Okta Threat Intelligence identificou phishing kits ‘as‑a‑service’ que sincronizam chamadas de vishing com páginas de login dinâmicas para induzir aprovações de MFA e capturar credenciais de usuários Google, Microsoft e Okta. A técnica explora scripts client‑side que adaptam o fluxo de autenticação em tempo real; autenticação resistente a phishing (FIDO/Passkeys) é apontada como defesa primária.
23/01/2026 10:01
Riscos e Ameaças
#credential-theft
A campanha TamperedChef distribui um infostealer via instaladores trojanizados promovidos por anúncios de busca. Usuários baixam um Appsuite‑PDF.msi que estabelece persistência e, após ~56 dias, coleta credenciais e cookies. Sophos detectou mais de 100 sistemas; a operação usou certificados válidos para evitar SmartScreen.
20/01/2026 05:02
Riscos e Ameaças
#credential-theft
Pesquisa documenta campanha de phishing que usa GitHub Pages e redirecionamentos seletivos para imitar o portal de download da Fortinet, roubar credenciais VPN e distribuir payloads a partir de hosts maliciosos. Indicadores incluem vpn-fortinet.github.io, fortinet-vpn.com e myfiles2.download.
09/01/2026 12:02
Riscos e Ameaças
#credential-theft
Campanha de phishing combina vishing e abuso da infraestrutura do Google Cloud para enviar emails legítimos e hospedar páginas de captura. Em dezembro de 2025 foram documentados mais de 9.000 emails visando cerca de 3.200 empresas. Defesas baseadas apenas em reputação tornam-se insuficientes; recomendações incluem MFA, gerenciador de senhas e detecção comportamental.
06/01/2026 06:01
Riscos e Ameaças
#credential-theft
Pesquisa que cruzou dados da plataforma ClickFix Hunter e da Hudson Rock mostra que credenciais exfiltradas por infostealers têm sido usadas para comprometer sites legítimos e transformá‑los em distribuidores do mesmo malware, num ciclo de retroalimentação que amplia a superfície de ataque.
03/01/2026 08:02
Riscos e Ameaças
#credential-theft
Pesquisa identificou um kit de phishing em espanhol que mira usuários do Outlook desde março de 2025; a operação usa uma assinatura de quatro emojis de cogumelo, enriquece credenciais via IP/geolocalização e exfiltra dados por bots do Telegram e webhooks do Discord. Variantes recentes sugerem uso de geração de código assistida por IA.
29/12/2025 18:01
Riscos e Ameaças
#credential-theft
Campanha PCPcat comprometeu 59.128 deployments públicos de Next.js em 48 horas explorando CVE‑2025‑29927 e CVE‑2025‑66478. Ativos comprometidos instalaram proxies e túneis, exfiltrando .env, chaves SSH, tokens Docker e configurações AWS; C2 expõe API sem autenticação.
24/12/2025 05:03
Riscos e Ameaças
#credential-theft
Kaspersky descreve campanha que distribui o trojan Webrat via repositórios GitHub disfarçados como PoCs/exploits (incluindo CVE‑2025‑10294 e CVE‑2025‑59295). O ZIP analisado continha um executável malicioso que eleva privilégios, desativa Defender e baixa o Webrat; o malware rouba credenciais, carteiras e possui capacidades de spyware. Recomenda‑se análise de PoCs em VMs isoladas e bloqueio de domínios/URLs observados.
23/12/2025 06:03
Cyber ataques
#credential-theft
Pesquisadores identificaram duas extensões Chrome chamadas "Phantom Shuttle" que funcionam como VPNs/proxies, mas interceptam tráfego HTTP e exfiltram credenciais (hardcoded: topfany:963852wei) para phantomshuttle.space. As extensões estão ativas desde 2017 e somam mais de 2.180 instalações; Socket.dev solicitou o takedown na Chrome Web Store. Recomendações incluem desinstalar, trocar senhas e aplicar políticas de whitelist para extensões.
23/12/2025 06:01
Riscos e Ameaças
#credential-theft
Pesquisas identificaram anúncios em fóruns do darknet e canais de Telegram oferecendo entre US$3.000 e US$15.000 para insiders em bancos, telecoms e empresas de tecnologia venderem acesso ou dados. Cooperação em telecoms e operações de SIM‑swap são destacadas; um anúncio ofereceu 37 milhões de registros por US$25.000. Check Point documentou as campanhas.
22/12/2025 06:02
Riscos e Ameaças
#credential-theft