O Diário do Analista

[ Diários ]

  • WordlistLoader e SynkLoader: novas cadeias de ataque distribuem malware via ClickFix e phishing no Microsoft Teams

    Pesquisadores de cibersegurança sinalizaram duas novas famílias de malware [1] denominadas WordlistLoader e SynkLoader, usadas para entregar payloads de próximo estágio e, provavelmente, vender acesso a grupos de ransomware. A primeira, WordlistLoader, foi observada por pesquisadores da Gen Threat Labs distribuindo o Amatera Stealer (também rastreado como ACR Stealer ou AcridRain Stealer) por meio de…

  • Banners FTP como Dead Drop Resolver: nova campanha entrega RATs E4del e PINHOLE em ambientes Windows

    Uma campanha identificada nesta semana está explorando um elemento pouco valorizado pela telemetria de rede: o banner de servidores FTP. Pesquisadores observaram atores de ameaça utilizando mensagens de boas-vindas (enviadas pelo servidor FTP logo após uma conexão e antes da autenticação) para armazenar e distribuir comandos maliciosos. Esses comandos são recuperados por stagers em hosts…

  • Alerta: Organizações governamentais asiáticas têm sido vítimas de grupos chineses de espionagem

    Uma operação de ciberespionagem de iniciativa chinesa tem tido como alvo organizações governamentais da região asiática central com uma coleção de trojans de acesso remoto ( RATs – Remote Access Trojans) antes, em sua maioria, não identificados. Os Trojans pertencem a sete famílias distintas de malware e têm como principal objetivo manter acesso persistente ao…

  • Framework de C2 iraniano utiliza DNS e apps Google para ofuscação

    Pesquisadores de segurança identificaram uma nova evolução do Cavern (ou Cav3rn), um framework modular de Command and Control (C2) associado ao grupo Cavern Manticore, ligado ao ecossistema do Ministério de Inteligência e Segurança do Irã (MOIS). A campanha tem como principal alvo organizações israelenses, especialmente dos setores governamental e de serviços de tecnologia da informação.…

  • CVE-2026-8452: Da Corrupção de Memória à Execução Remota de Código no NetScaler

    Nesta sexta-feira, a watchTowr labs publicou uma análise técnica detalhada de uma vulnerabilidade no Citrix NetScaler, previamente anunciada em julho. A análise demonstrou uma cadeia de exploração pré autenticação que utiliza uma vulnerabilidade cuja exploração foi previamente apenas associada com Denial of Service pelo fabricante, para uma execução de código remota como root em um…

  • Alerta: exploração ativa contra Cisco ASA e FTD (CVE-2026-20349)

    Foi divulgada uma vulnerabilidade de alta severidade, identificada como CVE-2026-20349, no serviço de Remote Access SSL VPN dos produtos Cisco Secure Firewall Adaptive Security Appliance (ASA), e Secure Firewall Threat Defense (FTD). A falha pode ser explorada remotamente e sem autenticação, permitindo que um atacante envie uma requisição HTTP especialmente construída ao serviço vulnerável e…

  • Alerta: ShieldBreak, nova vulnerabilidade zero-day do Windows Defender, permite escalação de privilégios a nível SYSTEM.

    Após a correção do exploit do RoguePlanet, o pesquisador Nightmare Eclipse mais uma vez revelou uma nova vulnerabilidade zero-day que permite a escalação local de privilégios em sistemas com Windows para obter privilégios de SYSTEM, o nível mais alto. O pesquisador aponta que a proof-of-concept (PoC) foi executada com sucesso em sistemas com Windows 11 25H2…

  • Microsoft Patch Tuesday de agosto de 2026: 400 vulnerabilidades e zero-day sob exploração ativa

    A Microsoft publicou, em 11 de agosto de 2026, seu pacote mensal de atualizações de segurança, corrigindo aproximadamente 400 vulnerabilidades distribuídas por Windows e diversos componentes do seu ecossistema. Entre elas estão 42 vulnerabilidades classificadas como críticas, sendo 37 relacionadas à execução remota de código (RCE) e cinco à elevação de privilégio. Mais importante que…

  • Alerta: Nova vulnerabilidade do WordPress chamada “XSS2Shell” com alta severidade é divulgada

    Estamos cientes da publicação da CVE-2026-64638, chamada de “XSS2Shell”, uma vulnerabilidade de XSS na tela de login do WordPress Core que pode levar a execução remota de código (RCE) no servidor. As versões do WordPress anteriores à 7.0.3 são afetadas por essa falha de alta severidade (CVSS 8.9), com impacto potencial de comprometimento completo do…

  • Alerta: Zapscape no KVM permite escape de máquinas virtuais (CVE-2026-64561)

    Uma nova vulnerabilidade no kernel Linux, apelidada de Zapscape, pode permitir que um atacante com privilégios de kernel dentro de uma máquina virtual convidada L1 escape do isolamento do KVM e execute código no host. A falha é identificada como CVE-2026-64561 e afeta a unidade de gerenciamento de memória sombreada, ou shadow MMU, do KVM/x86.…

  • Alerta: vulnerabilidades importantes no VMware ESX e VMware vCenter

    Nos últimos dias foram divulgadas  três vulnerabilidades críticas em VMware ESX e VMware vCenter, componentes usados para administrar e executar ambientes virtualizados. Os alertas possuem severidade entre 9,3 e 9,8/10 no CVSS 3.1. Recomenda instalar imediatamente as correções do fabricante. No momento da elaboração dessa postagem,  não há indicação pública conhecida de exploração criminosa dessas…