Pesquisadores da Jamf identificaram uma variante do FlexibleFerret que usa sites de recrutamento falsos para induzir usuários macOS a executar comandos no Terminal, baixando um backdoor em Golang e roubando credenciais via iscas que enviam dados para Dropbox.
27/11/2025 05:03
Riscos e Ameaças
#=social-engineering
Pesquisa destacada pela DarkReading mostra que campanhas de phishing sofisticadas continuam a contornar controles empresariais tradicionais, apontando a necessidade de estratégias multicamadas que integrem detecção técnica, monitoramento comportamental e treino humano.
25/11/2025 16:02
Riscos e Ameaças
#=social-engineering
Pesquisadores identificaram uma plataforma de vagas falsa (lenvny[.]com) que simula processos de seleção para convencer candidatos — sobretudo desenvolvedores de IA e profissionais de cripto — a instalar um utilitário de "correção de webcam" que entrega malware. O ataque usa mensagens no LinkedIn e entrevistas em vídeo como isca; a técnica foi detalhada pela Validin.
24/11/2025 05:02
Riscos e Ameaças
#=social-engineering
Relato do DarkReading descreve a ferramenta C2 'Matrix Push', usada para controlar conteúdo exibido em notificações de navegador já autorizadas, transformando esse canal em vetor de phishing. O texto aponta abuso da funcionalidade legítima, sem apresentar IOCs ou métricas públicas sobre vítimas ou infraestrutura.
20/11/2025 16:01
Riscos e Ameaças
#=social-engineering
A CTM360 mapeou a campanha HackOnChat, que utiliza páginas de autenticação falsas e engenharia social para sequestrar contas do WhatsApp via WhatsApp Web. Investigadores identificaram milhares de URLs maliciosas, com alcance global declarado; as fontes não informam números de vítimas confirmadas.
20/11/2025 10:02
Cyber ataques
#=social-engineering
Relatos recentes descrevem como operações de pig-butchering passaram a integrar assistentes de IA para criar identidades falsas, automatizar conversas e simular plataformas de investimento; a combinação de automação e equipes humanas em 'compounds' amplia alcance e eficiência dos golpes, gerando perdas bilionárias no cenário global.
17/11/2025 16:00
Riscos e Ameaças
#=social-engineering
DoorDash disse que informações pessoais — nomes, endereços, e‑mails e telefones — foram roubadas após um ataque de engenharia social bem‑sucedido contra um funcionário. As fontes não informam quantas contas foram afetadas nem detalhes sobre sistemas comprometidos; investigações e comunicações oficiais devem esclarecer alcance e remediação.
17/11/2025 12:02
Vazamento de dados
#=social-engineering
Campanhas de phishing têm explorado os convites de guest users do Microsoft Entra (enviados de invites@microsoft[.]com) para induzir vítimas a ligar para números controlados por criminosos — técnica TOAD. Atacantes criam tenants falsos e usam o campo Message para inserir conteúdo extenso de phishing que contorna filtros de e‑mail. As fontes não informam contagens de vítimas.
17/11/2025 12:02
Riscos e Ameaças
#=social-engineering
Pesquisadores identificaram uma campanha de phishing que finge alertas de spam e usa redirecionamentos por domínios comprometidos e conexões websocket para capturar credenciais em tempo real, incluindo possíveis pedidos de códigos MFA.
14/11/2025 16:02
Riscos e Ameaças
#=social-engineering
A campanha ClickFix induz vítimas a colar comandos em terminais, distribuindo infostealers distintos por plataforma: ACR em Windows e Odyssey em macOS. A técnica, identificada pela Intel471, usa páginas hospedadas em serviços de cloud para evitar bloqueio e executa payloads em memória, dificultando detecção tradicional.
14/11/2025 05:02
Riscos e Ameaças
#=social-engineering