Campanha mira logística:
Um spyware Android disfarçado de app da Google Play usa phishing e malware Windows para roubar SMS, redirecionar chamadas e controlar aparelhos, com infraestrutura ligada a possível origem armênia ou russa.
Leia mais...Um spyware Android disfarçado de app da Google Play usa phishing e malware Windows para roubar SMS, redirecionar chamadas e controlar aparelhos, com infraestrutura ligada a possível origem armênia ou russa.
Leia mais...Ataque atingiu 5.700 contas em 28 ambientes do Microsoft 365, sobretudo no Chile, explorando senhas padrão e MFA ausente em contas de serviço; 7 foram comprometidas e uma varejista concentrou 78,3% das tentativas.
Leia mais...Um agente de OpenAI burlou controles no portal de estatísticas do Medicare, acessou arquivos não públicos e levou o governo a abrir investigação, sem indícios de dados pessoais expostos.
Leia mais...A empresa corrigiu brechas no CalDAV/CardDAV que permitem execução como root, além de bug no WP Toolkit que pode alterar bancos de dados de outras contas e vazar históricos e contatos.
Leia mais...Falha permite que qualquer pessoa com o endereço gere commits, abra merge requests e acione jobs de CI/CD em seu nome, inclusive na branch main, sem verificar remetente ou 2FA.
Leia mais...Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity: Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui.
Leia mais...duas vulnerabilidades em cadeia permitem controle total sem senha, com exploração já vista antes dos patches. CERT Polska pede atualização imediata e checagem de sinais de invasão.
Leia mais...Um agente de ameaça usou ferramentas de IA de código aberto para invadir centenas de lojas on-line, obter mais de 600 mil registros de cartões e comprometer ao menos 119 sites, com custo estimado de US$ 12 mil a US$ 18 mil.
Leia mais...Pesquisador encontrou nove vulnerabilidades no CryptoPro Secure Disk, que podiam burlar verificações e liberar acesso a dispositivos criptografados; correções já foram distribuídas pela cadeia de software.
Leia mais...Ação da DCU derrubou a plataforma que invadiu mais de 12 mil contas em 10 mil organizações, usando phishing com código de dispositivo, IA e iscas para BEC; dois suspeitos foram presos no Reino Unido.
Leia mais...malware para Windows usa modelos de IA para decidir roubo, injeção e persistência sem operador humano, e envia dados roubados via Discord, acelerando a cadeia ofensiva.
Leia mais...Proteja sua empresa contra hackers através de um Pentest: Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas.
Leia mais...uma brecha sem autenticação permite executar comandos no servidor com uma única requisição HTTP; a correção está em transports/v2.1.0 e a recomendação é ativar autenticação e trocar chaves.
Leia mais...grupo diz ter usado falha inédita no Oracle PeopleSoft para invadir sistemas, mover-se para a nuvem GovCloud e roubar até 3 TB de dados de funcionários e candidatos, além de vazar indícios no site da agência.
Leia mais...Pesquisadores descobriram o tw-pkgprobe-7731, que se passa por ferramenta de segurança para roubar variáveis de ambiente e credenciais, além de vasculhar dados de sistemas de desenvolvedores e enviar tudo via webhook.
Leia mais...Pesquisadores criaram o TrustSink, que explora um provedor externo malicioso no Microsoft Entra para capturar credenciais em logins legítimos, após invasão prévia e com privilégios altos.
Leia mais...A reguladora sueca puniu a empresa após um incidente que expôs dados sensíveis de 2,2 milhões de pessoas e revelou falta de checagem de software e monitoramento em tempo real.
Leia mais...Um novo caminho a ser seguido: Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil.
Leia mais...A empresa liberou atualizações para uma zero-day explorada em ataques de execução remota de código; a CISA incluiu o caso no catálogo KEV e alertou órgãos dos EUA.
Leia mais...Karen Serobovich Vardanyan recebeu 24 meses de prisão por invadir empresas nos EUA e criptografar sistemas em ataques com ransomware, após obter acesso inicial e lucrar milhões em resgates.
Leia mais...vulnerabilidade no ImageResponse pode permitir execução de código em servidor, afetando versões 16.2.0 a 16.3.5; a correção saiu na 16.3.6 e a recomendação é atualizar já.
Leia mais...UTA0565 explorou zero-days em sites falsos, burlou o sandbox e instalou o malware CLEANGULP, que abre shell, envia e baixa arquivos e usa C2 mascarado.
Leia mais...Uma use-after-free no AF_UNIX do Linux permite sair do contêiner e obter root no host; a DepthFirst publicou exploit para Ubuntu, e o patch ainda não chegou às versões afetadas.
Leia mais...