BleepingComputer
Atores de ameaça ligados a um grupo de espionagem alinhado à China estão explorando uma vulnerabilidade crítica (CVE-2026-51990) no Sogou Input Method da Tencent para Windows para implantar o backdoor GrayRabbit. O caso reforça o risco de cadeia de suprimentos em softwares amplamente usados e serve de alerta para empresas brasileiras que mantêm aplicativos de origem chinesa em seus parques de máquinas: atualizar ou…
Abrir fonte
Security Affairs
Uma vulnerabilidade crítica no GitLab permite a leitura arbitrária de arquivos com uma única requisição HTTP, sem qualquer autenticação — e a exploração foi confirmada em menos de 24 horas após a divulgação. Equipes de tecnologia brasileiras que rodam instâncias GitLab auto-gerenciadas (self-managed) devem tratar o patch como emergencial, pois a leitura de arquivos sensíveis pode expor credenciais, tokens e código…
Abrir fonte
Hackread
A Blackpoint Cyber e a GreyNoise detalharam ataques que exploram dois zero-days no PaperCut, software de gestão de impressão comum em ambientes corporativos, com centenas de agentes de IA automatizando a busca e a exploração em larga escala. A novidade não é apenas a falha, mas a velocidade: a automação por IA comprime o ciclo de ataque e exige monitoramento contínuo — organizações brasileiras que ainda usam o…
Abrir fonte
The Hacker News
A Microsoft detalhou duas campanas em que criminosos abusam de infraestrutura de e-mail de terceiros para disparar golpes de fraude financeira e aplicam engenharia social com temas de passkey para enganar vítimas. A tática explora a falsa sensação de segurança das chaves de acesso, provando que nenhum método de autenticação está imune a phishing. Para as empresas brasileiras que dependem de Microsoft 365 e Azure, o…
Abrir fonte
Security Affairs
Um hacker ligado à notória gangue Conti foi sentenciado a quatro anos de prisão por desenvolver malware e atacar vítimas. O Conti foi um dos grupos de ransomware mais lucrativos da história, responsável por extorsões bilionárias contra empresas e órgãos públicos ao redor do mundo. A condenação mostra que forças-tarefa internacionais seguem rastreando operadores de ransomware mesmo anos depois dos ataques.
Abrir fonte
WeLiveSecurity
Pesquisadores da ESET alertam para páginas falsas de CAPTCHA que enganam usuários e servem de porta de entrada para malware. O aviso vem em um momento em que o tráfego automatizado já representa mais da metade de toda a internet, com boa parte dele maliciosa. Para o internauta brasileiro, a dica prática é desconfiar de telas de verificação que pedem comportamentos incomuns, como pressionar combinações estranhas de…
Abrir fonte
GBHackers
Grupos de ameaça vinculados à China, identificados como UTA0560 e JungleBamboo, combinaram uma vulnerabilidade zero-day do Google Chrome com uma falha de escalada de privilégios no kernel do Windows em campanhas de phishing contra ONGs e outros alvos. O encadeamento permite assumir controle total da máquina após um simples clique em link malicioso. A recomendação imediata é atualizar navegador e sistema operacional…
Abrir fonte
The Hacker News
A agência de cibersegurança dos EUA incluiu cinco vulnerabilidades em JFrog Artifactory, ConnectWise ScreenConnect e MikroTik RouterOS em seu catálogo de falhas conhecidas e exploradas (KEV). Nos Estados Unidos, a inclusão obriga agências federais a corrigir rapidamente, mas o KEV serve de farol global de priorização de patches. Empresas brasileiras que usam essas ferramentas devem tratar as correções como urgentes.
Abrir fonte
CISA News
A CISA incluiu três novas falhas em seu Known Exploited Vulnerabilities Catalog, com base em evidências de exploração ativa na natureza. O KEV funciona como referência mundial para times de segurança priorizarem correções. A prática recomendada é cruzar a lista com o inventário de ativos da organização toda semana.
Abrir fonte
GBHackers
Atores de ameaça estão construindo fluxos de trabalho com agentes baseados no Claude, da Anthropic, para automatizar invasões, acelerar o roubo de dados e reduzir a expertise técnica necessária para ataques complexos. A constatação vem do próprio relatório da fabricante sobre abusos de sua tecnologia. A corrida entre ataque e defesa agora acontece em velocidade de máquina.
Abrir fonte
Krebs on Security
Brian Krebs alerta que um recurso crítico usado por profissionais do mundo inteiro para identificar, mitigar e corrigir vulnerabilidades em software e hardware está prestes a parar por falta de financiamento. Se o serviço for ao chão, o impacto atingirá cadeias globais de correção de falhas. Times brasileiros de segurança dependem desse tipo de base de dados para priorizar patches e não ficarão imunes ao apagão.
Abrir fonte