⚡ THN Weekly Recap: Principais Ameaças, Ferramentas e Dicas de Cibersegurança [13 Janeiro]

O mundo cibernético está zumbindo esta semana, e ele está tudo sobre ficar à frente dos bandidos. De bugs de software furtivos a truques avançados de hacking, os riscos são reais, mas também as maneiras de se proteger. Nesta recapitulação, vamos quebrar o que está acontecendo, por que isso importa, e o que você pode fazer para se manter seguro.

Letilitis transformar a consciência em ação e manter um passo à frente das ameaças.

⚡ Ameaça da Semana

Falha Crítica de Ivanti Vem Sob Exploração — Uma segurança crítica recém-descoberta vulnerabilidade em dispositivos Ivanti Connect Secure tem sido explorado como um dia zero desde meados de dezembro de 2024. A falha (CVE-2025-0282, pontuação CVSS: 9.0) é um bug de estouro de buffer baseado em pilha que pode levar à execução remota de código não autenticada. De acordo com a Mandiant, de propriedade do Google, a falha foi explorada para implantar o ecossistema de malware SPAWN – – o instalador SPAWNANT, o tunelador SPAWNMOLE e o backdoor SPAWNSNAIL SSH – – bem como duas outras famílias de malware anteriormente não documentadas chamadas DRYHOOK e PHASEJAM. Há uma possibilidade de que vários grupos de atores de ameaças, incluindo o UNC5337 ligado à China, estejam por trás da exploração.

🔔 Principais Notícias

  • Microsoft Prossegue Ação Legal Contra Hacking Group — A Microsoft disse que está tomando medidas legais contra um grupo desconhecido de atores de ameaças baseado no exterior por abusar de chaves de API do Azure roubadas e informações de autenticação do ID Entra do cliente para violar seus sistemas e obter acesso não autorizado ao Serviço Azure OpenAI com o objetivo de gerar conteúdo prejudicial que ignore os corrimãos de segurança, bem como monetizar esse acesso oferecendo-o a outros clientes. Ele acusou três indivíduos não identificados de criar uma infraestrutura de “hacking-as-a-service” para esse fim.
  • Tentativas de Exploração Gravadas Contra Firewalls GFI KerioControl — Os agentes de ameaças estão ativamente a tentar explorar uma segurança recentemente divulgada falha que afeta os firewalls GFI KerioControl isso, se explorado com sucesso, poderia permitir que agentes maliciosos para alcançar a execução remota de código (RCE). A vulnerabilidade, CVE-2024-52875, é uma injeção de feed de linha de retorno de carro (CRLF) que pode resultar em um ataque de script entre sites (XSS). As tentativas de explorar a vulnerabilidade começaram por volta de 28 de dezembro de 2024.
  • Atualizado EAGERBEE Malware Metas do Oriente Médio — Os prestadores de serviços de Internet (ISPs) e as entidades governamentais do Médio Oriente foram alvo de uma variante atualizada do ANSIOSO (também conhecido como Thumtais) framework de malware. A nova variante é capaz de implantar cargas úteis adicionais, enumerar sistemas de arquivos e executar shells de comando. Ele também pode gerenciar processos, manter conexões remotas, gerenciar serviços do sistema e listar conexões de rede.
  • Sudeste Asiático Sob Ataques de Mustang Panda — Várias entidades na Mongólia, Taiwan, Myanmar, Vietname e Camboja foram alvo do anexo China Panda Mustang ator de ameaças para entregar uma versão personalizada do backdoor PlugX entre Julho de 2023 e Dezembro de 2024. Os ataques envolvem o uso de arquivos do Windows Shortcut (LNK), Windows Installer (MSI) e Microsoft Management Console (MSC), provavelmente distribuídos via spear-phishing, como o componente de primeiro estágio para acionar a cadeia de infecção, levando à implantação do PlugX usando técnicas de carregamento lateral DLL.
  • EUA. Governo Revela Marca de Confiança Cibernética — O governo dos EUA anunciou o lançamento do EUA. Marca Cyber Trusté um novo rótulo de segurança de segurança cibernética para dispositivos de consumo da Internet das Coisas (IoT) que detalha o período de suporte, bem como as etapas que os usuários podem tomar para alterar a senha padrão e configurar o dispositivo com segurança. Os produtos elegíveis que estão sob a alçada do programa Cyber Trust Mark incluem câmeras de segurança doméstica conectadas à Internet, dispositivos de compras ativados por voz, aparelhos inteligentes, rastreadores de fitness, abridores de portas de garagem e monitores de bebê.

O seu software favorito pode estar escondendo graves falhas de segurança—don’t esperar por problemas para encontrá-lo. Atualize agora e fique um passo à frente das ameaças!

Esta lista de weekilits inclui — CVE-2024-8474 (OpenVPN Connect), em inglês CVE-2024-46981 (Redis), CVE-2024-51919, CVE-2024-51818 (Fancy Product Designer plugin), CVE-2024-12877 (GiveWP – Plugin de Doação e Plataforma de Captação de Fundos), CVE-2024-12847 (DGN1000 DA REDE), CVE-2025-23016 (FastCGI fcgi2) CVE-2024-10215 (WPBookit plugin), CVE-2024-11350 (Tema da floresta), CVE-2024-13239 (Drupal), CVE-2024-54676 (Apache OpenMeetings) CVE-2025-0103 (Expedição da Palo Alto Networks) CVE-2024-53704 (SonicWall SonicOS) CVE-2024-50603 (Controlador Aviatrix), CVE-2024-9138 e CVE-2024-9140 (Moxa).

📰 Em torno do Mundo Cibernético

  • Pastor é acusado de “Sonho” do Projeto Solano Fi — Francier Obando Pinillo, um pastor de 51 anos de uma igreja de Pasco, Washington, foi indiciado em 26 acusações de fraude por supostamente operar um golpe de criptomoeda que defraudou investidores de milhões entre novembro de 2021 e outubro de 2023. Pinillo disse ter usado sua posição como pastor para induzir os membros de sua congregação e outros a investir seu dinheiro em um negócio de investimento em criptomoedas conhecido como Solano Fi. Ele alegou que a idéia para o esquema tinha “chegado a ele em um sonho.” De acordo com os EUA. Departamento de Justiça (DoJ), “em vez de investir fundos em nome das vítimas, como ele havia prometido, Pinillo defraudou as vítimas para fazer transferências de criptomoedas em contas que ele designou, depois converteu os fundos das vítimas para si e seus co-esquemas.” Pinillo também foi acusado de convencer os investidores a recrutar outros investidores em troca de retornos adicionais para cada novo investidor que recrutaram.As acusações de fraude têm uma pena máxima de até 20 anos de prisão. O réu é estimado ter como alvo pelo menos 1.515 clientes nos EUA, rendendo-lhe $5,9 milhões em lucros ilícitos. O desenvolvimento vem como um homem de Delaware, Mohamed Diarra declarou-se culpado à sua participação em um esquema internacional generalizado de sextorsão e lavagem de dinheiro de maio de 2020 e até dezembro de 2022. “Diarra conspirou com co-conspiradores em Côte d’Ivoire que sextortou vítimas e utilizou uma rede de ‘mulas de dinheiro’ com sede em Delaware, incluindo Diarra, para ajudar na lavagem de fundos obtidos ilegalmente pelas vítimas”, disse o Departamento de Justiça. Ele enfrenta uma pena máxima de 20 anos de prisão. Nos últimos meses, o Departamento de Justiça também processou Robert PurbeckKiara Graham, Cortez Tarmar Crawford e Trevon Demar Allen; e Charles O.Parques IIIem conexão com operações de extorsão, troca de SIM e cryptojacking, respectivamente.
  • Estado de Washington Sues T-Mobile Mais de 2021 Violação de Dados — O estado de Washington dos EUA tem processado A T-Mobile alega que a gigante do telefone não conseguiu proteger os dados pessoais de mais de 2 milhões de residentes do estado antes de uma violação de dados em agosto de 2021, que afetou mais de 79 milhões de clientes em todo o país. O processo afirmou que “A T-Mobile sabia há anos sobre certas vulnerabilidades de segurança cibernética e não fez o suficiente para resolvê-las” e que a empresa “desrepresentou aos consumidores que a empresa prioriza a proteção dos dados pessoais que coleta.” A denúncia observou que a T-Mobile “usou credenciais fracas” em contas para acessar seus sistemas internos e não implementou limitação de taxa em tentativas de login, permitindo assim que os invasores forçassem as credenciais sem bloquear as contas de funcionários em questão. Um ano após o incidente, a T-Mobile acordado pagar $350 milhões para resolver um processo de ação coletiva. John Binns, um cidadão americano que vive na Turquia, assumiu o crédito pelo ataque. Ele era posteriormente preso em maio de 2024 por sua participação na campanha de extorsão Snowflake.
  • Telegram Cumpre Mais Solicitações de Dados do Usuário Após Prisão do CEO — O Telegram tem vindo a ser cada vez mais compartilhamento de dados do usuário a pedido das autoridades responsáveis pela aplicação da lei, na sequência do prisão do CEO Pavel Durov no ano passado, segundo informações compilado de seus relatórios periódicos de transparência. Índia, Alemanha, EUA, França, Brasil, Coréia do Sul, Bélgica, Espanha, Polônia e Itália foram os 10 países com maior número de solicitações. Dias após sua prisão, o Telegram prometeu fazer melhorias significativas em um esforço para enfrentar críticas sobre a falta de supervisão e o abuso da plataforma por atividades ilícitas. Ele também se comprometeu a fornecer os endereços IP e números de telefone de usuários que violam as regras em resposta a solicitações legais válidas. Apesar das mudanças na política, o Telegram continua sendo um importante centro para os cibercriminosos realizarem suas operações devido à sua base de usuários e funcionalidade “estabelecidas”. “Enquanto Signal, Discord e outras plataformas alternativas são usadas por cibercriminosos, parece que eles substituirão totalmente o Telegram no futuroe, em vez disso, servem como métodos adicionais para os agentes de ameaças realizarem atividades maliciosas”, KELA disse no mês passado.
  • Plataformas MLOps Podem se Tornar um Novo Alvo de Ataque — À medida que as empresas correm para alavancar aplicações de inteligência artificial (IA), Plataformas MLOps usados para desenvolver, treinar, implantar e monitorar tais aplicativos podem ser alvo de invasores, permitindo que eles não apenas obtenham acesso não autorizado, mas também afetem a confidencialidade, integridade e disponibilidade dos modelos de aprendizado de máquina (ML) e dos dados que eles fornecem. Tais ações podem permitir que um adversário execute um ataque de extração de modelo, envenenar ou acessar dados de treinamento e ignorar sistemas de classificação baseados em IA. “O aumento do uso de plataformas MLOps para criar, gerenciar e implantar modelos de ML fará com que os invasores vejam essas plataformas como alvos atraentes” IBM X-Force disse. “Como tal, proteger adequadamente essas plataformas MLOps e entender como um invasor pode abusar delas para realizar ataques como envenenamento de dados, extração de dados e extração de modelos é fundamental.”
  • Aplicativos Populares do Windows Vulneráveis ao Ataque WorstFit — Vários aplicativos baseados no Windows, como curl.exe, excel.exe, openssl.exe, plink.exe, tar.exe e wget.exe, foram encontrados suscetíveis a uma nova superfície de ataque chamada PioroFit, que explora um recurso de conversão de caracteres embutido no Windows chamado Best-Fit. A empresa de segurança cibernética de Taiwan DEVCORE disse que a conversão Best-Fit é projetada para lidar com situações em que o sistema operacional precisa converter caracteres de UTF-16 para ANSI, mas o caractere equivalente não existe na página de código de destino. Dito isto, essa “transformação inesperada de caracteres” poderia ser aproveitada para alcançar a travessia de caminho e a execução remota de código por meio de técnicas como contrabando de nomes de arquivos, divisão de argumentos e confusão de variáveis de ambiente. “Quanto a como mitigar tais ataques, infelizmente, uma vez que este é um problema no nível do sistema operacional, problemas semelhantes continuarão a reaparecer – até que a Microsoft opte por ativar o UTF-8 por padrão em todas as suas edições do Windows”pesquisadores Orange Tsai e Splitline Huang disse. Enquanto isso, recomenda-se que os desenvolvedores eliminem o ANSI e mudem para a Wide Character API.

Webinar de Especialistas 🎥

  1. Confiança Pronta para o Futuro: Gerencie Certificados como Nunca Antes — Gerir a confiança digital deve parecer impossível. Junte-se a nós para descobrir como a DigiCert ONE transforma a gestão de certificados, simplificando as operações de confiança, garantindo a conformidade e protegendo a sua estratégia digital no futuro. Donroitt permite que sistemas desatualizados o impeçam. Reserve o seu lugar hoje e veja o futuro da gestão de confiança em ação!..
  2. AI em Cybersecurity—Game-Changer ou Hype? — A IA é o futuro da cibersegurança ou apenas mais uma palavra da moda? Descubra como 200 especialistas do setor compartilham insights do mundo real sobre o gerenciamento de vulnerabilidades orientado por IA e como ele pode fortalecer suas defesas. Cortar o ruído e ganhar estratégias que você pode usar agora. Garanta seu lugar hoje.

🔧 Ferramentas de Cibersegurança

  • MLOKit — Dispõe de um kit de ferramentas de ataque MLOps que aproveita as vulnerabilidades da API REST para simular ataques do mundo real em plataformas MLOps. Do reconhecimento à extração de dados e modelos, este kit de ferramentas modular é construído para adaptabilidade—empowering profissionais de segurança para ficar à frente.
  • HackSynth — É um agente alimentado por IA concebido para testes de penetração autónomos. Com seus módulos Planner e Summarizer, o HackSynth gera comandos, processa feedback e itera de forma eficiente. Testado em 200 desafios diversos de PicoCTF e OverTheWire.

🔒 Dica da Semana

Conheça as Extensões do Seu Navegador — O seu navegador é o coração da sua atividade online—e um alvo principal para ameaças cibernéticas. Extensões maliciosas podem roubar dados confidenciais, enquanto manipulações sorrateiras do DOM exploram vulnerabilidades para executar código prejudicial em segundo plano. Essas ameaças muitas vezes passam despercebidas até que seja tarde demais. Então, como você se mantém protegido? Ferramentas como CRXaminer e DOMspysimplifique. O CRXaminer verifica as extensões do Chrome para descobrir permissões arriscadas ou códigos perigosos antes de instalá-las. O DOMspy ajuda você a detectar ameaças ocultas monitorando o comportamento do seu navegador em tempo real e sinalizando atividades suspeitas, como o dom clobbering ou o protótipo de poluição. Mantenha-se seguro revendo suas extensões regularmente, concedendo permissões apenas quando absolutamente necessário e mantendo seu navegador e ferramentas atualizados.

Conclusão

Cada clique, download e login contribui para a sua pegada digital, moldando o quão seguro ou vulnerável você está online. Embora os riscos possam parecer esmagadores, manter-se informado e tomar medidas proativas são suas melhores defesas.

Ao terminar este boletim informativo, reserve um momento para avaliar seus hábitos on-line. Algumas ações simples hoje podem salvá-lo de problemas significativos amanhã. Fique à frente, fique seguro.

Fonte: https://thehackernews.com/