剣 KENSAI
Instruções de segurança 30 de março, 2026 · 6 leitura mínima

FortiClient EMS sob ataque ativo, Comissão da UE sofre violação 350GB, kit de ferramentas CTRL russo exposto, clusters APT da China convergem para o sudeste da Ásia

A injeção crítica do Fortinet FortiClient EMS SQL (CVE-2026-21643) está sendo explorada ativamente em ataques reais. ShinyHunters reivindicam um enorme roubo de 350GB de dados do ambiente AWS da Comissão Europeia. Censys descobre um kit de ferramentas de acesso remoto .NET russo até então desconhecido que sequestra sessões RDP. Três grupos de ameaças alinhados com a China visam simultaneamente um governo do Sudeste Asiático.


🔴 FortiClient EMS CVE-2026-21643 – Exploração ativa confirmada

⚠️ CRÍTICO – Aplique o patch imediatamente

CVE-2026-21643 é uma vulnerabilidade crítica de injeção SQL no Fortinet FortiClient EMS v7.4.4 que permite a execução remota de código não autenticado. A exploração ativa foi observada desde 26 de março, 2026.

Empresa de inteligência de ameaças Defused confirmou que os invasores estão explorando CVE-2026-21643 por pelo menos quatro dias, embora CISA e outras listas KEV ainda não o tenham sinalizado como explorado em ataques reais. A falha reside na interface web do FortiClient EMS, onde os invasores podem contrabandear instruções SQL através do Site cabeçalho em solicitações HTTP.

Detalhes principais

As vulnerabilidades da Fortinet são as favoritas de gangues de ransomware e grupos de espionagem patrocinados pelo Estado. CISA sinalizou Vulnerabilidades do Fortinet 24 como explorado ativamente até o momento, com 13 vinculado diretamente a campanhas de ransomware. Se você executar o FortiClient EMS, esta é uma situação de largar tudo e corrigir.


🏛️ Comissão Europeia confirma violação massiva de dados – ShinyHunters alega roubo de 350GB

🟠 ALTO — Exfiltração de dados governamentais

O órgão executivo da UE confirmou que os dados foram roubados da sua plataforma Europa.eu depois que ShinyHunters comprometeu uma conta AWS.

O Comissão Europeia confirmou na sexta-feira que a sua plataforma web Europa.eu foi hackeada, com o Caçadores Brilhantes gangue de extorsão reivindicando a responsabilidade. O grupo diz que eles exfiltraram 350 GB de dados antes do acesso ser revogado, incluindo bancos de dados, despejos de servidores de e-mail, contratos confidenciais e informações de funcionários.

O que foi roubado

A Comissão afirma que os seus sistemas internos não foram afetados e que está a notificar as entidades afetadas da UE. Este é o mais recente couro cabeludo de alto perfil do ShinyHunters – o grupo recentemente alegou violações em Campus Infinito, CarGurus, Ganso do Canadá, Panera Bread, Melhoria, SoundCloud, PornHub, e Grupo de correspondência (Tinder, dobradiça, OkCupid). Muitas destas vítimas caíram em grande escala campanha de phishing por voz direcionada a contas SSO na Okta, Microsoft e Google em organizações 100+.


🇷🇺 Kit de ferramentas CTRL russo – Novo .NET RAT sequestra RDP por meio de túneis FRP

Os pesquisadores do Censys divulgaram um kit de ferramentas de acesso remoto de origem russa, anteriormente não documentado, chamado CTRL, recuperado de um diretório aberto em 146.19.213[.]155 em fevereiro 2026. É uma estrutura .NET personalizada, projetada para operações de acesso remoto de espectro total.

Cadeia de Ataque

  1. A vítima recebe uma arma Arquivo LNK disfarçado como uma pasta "Chave Privada"
  2. Gatilhos de clique duplo ocultos PowerShell, que limpa a persistência existente e carrega um stager na memória
  3. Stager se conecta a hui228[.]ru:7000, baixa cargas CTRL
  4. Modifica regras de firewall, cria usuários locais backdoor, configura persistência por meio de tarefas agendadas
  5. Gera um cmd.exe servidor shell na porta 5267 tunelado através Proxy reverso rápido (FRP)

Capacidades

A sofisticação do kit de ferramentas – particularmente a UI de phishing de credenciais que imita Windows Hello e a arquitetura de pipe nomeado que evita a detecção de rede – indica um ator de ameaça com bons recursos.


🇨🇳 Três clusters APT vinculados à China convergem para o governo do sudeste asiático

Redes Palo Alto Unidade 42 revelou que três grupos distintos de atividades de ameaças alinhados com a China visaram simultaneamente uma única organização governamental no Sudeste Asiático em 2025, no que descrevem como uma “operação complexa e com bons recursos”.

Os Três Clusters

ConjuntoPeríodo AtivoSobreposições conhecidasPrincipais malwares
Panda MustangJunho a agosto 2025Imponente TouroHIUPAN, PUBLOAD, COOLCLIENT
CL-STA-1048Março a setembro 2025Estries da Terra, Palácio CarmesimEggStremeFuel, EggStremeLoader, RawCookie
CL-STA-1049Abril a agosto 2025Névoa do mar imperecívelFluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer

A convergência de três clusters APT separados num único alvo sugere operações coordenadas ou pelo menos estrategicamente alinhadas – uma marca registrada do aparato de inteligência da China. O Mustang Panda usou malware baseado em USB (HIUPAN) para fornecer backdoors, enquanto os outros clusters empregaram técnicas sem arquivo mais sofisticadas, incluindo a família de carregadores EggStreme e o carregador Hypnosis.


📋 Acessos rápidos


🛡️ Ações recomendadas

  1. FortiClientEMS: Patch para a versão 7.4.5+ imediatamente. Verifique se há indicadores de comprometimento nas instâncias expostas.
  2. Violação da Comissão Europeia: As organizações que interagem com os serviços Europa.eu devem monitorizar a reutilização de credenciais e as tentativas de phishing que utilizem dados roubados de funcionários.
  3. IOCs do kit de ferramentas CTRL: Bloquear 146.19.213[.]155 e hui228[.]ru. Procure arquivos LNK suspeitos, atividades de tunelamento FRP e comunicações de pipe nomeadas anômalas.
  4. Clusters APT da China: Entidades governamentais no Sudeste Asiático devem procurar artefatos de malware USB HIUPAN, assinaturas do carregador EggStreme e indicadores FluffyGh0st.
  5. Cadeia de suprimentos PyPI: Audite qualquer projeto usando telnyx Pacote Python — garanta a versão 4.87.0 ou anterior. Verifique se há indicadores de carga útil baseados em arquivo WAV.

Fique à frente da curva de ameaças

Obtenha inteligência de segurança diária sem ruído.

Explore KENSAI →

Instruções de segurança KENSAI – 30 de março, 2026
Compilado de feeds de inteligência BleepingComputer, The Hacker News, Censys, Unit 42, Defused e Shadowserver.

Artigos relacionados

Citrix NetScaler ativado (CVE-2026-3055), F5 BIG-IP RCE na crítica DAST vs SAST: Completo... تعمّق التباين السيبراني بين أمريكا وأوروبا, اختراق