剣 KENSAI
Instruções de segurança Abril 2, 2026 · 7 leitura mínima

Google corrige o quarto dia zero do Chrome de 2026, APT ligada à China explora TrueConf Zero-Day, EvilTokens Phishing-as-a-Service atinge Microsoft 365, personificação de CERT-UA espalha AGEWHEEZE RAT

O Google corrige CVE-2026-5281, o quarto dia zero do Chrome explorado ativamente este ano. CheckPoint expõe a Operação TrueChaos – atores de ameaças chineses que exploram uma videoconferência TrueConf de dia zero (CVE-2026-3502) para backdoor de agências governamentais do Sudeste Asiático. O kit de phishing de código de dispositivo EvilTokens permite o sequestro em massa de contas Microsoft 365. A campanha de personificação do CERT-UA envia 1 milhão de e-mails com RAT baseado em AGEWHEEZE Go.


🔴 Chrome Zero-Day CVE-2026-5281 – Quarta falha explorada este ano

⚠️ CRÍTICO – Atualize o Chrome imediatamente

CVE-2026-5281 é uma vulnerabilidade de uso após liberação na implementação Dawn WebGPU do Chrome. O Google confirma a exploração ativa em ataques reais. Atualize para a versão 146.0.7680.177 ou posterior.

O Google lançou atualizações emergenciais fora de banda para corrigir mais uma vulnerabilidade do Chrome explorada em ataques ativos. CVE-2026-5281 reside em Alvorecer, a implementação multiplataforma do padrão WebGPU que alimenta o pipeline de renderização gráfica do Chrome.

A fraqueza do uso após liberação pode ser explorada por invasores para desencadear travamentos do navegador, corrupção de dados ou – na pior das hipóteses – execução arbitrária de código. O Google reteve detalhes técnicos para dar aos usuários tempo para atualizar.

Indicador de dias zero do Chrome em 2026

CVEComponenteTipoRemendado
CVE-2026-2441CSSFontFeatureValuesMapInvalidação do IteradorFevereiro
CVE-2026-3909Gráficos Skia 2DEscrita fora dos limitesMarchar
CVE-2026-3910Mecanismo JavaScript V8Implementação inadequadaMarchar
CVE-2026-5281Amanhecer (WebGPU)Use-após-livreAbril 1

Quatro dias zero em três meses é um ritmo preocupante. Em todo o 2025, o Google corrigiu oito dias zero do Chrome no total. No ritmo atual, 2026 está no caminho certo para exceder significativamente esse número. As organizações devem implementar políticas de atualização automática do Chrome e considere o isolamento do navegador para usuários de alto risco.


🇨🇳 Operação TrueChaos – APT ligada à China explora videoconferência TrueConf Zero-Day

⚠️ CRÍTICO – Patch do servidor TrueConf para 8.5.3+

CVE-2026-3502 permite que invasores que controlam um servidor TrueConf distribuam executáveis ​​arbitrários para todos os clientes conectados por meio do mecanismo de atualização automática. Exploração ativa confirmada desde janeiro 2026.

Pesquisa CheckPoint descobriu uma campanha que eles chamam Operação TrueChaos, em que um ator de ameaça do nexo China explorou uma vulnerabilidade de dia zero em TrueConf servidores de videoconferência para enviar atualizações de software malicioso a agências governamentais no Sudeste Asiático.

TrueConf é uma plataforma de videoconferência auto-hospedada usada por mais de Organizações 100,000, incluindo forças militares, agências governamentais, empresas de petróleo e gás e empresas de gestão de tráfego aéreo. A vulnerabilidade é particularmente perigosa porque os clientes TrueConf confiar em atualizações fornecidas pelo servidor sem validação adequada.

Cadeia de Ataque

  1. O invasor compromete um servidor TrueConf governamental gerenciado centralmente
  2. Substitui o pacote de atualização legítimo por um executável malicioso
  3. Todos os clientes TrueConf conectados baixam e executam automaticamente a carga útil
  4. O sideload de DLL oferece ferramentas de reconhecimento (lista de tarefas, tracert)
  5. Desvio do UAC via iscicpl.exe aumenta privilégios
  6. Persistência estabelecida por meio de tarefas agendadas
  7. O tráfego de rede aponta para Estrutura Havoc C2 infraestrutura

Atribuição

A CheckPoint atribui a campanha a um Ator de ameaça do nexo chinês com confiança moderada, com base em:

A vulnerabilidade afeta Versões TrueConf 8.1.0 até 8.5.2. Um patch foi lançado na versão 8.5.3 em março 2026. As organizações que executam servidores TrueConf locais devem tratar isso como um patch prioritário.


🎣 EvilTokens — Phishing como serviço de código de dispositivo atinge Microsoft 365 em grande escala

🟠 ALTO — Campanha global direcionada a contas empresariais M365

Um novo kit de phishing chamado EvilTokens permite a exploração em massa do fluxo de autorização de código de dispositivo OAuth da Microsoft. Países mais visados: EUA, Canadá, França, Austrália, Índia, Suíça, Emirados Árabes Unidos.

Pesquisadores de segurança da Sekoia documentaram um novo kit de phishing como serviço chamado EvilTokens, vendido no Telegram e em desenvolvimento ativo. O kit comoditiza phishing de código de dispositivo – uma técnica que abusa do fluxo de autorização de dispositivo OAuth 2.0 para sequestrar contas Microsoft 365.

Como funciona

  1. A vítima recebe um e-mail com um anexo em PDF, HTML, DOCX ou SVG contendo um código QR ou link
  2. O link leva a uma página de phishing que se faz passar por Adobe Acrobat, DocuSign ou SharePoint
  3. A página exibe um código de verificação e solicita que o usuário “verifique a identidade” na Microsoft
  4. A vítima se autentica no legítimo Página de login do dispositivo Microsoft
  5. O atacante recebe ambos token de acesso e token de atualização para acesso persistente

O que os invasores obtêm

A técnica é particularmente perigosa porque a vítima se autentica na página de login legítima da Microsoft — não há interceptação de credenciais para detectar. O kit foi usado por vários atores de ameaças, incluindo os grupos russos Storm-237 e UTA032 e o grupo de extorsão de dados ShinyHunters. O desenvolvedor anunciou planos para expandir o suporte para páginas de phishing do Gmail e da Okta.


🇺🇦 Personificação da CERT-UA distribui AGEWHEEZE em 1 milhão de e-mails com AGEWHEEZE RAT

Equipe de resposta a emergências informáticas da Ucrânia (CERT-UA) divulgou uma campanha de phishing em que invasores se passaram pela própria agência para distribuir um trojan de acesso remoto chamado AGEWHEEZE. O ator da ameaça, rastreado como UAC-0255 (autoidentificado como "Cyber ​​Serp"), afirma ter enviado os e-mails maliciosos para 1 milhão de caixas de correio ukr.net.

Detalhes da campanha

Capacidades do AGEWHEEZE

CERT-UA informa que a campanha foi em grande parte sem sucesso, com apenas alguns dispositivos de instituições educacionais comprometidos. A análise do site de phishing revelou que era provável gerado usando ferramentas de IA, com um comentário na fonte HTML dizendo "Com amor, CYBER SERP" em russo.


📋 Acessos rápidos


🛡️ Ações recomendadas

  1. Cromo: Force a atualização para a versão 146.0.7680.177+ em todos os endpoints gerenciados. Habilite atualizações automáticas se ainda não estiver configurado.
  2. TrueConf: Atualize todas as instâncias do TrueConf Server para a versão 8.5.3 imediatamente. Caçar poweriso.exe, 7z-x64.dlle artefatos suspeitos em %AppData%\Roaming\Adobe\.
  3. Microsoft 365: Implemente políticas de acesso condicional que restrinjam a autenticação do código do dispositivo. Monitore concessões de token anômalas. Revise os logs de entrada do Azure AD para atividades de fluxo de código do dispositivo.
  4. Phishing CERT-UA: Bloquear 54.36.237[.]92 e cert-ua[.]tech. As organizações ucranianas devem alertar o pessoal sobre a campanha de falsificação de identidade.
  5. Android: Audite os aplicativos instalados em relação à lista de indicadores NoVoice. Considere políticas de MDM que restrinjam o carregamento lateral e aplicativos não verificados da Play Store.

Fique à frente da curva de ameaças

Obtenha inteligência de segurança diária sem ruído.

Explore KENSAI →

Instruções de segurança KENSAI – abril 2, 2026
Compilado de feeds de inteligência BleepingComputer, The Hacker News, SecurityWeek, CheckPoint Research, Sekoia e CERT-UA.

Artigos relacionados

Ataque Trivy à Cadeia de Suprimentos rouba credenciais CISA pode ser usado para obter mais informações Briefing Sécurité: Piratagem de vigilância do FBI