Resumo das últimas notícias de cibersegurança.
Período analisado: 19/07/2026 a 26/07/2026. Este relatório consolida os principais acontecimentos recentes em cibersegurança.
Malvertising envia malware em partes e faz o navegador montar o executável
25/07/2026
Uma operação de malvertising chamada SourTrade está fazendo com que os próprios navegadores das vítimas montem o executável malicioso final para Windows. Em vez de servir um arquivo malicioso completo de uma URL fixa, a campanha divide o malware em partes e utiliza o runtime legítimo Bun como base, dificultando a detecção. Ativa desde o final de 2024, a operação foi detalhada pela empresa Confiant em julho de 2026 e se passou por marcas conhecidas como TradingView, Solana e Luno para atingir traders de varejo.
Vulnerabilidade RCE no Fastjson 1.x Explorada em Ataques Sem Patch Disponível
24/07/2026
As empresas de segurança ThreatBook e Imperva identificaram ataques ativos explorando uma vulnerabilidade crítica no Fastjson, biblioteca JSON para Java desenvolvida pela Alibaba. Rastreada como CVE-2026-16723, a falha possui pontuação CVSS 9.0 e permite execução remota de código (RCE) sem autenticação em aplicações Spring Boot afetadas. Um atacante pode enviar uma requisição JSON maliciosa para executar código com os privilégios do processo Java. Até o momento, não há patch disponível, tornando a situação especialmente crítica para organizações que utilizam Fastjson 1.x em seus ambientes.
Pesquisador Publica PoC de RCE no GitLab Permitindo que Usuários Autenticados Executem Comandos como Git
24/07/2026
Pesquisadores de segurança da depthfirst publicaram, em 24 de julho de 2026, um código de exploração funcional para uma vulnerabilidade no GitLab que havia sido corrigida seis semanas antes, em 10 de junho. A falha afeta servidores GitLab auto-gerenciados na versão 18.11.3 que não aplicaram a atualização. Qualquer usuário autenticado com permissão de push em um projeto pode explorar a vulnerabilidade: o ataque consiste em realizar um commit com um Jupyter Notebook maliciosamente criado e abrir o diff do commit, o que desencadeia a execução remota de comandos com privilégios do usuário ‘git’. Organizações que utilizam instâncias self-managed do GitLab devem aplicar o patch imediatamente.
Pesquisa da CTM360 Revela Como o Phishing de Seguros Evoluiu para Sequestro de Contas em Tempo Real
24/07/2026
Investigações recentes da CTM360 apontam que campanhas de phishing direcionadas ao setor de seguros evoluíram significativamente. O modelo tradicional, no qual credenciais eram coletadas e exploradas posteriormente, está sendo substituído por abordagens de comprometimento de contas em tempo real. Em vez de apenas capturar usuários e senhas para uso futuro, os atacantes passaram a agir de forma imediata após a captura das informações, tornando a resposta e mitigação muito mais difíceis para vítimas e equipes de segurança.
Afiliados do Cl0p exploram vulnerabilidades RCE em PTC Windchill e FlexPLM expostos à internet
24/07/2026
Agentes de ameaça associados ao grupo de ransomware Cl0p (também conhecido como FIN11, Lace Tempest, entre outros) estão explorando falhas em instalações expostas à internet dos softwares PTC Windchill e FlexPLM em uma nova campanha de extorsão de dados. Os atacantes encadeiam uma vulnerabilidade de divulgação de informações pré-autenticação no endpoint WSDL do FlexPLM com uma falha server-side no servlet de login do Windchill, possibilitando execução remota de código sem autenticação (RCE). Organizações que utilizam esses sistemas expostos publicamente devem aplicar patches e restringir o acesso imediatamente.
Portal RaaS DevMan Centraliza Criação de Payloads, Gerenciamento de Vítimas e Pagamentos a Afiliados
24/07/2026
O grupo de ransomware-as-a-service (RaaS) conhecido como DevMan, rastreado pela empresa suíça de cibersegurança PRODAFT sob o codinome ‘Funky Mantis’, opera uma plataforma web centralizada voltada para seus afiliados. O portal oferece funcionalidades como geração de payloads personalizados, controle financeiro e gerenciamento de vítimas, consolidando em um único ambiente todas as operações necessárias para a condução de ataques de ransomware. A existência dessa infraestrutura dedicada indica um nível elevado de organização e profissionalização do grupo, características típicas de operações RaaS maduras.
Kit de Phishing do BlueNoroff via Zoom Perfila Carteiras Cripto Antes de Entregar Malware
23/07/2026
Atores de ameaça norte-coreanos do grupo BlueNoroff foram identificados operando um kit de phishing ativo que se passa por plataformas de videoconferência como Zoom e Microsoft Teams, utilizando domínios com typosquatting. A campanha, no estilo ClickFix, combina abuso de contatos comprometidos da indústria, engenharia social e perfilamento de carteiras de criptomoedas antes de entregar malware às vítimas. A estratégia visa explorar a confiança em plataformas legítimas para comprometer usuários do setor cripto.
Certighost: Exploit permite que usuários com baixo privilégio no Active Directory se passem por um Controlador de Domínio
23/07/2026
Pesquisadores publicaram um exploit funcional chamado Certighost que permite a um usuário com baixo privilégio no Active Directory obter um certificado de um Controlador de Domínio (DC) e autenticar-se como essa máquina. Como contas de DC possuem direitos de replicação de diretório, a credencial Kerberos resultante pode ser usada para recuperar o segredo krbtgt via DCSync, comprometendo completamente o domínio.
Falha AgentForger no ChatGPT permitia implantação de agentes maliciosos via link de phishing
23/07/2026
Pesquisadores de segurança da Zenity Labs identificaram uma vulnerabilidade crítica nos ChatGPT Workspace Agents da OpenAI, denominada AgentForger. A falha permitia que um único link de phishing fosse capaz de criar, autorizar e implantar de forma silenciosa um agente de inteligência artificial autônomo e malicioso dentro do ambiente organizacional da vítima. A vulnerabilidade foi corrigida pela OpenAI em 8 de junho de 2026.
Falhas no Bing Images permitem execução de comandos como SYSTEM nos servidores da Microsoft via SVGs maliciosos
23/07/2026
Pesquisadores da XBOW descobriram vulnerabilidades críticas no serviço de busca de imagens do Bing, onde um arquivo SVG especialmente criado, ao ser submetido ao sistema, permitia a execução de comandos com privilégios máximos — NT AUTHORITY\SYSTEM no Windows e root no Linux — nos servidores de processamento de imagens da Microsoft em produção. O problema foi identificado em múltiplos hosts e faixas de rede distintas, confirmando que a falha estava na camada de processamento de imagens do Bing como um todo, e não em uma máquina isolada. A Microsoft emitiu dois CVEs críticos relacionados ao incidente: CVE-2026-32194 e outro ainda não completamente divulgado na notícia. O vetor de ataque envolve o upload de arquivos SVG maliciosos que exploram o pipeline de processamento de imagens, resultando em Remote Code Execution (RCE) com privilégios elevados nos servidores da plataforma.


Seja o primeiro a comentar