Insights de segurança, resumos de vulnerabilidades e novidades da equipe Agent Breach.
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.
A UE ordenou que o Google conceda aos assistentes de IA de terceiros acesso completo aos recursos dos dispositivos Android. Isso inclui câmeras, microfones e dados da tela atualmente reservados ao próprio assistente Gemini do Google.
Atacantes apoiados por Estados estão embutindo código malicioso em testes falsos de programação usando esteganografia em SVG. A campanha visa desenvolvedores com ofertas de emprego para implantar stealers multiestágio.
Um novo subgrupo ligado ao ator de ameaça GoldenEyeDog foi responsável por invadir a DigiCert e roubar certificados de assinatura de código. A violação destaca os riscos para as cadeias de suprimentos de software e autoridades de certificação.
Uma nova botnet escrita em Go chamada NadMesh está ativamente varrendo serviços de IA mal configurados para roubar chaves da AWS e tokens do Kubernetes. Pesquisadores de segurança alertam que ferramentas populares de aprendizado de máquina estão sendo alvo devido a controles de acesso fracos.
Sete pacotes comprometidos no ecossistema Vite usam comando e controle baseado em blockchain para entregar trojans de acesso remoto. Este ataque à cadeia de suprimentos destaca os riscos nas ferramentas de desenvolvimento frontend.
Uma vulnerabilidade crítica no OpenSSL permite que atacantes congelem a memória do servidor com pequenas requisições TLS. A falha afeta silenciosamente servidores não corrigidos, sem um CVE ou aviso público emitido.
Uma falha recém-descoberta de execução remota de código sem autenticação afeta instalações principais do WordPress. Todos os sites rodando versões 6.9 e 7.0 estão vulneráveis.
As principais ameaças desta semana incluem spyware disfarçado de trapaças de jogos, implantação rápida de ransomware e uso indevido dos recursos do Chrome Sync. Atacantes estão explorando ferramentas confiáveis e configurações padrão para obter acesso não autorizado.
Dois jovens membros do grupo Scattered Spider receberam penas de 5,5 anos por interromper os serviços da Transport for London. A violação afetou milhares de funcionários e custou milhões em recuperação.
Múltiplas vulnerabilidades de alta gravidade encontradas no Authlib podem permitir que atacantes contornem autenticação e realizem ações não autorizadas. Essas falhas afetam validação JWT, criptografia de tokens e integrações OAuth.