Destaque do dia
A pauta que merece a atenção do dia.
Matéria especial diária da LATAMSEC sobre o assunto mais relevante do ciclo anterior de pesquisa.
Histórico
Mantemos as últimas 30 edições publicadas. Edições mais antigas saem desta lista conforme a janela avança.
- O banco viu um aparelho novo. Era o mesmo celular, em outro perfil.O Gigabud passou a instalar o Vwork, fork do Shelter, para criar um perfil de trabalho no Android e clonar o aplicativo do banco lá dentro. O alerta de malware fica no perfil pessoal e a transferência sai do outro.
- Um milhão e oitocentos mil aplicativos lidos por um pipeline que ninguém precisou programarO relatório da Anthropic descreve dez máquinas EC2 varrendo 1,8 milhão de APKs em busca de segredos, com verificação automática e reconstrução do malware a cada detecção.
- Não houve invasão. A credencial estava no site, servida a quem pedisseA FulcrumSec chegou a 28 vítimas nomeadas em um ano sem explorar nenhuma falha de produto. O método é ler segredo deixado em JavaScript público e em repositório. A Novo Nordisk recusou US$ 25 milhões e teve mais de 1 TB publicado.
- A lista de países a poupar estava lá. Os agentes ignoraram.Centenas de agentes de IA comprometeram 440 instâncias do PaperCut NG/MF em 395 organizações de 48 países. O operador mandou evitar o Brasil; cinco empresas brasileiras entraram assim mesmo.
- Ninguém precisa esperar o computador quântico para começar a perder dadosO Tesouro dos EUA criou uma força-tarefa de prontidão quântica para o setor financeiro. O risco de colher agora e decifrar depois já corre, e o que trava a migração é o inventário.
- Cinco meses de silêncio: o player de vídeo que ninguém lembra que instalouVU#308749: duas falhas sem correção no player mwEmbed da Kaltura permitem leitura de arquivo e execução remota sem autenticação. O CERT/CC escalou até a CISA e o fornecedor não respondeu.
- O segundo fator funcionou. O invasor entrou junto.Mirage2FA intercepta o login do Microsoft 365 em tempo real e rouba o cookie de sessão. De 9.426 endereços alvo, 4.532 foram potencialmente comprometidos.
- Quatro dias parada: o ataque que saiu do teclado e chegou ao geradorUsina britânica fora de operação por quatro dias após ataque atribuído ao Irã. O caso só veio a público um mês depois, sem comunicado oficial.