Internacional

ShinyHunters diz ter invadido o FBI através de falha zero-day no PeopleSoft

O grupo de extorsão ShinyHunters afirma ter comprometido sistemas internos do FBI, alegando ter explorado uma vulnerabilidade zero-day no Oracle PeopleSoft. Segundo o grupo, foram roubados dados sensíveis de praticamente todos os agentes do FBI e de candidatos a emprego na agência. Os atacantes substituíram ainda imagens no site FBIjobs.gov por uma fotografia de um Pokémon usado como símbolo do coletivo.

O FBI confirmou estar a investigar o caso, sem validar as alegações do grupo até ao momento. Segundo o ShinyHunters, o ataque surge como resposta a um relatório do FBI que descreve o coletivo, e o grupo exige a retratação do documento sob ameaça de divulgar os dados alegadamente roubados. O ShinyHunters esteve associado a várias fugas de dados de grande escala ao longo de 2026.

Leia mais na fonte original →

F5 corrige falha crítica no BIG-IP APM já explorada em ataques de execução remota

A F5 confirmou que atacantes estão a explorar uma vulnerabilidade crítica no BIG-IP Access Policy Manager (APM) para executar código em sistemas sem necessidade de autenticação. A falha, identificada como CVE-2026-94127, afeta apenas as instalações em que o APM funciona como servidor de autorização OAuth, emitindo tokens de acesso a outras aplicações. A empresa divulgou o problema a 22 de setembro e disponibilizou hotfixes de engenharia para as versões afetadas.

Instalações que usam o APM apenas como cliente OAuth ou como servidor de recursos, sem perfis de servidor de autorização configurados, não são afetadas. A F5 recomenda a instalação imediata das correções e a verificação de indicadores de comprometimento, nomeadamente falhas de autenticação OAuth fora do padrão habitual.

Leia mais na fonte original →

Hackers chineses exploram cadeia de zero-days no Chrome e Windows para instalar malware CLEANGULP

Um grupo de ciberespionagem chinês identificado como UTA0565 explorou como zero-days uma cadeia de vulnerabilidades que combina o Google Chrome e o Microsoft Windows, distribuída através de sites falsos usados como isco. Os ataques, detetados a 3 e 4 de setembro, juntaram duas falhas no Chrome (CVE-2026-85046 e CVE-2026-87491) com uma vulnerabilidade no componente Advanced Local Procedure Call do Windows (CVE-2026-85880) para comprometer por completo os sistemas das vítimas.

A cadeia de ataque culmina na instalação do malware CLEANGULP nas máquinas comprometidas. O caso junta-se a uma série de campanhas recentes de grupos ligados à China que têm explorado vulnerabilidades ainda não corrigidas em software amplamente utilizado, incluindo browsers e sistemas operativos.

Leia mais na fonte original →

Falha dupla no RouterOS, batizada MikroTrick, dá controlo total de routers MikroTik sem password

Investigadores do CERT Polska identificaram uma cadeia de duas vulnerabilidades no RouterOS, o sistema operativo dos routers MikroTik, que permite a atacantes obter controlo administrativo total de equipamentos expostos à Internet sem necessidade de password, chave SSH ou sequer completar o processo de autenticação. A cadeia, batizada MikroTrick, combina uma falha no mecanismo de estados do protocolo SSH (CVE-2026-67279) com um bug de injeção de argumentos no processo de login do RouterOS (CVE-2026-86060).

Segundo o CERT Polska, existem registos de ataques que remontam a antes da divulgação pública das falhas, o que sugere exploração ativa mesmo antes de existir uma correção disponível. Os routers MikroTik são muito usados por operadores e pequenas e médias empresas, o que alarga o impacto potencial da cadeia.

Leia mais na fonte original →

Malware CLOSEDQUORUM deixa até quatro modelos de IA votarem no próximo passo do ataque

A Cisco Talos identificou um malware para Windows, batizado CLOSEDQUORUM, concebido para receber ordens de uma votação entre até quatro modelos de inteligência artificial, entre eles Gemini, DeepSeek, Qwen e Mistral, em vez de depender de um servidor de comando controlado pelo atacante. Consoante o resultado da votação, os modelos podem decidir roubar credenciais do Windows, palavras-passe guardadas no browser e dados de carteiras de criptomoedas.

A Talos sublinha que ainda não observou este mecanismo a funcionar de forma completa num ataque real, e que a versão pública do malware, tal como está, não funciona como descrito. Ainda assim, o caso mostra o interesse de grupos maliciosos em usar modelos de linguagem para automatizar decisões durante a fase pós-comprometimento de um ataque.

Leia mais na fonte original →

Portugal

Microsoft vai bloquear o login por SMS no Entra ID a partir de fevereiro de 2027

A Microsoft confirmou o próximo passo do plano para eliminar a autenticação por telefone no Microsoft Entra ID. A partir de 1 de fevereiro de 2027, deixará de ser possível iniciar sessão através de código enviado por SMS ou de chamada de voz, uma opção que durante anos serviu de alternativa simples ao segundo fator de autenticação.

Empresas portuguesas que ainda dependem deste método precisam de migrar utilizadores para alternativas como aplicações de autenticação, chaves de segurança FIDO2 ou passkeys antes da data limite, sob pena de bloqueio de acesso às contas. A mudança segue a tendência mais ampla do setor de abandonar a autenticação por SMS, considerada vulnerável a ataques de SIM swapping e interceção de mensagens.

Leia mais na fonte original →

Também em destaque

Falso «LastPass Authenticator» no GitHub instalava driver que desligava 145 ferramentas de segurança

Uma campanha de malware fez-se passar por dezenas de marcas tecnológicas, incluindo o LastPass, para distribuir no GitHub uma aplicação falsa apresentada como o «LastPass Authenticator». Quem a instalava recebia, sem saber, um driver assinado digitalmente pela Microsoft que era usado para desativar 145 produtos diferentes de antivírus e EDR na máquina da vítima.

Só depois de neutralizar as defesas do sistema é que a campanha instalava o payload final, um infostealer preparado para recolher credenciais e outros dados sensíveis. O uso de um driver com assinatura legítima da Microsoft para desligar ferramentas de segurança torna esta campanha particularmente difícil de detetar por soluções que confiam em certificados de assinatura de código.

Leia mais na fonte original →

Pedro Tavares

Pedro Tavares is a professional in the field of information security working as an Ethical Hacker/Pentester, Malware Researcher and also a Security Evangelist. He is also a founding member at CSIRT.UBI and Editor-in-Chief of the security computer blog seguranca-informatica.pt. In recent years he has invested in the field of information security, exploring and analyzing a wide range of topics, such as pentesting (Kali Linux), malware, exploitation, hacking, IoT and security in Active Directory networks.  He is also Freelance Writer (Infosec. Resources Institute and Cyber Defense Magazine) and developer of the 0xSI_f33d – a feed that compiles phishing and malware campaigns targeting Portuguese citizens. Read more here.