Dark Reading
Apenas três dias após a divulgação, atacantes já encadeiam os CVEs 2026-60137 e 2026-63030 para explorar milhões de sites WordPress em escala global. A técnica batizada de WP2Shell permite tomada remota de servidores e tem sido alvo de campanhas coordenadas de exploração ativa.
Abrir fonte
BleepingComputer
Duas vulnerabilidades recentemente divulgadas no SonicWall SMA1000 foram exploradas como zero-day por semanas, permitindo que atacantes instalassem malware personalizado em dispositivos vulneráveis. Os ataques ocorreram antes mesmo da disponibilização oficial das correções pelo fabricante.
Abrir fonte
CERT.br
O CERT.br divulgou orientações práticas sobre como se proteger contra ataques de ransomware, com foco no público brasileiro. As recomendações abordam prevenção, boas práticas de backup e estratégias de resposta a incidentes.
Abrir fonte
CISO Advisor
A Microsoft detectou um aumento expressivo de ataques envolvendo o malware ACR Stealer, focado em furtar senhas e tokens de autenticação de usuários. A tática utiliza técnicas de engenharia social como o ClickFix e o protocolo WebDAV para comprometer as vítimas de forma silenciosa.
Abrir fonte
CISO Advisor
Pesquisadores da Group-IB descobriram o HollowGraph, um malware que abusa do recurso de calendário das caixas de correio do Microsoft 365 para comunicação secreta. A técnica permite que os invasores enviem comandos e extraiam dados de forma furtiva, contornando as defesas tradicionais de e-mail.
Abrir fonte
CERT.br
O CERT.br compartilhou diretrizes oficiais detalhando as melhores práticas e procedimentos para a resposta a incidentes de ransomware. A documentação visa ajudar organizações brasileiras a mitigar danos e recuperar seus sistemas de forma estruturada após um ataque.
Abrir fonte
BleepingComputer
A gigante de cosméticos Estée Lauder está notificando seus clientes sobre um vazamento de dados após hackers explorarem uma falha no sistema Oracle E-Business Suite. A empresa atrasou a aplicação da correção da vulnerabilidade, o que permitiu o acesso malicioso às informações sensíveis.
Abrir fonte
Hackread
O FBI prendeu um homem na Flórida acusado de distribuir malware disfarçado em jogos da plataforma Steam para furtar mais de 220 mil dólares em criptomoedas. As investigações apontaram que o criminoso conseguiu roubar 32 mil dólares de um único paciente em estágio terminal.
Abrir fonte
Help Net Security
Calendários do ecossistema Microsoft 365 estão sendo usados como esconderijo para um canal de espionagem comandado pelo malware HollowGraph. Os invasores utilizam compromissos programados para datas futuras para camuflar comandos maliciosos e ocultar arquivos roubados das vítimas.
Abrir fonte
Help Net Security
Criminosos virtuais criaram rapidamente diversos golpes de pirataria focados em usuários que buscavam cópias gratuitas do filme The Odyssey logo após sua estreia. As vítimas que tentam baixar o conteúdo são direcionadas a páginas fraudulentas que induzem a infecção por malware.
Abrir fonte
Hackread
Um ataque cibernético conduzido por um sistema de inteligência artificial autônomo conseguiu comprometer conjuntos de dados e credenciais de serviço da plataforma Hugging Face. Apesar da gravidade do incidente de segurança, os modelos públicos e pacotes publicados pelos usuários não sofreram alterações estruturais.
Abrir fonte