Internacional
Microsoft desmantela serviço de phishing por device code EvilTokens, dois detidos no Reino Unido
A EvilTokens era um serviço de phishing por device code vendido no Telegram, com uma taxa de adesão de 1.500 dólares e uma subscrição mensal de 500 dólares. O serviço fornecia a cibercriminosos ferramentas de inteligência artificial capazes de comprometer contas, analisar caixas de correio já violadas e indicar as formas mais rentáveis de monetizar esse acesso através de fraude. Segundo a Microsoft, a IA era usada em todas as fases da cadeia de ataque.
A Microsoft anunciou o desmantelamento do serviço com autorização do tribunal federal do Distrito Este da Virgínia, nos Estados Unidos, numa operação que contou com a Health-ISAC e com empresas como Cloudflare, Coinbase, OpenAI, Railway, SpyCloud e Shadowserver. A ação está associada ao comprometimento de mais de 12.000 caixas de correio, e duas pessoas foram entretanto detidas no Reino Unido no âmbito da investigação.
Falha CVSS 10.0 no VeloCloud Orchestrator está a ser explorada em ataques
A Arista revelou uma vulnerabilidade crítica, identificada como CVE-2026-93952, no VeloCloud Orchestrator (VCO), o servidor que gere os dispositivos Edge nas redes SD-WAN da VeloCloud. A falha tem a pontuação máxima possível na escala CVSS, 10.0, e permite que um atacante remoto sem qualquer credencial de acesso eleve privilégios em funções internas do sistema e comprometa o servidor VCO.
Segundo a Arista, apenas os orchestrators configurados para autenticar os dispositivos Edge através de certificados estão vulneráveis. A empresa confirmou exploração ativa da falha e recomenda a atualização imediata dos sistemas afetados.
Falha no SharePoint classificada como spoofing pela Microsoft permite execução remota de código
Uma vulnerabilidade no SharePoint Server que a Microsoft classificou inicialmente como uma falha de spoofing, com uma pontuação CVSS de 6,5, permite na realidade execução remota de código por um atacante autenticado. A reclassificação surge depois de o investigador Dinh Ho Anh Khoa, da Viettel Cyber Security, publicar os detalhes técnicos completos da falha, identificada como CVE-2026-65660.
A vulnerabilidade afeta o SharePoint Server 2016, 2019 e a Subscription Edition, e a Microsoft já disponibilizou patches para as versões afetadas. A classificação inicial como um problema de baixo impacto pode ter levado algumas organizações a atribuir menor prioridade à correção, apesar de a falha permitir controlo efetivo do servidor.
Pacote malicioso indexed-btree no npm escondia malware no código em runtime, quase dois milhões de downloads
Um pacote malicioso publicado no repositório npm com o nome indexed-btree imita a biblioteca legítima sorted-btree, uma ferramenta comum de indexação em árvore B. Em vez de recorrer a scripts de instalação para executar código malicioso, uma técnica já bastante vigiada por ferramentas de segurança, o indexed-btree esconde o comportamento malicioso dentro do próprio código da biblioteca, sendo ativado apenas quando a aplicação chama determinadas funções durante a utilização normal do software.
Segundo a Checkmarx, que identificou a campanha, o pacote acumulou perto de dois milhões de downloads semanais antes de ser removido. A técnica indica uma mudança de tática por parte dos threat actors, que passam a esconder o código malicioso no runtime da aplicação para escapar a mecanismos de deteção concentrados na análise de scripts de pré ou pós-instalação.
Campanha norte-coreana Contagious Interview infetou 30 mil dispositivos e roubou 10,71 milhões de dólares em criptomoedas
O grupo norte-coreano WaterPlum, conhecido pela campanha Contagious Interview, usa falsas entrevistas de emprego para infetar as vítimas com malware. Os alvos principais são designers web, engenheiros e especialistas em criptomoedas, contactados com propostas de trabalho falsas que levam à instalação de ferramentas maliciosas durante etapas simuladas do processo de recrutamento.
Segundo um alerta conjunto publicado a 18 de setembro pela Polícia Nacional do Japão, pelo FBI, pelo Cyber Crime Center do Departamento de Defesa dos Estados Unidos e por agências de informação da Austrália e da Alemanha, a campanha já infetou mais de 30.000 dispositivos em mais de 100 países e roubou fundos ou credenciais de mais de 7.000 carteiras de criptomoedas, num total de 10,71 milhões de dólares.
Portugal
CNCS alerta para falhas críticas de acesso root na Cisco e na Check Point
O Centro Nacional de Cibersegurança (CNCS) emitiu dois alertas para vulnerabilidades críticas que permitem a um atacante obter execução de código com privilégios root sem necessitar de qualquer autenticação. Uma das falhas afeta o Cisco Secure Email Gateway e a outra os servidores de gestão da Check Point.
A situação mais urgente é a do Cisco Secure Email Gateway, identificada como CVE-2026-76461, que a própria Cisco confirma estar a ser explorada ativamente desde setembro. Não existe forma de contornar o problema sem atualizar o sistema operativo AsyncOS. No caso da Check Point, a falha CVE-2026-91843 afeta várias versões do Quantum Security Management e pode permitir a um atacante comprometer as plataformas centrais que gerem as políticas de segurança das firewalls da organização.
Também em destaque
Investigador mostra como um ajuste escondido pode transformar o assistente Meta Muse numa backdoor
O investigador de segurança Patrick Wardle publicou, a 21 de setembro, uma proof-of-concept que mostra como um malware já instalado num Mac pode assumir o controlo do assistente Muse, da Meta, e explorar o acesso alargado que o utilizador concedeu à aplicação. O ataque funciona alterando uma definição escondida do Muse, de forma a que, quando o utilizador toca no microfone para ditar um pedido por voz, as palavras sejam enviadas para o atacante em vez de irem para os servidores da Meta.
A técnica não abre uma nova porta de entrada no sistema. Em vez disso, aproveita as permissões que o utilizador já atribuiu ao Muse para transformar o assistente numa backdoor silenciosa, capaz de intercetar tudo o que é ditado por voz sem que a vítima note qualquer alteração no funcionamento da aplicação.

Pedro Tavares is a professional in the field of information security working as an Ethical Hacker/Pentester, Malware Researcher and also a Security Evangelist. He is also a founding member at CSIRT.UBI and Editor-in-Chief of the security computer blog seguranca-informatica.pt.
In recent years he has invested in the field of information security, exploring and analyzing a wide range of topics, such as pentesting (Kali Linux), malware, exploitation, hacking, IoT and security in Active Directory networks. He is also Freelance Writer (Infosec. Resources Institute and Cyber Defense Magazine) and developer of the 0xSI_f33d – a feed that compiles phishing and malware campaigns targeting Portuguese citizens.
Read more here.
