Backdoor BLUERABBIT criptografa arquivos e apaga sistemas Windows
O novo backdoor baseado em Golang, chamado BLUERABBIT, tem como alvo sistemas Windows para realizar roubo de dados, criptografia de arquivos com a extensão .candy e destruição de discos. Identificada em março de 2026, a ameaça funciona como um framework de intrusão completo que exfiltra informações para a nuvem dos atacantes e compromete a integridade dos dispositivos das vítimas.
Microsoft corrige falha de recuperação do BitLocker no Windows Server 2025
A Microsoft corrigiu um problema que causava a inicialização forçada no modo de recuperação do BitLocker em dispositivos Windows Server 2025 após a instalação da atualização de segurança de abril de 2026. A falha técnica foi solucionada para evitar interrupções no acesso aos sistemas afetados.
Hackers exploram logs da AWS e Google Cloud para ocultar ataques e roubar dados
Agentes de ameaças estão explorando o AWS CloudTrail e o Google Cloud Logging para evadir a detecção, manipular registros e manter acesso persistente a ambientes na nuvem, aproveitando-se da falsa confiança de que esses logs são imutáveis. Essas técnicas permitem que invasores escondam suas atividades maliciosas e exfiltrem dados confidenciais ao abusar das funcionalidades nativas de registro dessas plataformas.
PoC de vulnerabilidade de escape guest-para-host no Kernel Linux é liberado
Um exploit de prova de conceito foi disponibilizado publicamente para a vulnerabilidade crítica CVE-2026-46316, apelidada de "ITScape", que permite que uma máquina virtual convidada execute comandos arbitrários no sistema host em ambientes KVM/arm64. Essa falha no subsistema do Kernel-based Virtual Machine (KVM) possibilita a saída do ambiente virtualizado para o host, representando um risco elevado de segurança.
Arquivos DMG maliciosos distribuem malware infostealer para macOS
Ciberataques recentes têm utilizado arquivos de imagem de disco (.dmg) maliciosos para distribuir malwares do tipo infostealer no macOS, enganando usuários com instaladores falsos para roubar credenciais e carteiras de criptomoedas. Esses ataques contornam o Gatekeeper e focam na exfiltração rápida de dados sensíveis sem manter persistência no sistema operacional.
OceanLotus ataca investidores no Vietnã com SPECTRALVIPER via FireAnt
O grupo de ameaças OceanLotus, alinhado ao Vietnã, foi vinculado a campanhas de espionagem cibernética que utilizaram o backdoor SPECTRALVIPER para atingir uma corporação de infraestrutura local e realizar ataques à cadeia de suprimentos. Essas operações, que ocorreram entre 2024 e 2026, visaram entidades domésticas e investidores do mercado de ações.
Vazamento de dados na Universidade de Nottingham afeta 450 mil estudantes
A Universidade de Nottingham confirmou que um grupo de hackers obteve acesso não autorizado ao seu sistema de registros, expondo dados de alunos atuais e ex-alunos. O incidente de cibersegurança comprometeu informações confidenciais contidas na base de dados acadêmica da instituição.
Cibercriminosos exploram mercados chineses para vender credenciais roubadas
Mercados chineses de "garantia" no Telegram estão sendo utilizados por cibercriminosos para comprar, vender e lavar credenciais roubadas por meio de um sistema de custódia que retém fundos até a conclusão da transação ilícita. Essas plataformas atuam como intermediárias terceirizadas, replicando modelos de pagamento seguro para facilitar a venda de serviços criminosos.
Hackers abusam de binário assinado da VMware para implantar o loader NIGHTFORGE
O grupo de espionagem Khmer Shadow está explorando um binário legítimo da VMware para carregar o malware NIGHTFORGE, que injeta o implante Havoc Demon na memória de organizações governamentais do Camboja. Esta campanha utiliza táticas de carregamento lateral para executar ataques sigilosos em alvos estratégicos.
GitHub desativará scripts de instalação npm para prevenir ataques à cadeia suprimentos
O GitHub anunciou mudanças críticas na versão 12 do npm, incluindo a desativação padrão de scripts de instalação para mitigar ataques à cadeia de suprimentos de software. A alteração visa impedir que invasores abusem de ganchos do ciclo de vida do npm para executar códigos maliciosos durante o comando de instalação.
Vulnerabilidade crítica do Ivanti Sentry já está sendo explorada em ataques
Atacantes estão explorando uma vulnerabilidade de severidade máxima, recentemente corrigida, no Ivanti Sentry para executar códigos com privilégios de root em gateways móveis expostos à internet. A falha permite o comprometimento total desses dispositivos de segurança devido à possibilidade de execução remota de comandos.
GitLab corrige múltiplas vulnerabilidades que permitem tomada de contas
O GitLab lançou atualizações de segurança para corrigir múltiplas vulnerabilidades críticas que permitem a tomada de contas, exposição de dados e negação de serviço. Administradores devem atualizar imediatamente para as versões 19.0.2, 18.11.5 ou 18.10.8 para mitigar esses riscos.
Botnet JDY ligada à China sequestra mais de 1.500 dispositivos IoT para ataques
A botnet JDY, vinculada a atividades de ameaça da China, ressurgiu com o controle de mais de 1.500 dispositivos IoT e SOHO comprometidos para atuar como um scanner centralizado de alta performance. Essa rede agora acelera a descoberta de vulnerabilidades para facilitar a exploração rápida de alvos.
Falha de injeção de comando na Ivanti é explorada após liberação de PoC
O gateway de gerenciamento de dispositivos móveis Ivanti Sentry está sendo alvo de explorações ativas após a divulgação de um código de prova de conceito para a vulnerabilidade crítica de injeção de comando CVE-2026-10520. A falha, acompanhada por outra vulnerabilidade crítica identificada como CVE-2026-10523, afeta múltiplas versões do sistema e exige atenção imediata para mitigação.