O briefing de segurança de hoje rastreia o malware Chaos se espalhando por implantações de nuvem mal configuradas, a nova cadeia de espionagem PRISMEX do APT28, a disseminação de 1,700 pacotes maliciosos na cadeia de suprimentos da Coreia do Norte, ataques de atores vinculados ao Irã contra PLCs expostos e a violação da Eurail que expôs números de passaporte 300,000+.
O padrão hoje não é sutil. Os invasores ainda estão vencendo quando as equipes deixam os planos de controle expostos, confiam muito facilmente em ecossistemas de software abertos e presumem que os sistemas críticos são nichos demais para serem atacados. Desde cargas de trabalho na nuvem e registros de pacotes até controladores industriais e dados de viagens, os fracos limites de confiança continuam se transformando em incidentes de destaque.
Darktrace diz que uma nova variante do Chaos agora tem como alvo implantações de nuvem mal configuradas, estendendo uma botnet anteriormente associada a roteadores, dispositivos de borda e ambientes Docker mal protegidos. Isso é importante porque o caminho do ataque é brutalmente familiar: serviços expostos, proteção fraca e superfícies de gerenciamento voltadas para a Internet ainda tornam as cargas de trabalho em nuvem fáceis de transformar em infraestrutura de criptomineração e DDoS.
A Trend Micro vinculou o APT28 a uma campanha de spear-phishing implantando um pacote de malware recém-documentado chamado PRISMEX em instituições ucranianas e parceiros aliados de logística, transporte e defesa. O detalhe importante não é apenas o malware. É a velocidade da operacionalização, com novas vulnerabilidades transformadas rapidamente em armas e serviços de nuvem usados abusivamente para comando e controle. Se sua pilha de detecção ainda separa e-mail, endpoint e telemetria de nuvem em silos, você está dando espaço para esse tipo de ator respirar.
Socket relata que a campanha Contagious Interview, vinculada à Coreia do Norte, enviou pacotes maliciosos através de npm, PyPI, Go, Rust e Packagist, disfarçando carregadores como ferramentas legítimas de desenvolvedor antes de entregar ladrões de informações e ferramentas de acesso remoto. Este é um alerta contundente sobre a cadeia de suprimentos. A confiança na dependência ainda é muito automática em muitas equipes de engenharia, especialmente onde a revisão interna das ferramentas do desenvolvedor é tratada como opcional.
As agências dos EUA alertaram que os hackers afiliados ao Irã têm como alvo tecnologia operacional exposta, incluindo PLCs utilizados em água, águas residuais, energia e outros setores críticos. Os efeitos relatados incluem manipulação de dados de exibição, redução da funcionalidade do PLC, interrupção operacional e perdas financeiras. Se um PLC ou IHM ainda puder ser acessado pela internet pública, isso não é modernização, é negligência com um cronômetro de contagem regressiva acoplado.
O Record relata que a Eurail notificou os reguladores de que uma intrusão em dezembro levou ao roubo de nomes e números de passaporte de 308,777 pessoas, com dados roubados posteriormente colocados à venda e amostras publicadas no Telegram. Os dados de viagens tornaram-se um alvo discretamente valioso porque combinam informações de identidade, registros de suporte ao cliente e contexto de movimento internacional. Essa combinação é ouro para fraude, falsificação de identidade e segmentação subsequente.
Transforme o sinal de hoje num verdadeiro plano de endurecimento.
KENSAI ajuda as equipes de segurança a validar a superfície de ataque exposta, submeter a testes de pressão dos controles e encontrar as lacunas de confiança que os invasores monetizam primeiro.
Iniciar verificação gratuita →