Resultados de busca
Search this site
853 resultados encontrados com uma busca vazia
- Ataque à Aesto expõe dados de saúde de mais de 9,5 milhões de pessoas
A empresa de dados de saúde Aesto informou às autoridades dos Estados Unidos que mais de 9,5 milhões de pessoas tiveram informações sensíveis comprometidas em um ataque cibernético ocorrido em dezembro de 2025. A companhia já havia comunicado clientes sobre o incidente em junho, mas somente agora revelou a dimensão do vazamento ao Departamento de Saúde e Serviços Humanos dos EUA. Entre as informações afetadas estão nomes, números do Social Security — equivalente ao principal identificador previdenciário dos Estados Unidos —, dados médicos, números de carteira de motorista, informações de contas financeiras e dados de planos de saúde. A investigação conduzida pela Aesto identificou que os invasores tiveram acesso à infraestrutura da empresa na Amazon Web Services (AWS) entre 2 e 18 de dezembro. Durante esse período, os hackers conseguiram extrair grandes volumes de informações relacionadas a pacientes atendidos pelas organizações clientes da companhia. Sediada em Birmingham, no Alabama, a Aesto presta serviços de migração e arquivamento de dados para instituições de saúde que estão modernizando seus sistemas ou substituindo plataformas de prontuário eletrônico. A empresa também apoia organizações de saúde envolvidas em processos de aquisição e consolidação. Pelo menos 30 instituições foram afetadas pelo incidente. A Aesto apresentou notificações de violação de dados em diferentes estados norte-americanos em nome de seus clientes, incluindo a Together Women's Health, com operações no Texas e na Califórnia. Até o momento, nenhum grupo hacker assumiu publicamente a responsabilidade pelo ataque. O caso ocorre em meio a uma sequência de incidentes envolvendo empresas responsáveis por armazenar e processar dados do setor de saúde. Nesta mesma semana, a Baylor Genetics informou que mais de 2,8 milhões de pessoas tiveram dados relacionados a exames médicos e resultados laboratoriais roubados em um incidente ocorrido em junho. Em outro episódio, a CareCloud confirmou recentemente que 3,7 milhões de pessoas foram afetadas por um ataque registrado em março. A empresa informou que um invasor conseguiu acessar um de seus ambientes AWS e exfiltrar informações pessoais, financeiras, médicas e de seguros.
- Nova falha zero-day eleva para seis as vulnerabilidades do Chrome exploradas em 2026
O Google lançou uma atualização de segurança para o Chrome que corrige 12 vulnerabilidades, incluindo uma falha zero-day de alta severidade no mecanismo V8 que já está sendo explorada em ataques. A vulnerabilidade, identificada como CVE-2026-85046, recebeu pontuação CVSS 8.8. A falha é um problema de type confusion no V8, mecanismo responsável pela execução de JavaScript e WebAssembly no Chrome. Segundo a descrição da vulnerabilidade, um invasor remoto pode explorar o erro por meio de uma página HTML especialmente preparada para executar código arbitrário dentro da sandbox do navegador. A CVE-2026-85046 foi descoberta pelo pesquisador Salvatore Gulizia, também conhecido como Serotav, e reportada ao Google em 4 de agosto de 2026. O pesquisador recebeu uma recompensa de US$ 1 mil pela divulgação responsável. De acordo com Gulizia, o problema está relacionado aos compiladores do V8 e pode fazer com que um array contendo determinado tipo de elemento receba incorretamente outro mapa interno. Essa condição pode ser convertida em capacidade arbitrária de leitura e escrita na memória heap do JavaScript. O Google confirmou que existe um exploit para a CVE-2026-85046 sendo utilizado em ataques reais, mas não divulgou detalhes sobre as campanhas, os responsáveis ou os alvos. A empresa costuma restringir informações técnicas sobre vulnerabilidades desse tipo até que uma parcela maior dos usuários tenha instalado a correção, reduzindo o risco de novas explorações. Com a nova falha, o Google já corrigiu seis vulnerabilidades zero-day do Chrome exploradas ativamente desde o início de 2026. A lista também inclui CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 e CVE-2026-11645. A atualização leva o Chrome às versões 152.0.7977.82 e 152.0.7977.83 no Windows e macOS, enquanto usuários Linux devem atualizar para a versão 152.0.7977.82. A distribuição será realizada gradualmente ao longo dos próximos dias e semanas. Além da CVE-2026-85046, o pacote corrige outras falhas de alta severidade envolvendo componentes como V8, CrashReporting, Network, Compositing, WebGL, CacheStorage, DevTools e Skia. Entre os problemas estão vulnerabilidades de use-after-free, leitura e escrita fora dos limites de memória, race condition e exposição inadequada de recursos. Usuários de navegadores baseados no Chromium, incluindo Microsoft Edge, Brave, Opera e Vivaldi, também devem acompanhar as atualizações disponibilizadas pelos respectivos fornecedores, já que componentes compartilhados podem ser afetados pela mesma vulnerabilidade.
- Windows Defender aparece em ponto de ônibus e cobre horários
Um painel digital de ponto de ônibus em Manchester, no Reino Unido, exibiu uma notificação do Windows Defender Firewall sobre a tela destinada aos horários do transporte público. O alerta acabou cobrindo parte das informações de chegada dos ônibus, em um exemplo incomum de uma interface do Windows aparecendo diretamente em infraestrutura urbana. A imagem foi registrada em uma parada da Bee Network, rede de transporte da região de Manchester. O painel mostrava normalmente os horários estimados de chegada quando uma janela do Windows Defender apareceu informando que um aplicativo tentava se comunicar através do firewall. Segundo o The Register, a notificação parece estar relacionada ao Remote Software Manager da Vix Technology, empresa responsável pelos equipamentos utilizados nos pontos. O cenário indica mais provavelmente um problema de configuração do que uma ameaça real ou atividade maliciosa. A falha visual chegou a esconder parcialmente o destino de uma das linhas. Embora a tela pudesse sugerir brevemente “AI”, a publicação aponta que o texto provavelmente indicava “Altrincham”, cidade localizada na região metropolitana de Manchester. Os displays fazem parte da modernização da Bee Network. Quase 300 unidades desse tipo estão previstas para instalação ao longo de 2026 e, além de informar os próximos ônibus, os equipamentos incluem recursos de acessibilidade que permitem a pessoas com deficiência visual ouvir informações de chegada por meio de um botão. O equipamento fotografado parece ser um modelo ITD-2810S, ou similar, da Vix Technology. Esses painéis são projetados para operar com baixo consumo energético e podem ser recarregados durante a noite quando há energia disponível na infraestrutura do abrigo. O incidente não indica comprometimento do sistema nem falha no Windows Defender. Pelo contrário, o alerta mostra que o firewall estava reagindo à tentativa de comunicação do software. O problema está aparentemente na configuração do equipamento, que permitiu que uma mensagem administrativa do sistema operacional fosse exibida diretamente na interface destinada aos passageiros.
- Brasil amplia infraestrutura de IA enquanto tenta reduzir dependência tecnológica de empresas estrangeiras
A concentração da infraestrutura digital e de inteligência artificial nas mãos de poucas Big Tech pode limitar a capacidade de países de transformar investimentos em IA em desenvolvimento econômico, inovação local e autonomia tecnológica. O alerta aparece em um relatório do Institute for Public Policy Research (IPPR) sobre o Reino Unido, mas a discussão também encontra paralelo no Brasil, que acelera investimentos em data centers, cloud e supercomputação enquanto tenta reduzir sua dependência de tecnologias estrangeiras. Segundo o IPPR, o domínio de grandes empresas sobre diferentes camadas da economia digital britânica pode dificultar o crescimento de concorrentes locais e fazer com que parte relevante dos ganhos proporcionados pela inteligência artificial permaneça concentrada em grupos estrangeiros. Uma pesquisa citada pelo instituto mostra que 79% das empresas britânicas dependentes de plataformas digitais estão preocupadas com a possibilidade de as Big Tech utilizarem sua posição dominante para restringir a concorrência. No Reino Unido, essa concentração aparece em diferentes segmentos. O Google responde por mais de 90% das buscas, enquanto Microsoft e AWS representam individualmente entre 30% e 40% dos gastos dos clientes britânicos com cloud. O Google possui outros 5% a 10%. A inteligência artificial acrescenta uma nova camada ao problema. A Nvidia ocupa posição dominante no fornecimento de aceleradores utilizados no treinamento e execução de modelos, enquanto grandes hyperscalers controlam boa parte da infraestrutura de cloud necessária para disponibilizar capacidade computacional em escala. Microsoft, Google e Amazon também investiram, juntas, mais de US$ 20 bilhões em alguns dos principais desenvolvedores de IA. Essas relações entre provedores de infraestrutura e empresas responsáveis pelos modelos já despertaram a atenção de autoridades de concorrência no Reino Unido e nos Estados Unidos. Para o IPPR, caso a inteligência artificial evolua para um mercado dominado por um pequeno grupo de empresas, o Reino Unido corre o risco de investir no desenvolvimento do setor sem necessariamente capturar proporcionalmente seus benefícios econômicos. Startups britânicas podem continuar dependendo de chips, cloud, plataformas e outros componentes fornecidos pelos mesmos grupos com os quais precisam competir. O instituto também critica a atuação da Competition and Markets Authority (CMA) e pede maior apoio político para que o regulador intervenha nos mercados digitais. A CMA contesta essa avaliação e afirma que já adotou medidas relacionadas ao Google Search, aos ecossistemas móveis de Google e Apple e ao mercado de software empresarial da Microsoft. O debate britânico encontra um paralelo importante no Brasil. O país está passando por uma forte expansão de sua infraestrutura digital. O governo estima que o Brasil já concentra cerca de 200 data centers, ocupa a 12ª posição mundial e responde por aproximadamente metade do mercado latino-americano, com previsão de R$ 60 bilhões a R$ 100 bilhões em investimentos nos próximos quatro anos. Empresas globais também estão ampliando sua presença. A Microsoft anunciou em 2024 um investimento de R$ 14,7 bilhões ao longo de três anos para expandir infraestrutura de cloud e inteligência artificial no Brasil. A AWS, por sua vez, anunciou R$ 10,1 bilhões em investimentos até 2034 para ampliar e operar sua infraestrutura de data centers no país. Mais recentemente, a Alibaba Cloud anunciou dois data centers no Brasil como parte de sua expansão internacional e de um programa global de US$ 53 bilhões em infraestrutura de inteligência artificial. Essa expansão traz capacidade computacional, investimentos e possibilidade de processamento local, mas não elimina automaticamente a dependência tecnológica. Um data center localizado fisicamente no Brasil pode continuar operando tecnologias, plataformas de cloud, aceleradores, modelos e ecossistemas de software controlados por empresas estrangeiras. É justamente nesse ponto que o alerta britânico se torna relevante para o mercado brasileiro. Para empresas nacionais, uma concentração excessiva pode aumentar o chamado vendor lock-in, situação em que aplicações e dados passam a depender profundamente das tecnologias proprietárias de determinado fornecedor. Migrar posteriormente para outra plataforma pode exigir alterações de arquitetura, transferência de grandes volumes de dados e substituição de serviços específicos. O impacto também pode atingir startups brasileiras de IA. Mesmo que uma empresa desenvolva modelos, agentes ou aplicações localmente, ela normalmente precisa acessar GPUs, armazenamento, redes, APIs e plataformas de desenvolvimento. Caso essas camadas permaneçam concentradas, parte significativa do custo e do poder de negociação continuará fora do país. Há ainda uma dimensão geopolítica. Restrições comerciais envolvendo semicondutores avançados já demonstraram como decisões tomadas por governos estrangeiros podem interferir na disponibilidade global de infraestrutura de IA. Para um país dependente de chips importados e plataformas estrangeiras, mudanças regulatórias, controles de exportação ou disputas comerciais podem afetar preços e acesso à capacidade computacional. O governo brasileiro vem tentando reduzir parte desse risco. Em agosto, anunciou uma nova etapa de sua estratégia para ampliar infraestrutura própria de supercomputação e inteligência artificial, incluindo iniciativas voltadas ao treinamento de modelos no país. Outra frente é a Nuvem Brasileira, projeto conduzido pelo Ministério da Gestão e da Inovação em Serviços Públicos, ABDI, Serpro e BNDES. O objetivo declarado é ampliar a soberania sobre computação em nuvem e manter dados e controle de determinadas infraestruturas em mãos nacionais. O tema também chegou ao Conselho Administrativo de Defesa Econômica (Cade). Em maio, o órgão analisou diferentes acordos envolvendo empresas de inteligência artificial e determinou a notificação da operação Microsoft/Inflection, além de abrir procedimentos relacionados a Google/Windsurf e Google/Hume AI. Segundo o Cade, operações envolvendo tecnologia, propriedade intelectual, talentos especializados e capacidade competitiva podem exigir análise concorrencial mesmo quando não seguem o formato tradicional de aquisição de empresas. O desafio brasileiro, portanto, não é simplesmente afastar empresas estrangeiras. Os investimentos das Big Tech ajudam a aumentar a capacidade computacional disponível no país e podem acelerar a adoção de IA. O ponto central é evitar que expansão de infraestrutura seja confundida com autonomia tecnológica. Nesse cenário, diversificação de fornecedores, interoperabilidade, portabilidade de dados, incentivo a empresas nacionais, capacidade própria de computação e acompanhamento concorrencial tornam-se componentes importantes. Para organizações brasileiras, arquiteturas multicloud e padrões abertos também podem reduzir dependências excessivas, embora tragam custos e complexidade operacional adicionais. O Brasil possui vantagens relevantes para receber novos data centers, incluindo disponibilidade de energia renovável e posição de liderança no mercado latino-americano. Segundo o Ministério de Minas e Energia, projetos que representam 7,1 GW de capacidade já correspondem a aproximadamente R$ 159 bilhões em investimentos previstos para os próximos anos. A questão levantada pelo IPPR no Reino Unido, portanto, também se aplica ao Brasil: não basta atrair data centers e consumir serviços de inteligência artificial. Para capturar uma parcela maior do valor econômico dessa transformação, o país precisará desenvolver empresas, profissionais, modelos, infraestrutura e propriedade intelectual próprios, ao mesmo tempo em que mantém acesso competitivo às tecnologias globais.
- A ciência explica: a metodologia “perfeita” para ensinar cibersegurança
Por Priscila Meyer — CEO da Eskive, especialista em segurança da informação com foco no risco humano Nos últimos anos, tenho acompanhado uma mudança importante na maneira como as empresas passaram a enxergar o fator humano dentro da cibersegurança. A conscientização deixou de ser vista apenas como uma ação complementar e passou a ocupar um espaço mais próximo da gestão de riscos, à medida que os ataques se tornam mais sofisticados e exploram decisões tomadas por pessoas em situações reais. Ao mesmo tempo, ainda existe uma dificuldade importante para muitas organizações: como transformar informação em aprendizado e, principalmente, aprendizado em comportamento? Essa não é uma pergunta exclusivamente relacionada à tecnologia ou à segurança da informação. Ela também pertence ao campo da psicologia cognitiva, da educação e das ciências que estudam memória e aprendizagem. Quando aproximamos esses conhecimentos das orientações de frameworks como o NIST Cybersecurity Framework e de modelos de maturidade como o SANS Security Awareness and Culture Maturity Model, encontramos uma convergência interessante sobre algumas características que um programa de conscientização precisa apresentar para ser efetivo. Não acredito que exista uma metodologia única capaz de funcionar da mesma forma para todas as organizações. O perfil das pessoas, os riscos, a cultura, os processos e o próprio contexto de negócio influenciam a maneira como um programa deve ser construído. Existe, porém, um conjunto de princípios que pode orientar essa construção com muito mais segurança do que simplesmente escolher temas e disponibilizar treinamentos. A Curva de Ebbinghaus e o problema do treinamento pontual Quando falamos sobre memória e aprendizagem, é quase inevitável chegar ao trabalho de Hermann Ebbinghaus. Seus experimentos, realizados ainda no século XIX, contribuíram para demonstrar que a retenção de informações diminui ao longo do tempo quando não existe uma oportunidade adequada de revisão ou recuperação. A chamada Curva do Esquecimento de Ebbinghaus acabou se tornando uma das representações mais conhecidas da ciência da memória. É importante, porém, fazer uma ressalva: ela não deve ser interpretada como uma fórmula universal capaz de determinar exatamente quanto uma pessoa irá esquecer depois de determinado número de dias. O valor de seu trabalho está principalmente na demonstração de que a memória sofre deterioração e de que a repetição e a prática podem alterar esse processo. Décadas de pesquisas posteriores ajudaram a transformar esse princípio em estratégias mais aplicáveis. Entre elas está a prática distribuída, que consiste em distribuir as oportunidades de aprendizagem e revisão ao longo do tempo, em vez de concentrá-las em uma única sessão. Uma importante síntese quantitativa conduzida por um professor nova-iorquino e colaboradores analisou centenas de experimentos e encontrou evidências consistentes de benefício da prática distribuída para a retenção de longo prazo. Quando penso nisso dentro de um programa corporativo de segurança, uma consequência parece bastante natural: o treinamento inicial continua sendo importante, mas dificilmente deveria ser considerado a etapa final do processo de aprendizagem. Um colaborador pode compreender perfeitamente o conceito de phishing durante uma sessão de treinamento e, meses depois, encontrar dificuldades para reconhecer uma tentativa sofisticada em sua caixa de entrada. Isso não significa necessariamente que o treinamento tenha sido ruim. Pode significar simplesmente que conhecimento e retenção são fenômenos diferentes. É por isso que pequenos momentos de reforço, revisões periódicas, situações contextualizadas e oportunidades de aplicação podem ter um papel importante. O que os testes têm a ver com aprendizagem? Outro fenômeno bastante estudado pela psicologia cognitiva é o chamado testing effect, ou efeito de testagem. Em experimentos conduzidos por Henry Roediger e Jeffrey Karpicke, os pesquisadores observaram que a recuperação ativa de uma informação pode contribuir mais para sua retenção posterior do que simplesmente estudar novamente o mesmo material. Em determinadas condições, os participantes que haviam sido submetidos a testes de recuperação apresentaram melhor desempenho em avaliações realizadas dias depois, mesmo quando o grupo de comparação havia recebido mais oportunidades de estudo. Isso traz uma reflexão interessante para os programas de conscientização: uma pessoa assistir a um vídeo sobre phishing é uma experiência de aprendizagem. Pedir que essa mesma pessoa analise uma mensagem, identifique os sinais de manipulação e decida qual procedimento deveria seguir acrescenta uma camada diferente — ela precisa recuperar conhecimento e aplicá-lo a uma situação. Essa diferença também ajuda a explicar por que atividades como simulações, questionamentos, cenários e exercícios práticos podem ser complementares ao conteúdo tradicional. Não se trata de afirmar que um quiz ou uma simulação seja automaticamente melhor do que uma aula. O ponto é que um programa diversificado oferece diferentes oportunidades para que o conhecimento seja recuperado e aplicado, algo particularmente relevante quando o objetivo final não é apenas lembrar um conceito, mas tomar uma decisão adequada diante de uma situação de risco. E onde entra a andragogia? Existe ainda outra característica importante quando falamos de conscientização corporativa: estamos, na maior parte das vezes, ensinando adultos. A teoria da andragogia, associada principalmente a Malcolm Knowles, ganhou relevância justamente por propor uma reflexão sobre as particularidades da aprendizagem de adultos, destacando aspectos como autonomia, experiência prévia, relevância prática e orientação para problemas. É importante, porém, não transformar a andragogia em uma espécie de fórmula universal. A literatura acadêmica apresenta críticas e resultados mistos quando se tenta demonstrar experimentalmente que métodos classificados como “andragógicos” são superiores aos métodos tradicionais. Uma revisão da literatura experimental encontrou resultados bastante heterogêneos, e trabalhos posteriores continuam apontando limitações na utilização da teoria de Knowles. Em vez de procurar na andragogia uma receita pronta, podemos aproveitar alguns princípios que fazem sentido em conjunto com o conhecimento contemporâneo sobre aprendizagem: considerar a experiência anterior do indivíduo, apresentar conteúdos relevantes para suas atividades, trabalhar problemas concretos e permitir algum grau de participação e autonomia. Em segurança da informação, isso significa que um programa não deveria necessariamente partir da pergunta “qual treinamento vamos aplicar?”, mas de uma pergunta anterior: “qual comportamento precisamos desenvolver ou reforçar e em quais situações esse comportamento será necessário?”. A partir daí, a estratégia educacional pode ser construída de maneira muito mais próxima da realidade daquele público. O NIST também fala em aprendizagem contínua Essa visão não está restrita à academia. A publicação NIST SP 800-50 Rev. 1 — Building a Cybersecurity and Privacy Learning Program, publicada em 2024, apresenta uma abordagem de ciclo de vida para programas de aprendizagem em segurança cibernética e privacidade. O documento recomenda que esses programas sejam estruturados para evoluir continuamente, considerando mudanças nos riscos e nas necessidades da organização, e associa explicitamente aprendizagem à mudança comportamental e à construção de uma cultura de segurança. O NIST também recomenda que programas considerem diferentes públicos e necessidades, em vez de pressupor que todo profissional possui exatamente os mesmos requisitos de aprendizagem. Essa perspectiva é particularmente relevante quando falamos em risco humano. Um profissional de Recursos Humanos, por exemplo, pode lidar diariamente com documentos pessoais, informações sensíveis e solicitações que utilizam engenharia social. Uma pessoa do Financeiro pode estar especialmente exposta a fraude de pagamentos, alteração de dados bancários e falsos fornecedores. Um executivo pode receber ataques direcionados que exploram autoridade, urgência e informações disponíveis publicamente. Todos precisam compreender princípios gerais de segurança, mas isso não significa que devam receber exatamente a mesma experiência de aprendizagem. O próprio NIST SP 800-50 Rev. 1 propõe uma abordagem de ciclo de vida que envolve planejamento, implementação, avaliação e melhoria do programa. Em seu modelo de maturidade, um programa otimizado é descrito como um elemento integrado aos processos organizacionais e continuamente monitorado e aprimorado. Do treinamento para a gestão do risco humano Já o SANS Security Awareness and Culture Maturity Model, atualizado este ano, estabelece cinco estágios de maturidade que vão desde a inexistência de um programa até uma abordagem otimizada e resiliente. Entre esses estágios está o nível Compliance Focused, no qual o programa é predominantemente orientado ao cumprimento de requisitos e costuma utilizar treinamentos anuais ou realizados de maneira pontual. Em níveis posteriores, a atenção passa pela mudança comportamental, cultura, métricas e resultados organizacionais. A contribuição desse modelo, na minha visão, está justamente em separar duas coisas que muitas vezes aparecem misturadas: ter um treinamento e ter um programa maduro de gestão do risco humano. O primeiro pode ser uma exigência necessária, enquanto o segundo precisa ser uma disciplina contínua. A “metodologia perfeita” existe? A ciência da aprendizagem nos ajuda a compreender a importância da repetição distribuída, da recuperação ativa e da aplicação do conhecimento. Os estudos sobre educação de adultos contribuem para refletirmos sobre relevância, experiência, autonomia e contexto, ainda que a própria literatura recomende cautela ao transformar a andragogia de Knowles em uma explicação absoluta sobre aprendizagem. Os frameworks de segurança acrescentam outra dimensão: aprendizagem precisa estar conectada a risco, funções, processos, métricas e melhoria contínua. O NIST SP 800-50 Rev. 1 estrutura essa visão como um ciclo de vida, enquanto o SANS oferece uma perspectiva de maturidade que ajuda a entender a evolução de um programa orientado inicialmente a compliance para uma abordagem mais estratégica de comportamento e cultura. Quando juntamos essas diferentes perspectivas, surge uma arquitetura que considero bastante razoável para programas de conscientização: risco como ponto de partida, aprendizagem contínua, conteúdos contextualizados, prática e recuperação, feedback, métricas adequadas e melhoria permanente. Não é uma receita universal, e certamente não elimina a necessidade de controles técnicos, processos bem desenhados e outras camadas de proteção. Mas estabelece um padrão mínimo para que a conscientização seja tratada como parte efetiva da gestão de risco, e não apenas como uma atividade de comunicação ou uma obrigação anual. Na minha experiência, talvez essa seja uma das evoluções mais importantes que precisamos fazer enquanto mercado: deixar de perguntar apenas quantas pessoas foram treinadas e começar a perguntar com mais frequência quais comportamentos precisamos desenvolver, como estamos ajudando as pessoas a desenvolvê-los e quais evidências temos de que o programa está contribuindo para reduzir o risco. A partir dessa mudança de perspectiva, a discussão sobre conscientização deixa de ser simplesmente um debate sobre treinamentos e passa a fazer parte de uma conversa muito mais ampla sobre aprendizagem, comportamento, cultura e gestão de risco humano. E, talvez, seja justamente nessa interseção entre ciência e segurança que esteja o caminho para construir programas cada vez mais consistentes.
- CISA alerta que falhas exploradas atualmente deveriam ter sido eliminadas há décadas
A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) voltou a cobrar dos fabricantes de software a adoção de práticas de Secure by Design após identificar que vulnerabilidades conhecidas há décadas continuam entre as mais exploradas por hackers. Em uma análise de vulnerabilidades registradas em 2024 e 2025, a agência constatou que grande parte das falhas que recebem identificadores CVE e posteriormente entram no catálogo Known Exploited Vulnerabilities (KEV) pertence a classes de problemas antigas e amplamente documentadas, que poderiam ser evitadas durante o desenvolvimento do software. Entre os problemas mais frequentes aparecem vulnerabilidades relacionadas a injeção, incluindo cross-site scripting (XSS), classificada como CWE-79; injeção de comandos do sistema operacional (CWE-78); e SQL injection (CWE-89). A validação inadequada de entradas (CWE-20) também se destacou e foi apontada como a categoria de fraqueza mais comum tanto entre CVEs registrados quanto no catálogo KEV. Segundo a CISA, invasores continuam obtendo sucesso, em parte, porque problemas simples e evitáveis permanecem sem solução. Os dados reforçam um problema que acompanha a indústria de software há quase duas décadas. Em 2007, a MITRE publicou uma análise sobre vulnerabilidades consideradas "imperdoáveis", caracterizadas por erros comuns e conhecidos, com caminhos de ataque evidentes, exploração relativamente simples e falhas que podem ser encontradas rapidamente. Outro estudo da MITRE, publicado em 2023, classificou determinadas categorias como "stubborn weaknesses", ou fraquezas persistentes, justamente por continuarem aparecendo repetidamente em softwares modernos apesar de existirem técnicas conhecidas para evitá-las. A análise da CISA mostra que, em 2024, sete das dez categorias CWE mais frequentes entre os CVEs faziam parte desse grupo de fraquezas persistentes. No catálogo KEV, sete das dez categorias mais comuns também pertenciam a essa classificação e representavam 41,5% das vulnerabilidades analisadas. Três das cinco categorias mais frequentes no KEV estavam relacionadas a problemas que deveriam ter sido eliminados há anos: validação inadequada de entradas (CWE-20), path traversal (CWE-22) e injeção de comandos do sistema operacional (CWE-78). O cenário permaneceu semelhante em 2025. Segundo a CISA, sete das dez principais categorias CWE daquele ano estavam entre problemas já classificados como "imperdoáveis" em 2007. Três das dez categorias mais frequentes atualmente já teriam recebido essa classificação há quase 20 anos. Para a agência, a permanência dessas falhas indica que o principal obstáculo não é necessariamente a complexidade técnica. O problema estaria relacionado à cultura organizacional, aos processos utilizados pelas equipes de desenvolvimento e às lacunas na adoção sistemática de práticas de Secure by Design. As avaliações de risco e vulnerabilidade realizadas pela própria CISA em organizações também encontraram resultados semelhantes. Problemas relacionados à segurança de memória e à validação inadequada de entradas continuam entre os caminhos mais confiáveis para exploração. Essas categorias representaram 16,7% das entradas do catálogo KEV em 2025. Embora vulnerabilidades de injeção apareçam com frequência entre os CVEs publicados, a CISA observa que elas são proporcionalmente menos exploradas em ambientes de organizações com maior maturidade em cibersegurança. A recomendação da agência é transferir parte da responsabilidade pela segurança dos clientes para os próprios fabricantes. Em vez de depender continuamente de grandes pacotes de correções, fornecedores deveriam eliminar classes inteiras de vulnerabilidades ainda durante as etapas de projeto e desenvolvimento. Dentro da abordagem Secure by Design, isso significa assumir responsabilidade pelos resultados de segurança dos produtos, eliminar fraquezas conhecidas e ampliar a automação de configurações seguras, monitoramento e atualizações. A CISA também recomenda que compradores de software priorizem fornecedores que adotem esses princípios e utilizem Software Bills of Materials (SBOMs), documentos que detalham os componentes utilizados em um software e ajudam organizações a acompanhar riscos relacionados à cadeia de suprimentos. Para a agência, reduzir ataques não depende apenas de reagir mais rapidamente aos hackers. A estratégia passa por corrigir as falhas fundamentais que os invasores exploram repetidamente e tratar o risco cibernético também como risco de negócio, ameaça à segurança nacional e fator que afeta a resiliência operacional.
- Otimismo com inteligência artificial dá lugar a alertas sobre segurança e controle
Executivos e defensores da inteligência artificial que até recentemente destacavam principalmente o potencial transformador da tecnologia passaram a reconhecer com mais frequência os riscos associados ao avanço acelerado dos modelos. Declarações recentes de Sam Altman, Dario Amodei e Bill Gates indicam uma mudança de tom no debate sobre segurança, alinhamento e consequências sociais da IA. No início do ano, o CEO da Anthropic, Dario Amodei, chegou a afirmar que a IA poderia tornar possível a cura da maioria das doenças humanas dentro de cinco a dez anos. Sam Altman, CEO da OpenAI, também projetou que a tecnologia poderia provocar uma expansão sem precedentes na criação de pequenos negócios. As previsões otimistas, porém, agora dividem espaço com alertas. Altman reconheceu recentemente que as capacidades dos modelos estavam avançando mais rapidamente do que o desenvolvimento de mecanismos de segurança e alinhamento. Amodei, por sua vez, manifestou preocupação com uma possível assimetria entre ataque e defesa na biologia, caso modelos suficientemente avançados facilitem o desenvolvimento de ameaças biológicas. Bill Gates também endureceu sua avaliação. Depois de se definir como otimista em relação à IA no início do ano, passou a alertar para riscos relacionados à desigualdade e afirmou que as políticas atuais podem levar a resultados negativos caso governos, especialistas e comunidades não se preparem adequadamente. Segundo Gates, a inteligência artificial ainda pode produzir benefícios amplos, mas isso dependerá da adoção das medidas corretas. Entre suas preocupações estão a eliminação permanente de determinados empregos, a possibilidade de a tecnologia ampliar a capacidade de indivíduos provocarem danos e os efeitos sobre o desenvolvimento de crianças e as relações humanas. As empresas responsáveis pelos principais modelos já adotam algumas medidas de proteção. A OpenAI, por exemplo, apresentou o ChatGPT for Teens, voltado à proteção de adolescentes contra conteúdos relacionados a suicídio, automutilação e interações sexuais. A efetividade de mecanismos desse tipo, entretanto, continua sendo objeto de discussão. O International Scientific Report on the Safety of Advanced AI destaca que diferentes abordagens técnicas podem reduzir riscos, mas atualmente não existe método conhecido capaz de oferecer garantias robustas contra os danos associados a sistemas de IA de uso geral. A preocupação aumenta com a evolução dos agentes de IA. Diferentemente de chatbots que apenas produzem respostas, sistemas agentes podem utilizar navegadores, repositórios de código, bancos de dados e outras ferramentas para executar sequências de ações com níveis crescentes de autonomia. O International AI Safety Report de 2026 alertou que esses sistemas apresentam riscos adicionais justamente porque podem atuar com menor intervenção humana. Entre os possíveis usos indevidos estão fraude, desinformação, violações de privacidade, decisões enviesadas e ataques contra outros modelos. O debate também chegou ao governo dos Estados Unidos. A Casa Branca convidou OpenAI, Anthropic, Google e Meta para discutir testes governamentais voluntários de segurança nos modelos mais avançados antes de seus lançamentos. A proposta coloca novamente em discussão qual deve ser o papel dos governos na supervisão de tecnologias que evoluem mais rapidamente do que os mecanismos regulatórios. Paralelamente, surgem iniciativas conduzidas pela própria indústria. Nvidia e a Open Secure AI Alliance, apoiada pela Linux Foundation, propuseram o Shared AI Findings Exchange (SAFE), estrutura destinada ao compartilhamento confidencial de incidentes e situações de risco envolvendo agentes de inteligência artificial. A iniciativa, entretanto, ainda está em fase de consulta e não representa uma política operacional estabelecida. Durante anos, o debate sobre segurança em IA foi dividido entre preocupações imediatas — como discriminação, vigilância, perda de empregos e desinformação — e cenários de longo prazo envolvendo sistemas avançados difíceis de controlar. À medida que modelos ganham autonomia e capacidade de executar ações no mundo digital, essa separação começa a diminuir. A discussão passa, portanto, a envolver não apenas a velocidade com que a inteligência artificial pode transformar a sociedade, mas se empresas, governos e instituições conseguirão desenvolver mecanismos técnicos de segurança, proteções econômicas e estruturas regulatórias no mesmo ritmo da evolução dos modelos.
- Startup recebe US$ 7 milhões para criar sistema portátil capaz de interceptar drones
A startup de defesa Mara levantou US$ 7 milhões para levar ao mercado o Spike, um sistema portátil desenvolvido para detectar e interceptar pequenos drones FPV (First-Person View), como os quadricópteros equipados com explosivos que têm provocado grandes baixas no conflito da Ucrânia. Sediada em San Francisco, a empresa desenvolveu o Spike para funcionar como uma defesa distribuída contra ataques realizados por drones pequenos e de baixo custo. O sistema pode ser transportado em uma mochila para proteger uma unidade de soldados, instalado sobre veículos ou ampliado para formar um perímetro defensivo de vários quilômetros ao redor de uma base ou instalação. A arquitetura é dividida em dois componentes principais: Spotter e Seeker. O Spotter é responsável pela detecção e rastreamento dos alvos, enquanto os Seekers funcionam como pequenos interceptadores cinéticos lançados para atingir os drones identificados. Cada Seeker pesa cerca de 250 gramas, pode alcançar 200 km/h e é disparado a partir de tubos. Os interceptadores também possuem inteligência embarcada para auxiliá-los na localização e aproximação do alvo. A Mara não revelou, até o momento, qual é o alcance operacional desses dispositivos. Segundo a empresa, um lançador pode receber até 48 interceptadores Seeker e ser recarregado em menos de um minuto. Essa capacidade busca permitir que uma única instalação responda a múltiplos drones, incluindo ataques coordenados ou enxames. O Spotter combina sensores eletro-ópticos e acústicos para localizar e acompanhar drones. A plataforma também pode receber opcionalmente um radar de baixa assinatura, permitindo operações durante o dia e à noite e em diferentes condições meteorológicas. A proposta da Mara é distribuir vários desses equipamentos em vez de depender exclusivamente de sistemas antidrones centralizados e de alto custo. Segundo Daniel Kofman, cofundador e CEO da empresa, pequenos drones mudaram o campo de batalha ao distribuir a capacidade de realizar ataques precisos a custos relativamente baixos. Nesse modelo, vários nós do Spike poderiam formar uma malha defensiva, cada um capaz de detectar e disparar contra ameaças provenientes de diferentes direções. A estratégia busca responder ao desequilíbrio econômico criado por drones baratos, que podem obrigar forças militares a utilizar sistemas de defesa significativamente mais caros para neutralizá-los. Partes do Spike já passaram por testes com potenciais clientes. O Seeker realizou interceptações durante um exercício no Texas utilizando informações de direcionamento fornecidas por sistemas do Exército dos Estados Unidos. O Spotter também foi operado sobre um veículo blindado durante outro exercício do Exército norte-americano realizado na Europa. Mais recentemente, forças ucranianas utilizaram o Spotter próximo à linha de frente, onde o equipamento rastreou vários drones FPV. A Mara afirma ainda possuir acordos de pesquisa e testes com três organizações de defesa dos Estados Unidos e manter contatos em estágio inicial com parceiros militares no Reino Unido, República Tcheca e Ucrânia. A rodada de financiamento de US$ 7 milhões foi liderada pela Khosla Ventures. A Mara ainda não divulgou quanto cada Seeker deverá custar nem detalhes sobre seu alcance, dois fatores importantes para avaliar a viabilidade do sistema como alternativa de baixo custo contra ataques realizados por pequenos drones.
- Mais de 7 mil servidores Ruby on Rails vulneráveis estavam expostos à internet
Hackers estão explorando ativamente duas vulnerabilidades críticas que afetam o Langflow e o Ruby on Rails, segundo novas análises da VulnCheck. As falhas podem permitir desde a coleta de credenciais e informações sensíveis até execução remota de código e estabelecimento de infraestrutura de comando e controle. A primeira vulnerabilidade, identificada como CVE-2026-0768 e classificada com pontuação CVSS 9.8, afeta o Langflow, plataforma utilizada para desenvolvimento de aplicações e fluxos relacionados a inteligência artificial. A falha decorre da validação inadequada de entradas fornecidas pelo usuário e pode ser explorada para executar código Python arbitrário com privilégios de root. A segunda falha, CVE-2026-66066, recebeu pontuação CVSS 9.5 e também é conhecida como KindaRails2Shell. Ela afeta o Ruby on Rails e pode permitir que um invasor não autenticado leia arquivos arbitrários no servidor e acesse informações presentes no ambiente de execução da aplicação. Entre os dados potencialmente expostos estão o secret_key_base do Rails, master keys, senhas de banco de dados, credenciais de armazenamento em cloud e tokens de API. Dependendo da configuração e das informações obtidas, o ataque pode evoluir para execução remota de código. A exploração da CVE-2026-66066 pode ocorrer por meio do upload de uma imagem especialmente preparada. O ataque aproveita uma diferença na forma como o Active Storage e a biblioteca libvips processam determinados arquivos. Para que a exploração seja possível, a aplicação precisa utilizar libvips no processamento de imagens do Active Storage e permitir uploads provenientes de usuários não confiáveis. A VulnCheck registrou mais de 50 detecções relacionadas às vulnerabilidades em poucas horas no dia 30 de agosto de 2026. O número posteriormente aumentou para 360 detecções. A atividade observada combina reconhecimento de ambientes com tentativas de localizar e extrair credenciais. Entre as informações procuradas pelos invasores estão variáveis de ambiente como LANGFLOW_SUPERUSER, chaves da API da OpenAI, credenciais AWS, arquivos utilizados pelo Langflow para armazenar secrets, além de informações relacionadas ao SSH e ao histórico de comandos do Bash. Segundo a VulnCheck, grande parte do tráfego observado inicialmente teve origem na Rússia e atingiu sistemas canary mantidos pela empresa no Reino Unido. Os ataques fazem parte de um interesse mais amplo dos invasores pelo Langflow. Desde 2025, a VulnCheck afirma ter acompanhado a exploração de pelo menos 12 vulnerabilidades na plataforma, somando mais de 15 mil tentativas bem-sucedidas associadas a diferentes falhas, incluindo CVE-2026-0769, CVE-2025-3248 e CVE-2026-5027. A maioria das instalações vulneráveis do Langflow identificadas pelos pesquisadores está localizada nos Estados Unidos, Alemanha, Malásia, Brasil e Índia. A exposição dessas plataformas representa um risco adicional porque ambientes de desenvolvimento de inteligência artificial frequentemente estão conectados a serviços de cloud, APIs e outros sistemas que armazenam credenciais sensíveis. Em um dos incidentes analisados, invasores exploraram a CVE-2026-5027 para instalar um coletor de credenciais escrito em Python, agentes de proxy e o software de acesso remoto SimpleHelp. Em outro caso, a CVE-2025-3248 foi utilizada para incorporar o sistema comprometido a uma botnet destinada à mineração de criptomoedas Monero. A investigação também identificou invasores desativando o serviço auditd, utilizado para auditoria em sistemas Linux, reduzindo a visibilidade forense do ataque. Na sequência, a CVE-2026-0769 foi explorada para instalar outro componente malicioso, utilizado posteriormente para procurar novos alvos e ampliar a operação de cryptomining. A CVE-2026-66066 no Ruby on Rails também está sendo explorada. A VulnCheck detectou ataques contra seus sistemas de monitoramento em Singapura, Israel e Reino Unido. A atividade foi associada a um único endereço IP localizado na França e estabelecia comunicação de comando e controle com um servidor em Israel. Os pesquisadores também chamaram atenção para uma possível limitação da correção disponibilizada para o Rails. Testes realizados em um servidor atualizado para a versão 8.1.3.1 mostraram que a proteção bloqueava a leitura de arquivos por meio do libvips, mas não eliminava completamente outro vetor envolvendo desserialização Marshal. Segundo a VulnCheck, o componente capaz de levar à execução de código ainda funcionava quando acompanhado de uma assinatura válida. No início de agosto, a empresa havia identificado mais de 7.100 instâncias vulneráveis do Ruby on Rails expostas à internet. O cenário amplia o risco de exploração automatizada contra aplicações que permaneçam acessíveis e sem as devidas medidas de mitigação
- Hackers apostam em ataques baratos e escaláveis em vez de técnicas sofisticadas
Grupos de cibercrime estão priorizando técnicas que possam ser repetidas em grande escala, em vez de ataques mais sofisticados ou personalizados. Quanto menor o custo por tentativa e mais previsível o resultado, mais fácil é ampliar a operação contra milhares de organizações. Um dos principais exemplos é o ClickFix, técnica de engenharia social em que uma página maliciosa orienta o usuário a executar comandos no próprio sistema, normalmente sob o pretexto de validar que não é um robô ou corrigir algum problema. Segundo dados citados pela The Hacker News, o método respondeu por 47% dos ataques observados em notificações analisadas pela Microsoft no último ano. A vantagem para os invasores é que o ClickFix não depende de vulnerabilidades, anexos maliciosos ou exploits específicos. Em muitos casos, basta convencer a vítima a copiar e executar um comando. Isso reduz a dependência de malware próprio e facilita a reutilização da mesma técnica em diferentes ambientes. Essa mesma lógica aparece no uso de técnicas living off the land, nas quais os hackers exploram ferramentas legítimas já presentes nos sistemas, como mecanismos de script, utilitários administrativos, softwares de acesso remoto e ferramentas de compactação. Uma análise da Bitdefender sobre cerca de 700 mil incidentes indicou que 84% dos casos de alta severidade envolveram binários que já estavam instalados nas máquinas. O modelo também ajuda a explicar o crescimento da exploração de vulnerabilidades em dispositivos expostos à internet. O relatório mais recente da Verizon citado no artigo aponta que a exploração de falhas chegou a 31% dos vetores de acesso inicial, contra 20% no período anterior. A estratégia é simples: identificar equipamentos vulneráveis, aguardar a publicação de um proof of concept funcional e automatizar a exploração em larga escala. Nesse cenário, a exposição acaba se tornando mais importante do que o perfil específico da vítima. Em vez de desenvolver um ataque sob medida, os invasores podem simplesmente varrer a internet em busca de sistemas que ainda não receberam correções para falhas conhecidas e exploráveis remotamente. O ransomware segue a mesma dinâmica. Dados citados no artigo mostram que esse tipo de ataque esteve relacionado a 48% dos vazamentos analisados pela Verizon, contra 44% anteriormente. Ao mesmo tempo, 69% das vítimas de ransomware não realizaram pagamentos e o valor mediano dos resgates pagos caiu de US$ 150 mil para US$ 139.875. A consequência é um modelo em que os criminosos precisam aumentar o volume de ataques para compensar uma receita menor por vítima. Grupos de ransomware também reutilizam playbooks, ferramentas e procedimentos entre afiliados, reduzindo a necessidade de desenvolver novas técnicas para cada organização atacada. Essa abordagem também coloca em perspectiva o uso de inteligência artificial em ataques cibernéticos. Embora modelos de IA possam ajudar na criação de ferramentas, desenvolvimento de técnicas ou aperfeiçoamento de campanhas de engenharia social, o uso de agentes autônomos para improvisar ataques contra cada vítima individualmente ainda pode representar um custo maior do que simplesmente executar procedimentos conhecidos. Segundo a análise, a adoção mais provável da IA no curto prazo está no apoio ao desenvolvimento dos próprios playbooks: pesquisar técnicas, escrever ferramentas, criar scripts ou melhorar iscas. Depois disso, os criminosos podem continuar executando os ataques de maneira padronizada e determinística. Para as empresas, essa característica dos ataques também cria oportunidades de defesa. Priorizar vulnerabilidades críticas em sistemas expostos à internet, restringir execução de scripts, limitar o uso de ferramentas administrativas, reduzir privilégios excessivos e monitorar combinações suspeitas de eventos pode interromper etapas fundamentais desses playbooks. Outro ponto crítico é o monitoramento. Investigações conduzidas por equipes de resposta a incidentes e MDR da Bitdefender identificaram repetidamente organizações sem proteção adequada nos endpoints ou com ferramentas de detecção instaladas, mas sem equipes responsáveis por analisar os alertas e responder aos incidentes.
- Hackers invadem empresas brasileiras e fazem centenas de transações fraudulentas via Pix
O grupo de cibercrime Breeze Comet, anteriormente identificado como UNC5669, vem atacando organizações brasileiras dos setores financeiro, varejista e de comércio eletrônico desde 2024, com foco em comprometer sistemas de pagamento e softwares bancários para realizar transferências fraudulentas. A atividade já resultou em pelo menos um roubo avaliado em dezenas de milhares de dólares. Segundo o Google Threat Intelligence Group (GTIG) e a Mandiant, o grupo se especializou em manipular a infraestrutura financeira utilizada por organizações brasileiras. A atividade apresenta sobreposição com grupos rastreados pela CrowdStrike e Trend Micro como Plump Spider e SHADOW-AETHER-064. A CrowdStrike avalia que os operadores atuam a partir do Brasil e estão ativos desde setembro de 2023. O acesso inicial pode ocorrer por meio de password spraying, técnica que testa senhas comuns contra várias contas, ou por engenharia social. Em algumas campanhas, os invasores telefonam para funcionários se passando por equipes de suporte de TI e tentam convencê-los a instalar ferramentas de Remote Monitoring and Management (RMM), como o AnyDesk. Em um caso analisado pela Axur em 2025, os responsáveis pela campanha utilizaram uma conversa pelo WhatsApp para se passar pelo suporte técnico e orientar a vítima a executar um script de reconhecimento em PowerShell, apresentado como parte de uma atualização de aplicativo corporativo. O grupo também explorou servidores JBoss AS vulneráveis para instalar web shells e posteriormente distribuir ferramentas como Chisel e outros proxies. Os principais alvos são organizações autorizadas a realizar operações por meio de softwares bancários, APIs e sistemas de pagamento, incluindo Pix, Sistema de Transferência de Reservas (STR) e boleto. Bancos, processadores de pagamento, fintechs, varejistas, exchanges e fornecedores de software bancário aparecem entre os possíveis alvos. Para realizar as fraudes mais avançadas, o Breeze Comet precisa obter acesso à Rede do Sistema Financeiro Nacional (RSFN) por meio de uma organização conectada à infraestrutura, além de comprometer credenciais mTLS utilizadas para autenticar ordens transacionais destinadas ao Pix ou STR. O grupo também busca contas em ambientes Active Directory e cloud e precisa compreender os processos internos de transferência, controles de rede, integrações com fintechs e mecanismos antifraude da vítima. A investigação também identificou o uso de sites brasileiros legítimos comprometidos, incluindo páginas de pequenos órgãos públicos, para hospedar ferramentas RMM, infostealers disfarçados de documentos fiscais e backdoors como XWorm. Esses domínios também são empregados como infraestrutura de comando e controle para tentar contornar mecanismos de reputação. Técnicas semelhantes foram observadas na Nigéria, Paraguai, Gana e Venezuela. Em outros incidentes, dispositivos físicos maliciosos foram conectados diretamente às redes de lojas para estabelecer um ponto de entrada. A partir daí, os invasores realizaram movimentação lateral e utilizaram ferramentas como Netcat, Impacket, ADRecon e ADVipscan, além do REALBREEZE, um utilitário personalizado para ataques de força bruta contra LDAP. Entre as ferramentas desenvolvidas pelo grupo está o COBALTSPIN, malware escrito em Rust utilizado como túnel de rede. O software cria um proxy SOCKS5 reverso sobre WebSocket, permitindo encaminhar tráfego entre a infraestrutura de comando e controle e sistemas internos comprometidos, inclusive através de firewalls de perímetro. Os mecanismos de persistência também evoluíram. Em 2024, o grupo utilizava principalmente ferramentas RMM comerciais. Posteriormente, passou a implantar pods Kubernetes maliciosos, roubar secrets de ambientes cloud e exfiltrá-los para serviços públicos de anotações. A campanha também empregou diferentes backdoors, entre eles LIGHTPAINT, MILDFROST, KICKPLATE e BOATBEAM. O LIGHTPAINT é um backdoor baseado em Java utilizado para instalar e configurar a VPN SoftEther, enquanto o MILDFROST estabelece túneis DNS encobertos. Já o KICKPLATE, desenvolvido em Nim, se disfarça como Windows Update Health Tools e pode entregar payloads adicionais e controlar túneis SOCKS5. O BOATBEAM, escrito em Golang, cria um falso servidor HTTPS do IIS na porta 443. Para dificultar a detecção, os invasores também executam comandos PowerShell destinados a desativar o monitoramento em tempo real do Windows Defender. Na etapa final da invasão, contas privilegiadas comprometidas e o COBALTSPIN são usados para acessar aplicações financeiras centrais e executar centenas de transações fraudulentas. Depois das operações, o grupo apaga logs de eventos e diretórios utilizados durante o ataque para reduzir evidências forenses e esconder interações realizadas com APIs e sistemas de pagamento. Os pesquisadores também encontraram indícios de que grandes modelos de linguagem podem estar sendo utilizados para acelerar o desenvolvimento das ferramentas do Breeze Comet. Scripts analisados apresentavam comentários explicativos detalhados, cabeçalhos padronizados e descrições de processos de raciocínio e tomada de decisão autônoma. Para o Google, as operações representam uma mudança importante no cenário de cibercrime latino-americano: em vez de fraudes bancárias de grande volume contra usuários finais, os invasores estão buscando acesso direto à infraestrutura central responsável por transferências e pagamentos instantâneos. A possibilidade de expansão da infraestrutura do grupo para outros países da América Latina e da África também está sendo acompanhada.
- Bug misterioso do Word 97 desaparecia sempre que engenheiros tentavam investigá-lo
Um dos bugs encontrados durante a fase final de desenvolvimento do Microsoft Word 97 colocou os engenheiros diante de um problema particularmente difícil: o software apresentava falhas nos testes, mas o erro simplesmente desaparecia quando alguém tentava investigá-lo usando um debugger. Décadas depois, o veterano da Microsoft Raymond Chen relembrou como a equipe descobriu que a causa estava relacionada a um problema específico de CPU. O defeito surgiu próximo ao fim do ciclo de desenvolvimento do Word 97. Nos laboratórios da Microsoft, um script conseguia provocar o crash com relativa frequência. No entanto, assim que os desenvolvedores tentavam reproduzir a situação sob um debugger, o problema deixava de acontecer. A situação preocupava a equipe porque uma falha que aparecia ocasionalmente nos testes poderia se tornar frequente quando o Word fosse instalado em milhões de computadores com diferentes configurações de hardware. Sem conseguir reproduzir o comportamento durante a depuração convencional, os engenheiros chegaram a considerar o uso de um In-Circuit Emulator (ICE). Esse equipamento poderia assumir o papel do processador e permitir a inserção de breakpoints diretamente na CPU emulada, oferecendo uma maneira de acompanhar a execução sem alterar as condições que aparentemente faziam o bug desaparecer. A investigação acabou apontando para computadores equipados com processadores de um fabricante específico. A partir daí, a Microsoft conseguiu relacionar o crash a um erratum da CPU — um defeito conhecido no comportamento do processador que poderia ser acionado por uma determinada sequência de instruções. O compilador utilizado pela empresa já havia recebido uma atualização capaz de evitar a geração da sequência problemática. Trocar o compilador naquele estágio do projeto, entretanto, não era uma opção considerada segura. O conjunto de ferramentas utilizado para compilar o Word 97 já estava congelado para o lançamento. Introduzir uma nova versão do compilador poderia alterar outras partes do programa e gerar bugs desconhecidos justamente quando o desenvolvimento estava chegando ao fim. A equipe escolheu então uma solução muito mais cirúrgica: procurar diretamente nos arquivos binários do Word pelas sequências de código capazes de acionar o problema do processador. A busca encontrou uma ocorrência. Em vez de recompilar todo o aplicativo, os engenheiros aplicaram um patch diretamente no binário e inseriram uma instrução NOP — abreviação de "no operation", uma instrução que não realiza uma operação efetiva — no trecho problemático. A pequena alteração foi suficiente para impedir que a CPU encontrasse a sequência responsável pelo crash. A estratégia minimizava o risco de efeitos colaterais porque modificava somente o ponto necessário, sem introduzir as mudanças potencialmente geradas por uma nova versão do compilador. O Word 97 acabou chegando ao mercado com novidades muito mais conhecidas, incluindo o assistente Clippy e o suporte ao Visual Basic for Applications (VBA). Nos bastidores, porém, uma única instrução adicionada diretamente ao binário ajudou a evitar que determinados computadores enfrentassem uma falha difícil até mesmo de observar durante a depuração.











