Hack Alerta

Últimas notícias de cibersegurança

NPM: defesas pós‑Shai‑Hulud burladas via dependências Git

Relatos técnicos indicam que as defesas do npm introduzidas após os ataques Shai‑Hulud podem ser contornadas por dependências referenciadas via Git. A lacuna permite entrega de código fora das proteções aplicadas a pacotes do registro, exigindo revisão de uso de dependências Git e validação de proveniência.

26/01/2026 12:03 Riscos e Ameaças

Curl encerra bug bounty após volume de relatos gerados por IA

O projeto curl encerrou seu programa de bug bounty em janeiro de 2026 após receber grande volume de relatos de baixa qualidade, muitos gerados por ferramentas de IA. O time continuará a tratar vulnerabilidades legítimas pelos canais normais, mas não pagará mais recompensas financeiras.

26/01/2026 12:02 Tendências

CVE-2026-24061: telnetd do GNU Inetutils expõe ~800k a RCE

Uma falha crítica em telnetd (CVE-2026-24061, CVSS 9.8) em versões 1.9.3–2.7 do GNU Inetutils permite bypass de autenticação e RCE. PoC foi publicado, GreyNoise registrou exploração ativa e cerca de 800k instâncias Telnet acessíveis podem estar afetadas. A correção é atualizar para GNU Inetutils 2.8; mitigação temporária inclui desligar telnetd e bloquear TCP/23.

26/01/2026 12:01 Riscos e Ameaças

TikTok fecha acordo para criar nova entidade americana e evita possível proibição

O TikTok finalizou um acordo para criar uma nova entidade americana, medida que visa afastar a ameaça de proibição nos EUA. Reportagens confirmam o fechamento do acordo, mas não divulgam detalhes técnicos sobre segregação de dados ou governança; sem essas cláusulas públicas, não é possível avaliar plenamente as garantias de segurança e privacidade oferecidas.

26/01/2026 10:04 Mercado

Crunchbase confirma violação em campanha atribuída ao grupo ShinyHunters

A Crunchbase confirmou ter sido alvo de um incidente ligado ao grupo ShinyHunters, que também atingiu plataformas como SoundCloud e Betterment, segundo o SecurityWeek. A reportagem confirma o comprometimento mas não detalha o escopo nem disponibiliza IOCs; recomendações imediatas incluem alteração de senhas, MFA e monitoramento por parte de usuários, além de aguardar comunicados técnicos da Crunchbase para ações de correlação e remediação.

26/01/2026 10:04 Vazamento de dados

Lazarus realiza operações contra fabricantes europeus de drones

Pesquisadores rastrearam a Operation DreamJob, atribuída ao grupo Lazarus, que visa fabricantes europeus de drones. A campanha usa ofertas de emprego falsas, documentos trojanizados, DLL side‑loading e trojanização de software open‑source para entregar o RAT ScoringMathTea — encriptado em disco e decriptado só em memória — permitindo exfiltração de propriedade intelectual. As fontes não divulgaram IOCs públicos nem nomes das empresas afetadas.

26/01/2026 10:03 Cyber ataques

Toolkit 'Stanley' usa extensões para mascarar páginas e roubar credenciais

Pesquisadores da Varonis identificaram o kit MaaS 'Stanley', uma extensão maliciosa que sobrepõe páginas de phishing mantendo a barra de endereços com o domínio legítimo. Oferecido em fóruns por US$2k–6k e com promessa de publicação na Chrome Web Store, o toolkit permite selecionar vítimas via painel de controle, usar IPs como identificador e rotacionar domínios de fallback. As fontes relatam milhares de vítimas, mas ainda não foram publicados IO

26/01/2026 10:02 Riscos e Ameaças

Microsoft libera KB5078127 para corrigir falhas no Windows 11 e Outlook

A Microsoft lançou KB5078127, atualização OOB para Windows 11 que corrige problemas de sistema de arquivos impactando aplicações de nuvem e travamentos do Outlook (PST em OneDrive). O pacote inclui SSU KB5071142 e deve ser implantado com prioridade em estações que sincronizam e‑mail e dados com serviços de nuvem.

26/01/2026 08:06 Cloud

Campanha Fake Font do Lazarus usa repositórios falsos para infectar

A Lazarus Group opera a campanha “Fake Font”, que usa entrevistas falsas no LinkedIn e repositórios GitHub com tarefas automáticas do VS Code para instalar o backdoor InvisibleFerret. Foram identificados 19 repositórios; o malware visa roubo de carteiras de cripto e credenciais. Pesquisadores recomendam desativar execuções automáticas e auditar repositórios de terceiros.

26/01/2026 08:04 Riscos e Ameaças

MITRE lança ESTM para proteger sistemas embutidos

A MITRE lançou o Embedded Systems Threat Matrix (ESTM), framework baseado na metodologia ATT&CK para mapear táticas e técnicas contra sistemas embarcados em setores críticos. Desenvolvido com o CROWS da Força Aérea, o ESTM visa orientar defensores e fornecedores durante projeto e operação, mas ainda carece de métricas públicas de adoção e integrações automatizadas.

26/01/2026 08:04 Tendências

Falha no Instagram expôs posts privados sem login

Pesquisa técnica descreve uma falha server‑side (chamada "Polaris") que permitia requisições não autenticadas retornarem links CDN de mídias privadas do Instagram. O pesquisador alega que Meta aplicou correção silenciosa em outubro de 2025, mas encerrou o relatório sem fornecer análise de causa raiz.

26/01/2026 06:02 Vazamento de dados