A injeção crítica do Fortinet FortiClient EMS SQL (CVE-2026-21643) está sendo explorada ativamente em ataques reais. ShinyHunters reivindicam um enorme roubo de 350GB de dados do ambiente AWS da Comissão Europeia. Censys descobre um kit de ferramentas de acesso remoto .NET russo até então desconhecido que sequestra sessões RDP. Três grupos de ameaças alinhados com a China visam simultaneamente um governo do Sudeste Asiático.
CVE-2026-21643 é uma vulnerabilidade crítica de injeção SQL no Fortinet FortiClient EMS v7.4.4 que permite a execução remota de código não autenticado. A exploração ativa foi observada desde 26 de março, 2026.
Empresa de inteligência de ameaças Defused confirmou que os invasores estão explorando CVE-2026-21643 por pelo menos quatro dias, embora CISA e outras listas KEV ainda não o tenham sinalizado como explorado em ataques reais. A falha reside na interface web do FortiClient EMS, onde os invasores podem contrabandear instruções SQL através do Site cabeçalho em solicitações HTTP.
As vulnerabilidades da Fortinet são as favoritas de gangues de ransomware e grupos de espionagem patrocinados pelo Estado. CISA sinalizou Vulnerabilidades do Fortinet 24 como explorado ativamente até o momento, com 13 vinculado diretamente a campanhas de ransomware. Se você executar o FortiClient EMS, esta é uma situação de largar tudo e corrigir.
O órgão executivo da UE confirmou que os dados foram roubados da sua plataforma Europa.eu depois que ShinyHunters comprometeu uma conta AWS.
O Comissão Europeia confirmou na sexta-feira que a sua plataforma web Europa.eu foi hackeada, com o Caçadores Brilhantes gangue de extorsão reivindicando a responsabilidade. O grupo diz que eles exfiltraram 350 GB de dados antes do acesso ser revogado, incluindo bancos de dados, despejos de servidores de e-mail, contratos confidenciais e informações de funcionários.
A Comissão afirma que os seus sistemas internos não foram afetados e que está a notificar as entidades afetadas da UE. Este é o mais recente couro cabeludo de alto perfil do ShinyHunters – o grupo recentemente alegou violações em Campus Infinito, CarGurus, Ganso do Canadá, Panera Bread, Melhoria, SoundCloud, PornHub, e Grupo de correspondência (Tinder, dobradiça, OkCupid). Muitas destas vítimas caíram em grande escala campanha de phishing por voz direcionada a contas SSO na Okta, Microsoft e Google em organizações 100+.
Os pesquisadores do Censys divulgaram um kit de ferramentas de acesso remoto de origem russa, anteriormente não documentado, chamado CTRL, recuperado de um diretório aberto em 146.19.213[.]155 em fevereiro 2026. É uma estrutura .NET personalizada, projetada para operações de acesso remoto de espectro total.
hui228[.]ru:7000, baixa cargas CTRLcmd.exe servidor shell na porta 5267 tunelado através Proxy reverso rápido (FRP)C:\Temp\keylog.txtA sofisticação do kit de ferramentas – particularmente a UI de phishing de credenciais que imita Windows Hello e a arquitetura de pipe nomeado que evita a detecção de rede – indica um ator de ameaça com bons recursos.
Redes Palo Alto Unidade 42 revelou que três grupos distintos de atividades de ameaças alinhados com a China visaram simultaneamente uma única organização governamental no Sudeste Asiático em 2025, no que descrevem como uma “operação complexa e com bons recursos”.
| Conjunto | Período Ativo | Sobreposições conhecidas | Principais malwares |
|---|---|---|---|
| Panda Mustang | Junho a agosto 2025 | Imponente Touro | HIUPAN, PUBLOAD, COOLCLIENT |
| CL-STA-1048 | Março a setembro 2025 | Estries da Terra, Palácio Carmesim | EggStremeFuel, EggStremeLoader, RawCookie |
| CL-STA-1049 | Abril a agosto 2025 | Névoa do mar imperecível | FluffyGh0st, MASOL RAT, PoshRAT, TrackBak Stealer |
A convergência de três clusters APT separados num único alvo sugere operações coordenadas ou pelo menos estrategicamente alinhadas – uma marca registrada do aparato de inteligência da China. O Mustang Panda usou malware baseado em USB (HIUPAN) para fornecer backdoors, enquanto os outros clusters empregaram técnicas sem arquivo mais sofisticadas, incluindo a família de carregadores EggStreme e o carregador Hypnosis.
telnyx O pacote Python oculta malware de roubo de credenciais dentro de um arquivo de áudio WAV usando esteganografia. Faça downgrade para 4.87.0 imediatamente — o pacote agora está em quarentena.146.19.213[.]155 e hui228[.]ru. Procure arquivos LNK suspeitos, atividades de tunelamento FRP e comunicações de pipe nomeadas anômalas.telnyx Pacote Python — garanta a versão 4.87.0 ou anterior. Verifique se há indicadores de carga útil baseados em arquivo WAV.Obtenha inteligência de segurança diária sem ruído.
Explore KENSAI →Instruções de segurança KENSAI – 30 de março, 2026
Compilado de feeds de inteligência BleepingComputer, The Hacker News, Censys, Unit 42, Defused e Shadowserver.