Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
Caixas Android TV baratas estão sendo manipuladas para falsificar identidades de telefones e gerar cliques fraudulentos em anúncios. Pesquisadores de segurança rastrearam a campanha até uma empresa chinesa de IoT.
Uma nova campanha de spear-phishing utiliza um loader em Go e um backdoor em Rust para infiltrar escritórios de advocacia. A cadeia de ataque usa arquivos compactados criptografados e arquivos LNK para implantar o malware.
Um possível ator de ameaça de língua chinesa lançou ciberataques contra entidades governamentais e de infraestrutura crítica em toda a Ásia Central desde o início de 2025. Essas operações utilizam ferramentas de malware personalizadas como OctLurk e SilkLurk.
Atacantes invadiram redes Wi-Fi de hotéis para distribuir atualizações falsas de navegadores que instalavam o malware CornFlake. A campanha, identificada como CaptiveCrunch, está ligada ao grupo de ameaças Storm-2945.
Uma vulnerabilidade recentemente corrigida com pontuação CVSS 10.0 no Adobe Campaign Classic pode permitir que invasores executem código arbitrário sem interação do usuário. Organizações que utilizam a plataforma devem aplicar as atualizações imediatamente.
Um pesquisador de segurança descobriu que o Microsoft Copilot para Word pode copiar inadvertidamente prompts ocultos em novos documentos. Essa falha pode levar à exposição e manipulação não intencional de dados em fluxos de trabalho de documentos assistidos por IA.
Uma vulnerabilidade crítica no Azure Cosmos DB permitiu que invasores contornassem controles de segurança e acessassem bancos de dados entre limites de locatários. A Microsoft corrigiu o problema após pesquisadores demonstrarem acesso completo de leitura/gravação.
Uma vulnerabilidade crítica no OpenSSL permite que atacantes remotos provoquem consumo excessivo de memória, potencialmente causando negação de serviço. A falha afeta o processamento do handshake SSL/TLS em aplicações web.
As principais ameaças desta semana incluem técnicas de hackeamento aprimoradas por IA, centenas de vulnerabilidades no Chrome e campanhas contínuas de sequestro de DNS. A exploração da confiança ainda é um vetor central de ataque.
Uma nova campanha de malvertising no macOS, vinculada a atores de ameaça norte-coreanos, usa atualizações de software falsas para entregar malware que rouba criptomoedas. O ataque utiliza técnicas de engano em tela cheia para enganar os usuários e fazer com que instalem cargas maliciosas.