top of page

Resultados de busca

Search this site

853 resultados encontrados com uma busca vazia

  • De agentes de IA a ataques à infraestrutura crítica: Cyber Security Summit Brasil revela principais atrações da 10ª edição

    Evento reúne nos dias 5 e 6 de outubro, em São Paulo, líderes de Santander, Itaú, Banco do Brasil, Mercado Livre, B3, Rede D’Or e outras grandes organizações, além dos especialistas internacionais David Cass e Amanda Kollmorgan Inteligência artificial, agentes autônomos, fraudes digitais, ataques à cadeia de fornecedores e proteção de infraestruturas críticas estarão entre os principais temas do Cyber Security Summit Brasil 2026, que acontece nos dias 5 e 6 de outubro, no Grand Hyatt São Paulo. O evento, que comemora 10 anos nesta edição, contará com uma programação que reunirá líderes de cibersegurança de organizações como Santander, Banco do Brasil, Itaú Unibanco, Bradesco, B3, Mercado Livre, Rede D’Or, Dasa, Hospital Sírio-Libanês, Braskem, Aegea Saneamento, LATAM Airlines, GOL, Klabin, Livelo, Banco Toyota e Credicorp, além de especialistas internacionais. Entre as principais atrações internacionais está David A. Cass, referência global em cibersegurança, governança de IA e riscos de ativos digitais. Atual Head of Security e CISO da Keyrock, Cass já liderou áreas de segurança em organizações como IBM, JPMorgan Chase e PwC e foi vice-presidente de Cyber and IT Risk do Federal Reserve Bank of New York. Também já palestrou no World Economic Forum, DEF CON e Black Hat MEA, integra o corpo docente de pós-graduação de Harvard e possui Executive MBA pelo MIT Sloan. Cass subirá ao palco principal para falar sobre quando a IA chega aos tribunais, como construir sistemas de inteligência artificial confiáveis por meio da governança jurídica e técnica, trazendo à tona os riscos legais e técnicos que surgem com a adoção crescente da tecnologia. A inteligência artificial atravessa boa parte da programação. O painel “Security by Design: protegendo aplicações na era dos agentes e da IA de fronteira” reunirá executivos de Itaú Unibanco, Einstein Hospital Israelita e Banco Bradesco. Já Rafael Santos, CISO da Azion, vai abordar o avanço das identidades não humanas na palestra “Seu próximo usuário privilegiado não será humano”, discutindo agentes de IA com acesso a APIs, bancos de dados, códigos e infraestruturas corporativas. O setor financeiro também terá espaço de destaque. Líderes de Santander, Dock, Banco BV e Banco do Brasil estarão no painel “Redesenhando a confiança: o novo modelo de segurança no sistema financeiro”, que discutirá identidades digitais, agentes de IA, novas fraudes, riscos de terceiros e resiliência operacional. Na saúde, representantes da Rede D’Or, Dasa e Hospital Sírio-Libanês debaterão “A nova agenda da cibersegurança na saúde: protegendo um ecossistema cada vez mais conectado”. Já executivos de Braskem, Aegea Saneamento, Axia Energia e Klabin participarão da discussão “Infraestrutura crítica brasileira: onde estaria nosso Volt Typhoon?”, sobre ameaças capazes de permanecer silenciosamente em ambientes críticos por longos períodos. Outro destaque internacional será Amanda Kollmorgan, Security Architect da Veolia North America e integrante da Wisconsin Army National Guard. Em “Ctrl + Alt + Liderar: reiniciando a cultura de cibersegurança com habilidades humanas”, ela vai discutir o papel da liderança, comunicação e confiança entre equipes na resposta a incidentes cibernéticos. Com mais de 280 palestras já realizadas ao longo de sua trajetória e público formado majoritariamente por decisores, o Cyber Security Summit Brasil chega à décima edição colocando no centro da discussão uma questão que ganha importância com a evolução da IA: como inovar e acelerar a transformação digital sem comprometer a confiança que sustenta empresas, serviços e infraestruturas essenciais. SERVIÇO Cyber Security Summit Brasil 2026 Data: 5 e 6 de outubro de 2026 Local: Grand Hyatt São Paulo Inscrições: https://cybersecuritysummit.com.br/ Foto/Divulgação - Cyber Security Summit 2025.

  • Vazamento na ShipMonk expõe dados de mais 67 mil clientes da Trezor nos EUA

    A fabricante de carteiras físicas de criptomoedas Trezor informou que outros 67 mil clientes nos Estados Unidos tiveram informações pessoais expostas após uma violação de segurança na ShipMonk, empresa responsável por serviços de logística e envio. Os dados deveriam ter sido apagados anteriormente, segundo garantias fornecidas pela própria prestadora. As informações comprometidas incluem nomes, endereços de e-mail, números de telefone, endereços de entrega e números de pedidos realizados entre novembro de 2019 e agosto de 2021. A Trezor ressaltou que o incidente não comprometeu a segurança de suas hardware wallets nem os ativos de criptomoedas armazenados pelos usuários. O novo número se soma aos 13.689 clientes que a empresa havia informado anteriormente terem seus dados total ou parcialmente expostos. A descoberta amplia significativamente a dimensão conhecida do incidente. O ponto central do caso envolve a retenção indevida das informações. A Trezor afirma que, durante seu relacionamento com a ShipMonk, solicitou repetidamente a exclusão dos dados e recebeu confirmações por escrito de que o procedimento havia sido realizado de acordo com contratos e políticas estabelecidas. Apesar dessas garantias, as informações continuavam armazenadas nos sistemas da prestadora. A política da Trezor estabelece que dados relacionados às compras feitas em sua loja sejam apagados ou anonimizados depois de 90 dias. Esse período foi definido para cobrir o ciclo de uma compra, incluindo entrega, devoluções, reembolsos e substituições. Após esse prazo, segundo a fabricante, não haveria necessidade de manter endereços ou telefones dos clientes. A ShipMonk notificou a Trezor em 10 de agosto de 2026 sobre um acesso não autorizado aos seus sistemas. A empresa de logística ainda não reconheceu publicamente o incidente, segundo o The Hacker News, mas teria protegido os sistemas afetados e reforçado suas medidas de segurança após a invasão. O ataque teria explorado como zero-day a CVE-2026-72898, vulnerabilidade crítica de SQL Injection no Metabase com pontuação máxima de 10,0 no CVSS. A exploração da falha teria permitido aos invasores atingir clientes da plataforma e acessar informações sensíveis armazenadas em instâncias vulneráveis. Segundo a empresa de segurança blockchain Halborn, o grupo de extorsão ShinyHunters estaria por trás do ataque. No caso da Trezor, os invasores teriam obtido detalhes de pedidos armazenados em uma instância do Metabase utilizada pela ShipMonk. A atribuição foi feita pela Halborn, e não anunciada pela própria Trezor como conclusão independente. A fabricante está notificando diretamente os clientes afetados e alerta para possíveis campanhas de engenharia social. Os dados vazados podem ser utilizados para criar e-mails de phishing mais convincentes, realizar ligações fraudulentas, enviar correspondências ou se passar pela própria Trezor. A exposição de endereços físicos também amplia a preocupação porque os criminosos sabem que determinados indivíduos adquiriram uma carteira de criptomoedas. A própria Trezor reconheceu que as informações vazadas podem representar riscos à segurança física dos clientes afetados. O incidente também evidencia um risco de supply chain: mesmo quando uma organização possui políticas de retenção e exclusão de dados, informações compartilhadas com terceiros permanecem expostas caso fornecedores não cumpram os mesmos controles ou sejam comprometidos.

  • Broadcom corrige duas falhas que quebram isolamento entre máquinas virtuais e host

    A Broadcom lançou atualizações de segurança para duas vulnerabilidades no VMware Workstation e VMware Fusion, incluindo uma falha crítica que pode permitir que um invasor com privilégios administrativos dentro de uma máquina virtual execute código arbitrário no sistema operacional host. A vulnerabilidade mais grave, identificada como CVE-2026-59346, recebeu pontuação CVSS de 9,3. Trata-se de uma falha de integer overflow que afeta ambientes utilizando o adaptador de rede virtual VMXNET3. Segundo a Broadcom, um agente malicioso que já possua privilégios administrativos locais dentro da VM pode explorar a vulnerabilidade para executar código diretamente no host. Na prática, a falha rompe uma das principais barreiras de segurança da virtualização: o isolamento entre a máquina virtual e o sistema que a hospeda. A empresa também corrigiu a CVE-2026-59347, classificada com CVSS 8,1. A vulnerabilidade é um stack-based buffer overflow no HGFS, recurso utilizado para compartilhamento de arquivos entre sistemas virtualizados e o host. Um invasor com privilégios administrativos na VM pode explorá-la para executar código no contexto do processo VMX no host. A exploração das duas vulnerabilidades exige que o invasor já tenha privilégios administrativos locais dentro da máquina virtual. Esse acesso, porém, pode ser obtido anteriormente por outros vetores, como phishing, exploração de vulnerabilidades ou configurações inseguras. As falhas afetam as versões 25H2 e 26H1 do VMware Workstation e VMware Fusion. A Broadcom corrigiu os problemas no VMware Workstation 26H1u1 e VMware Fusion 26H1u1. Não existem medidas alternativas capazes de mitigar completamente as duas vulnerabilidades, tornando a atualização a principal recomendação para ambientes afetados. Até o momento, não existem evidências de exploração ativa das CVE-2026-59346 e CVE-2026-59347. O risco merece atenção, entretanto, porque vulnerabilidades em produtos VMware são frequentemente incorporadas a campanhas de ataque após sua divulgação. Em agosto, por exemplo, duas vulnerabilidades no VMware vCenter, CVE-2026-59309 e CVE-2026-59310, foram exploradas apenas cinco dias após sua divulgação pública. A atividade teria comprometido 361 endereços IP de vítimas em 47 países, segundo os dados citados pelo The Hacker News.

  • Malware enviado por arquivos do Excel teria atingido 80 mil freelancers

    Um cidadão russo foi formalmente acusado nos Estados Unidos de participar de uma campanha de malware que comprometeu os dispositivos de aproximadamente 80 mil usuários de uma plataforma de trabalho freelancer. Searzhudin Tamirlanovich Aktulaev pode receber pena de até 20 anos de prisão caso seja condenado. Aktulaev compareceu a um tribunal federal de San Francisco após ser extraditado para os Estados Unidos. Ele havia sido preso no Chipre em maio de 2025 e foi transferido para território norte-americano no fim de agosto de 2026. A acusação original remonta a 2021. Segundo os promotores, entre junho de 2016 e novembro de 2017, o suspeito utilizou o sistema de mensagens de uma empresa de tecnologia voltada ao mercado freelancer para distribuir uma variante do malware TVRAT, também conhecida como TVSPY ou TeamSpy. A empresa atingida não foi identificada pelo Departamento de Justiça dos EUA. A campanha teria utilizado 255 contas falsas para abordar usuários da plataforma. As mensagens continham anexos maliciosos do Microsoft Excel que, quando abertos, induziam as vítimas a executar ações que resultavam no download do malware. O TVRAT permitia explorar uma vulnerabilidade relacionada à ferramenta de acesso remoto TeamViewer para assumir o controle dos computadores comprometidos. Aktulaev também teria utilizado o malware DarkVNC, que empregava abordagem semelhante contra uma vulnerabilidade no software de administração remota VNC Viewer. Depois da infecção, o acusado continuava acessando os dispositivos por meio de domínios de comando e controle (C2). De acordo com a acusação, esse acesso foi utilizado para roubar informações das vítimas e realizar fraudes. Investigadores também encontraram um documento mantido por Aktulaev contendo credenciais roubadas de serviços de comércio eletrônico e informações pessoais de centenas de vítimas. Aproximadamente metade das 80 mil pessoas atingidas estava nos Estados Unidos, principalmente na Califórnia. O russo responde por acusações que incluem conspiração, roubo de identidade agravado e transmissão de programas, informações, códigos ou comandos destinados a causar danos a computadores protegidos. Somadas, as acusações podem resultar em pena máxima de 20 anos de prisão. Aktulaev permanece sob custódia federal nos Estados Unidos. Sua próxima audiência está prevista para 5 de outubro.

  • Vazamento na Thomson Reuters expõe dados sigilosos de tribunais dos EUA e Canadá

    Uma violação de segurança na plataforma de gerenciamento de processos judiciais C-Track, operada por uma subsidiária da Thomson Reuters, expôs informações de tribunais de pelo menos 12 estados dos Estados Unidos, das Ilhas Virgens Americanas e do Canadá. Entre os dados potencialmente comprometidos estão documentos judiciais sigilosos e informações pessoais sensíveis. A Thomson Reuters ainda não informou como os invasores conseguiram acesso ao ambiente, quem foi responsável pelo ataque ou qual volume de informações foi obtido. O número de pessoas afetadas também permanece desconhecido. Segundo a empresa, o incidente ocorreu dentro de sua própria infraestrutura e não foi provocado por falhas nas redes ou sistemas dos tribunais atingidos. A atividade não autorizada foi descoberta em 30 de junho, quando a companhia iniciou uma investigação com especialistas externos em cibersegurança e autoridades policiais. A análise determinou que um invasor havia obtido determinados arquivos armazenados no C-Track em março. Uma divulgação separada da Suprema Corte de Montana indica, porém, que o acesso não autorizado teria ocorrido entre março e junho, sugerindo que os invasores podem ter permanecido no sistema de registros judiciais por meses antes da descoberta. As informações potencialmente expostas incluem nomes, números de Social Security, equivalentes ao CPF para diversas finalidades nos EUA, números de carteira de motorista, datas de nascimento, informações médicas e dados de seguros de saúde. A Thomson Reuters também reconheceu que informações confidenciais, ocultadas ou mantidas sob sigilo judicial podem ter sido afetadas em alguns tribunais. Até o momento, entretanto, a companhia afirma não ter encontrado evidências de fraude ou uso indevido dos dados relacionados ao incidente. Nos Estados Unidos, a lista inclui tribunais de apelação do Alabama, Kentucky, Montana, Nevada, New Hampshire, Dakota do Norte, Carolina do Sul, Tennessee e Wyoming, além de tribunais da Pensilvânia, dez cortes distritais de apelação de Ohio e tribunais das Ilhas Virgens Americanas. O Departamento Judicial do Oregon também confirmou posteriormente que seus tribunais de apelação foram afetados, elevando para pelo menos 12 o número conhecido de estados atingidos. No Canadá, autoridades judiciais de Ontário informaram que ainda não está claro exatamente quais informações foram comprometidas ou quantas pessoas foram afetadas. O incidente não interrompeu o funcionamento do C-Track, que permanece operacional. A Thomson Reuters informou ter implementado novas medidas de segurança após a descoberta da violação e submetido as mudanças à avaliação de especialistas externos. A empresa também está oferecendo às pessoas afetadas 12 meses gratuitos de monitoramento de crédito e proteção contra roubo de identidade. A extensão total da violação, entretanto, ainda está sendo determinada.

  • G7 alerta empresas para iniciar transição à criptografia pós-quântica antes que seja tarde

    Governos e empresas devem começar a preparar seus sistemas para uma realidade em que computadores quânticos suficientemente avançados possam quebrar métodos de criptografia amplamente utilizados atualmente. O alerta foi feito pelo Grupo de Trabalho de Segurança Cibernética do G7 em conjunto com a agência de segurança cibernética dos Estados Unidos, a CISA. Em um comunicado conjunto, as organizações defendem que a migração para a criptografia pós-quântica, conhecida como Post-Quantum Cryptography (PQC), comece agora, sem esperar pelo desenvolvimento de computadores quânticos capazes de representar uma ameaça prática aos algoritmos atuais. Embora ainda não exista uma previsão exata de quando máquinas com essa capacidade estarão disponíveis, avanços recentes indicam que organizações precisam antecipar sua preparação. A criptografia pós-quântica utiliza algoritmos desenvolvidos para proteger informações contra ataques realizados tanto por computadores convencionais quanto por futuros sistemas quânticos. Uma das principais preocupações é a estratégia conhecida como “harvest now, decrypt later” — ou “coletar agora, descriptografar depois”. Nesse cenário, invasores roubam informações criptografadas atualmente e armazenam os dados para tentar descriptografá-los no futuro, quando computadores quânticos mais poderosos estiverem disponíveis. O risco é especialmente relevante para informações que precisam permanecer confidenciais por muitos anos, como documentos governamentais, dados pessoais sensíveis e segredos comerciais. Isso significa que, embora a capacidade de quebrar determinadas formas de criptografia ainda seja uma ameaça futura, a coleta dos dados pode estar acontecendo hoje. Segundo o alerta, agentes com acesso a tecnologia quântica suficientemente avançada também poderiam explorar a quebra de mecanismos criptográficos para se passar por entidades confiáveis, falsificar dados, comprometer equipamentos ou acessar informações confidenciais. O G7 e a CISA recomendam que governos e empresas comecem identificando os sistemas que armazenam seus dados mais sensíveis e ativos críticos. Esses ambientes devem receber prioridade durante o planejamento da migração para tecnologias resistentes a ataques quânticos. A orientação é incorporar gradualmente essas tecnologias aos ciclos normais de atualização, em vez de substituir toda a infraestrutura de uma única vez. Começar antecipadamente pode reduzir custos, complexidade e impactos operacionais durante a transição. Adiar a migração também pode trazer consequências comerciais. Segundo o comunicado, empresas que não adotarem tecnologias resistentes à computação quântica podem perder competitividade e, futuramente, deixar de atender requisitos necessários para determinados contratos, incluindo processos de contratação governamental. O movimento faz parte de uma preparação que já ocorre em diferentes países. Em 2025, autoridades britânicas de cibersegurança publicaram um roteiro para que organizações concluam a transição para criptografia resistente à computação quântica até 2035, com setores como bancos, finanças e telecomunicações entre os primeiros a realizar a migração.

  • Ataques com drones levam Rússia a aumentar segurança de data centers

    Operadores de data centers na Rússia estão se preparando para ampliar investimentos em proteção física e cibersegurança diante do aumento dos ataques ucranianos com drones de longo alcance. As medidas acompanham novas exigências impostas por Moscou para instalações consideradas infraestrutura crítica. Um decreto assinado pelo presidente Vladimir Putin no fim de agosto permite que o governo russo assuma temporariamente o controle de infraestruturas críticas caso seus operadores não ofereçam proteção considerada adequada, inclusive contra ataques com drones. As regras abrangem setores como energia, telecomunicações, transportes e serviços públicos. Segundo relatos da imprensa russa, os requisitos também estão afetando data centers, principalmente instalações responsáveis por hospedar sistemas utilizados por órgãos governamentais, bancos e grandes prestadores de serviços. Alguns operadores já começaram a reforçar a proteção de equipamentos externos de engenharia e outras áreas vulneráveis. O desafio é significativo porque grande parte da capacidade russa de data centers está concentrada nas regiões de Moscou e São Petersburgo, áreas cada vez mais expostas às operações de drones ucranianos. Dados da corretora russa BCS indicavam que o país possuía 181 data centers em fevereiro de 2026. Essas instalações, entretanto, tradicionalmente não foram projetadas para resistir a ataques aéreos. A preocupação não é recente. Desde 2023, empresas russas avaliam transferir dados hospedados em instalações próximas a Moscou para regiões a leste dos Montes Urais, entre outros motivos, para reduzir a exposição aos ataques contra a capital. Desde então, a Ucrânia ampliou significativamente o alcance de suas operações com drones, atingindo aeroportos, refinarias, instalações industriais e armazéns em território russo. Além das defesas físicas, operadores de data centers pretendem reforçar a segurança digital. Entre as medidas mencionadas estão a criação de canais de comunicação de backup, melhorias na proteção contra ataques de negação de serviço distribuído (DDoS) e maior controle sobre vulnerabilidades de software. A combinação de proteção física e cibernética deve elevar os custos operacionais dessas instalações. Nikita Tsaplin, CEO da provedora russa de hospedagem RUVDS, afirmou que o aumento dos investimentos de capital poderá, no longo prazo, elevar o custo da infraestrutura de TI para os clientes. A Rússia vem testando diferentes mecanismos para proteger infraestruturas críticas contra drones, incluindo redes antidrones, barreiras metálicas e cortinas de fumaça. Em agosto, autoridades começaram a instalar estruturas metálicas destinadas a sustentar redes de proteção ao redor de instalações elétricas em Moscou. O risco também existe do lado ucraniano. Em julho, um ataque russo danificou um importante data center em Kyiv, levando vários provedores locais de internet a suspender total ou parcialmente suas operações. Instalações ucranianas também já foram alvo de ataques cibernéticos durante o conflito.

  • Malware JSCeal rouba cookies de sessão para acessar contas Google sem autenticação

    Pesquisadores da Check Point detalharam novas capacidades do malware JSCeal, uma ameaça baseada em JavaScript V8 compilado capaz de roubar credenciais, monitorar usuários e interceptar tráfego. Entre os recursos identificados está o uso de cookies de sessão roubados para reconstruir sessões do navegador e obter acesso não autorizado a contas Google, contornando o processo normal de autenticação. O JSCeal foi documentado inicialmente em julho de 2025 em campanhas que utilizavam anúncios maliciosos no Facebook e Google para direcionar vítimas a falsas plataformas de negociação de criptomoedas. Os sites fraudulentos instruíam os usuários a baixar supostos instaladores do TradingView, que na realidade levavam à instalação do malware. A atividade apresenta sobreposição com grupos rastreados como WEEVILPROXY e MeadowLocust. Nas campanhas de malvertising, dois arquivos ZIP são entregues por meio do PowerShell. Um deles contém o ambiente de execução Node.js, enquanto o segundo carrega o payload principal do JSCeal e componentes auxiliares necessários para a operação. Uma campanha relacionada, denominada SourTrade pela Confiant, permanece ativa desde pelo menos o final de 2024 e utiliza marcas conhecidas do mercado de negociação e criptomoedas, como Solana, Luno e TradingView. A operação atingiu investidores e traders em 12 países, utilizando conteúdo em 25 idiomas, com concentração principalmente na região Ásia-Pacífico e América Latina. Um dos diferenciais técnicos dessa campanha está na forma como o malware é entregue. Em vez de transferir diretamente o arquivo malicioso pronto, a página fornece instruções para que o navegador da vítima obtenha um arquivo legítimo de outra infraestrutura e monte o malware final diretamente na memória do computador. Dessa maneira, o payload completo não precisa trafegar pela rede na forma final. A análise da Check Point também mostra que os operadores investiram significativamente em técnicas para dificultar a engenharia reversa. O JSCeal utiliza javascript-obfuscator, strings protegidas com RC4, control-flow flattening, funções proxy e wrappers para operações simples. Além disso, o código é distribuído como bytecode JavaScript V8 compilado, adicionando outra camada de complexidade à análise. Após conseguir executar no sistema, o malware enumera navegadores instalados e procura informações armazenadas nos diferentes perfis. Entre os dados visados estão senhas, cookies, tokens OAuth e outros segredos que podem permitir o comprometimento de contas. A lista de navegadores Chromium afetados é extensa e inclui Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi e Cốc Cốc. Para cada navegador encontrado, o JSCeal acessa os diretórios esperados dos dados do usuário, identifica os perfis disponíveis e extrai cookies e senhas armazenadas. Uma das capacidades mais relevantes é o chamado session replay. Com um cookie de sessão válido roubado da vítima, o JSCeal pode reconstruir uma sessão do navegador e tentar acessar uma conta Google sem passar novamente pelo fluxo convencional de autenticação. Na prática, o ataque explora uma sessão que já havia sido autenticada pelo usuário, em vez de necessariamente quebrar ou descobrir sua senha. O malware também possui funções de espionagem capazes de registrar teclas digitadas e capturar screenshots. Outro módulo configura um proxy local, gera e instala certificados e pode interceptar e modificar requisições e respostas de serviços específicos. Esse mecanismo vai além da simples observação do tráfego. O código analisado possui handlers específicos para plataformas como Binance, Bybit e Ledger, além de funções genéricas para substituir HTML, bloquear hosts e remover cookies selecionados. Outros componentes voltados a serviços de criptomoedas conseguem capturar informações das contas e registrar os saldos das vítimas. Segundo os pesquisadores, a combinação do formato compilado específico do V8 com múltiplas camadas de ofuscação não torna o JSCeal impossível de analisar, mas dificulta o uso dos fluxos tradicionais empregados por analistas de malware. As mudanças recentes também indicam que a ameaça continua em desenvolvimento ativo, enquanto as campanhas associadas permanecem em operação.

  • Falha zero-day crítica no Magento é explorada para instalar backdoor e web shell

    A Adobe lançou uma atualização emergencial para corrigir uma vulnerabilidade crítica no Adobe Commerce e Magento Open Source que já está sendo explorada em ataques. Identificada como CVE-2026-75650, a falha recebeu pontuação máxima de 10,0 no CVSS e pode permitir execução remota de código nos servidores afetados. A vulnerabilidade foi apelidada de StyleSmuggler pela empresa de segurança Sansec, que identificou a exploração como zero-day a partir de 4 de setembro. A própria Adobe confirmou ter conhecimento de ataques contra comerciantes que utilizam o Adobe Commerce. O problema está relacionado ao sistema de templates do Magento. Os invasores conseguem explorar uma injeção de código PHP associada à geração de um e-mail de lembrete de falha em transação de pagamento, levando à execução de código no servidor. Segundo a Disrex, a técnica transforma recursos legítimos de processamento de templates e injeção de dependências do Magento em uma cadeia de execução remota de código sem autenticação. A CVE-2026-75650 afeta diferentes versões do Adobe Commerce, Adobe Commerce B2B e Magento Open Source. No Magento Open Source, estão vulneráveis as versões 2.4.6-2026-aug, 2.4.7-2026-aug, 2.4.8-2026-aug e 2.4.9-2026-aug e anteriores dentro dessas linhas. Diversas versões correspondentes do Adobe Commerce e Adobe Commerce B2B também são afetadas. A Adobe disponibilizou o hotfix VULN-39341 para corrigir o problema e orienta administradores a aplicar o patch correspondente à versão utilizada. A empresa também recomenda a rotação das chaves de criptografia após a atualização. Os ataques observados mostram que a vulnerabilidade já está sendo utilizada para comprometer lojas virtuais. Em uma das campanhas, os invasores instalaram um backdoor para Linux desenvolvido em Rust, que estabelece comunicação com um servidor externo e permanece aguardando novas instruções dos operadores. Em outra atividade, a exploração foi usada para instalar um dropper PHP nos sites vulneráveis. O componente grava uma web shell no servidor, permitindo posteriormente a execução arbitrária de código PHP e fornecendo aos invasores um mecanismo para manter controle sobre o ambiente comprometido. A velocidade da exploração também chama atenção. Segundo a Disrex, um servidor Magento administrado pela empresa foi comprometido apenas 50 minutos depois do primeiro caso confirmado de exploração do StyleSmuggler, registrado em 4 de setembro, às 22h20 UTC. A combinação de pontuação CVSS 10.0, exploração ativa, ausência de necessidade de autenticação e possibilidade de execução remota de código torna a atualização prioritária para organizações que utilizam versões afetadas do Adobe Commerce ou Magento Open Source. Além da aplicação do VULN-39341 e da rotação das chaves, ambientes expostos devem ser verificados em busca de sinais de comprometimento, considerando que a vulnerabilidade já era explorada antes da disponibilização da correção.

  • Hackers publicam credenciais roubadas após ataque à rede governamental de Berlim

    Autoridades de Berlim investigam uma nova publicação de dados roubados da rede governamental da capital alemã. O material divulgado por hackers durante o fim de semana inclui credenciais de acesso, além de informações extraídas de dois órgãos públicos atingidos por um ataque cibernético identificado em agosto. O governo de Berlim confirmou que o novo pacote foi publicado na madrugada de 6 de setembro e contém, entre outros dados, informações de autenticação. As autoridades, porém, não detalharam quais sistemas poderiam ser acessados com essas credenciais nem confirmaram se elas continuam válidas. Como medida preventiva, a Secretaria de Desenvolvimento Urbano, Construção e Habitação reforçou controles de segurança, o que pode provocar limitações temporárias em alguns sistemas administrativos. O incidente começou entre 7 e 12 de agosto e afetou áreas da Secretaria de Desenvolvimento Urbano, Construção e Habitação e da Secretaria de Mobilidade, Transporte, Proteção Climática e Meio Ambiente. Segundo a autoridade de proteção de dados de Berlim, uma quantidade significativa de informações foi copiada durante o ataque e posteriormente publicada. A análise do material ainda não foi concluída devido ao volume de dados. Entre as informações potencialmente expostas estão nomes, endereços, datas de nascimento, dados bancários, endereços de e-mail, números de telefone, correspondências mantidas com órgãos públicos e cópias de documentos encaminhados à administração. Dados pessoais de funcionários públicos foram confirmados entre o conteúdo comprometido, enquanto informações de cidadãos de Berlim também podem ter sido afetadas. Uma força-tarefa adicional foi criada para analisar os arquivos e identificar as pessoas atingidas. A autoridade de proteção de dados recomenda que possíveis vítimas alterem senhas, monitorem movimentações bancárias e de cartões, ativem autenticação de dois fatores e redobrem a atenção com tentativas de phishing que possam explorar as informações vazadas. O grupo de ransomware Rhysida assumiu a responsabilidade pelo ataque no fim de agosto e afirmou ter roubado 5,79 TB de informações, incluindo dezenas de milhares de contratos, e-mails, senhas e documentos classificados. O governo de Berlim confirmou o roubo de dados e o recebimento de uma tentativa de extorsão, mas não atribuiu oficialmente o ataque ao Rhysida nem confirmou o volume e o conteúdo reivindicados pelos hackers. Berlim também declarou que não pagará aos responsáveis. Os sistemas comprometidos foram desconectados da rede governamental mais ampla em 14 de agosto. Os dois órgãos continuaram funcionando, embora parte dos funcionários tenha ficado temporariamente sem acesso normal a e-mail e internet e alguns serviços públicos dependentes desses ambientes tenham sido afetados. Separadamente, o Escritório Federal de Segurança da Informação da Alemanha (BSI) alertou para uma campanha associada ao mesmo grupo criminoso ligado ao Rhysida. A atividade apresenta características semelhantes às campanhas TerminalFix, nas quais sites comprometidos exibem falsas verificações CAPTCHA que induzem usuários a copiar e executar comandos maliciosos no PowerShell ou Windows Terminal. Segundo o BSI, ataques associados à campanha buscaram roubar informações e instalar ransomware, combinando exfiltração de dados com extorsão pela ameaça de publicação. A agência relacionou a operação ao malware LoremIpsumLoader, também conhecido como AxolotLoader, e afirmou que, até o momento, não há evidências de ligação com grupos patrocinados por Estados ou motivados politicamente. O Rhysida opera desde 2023 e já atacou governos, hospitais, instituições de ensino e empresas em diferentes países. De acordo com o BSI, organizações governamentais e da administração pública estão entre os cinco setores mais frequentes no site de vazamentos do grupo, embora educação e saúde permaneçam como seus principais alvos.

  • Reino Unido registra alta de 417% nas perdas após invasões de contas online

    As perdas financeiras relatadas por vítimas de invasões de contas de e-mail, redes sociais e outros serviços online no Reino Unido cresceram 417% no último ano fiscal. Apesar do salto, a polícia britânica afirma que boa parte do aumento está relacionada à mudança no sistema utilizado para registrar crimes e fraudes, e não necessariamente a uma multiplicação equivalente no número real de ataques. Segundo a primeira avaliação anual do novo serviço Report Fraud, publicada pela City of London Police, as vítimas declararam prejuízos de £6,3 milhões — cerca de US$ 8,5 milhões — no período encerrado em 31 de março de 2026. No ano anterior, as perdas haviam sido de £1,2 milhão, aproximadamente US$ 1,6 milhão. O número de pessoas que informaram ter sofrido prejuízo financeiro após o comprometimento de uma conta também aumentou de forma expressiva: passou de 226 para 2.325 vítimas, uma alta de 929%. As autoridades, porém, alertam que a comparação entre os dois períodos deve ser feita com cautela. O crescimento coincide com a implantação do Report Fraud, serviço nacional que substituiu formalmente em janeiro o Action Fraud, plataforma que vinha sendo criticada por limitações no registro e tratamento das denúncias. A avaliação é que problemas no sistema anterior contribuíam para que uma parcela significativa dos crimes permanecesse fora das estatísticas. Um dos indicadores dessa mudança é que 92% dos relatos de invasões de contas associados a perdas financeiras foram registrados durante a segunda metade do ano fiscal, período que coincide diretamente com a transição para a nova plataforma. O Report Fraud foi desenvolvido para coletar informações mais detalhadas de vítimas e empresas privadas, permitindo que a polícia identifique padrões e tenha uma visão mais ampla de crimes tradicionalmente subnotificados. Por isso, parte do crescimento pode representar casos que anteriormente não eram registrados, e não apenas novos ataques. Ainda assim, os números mostram a dimensão do problema. Durante o período 2025-2026, o Report Fraud recebeu 64.608 denúncias relacionadas a crimes cibernéticos dependentes de tecnologia, um aumento de 34%. Essa categoria inclui atividades como hacking e malware, que não poderiam ser praticadas sem sistemas ou redes de computadores. As invasões de contas foram, de longe, o principal tipo registrado, com 44.355 denúncias. As perdas relacionadas ao conjunto desses crimes chegaram a £14,3 milhões, aproximadamente US$ 19,3 milhões, uma alta de 90%. O prejuízo médio por vítima também aumentou de £155 para £220. Esses valores não representam todo o impacto financeiro do cibercrime no Reino Unido. Golpes de investimento, desvio de pagamentos, fraudes em compras online e ataques envolvendo contas bancárias são contabilizados separadamente, mesmo quando recursos digitais são utilizados na execução das fraudes. Somadas essas categorias, o Report Fraud registrou £3,2 bilhões — cerca de US$ 4,3 bilhões — em perdas durante o ano, aumento superior a 25%. A própria forma de classificação também pode dificultar a compreensão do impacto. Uma conta de e-mail comprometida pode, por exemplo, ser utilizada posteriormente para aplicar um golpe. Caso a vítima identifique e denuncie apenas a fraude, sem perceber que sua conta foi invadida inicialmente, o prejuízo pode ser registrado na categoria de fraude e não como consequência direta do hacking. Empresas também aparecem entre as vítimas. Organizações responderam por 2.271 denúncias de cibercrime e, nos casos em que o porte era conhecido, pequenas e médias empresas representaram 62% dos registros. Segundo a polícia, companhias menores normalmente possuem menos recursos para investir em segurança e também podem ser utilizadas pelos invasores como ponto de entrada para organizações maiores por meio de fornecedores e outras relações comerciais. Os dados sobre ransomware são menos conclusivos. O Report Fraud recebeu 323 denúncias desse tipo durante o ano, uma redução de 25% em relação às 430 registradas anteriormente. A polícia, porém, ressalta que incidentes de ransomware podem ser comunicados por diferentes canais e que a queda pode refletir subnotificação, em vez de uma redução efetiva nos ataques. Dados separados do Information Commissioner's Office (ICO) registraram 452 violações de dados relacionadas a ransomware entre o segundo e o quarto trimestres de 2025. As estatísticas não são diretamente comparáveis porque o ICO contabiliza violações de proteção de dados, enquanto o Report Fraud registra denúncias criminais. O cenário ocorre enquanto o governo britânico reformula sua estratégia contra fraudes. O plano apresentado em março amplia a responsabilidade de empresas de telecomunicações, plataformas de tecnologia e instituições financeiras na prevenção de golpes. Atualmente, fraudes representam aproximadamente 40% dos crimes medidos por pesquisas oficiais na Inglaterra e no País de Gales, e mais de dois terços desses casos são considerados facilitados por meios digitais.

  • EUA oferecem US$ 10 milhões por informações sobre chefe cibernético da Guarda Revolucionária

    Os Estados Unidos anunciaram uma recompensa de até US$ 10 milhões por informações que ajudem a identificar ou localizar Amir Yaryab, alto funcionário iraniano que, segundo o Departamento de Estado, lidera o Comando de Operações Cibernéticas do Comando Cibernético-Eletrônico da Guarda Revolucionária Islâmica do Irã (IRGC-CEC). Autoridades norte-americanas acusam Yaryab de dirigir diferentes grupos hackers iranianos envolvidos em operações contra infraestruturas críticas nos Estados Unidos, Europa e Oriente Médio. Entre os setores citados estão defesa, mídia, transporte marítimo, hotéis e companhias aéreas, energia, instituições financeiras e telecomunicações. De acordo com o programa Rewards for Justice, Yaryab também supervisiona operações conduzidas por grupos associados ao IRGC-CEC, incluindo CyberAv3ngers, Dadeh Afzar Arman (DAA) e Mehrsam Andisheh Saz Nik (MASN). O governo dos EUA afirma que essas organizações utilizaram malware em ataques contra infraestrutura civil em diferentes países. Ele ainda seria responsável por unidades conhecidas como Shahid Hemmat e Shahid Shushtari. O CyberAv3ngers já foi associado pelo governo norte-americano a ataques contra sistemas de abastecimento de água em 2023 e 2024. Em 2025, o Departamento de Estado também ofereceu uma recompensa de US$ 10 milhões por informações sobre integrantes do grupo. A nova recompensa ocorre enquanto autoridades dos EUA alertam para uma retomada das operações iranianas contra o setor de água. Desde o fim de julho, mais de 100 organizações em pelo menos 12 estados norte-americanos teriam sido comprometidas em ataques atribuídos ao Irã. Desde o início do atual conflito entre Estados Unidos e Irã, hackers ligados a Teerã também reivindicaram ataques contra uma conhecida fabricante de dispositivos médicos e contra a conta pessoal de e-mail do diretor do FBI. As ações fazem parte de um cenário mais amplo de aumento das tensões entre os dois países no ambiente digital. Na semana passada, o Departamento de Justiça dos EUA acusou hackers ligados às Forças Armadas iranianas de invadir contas de e-mail de funcionários relacionadas ao Departamento do Trabalho, à Federal Energy Regulatory Commission (FERC) e a diferentes organizações das Nações Unidas. O Departamento do Tesouro também aplicou sanções contra vários cidadãos iranianos acusados de participar de ataques contra infraestrutura crítica.

Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page