剣 KENSAI
← Voltar ao blog
Briefing de segurança5 minutos de leitura8 de abril de 2026

Briefing de segurança, 8 de abril de 2026: exploração de Flowise, acesso ao host Docker, sequestro de DNS pelo APT28, ataques de PLC no Irã e consequências do incidente Snowflake

O padrão desta manhã é brutalmente consistente. Os atacantes não estão ganhando porque os defensores não têm painéis, eles estão ganhando porque muitas superfícies de gerenciamento ainda são acessíveis, muitos limites de confiança são imaginários e muitas equipes corrigem a manchete enquanto deixam o plano de controle exposto.

Sumário executivo

O sinal mais nítido hoje é que os caminhos de ataque modernos estão convergindo. Flowise está sendo explorado ativamente, os controles de autorização Docker ainda podem ser contornados sob suposições erradas, atores estatais estão sequestrando DNS de dispositivos de ponta baratos, atores ligados ao Irã estão mexendo na tecnologia operacional e os clientes da Snowflake estão sendo arrastados para uma comprometimento de tokens de terceiros. Adicione o novo número de perdas por crimes cibernéticos de US$ 21 bilhões do FBI e a mensagem é simples: superfícies administrativas acessíveis ainda são o dinheiro mais fácil em segurança.

1. Flowise passou de bug crítico para exploração ativa

VulnCheck diz que os invasores começaram a explorar CVE-2025-59528, uma falha de gravidade máxima no nó CustomMCP do Flowise que pode levar à execução arbitrária de JavaScript e ao acesso ao sistema. Relatórios públicos dizem que entre 12,000 e 15,000 instâncias do Flowise são expostas online. Se sua equipe deixou o Flowise conectado à Internet e sem correção, trate-o como um incidente, não como uma atualização de rotina.

2. O CVE-2026-34040 de Docker ultrapassa suposições de autorização fracas

A correção incompleta do Docker para um bug de plug-in de autorização mais antigo significa que uma solicitação API superdimensionada especialmente criada pode ignorar a inspeção do corpo e ainda criar um contêiner privilegiado com acesso ao sistema de arquivos do host. Isso é desagradável porque muitas equipes agem como se os plug-ins AuthZ fossem a barreira de segurança final. Eles não são. Se Docker fizer parte do seu plano de controle de IA ou CI, atualize para a versão 29.3.1 e pare de confiar nas camadas de política que você realmente não submeteu a testes de pressão.

3. APT28 transformou pequenos roteadores em uma camada global de interceptação de credenciais

A Microsoft, o Black Lotus Labs e as autoridades do Reino Unido vincularam o APT28 a comprometimentos de roteadores que alteraram as configurações do DNS em dispositivos SOHO e permitiram a coleta por adversary-in-the-middle contra o tráfego da Web e de e-mail. A campanha supostamente atingiu o pico em mais de 18,000 IPs em 120 países. Esse é o horrível lembrete de que equipamentos de ponta para filiais e escritórios domésticos ainda são um ponto fraco para a identidade empresarial.

4. Atores ligados ao Irã agora representam um risco direto de interrupção de OT

As agências dos EUA alertaram que os atores afiliados ao Irã têm como alvo PLCs voltados para a Internet, especialmente dispositivos Rockwell e Allen-Bradley, com alguma exposição da Siemens também no âmbito. As vítimas em ambientes municipais, de água, de águas residuais e de energia já sofreram perturbações operacionais e perdas financeiras. Se um PLC ou HMI ainda continuar exposto à Internet pública, isso não é transformação digital, é negligência operacional.

5. Os clientes da Snowflake foram atingidos novamente na cadeia de suprimentos

BleepingComputer relata que uma violação em um suposto provedor de integração SaaS permitiu o roubo de tokens e de dados em sistemas dependentes contra várias empresas, com os clientes Snowflake assumindo a maior parte do sofrimento e tentativas do Salesforce também observadas. A lição não é sutil: parceiros analíticos, fornecedores de detecção de anomalias e integrações baseadas em tokens fazem parte da sua superfície de ataque, independentemente de o setor de compras gostar dessa frase ou não.

O que os defensores devem fazer antes do almoço

Corrija ou isole Flowise e Docker imediatamente, revise serviços expostos de MCP e construtor de IA, bloqueie o gerenciamento de roteador e alterações de DNS, remova sistemas de controle OT da exposição direta à Internet e rotacione tokens de integração de terceiros enquanto analisa as trilhas de auditoria do Snowflake e Salesforce. Hoje é um bom dia para eliminar suposições fracas antes que os invasores as monetizem para você.

Visão do KENSAI: O padrão é brutalmente consistente: os invasores continuam vencendo onde as equipes expõem superfícies administrativas, confiam demais em plug-ins e deixam tokens de terceiros durarem muito. A postura de segurança ainda está sendo decidida por padrão, não por design.
Fontes primárias

Transforme o sinal de hoje em ação.

KENSAI ajuda as equipes de segurança a validar superfícies expostas, submeter controles a testes de pressão e encontrar as lacunas de confiança que os invasores monetizam primeiro.

Comece sua verificação gratuita →