Suporte principal do Windows Server 2022 termina em 90 dias
A Microsoft anunciou que o Windows Server 2022 encerrará seu suporte principal em outubro de 2026, mas continuará recebendo atualizações de segurança críticas por mais cinco anos sob o suporte estendido.
ACR Stealer usa ClickFix, WebDAV e esteganografia para roubar dados de navegadores
Entre o final de abril e meados de junho de 2026, operadores do malware ACR Stealer intensificaram ataques contra empresas utilizando técnicas de engenharia social ClickFix, WebDAV, PowerShell ofuscado e esteganografia para roubar credenciais e tokens de navegadores. A estratégia envolve enganar as vítimas para que executem comandos maliciosos no Windows, facilitando o comprometimento de dados sensíveis.
CISA alerta sobre falhas no Fortinet FortiSandbox usadas para executar comandos
A CISA adicionou duas vulnerabilidades críticas de injeção de comando no sistema operacional (CVE-2026-39808 e CVE-2026-25089) do Fortinet FortiSandbox ao seu catálogo de vulnerabilidades exploradas, alertando que falhas estão sendo usadas ativamente para a execução de comandos não autorizados.
CISA adiciona zero-day de RCE no SharePoint (CVE-2026-58644) à lista KEV
A CISA adicionou a vulnerabilidade crítica de desserialização CVE-2026-58644, que afeta o Microsoft SharePoint Server e possui pontuação CVSS 9.8, ao seu catálogo de vulnerabilidades exploradas. Agências federais dos EUA devem aplicar as correções necessárias até 19 de julho de 2026 para mitigar o risco.
Falha no 7-Zip permite Heap Buffer Overflow via arquivos maliciosos
Uma nova vulnerabilidade de estouro de buffer baseada em heap no 7-Zip, registrada como CVE-2026-14266, permite que invasores executem códigos arbitrários ao enganar usuários para que abram arquivos compactados em XZ manipulados. A falha ocorre devido a um erro no tratamento de dados fragmentados desse formato de compressão pela utilidade de arquivamento.
Nova botnet NadMesh usa 20+ vetores RCE para sequestrar infraestrutura de IA e MCP
O NadMesh é uma nova botnet de nível industrial desenvolvida em Go que utiliza mais de 20 vetores de execução remota de código (RCE) para sequestrar infraestruturas de IA e MCP em larga escala. A ameaça combina varredura autônoma, entrega de exploits e roubo de credenciais em uma plataforma integrada e altamente agressiva.
Hackers usam comandos "paste-and-run" para atacar usuários de Mac com ClickLock
Hackers estão explorando técnicas de engenharia social do tipo "paste-and-run" para disseminar o novo infostealer ClickLock Stealer, contornando proteções nativas do macOS sem a necessidade de privilégios elevados. Essa ameaça permite que atacantes roubem dados de usuários do sistema da Apple burlando mecanismos de segurança como Gatekeeper e TCC.
Linus Torvalds defende uso de LLMs e rejeita pressões contra IA no Linux
Linus Torvalds, criador do kernel Linux, rejeitou a pressão para adotar uma postura anti-IA e defendeu a avaliação de modelos de linguagem e ferramentas associadas com base em seu valor técnico. Ele destacou que o projeto Linux não banirá tecnologias de inteligência artificial, priorizando a utilidade prática dessas ferramentas no desenvolvimento do kernel.
Falha em extensão do Claude permite que extensões maliciosas acionem IA
Uma falha na extensão Claude para Chrome permite que extensões maliciosas simulem cliques de usuários e acionem comandos de IA, possibilitando o acesso indevido a serviços conectados como Gmail, Google Docs, Google Calendar e Salesforce.
ThreatsDay: Spyware em cheats, ransomware relâmpago, rastreio no Chrome e +12
Grande parte dos problemas desta semana decorre de repositórios familiares e instaladores aparentemente inofensivos que ocultam falhas exploradas por ataques simples. A combinação de bugs antigos, configurações padrão frágeis e vetores de comprometimento diretos permitiu que agentes maliciosos estabelecessem comunicações não autorizadas e causassem danos rápidos.
EUA denunciam dois por lavagem de US$ 43 mi de fraude de investimentos
Promotores dos Estados Unidos denunciaram um homem e uma mulher de Nova York por participarem de uma rede criminosa em larga escala especializada na lavagem de dinheiro obtido por meio de golpes de fraude em investimentos cibernéticos. Os acusados movimentaram fundos ilícitos decorrentes de esquemas de investimento fraudulentos operados no ambiente digital.