剣 KENSAI
← Voltar ao Blog
Instruções de segurança 9 leitura mínima Março 11, 2026

Exploração do FortiGate rouba credenciais, botnet KadNap atinge 14K roteadores e Microsoft corrige 2 zero-days

Exploração de invasores Firewalls FortiGate para roubar credenciais do Active Directory de redes governamentais e de saúde. KadNap malware sequestra roteadores 14,000+ ASUS em uma botnet proxy furtiva. Patch de março da Microsoft terça-feira corrige vulnerabilidades de dia zero 2 e 79. Papai Noel Negro O assassino EDR tem como alvo os departamentos de RH. HPE corrige o desvio de autenticação crítica em switches AOS-CX.


1. Firewalls FortiGate explorados para roubar credenciais de AD

🚨 CRÍTICO - Campanha ativa voltada para saúde e governo

Os atores da ameaça estão abusando Firewall de próxima geração FortiGate (NGFW) dispositivos como pontos de entrada para violar as redes das vítimas. A campanha tem como alvo ambientes de saúde, governo e provedores de serviços gerenciados, extraindo arquivos de configuração que contêm credenciais da conta de serviço e dados de topologia de rede.

De acordo com o SentinelOne, os invasores exploram vulnerabilidades divulgadas recentemente – CVE-2025-59718, CVE-2025-59719, e CVE-2026-24858 — ou credenciais fracas para comprometer os dispositivos FortiGate. Como esses dispositivos geralmente se conectam ao Active Directory e ao LDAP para aplicação de políticas baseadas em funções, um dispositivo comprometido entrega aos invasores as chaves de toda a infraestrutura de autenticação.

Em um incidente documentado, os invasores criaram uma conta de administrador local não autorizada chamada “suporte”, configuraram quatro políticas de firewall permissivas e, posteriormente, descriptografaram o arquivo de configuração para extrair credenciais de conta de serviço LDAP em texto não criptografado. Eles então registraram estações de trabalho não autorizadas no Active Directory antes de serem detectadas.

Ação necessária: Atualize os dispositivos FortiGate para o firmware mais recente imediatamente. Gire todas as credenciais da conta de serviço conectadas ao FortiGate. Habilite MFA em todas as interfaces administrativas. Monitore a criação não autorizada de contas e alterações na política de firewall.


2. KadNap Botnet sequestra roteadores 14,000+ ASUS

🚨 CRÍTICO – Dispositivos 14,000+ comprometidos, 60% nos EUA

Um novo malware chamado KadNap infectou dispositivos de rede de ponta 14,000 – principalmente roteadores ASUS – para alimentar um botnet proxy furtivo. Mais de 60% das vítimas estão localizadas nos Estados Unidos.

Descoberto pelo Black Lotus Labs na Lumen, o KadNap usa uma versão personalizada do Tabela de hash distribuída Kademlia (DHT) protocolo para ocultar sua infraestrutura de comando e controle dentro de uma rede peer-to-peer, tornando-o altamente resiliente a tentativas de remoção.

Os dispositivos comprometidos são canalizados para um serviço proxy chamado Sósia (uma reformulação da rede proxy Faceless), que vende proxies residenciais "100% anônimos" em países 50+. O malware tem como alvo os processadores ARM e MIPS, estabelece persistência por meio de tarefas cron e fecha ativamente o acesso SSH na porta 22 para evitar a correção.

DetalheInformação
Dispositivos infectados14,000+
Alvo principalRoteadores ASUS
Vítimas dos EUA60%+
Protocolo C2Kademlia DHT personalizado (P2P)
Serviço de proxyDoppelgänger (renomeação sem rosto)
Ativo desdeAgosto 2025

Ação necessária: Atualize o firmware do roteador ASUS imediatamente. Verifique se há cron jobs não autorizados e processos desconhecidos. Se comprometido, redefina o dispositivo para os padrões de fábrica. Bloquear IP C2 conhecido 212.104.141.140.


3. Microsoft March 2026 Patch terça-feira: 2 Zero-Days, 79 Falhas

⚠️ PATCH AGORA – 2 Divulgado publicamente Zero-Days

Endereços de terça-feira do patch 2026 de março da Microsoft Falhas de segurança 79, incluindo 2 divulgou publicamente vulnerabilidades de dia zero e 3 Classificação crítica problemas. Dois bugs críticos de execução remota de código afetam o Microsoft Office e podem ser acionados por meio do painel de visualização.

Principais destaques do ciclo de patches deste mês:

A vulnerabilidade relacionada ao Copilot (CVE-2026-26144) é particularmente digna de nota — representa um novo vetor de ataque onde Assistentes de IA podem ser transformados em armas para exfiltrar dados sem interação do usuário. Este é um prenúncio da superfície de ataque habilitada para IA que as organizações enfrentam agora.

Ação necessária: Implante todos os patches 2026 de março imediatamente. Priorize as atualizações do Office devido à exploração do Painel de Visualização. Revise as permissões do Agente Copilot e restrinja os recursos de saída da rede.


4. BlackSanta EDR Killer tem como alvo departamentos de RH

⚠️ CAMPANHA ATIVA — Ator de ameaças que fala russo

Uma campanha sofisticada em execução há mais de um ano oferece um novo Assassino de EDR apelidado de BlackSanta aos departamentos de recursos humanos por meio de e-mails de spearphishing com arquivos ISO maliciosos disfarçados de currículos.

A cadeia de ataque é altamente evasiva: os arquivos ISO contêm um atalho Windows disfarçado de PDF, um script do PowerShell e uma imagem que esconde código malicioso via esteganografia. O código extraído usa Sideload de DLL por meio de um executável SumatraPDF legítimo, executa extensa detecção de sandbox e VM e, em seguida, implanta o BlackSanta.

BlackSanta desativa sistematicamente a detecção de endpoint ao:

Ação necessária: Alerte as equipes de RH sobre ataques de phishing com tema de retomada. Bloqueie anexos de arquivos ISO no gateway de e-mail. Monitore alterações não autorizadas de exclusão do Defender. Implementar a lista de permissões de aplicativos.


5. Ignorar autenticação crítica HPE AOS-CX

🚨 CRÍTICO – Redefinição de senha de administrador sem autenticação

A HPE corrigiu CVE-2026-23813, um desvio de autenticação crítico no Rede Aruba AOS-CX sistema operacional que permite que invasores remotos não autenticados redefinir senhas de administrador em switches de campus e data centers da série CX.

A vulnerabilidade existe na interface de gerenciamento baseada na Web e requer apenas ataques de baixa complexidade para ser explorada. Qualquer organização que execute switches HPE AOS-CX com interfaces de gerenciamento expostas corre risco imediato.

Mitigações se o patch for atrasado:


6. APT28 implanta BEARDSHELL e COVENANT contra militares ucranianos

da Rússia APT28 (Fancy Bear/GRU Unit 26165) continua sua campanha de espionagem cibernética contra a Ucrânia, implantando dois implantes — BARBA e PACTO — para vigilância a longo prazo do pessoal militar ucraniano desde abril 2024.

A ESET relata que o arsenal também inclui SLIMAGENT, capaz de registrar teclas, capturar capturas de tela e coletar dados da área de transferência. A campanha sublinha a dimensão cibernética em curso do conflito Rússia-Ucrânia e o persistente ataque às comunicações militares.


7. Técnica Zombie ZIP evita ferramentas de segurança

Uma nova técnica apelidada "ZIP Zumbi" permite que invasores ocultem cargas maliciosas em arquivos compactados especialmente criados que contornam a detecção de antivírus e EDR. A técnica explora diferenças na forma como as ferramentas de segurança e o software de arquivo legítimo analisam arquivos ZIP, criando pontos cegos pelos quais o malware pode escapar.

Ação necessária: Garanta que as ferramentas de segurança possam inspecionar formatos de arquivo aninhados e malformados. Considere colocar em sandbox todos os anexos de arquivos compactados antes da entrega aos usuários finais.


8. CISA: Falha do Ivanti EPM sob exploração ativa

CISA adicionou um patch recentemente corrigido Ivanti Endpoint Manager (EPM) vulnerabilidade ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) após confirmar exploração ativa na natureza. As organizações que executam o Ivanti EPM devem priorizar a aplicação de patches imediatamente.

O padrão de vulnerabilidades da Ivanti sendo rapidamente transformadas em armas continua – esta é a mais recente de uma longa série de falhas críticas da Ivanti que passam da divulgação à exploração em poucos dias.


9. Malware BeatBanker Android se apresenta como aplicativo Starlink

Um novo trojan bancário Android chamado BeatBanker está sendo distribuído por meio de sites falsos da Google Play Store, disfarçados de Aplicativo StarLink. Uma vez instalado, o malware sequestra dispositivos para interceptar credenciais bancárias e transações financeiras.

Ação necessária: Instale apenas aplicativos da Google Play Store oficial. Ative o Google Play Protect. Eduque os usuários sobre lojas de aplicativos falsas.


10. Suporte de chave de acesso Microsoft Entra para Windows

Numa nota positiva, a Microsoft está lançando suporte de senha para Microsoft Entra em dispositivos Windows, permitindo autenticação sem senha resistente a phishing via Windows Olá. Este é um passo significativo para eliminar ataques baseados em senha – as organizações devem começar a planejar a implantação da chave de acesso Entra.


Mais manchetes

HistóriaImpacto
Norte-coreano UNC4899 viola empresa de criptografiaArquivo AirDrop trojanizado + técnicas de vida fora da nuvem roubam milhões em criptomoedas
Windows 10 KB5078885 ESU lançadoAtualização de segurança estendida para Windows 10 aborda vulnerabilidades de terça-feira do patch de março, incluindo 2 zero-days
Pacote npm malicioso se faz passar por OpenClawO pacote implanta RAT e rouba credenciais macOS, chaves SSH, carteiras criptografadas e histórico do iMessage

Como KENSAI protege você

Monitoramento de dispositivos de borda — Detecte dispositivos FortiGate, ASUS e HPE comprometidos antes que os invasores se aprofundem

Inteligência de patches — Rastreamento de CVE priorizado para Microsoft, Ivanti e infraestrutura de rede poucas horas após a divulgação

Verificações de integridade do EDR — Identifique adulterações no estilo BlackSanta nas configurações de segurança de endpoint

Postura de segurança de IA — Monitore as permissões do copiloto e do agente de IA para evitar vetores de exfiltração de dados como CVE-2026-26144


Ações recomendadas

  1. Imediato: Patch FortiGate para o firmware mais recente. Implante patches 2026 do Microsoft March. Atualize os switches HPE AOS-CX.
  2. Hoje: Verifique os roteadores ASUS para obter indicadores KadNap. Gire todas as credenciais da conta de serviço conectada ao FortiGate. Revise as configurações de saída de rede do Copilot Agent.
  3. Essa semana: Bloqueie anexos ISO em gateways de e-mail. Audite as implantações do Ivanti EPM. Planeje a implementação da chave de acesso Entra.
  4. Em andamento: Monitore padrões de adulteração de EDR. Informe as equipes de RH sobre phishing com tema de currículo. Implemente confiança zero para gerenciamento de dispositivos de rede.

Proteja sua organização com KENSAI

Verificação de vulnerabilidades alimentada por IA e monitoramento contínuo de segurança. Comece sua verificação gratuita hoje.

Iniciar verificação gratuita →

Fique seguro. Fique atento.

🗡️ Equipe de segurança KENSAI

🛡️ O seu site é seguro?

Descubra vulnerabilidades antes que os invasores o façam.

Digitalize seu site gratuitamente →

Artigos relacionados

SentinelOne mapeia cadeia de intrusão em 8 fases e SANS analisa o impacto da IA Microsoft lança hotpatch emergencial para o RRAS Violação da AWS na Comissão Europeia expõe 350 GB; falhas atingem roteadores TP-Link e BIND