O Google corrige CVE-2026-5281, o quarto dia zero do Chrome explorado ativamente este ano. CheckPoint expõe a Operação TrueChaos – atores de ameaças chineses que exploram uma videoconferência TrueConf de dia zero (CVE-2026-3502) para backdoor de agências governamentais do Sudeste Asiático. O kit de phishing de código de dispositivo EvilTokens permite o sequestro em massa de contas Microsoft 365. A campanha de personificação do CERT-UA envia 1 milhão de e-mails com RAT baseado em AGEWHEEZE Go.
CVE-2026-5281 é uma vulnerabilidade de uso após liberação na implementação Dawn WebGPU do Chrome. O Google confirma a exploração ativa em ataques reais. Atualize para a versão 146.0.7680.177 ou posterior.
O Google lançou atualizações emergenciais fora de banda para corrigir mais uma vulnerabilidade do Chrome explorada em ataques ativos. CVE-2026-5281 reside em Alvorecer, a implementação multiplataforma do padrão WebGPU que alimenta o pipeline de renderização gráfica do Chrome.
A fraqueza do uso após liberação pode ser explorada por invasores para desencadear travamentos do navegador, corrupção de dados ou – na pior das hipóteses – execução arbitrária de código. O Google reteve detalhes técnicos para dar aos usuários tempo para atualizar.
| CVE | Componente | Tipo | Remendado |
|---|---|---|---|
| CVE-2026-2441 | CSSFontFeatureValuesMap | Invalidação do Iterador | Fevereiro |
| CVE-2026-3909 | Gráficos Skia 2D | Escrita fora dos limites | Marchar |
| CVE-2026-3910 | Mecanismo JavaScript V8 | Implementação inadequada | Marchar |
| CVE-2026-5281 | Amanhecer (WebGPU) | Use-após-livre | Abril 1 |
Quatro dias zero em três meses é um ritmo preocupante. Em todo o 2025, o Google corrigiu oito dias zero do Chrome no total. No ritmo atual, 2026 está no caminho certo para exceder significativamente esse número. As organizações devem implementar políticas de atualização automática do Chrome e considere o isolamento do navegador para usuários de alto risco.
CVE-2026-3502 permite que invasores que controlam um servidor TrueConf distribuam executáveis arbitrários para todos os clientes conectados por meio do mecanismo de atualização automática. Exploração ativa confirmada desde janeiro 2026.
Pesquisa CheckPoint descobriu uma campanha que eles chamam Operação TrueChaos, em que um ator de ameaça do nexo China explorou uma vulnerabilidade de dia zero em TrueConf servidores de videoconferência para enviar atualizações de software malicioso a agências governamentais no Sudeste Asiático.
TrueConf é uma plataforma de videoconferência auto-hospedada usada por mais de Organizações 100,000, incluindo forças militares, agências governamentais, empresas de petróleo e gás e empresas de gestão de tráfego aéreo. A vulnerabilidade é particularmente perigosa porque os clientes TrueConf confiar em atualizações fornecidas pelo servidor sem validação adequada.
iscicpl.exe aumenta privilégiosA CheckPoint atribui a campanha a um Ator de ameaça do nexo chinês com confiança moderada, com base em:
A vulnerabilidade afeta Versões TrueConf 8.1.0 até 8.5.2. Um patch foi lançado na versão 8.5.3 em março 2026. As organizações que executam servidores TrueConf locais devem tratar isso como um patch prioritário.
Um novo kit de phishing chamado EvilTokens permite a exploração em massa do fluxo de autorização de código de dispositivo OAuth da Microsoft. Países mais visados: EUA, Canadá, França, Austrália, Índia, Suíça, Emirados Árabes Unidos.
Pesquisadores de segurança da Sekoia documentaram um novo kit de phishing como serviço chamado EvilTokens, vendido no Telegram e em desenvolvimento ativo. O kit comoditiza phishing de código de dispositivo – uma técnica que abusa do fluxo de autorização de dispositivo OAuth 2.0 para sequestrar contas Microsoft 365.
A técnica é particularmente perigosa porque a vítima se autentica na página de login legítima da Microsoft — não há interceptação de credenciais para detectar. O kit foi usado por vários atores de ameaças, incluindo os grupos russos Storm-237 e UTA032 e o grupo de extorsão de dados ShinyHunters. O desenvolvedor anunciou planos para expandir o suporte para páginas de phishing do Gmail e da Okta.
Equipe de resposta a emergências informáticas da Ucrânia (CERT-UA) divulgou uma campanha de phishing em que invasores se passaram pela própria agência para distribuir um trojan de acesso remoto chamado AGEWHEEZE. O ator da ameaça, rastreado como UAC-0255 (autoidentificado como "Cyber Serp"), afirma ter enviado os e-mails maliciosos para 1 milhão de caixas de correio ukr.net.
incidents@cert-ua[.]techCERT_UA_protection_tool.zip) hospedado em Files.fm54.36.237[.]92CERT-UA informa que a campanha foi em grande parte sem sucesso, com apenas alguns dispositivos de instituições educacionais comprometidos. A análise do site de phishing revelou que era provável gerado usando ferramentas de IA, com um comentário na fonte HTML dizendo "Com amor, CYBER SERP" em russo.
poweriso.exe, 7z-x64.dlle artefatos suspeitos em %AppData%\Roaming\Adobe\.54.36.237[.]92 e cert-ua[.]tech. As organizações ucranianas devem alertar o pessoal sobre a campanha de falsificação de identidade.Obtenha inteligência de segurança diária sem ruído.
Explore KENSAI →Instruções de segurança KENSAI – abril 2, 2026
Compilado de feeds de inteligência BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia e CERT-UA.