setembro 08, 2026

[Segurança] Notícias de segurança que mereceram destaque em Agosto de 2026

Segue a minha pequena lista com algumas notícias relacionadas a cibersegurança que mereceram destaque em Agosto desse ano. O incidente da Hugging Face, causado pela Open AI, ainda rendeu muita discussão em Agosto. Nesse mês também rolou a Black Hat, Defcon, BSides Las Vegas e BRHueCon, por isso a minha cobertura de notícias no início do mês ficou mais pobrinha.

03/08/2026 - IA reduz janela de exploração de brechas para menos de 24 horas, alerta reporte (Security Report)

De acordo com o Threat Hunting Report 2026 da CrowdStrike, grupos cibercriminosos já conseguem converter vulnerabilidades recém-divulgadas em exploits operacionais em menos de 24 horas, movimento impulsionado pelo uso intensivo de Inteligência Artificial nas operações ofensivas. A agilidade com que os atores de ameaça usam IA para pesquisar, adaptar e explorar novas falhas está forçando uma revisão profunda nas estratégias de gestão de riscos e resposta a incidentes.

04/08/2026 - Worm Targets More Than 2,000 npm Package Versions (em inglês) (Bank Info Security)

05/08/2026 - Water Sector Cyberattacks Reportedly Hit at Least 12 States (em inglês) (Security Week)

05/08/2026 - E-commerces registraram quase 90 mil tentativas de fraude no Dia dos Pais de 2025 (Security Report)

Em maio deste ano, um avião de resgate médico Beechcraft King Air, de dois motores, decolou de Roswell, no Novo México, e seguiu para oeste, rumo à cidade de Ruidoso, para buscar um paciente. A princípio, não seria um voo difícil para os dois pilotos e as duas enfermeiras a bordo. Mas, já no ar, a aeronave entrou em apuros. Naquela noite, no White Sands Missile Range, militares dos Estados Unidos conduziam um exercício de interferência de GPS que deixou os pilotos do King Air, e qualquer outra pessoa em um raio de centenas de milhas, sem acesso aos sistemas de navegação modernos. Forçados a recorrer a tecnologias mais antigas, que raramente ou jamais usavam, os pilotos do voo de resgate ficaram desorientados e colidiram contra o flanco de uma montanha.

06/08/2026 - Falsas promessas de emprego na Meta, Disney, Coca-Cola e Spotify (Minuto da Segurança)

07/08/2026 - North Carolina Ports confirms cyberattack disrupting operations (em inglês) (Bleeping Computer)

07/08/2026 - América Latina é segunda região mais exposta a ciberameaças industriais (Security Report)

A América Latina continua enfrentando desafios de cibersegurança industrial superiores à média mundial. Segundo a análise mais recente da Kaspersky ICS CERT, 20,4% dos computadores de Sistemas de Controle Industrial (ICS) da região foram afetados por objetos maliciosos, o que posiciona a América Latina como a segunda região mais exposta a ameaças de perímetro em nível global. No Brasil, assim como na Colômbia, Argentina e Chile, os índices permanecem dentro dos níveis normalmente observados na região, enquanto o México lidera com ampla vantagem na região, com 9,51% dos equipamentos afetados, seguido pelo Uruguai, com 8,56%.

10/08/2026 - CISA, FBI and Partners Warn Organizations of Gunra Ransomware Actors Targeting Multiple Critical Infrastructure Sectors (em inglês) (CISA)

10/08/2026 - Valve comunica clientes de hardware Steam sobre vazamento de dados (Caveira Tech)

A publicadora de games e gigante da distribuição digital Valve está notificando clientes de hardware da Steam na Europa de que hackers roubaram seus dados após invadirem a parceira de logística CEVA Logistics. Segundo relatos nas redes sociais, clientes afetados da Valve começaram a receber emails de notificação sobre data breach. Nas mensagens, a Valve informou que os invasores tiveram acesso aos servidores da CEVA Logistics entre 29 de julho e 1º de agosto, o que lhes permitiu alcançar informações necessárias para o envio de pedidos de hardware a clientes da Steam.

10/08/2026 - Levi Strauss & Co. confirma roubo de dados corporativos após cyberattack de hackers (Caveira Tech)

10/08/2026 - Quase 800 pacotes maliciosos no npm espalham RAT e infostealer para múltiplas plataformas (Caveira Tech)

10/08/2026 - Banco Central endurece regras para criptoativos e exige retenção de 24 horas em transferências acima de US$ 10 mil (Money Times)

10/08/2026 - Brasil acelera investimentos em Cibersegurança, mas mantém postura reativa diante das ameaças (Security Report)

11/08/2026 - Delta probes Wi-Fi deauth attack on flight carrying DEF CON attendees (em inglês) (Bleeping Computer)

A Delta Air Lines está investigando uma rede Wi-Fi não autorizada que surgiu a bordo de um voo de Las Vegas para Atlanta, transportando passageiros que haviam participado da convenção de hackers DEF CON. A empresa informou que o incidente ocorreu em 10 de agosto no voo 591 e não comprometeu a segurança dos passageiros nem os sistemas operacionais da aeronave. Segundo relatos online, vários passageiros que retornavam da conferência de hackers DEF CON 34 teriam realizado um ataque de desautenticação de Wi-Fi durante o voo, desconectando outros passageiros da rede sem fio da aeronave. Após tomar conhecimento da rede sem fio não autorizada, a tripulação desativou a funcionalidade de Wi-Fi da aeronave por cerca de 30 minutos.

11/08/2026 - DDoS attacks over 1 Tbps surged fivefold in the second quarter (em inglês) (Bleeping Computer)

A Cloudflare afirma ter mitigado mais de 800 ataques de negação de serviço distribuído (DDoS) na camada de rede com volume superior a 1 Tbps no segundo trimestre do ano. Em comparação com o primeiro trimestre, quando a empresa registrou apenas 130 ataques acima de 1 Tbps, o número mais recente representa um aumento de mais de cinco vezes. Recentemente, a empresa mitigou um ataque recorde que atingiu picos de 31,4 Tbps e 200 milhões de requisições por segundo, lançado pela botnet Aisuru/Kimwolf. A Cloudflare informa que, no primeiro semestre do ano, mitigou 23,2 milhões de ataques DDoS na camada de rede e 29,64 trilhões de requisições HTTP maliciosas. O aumento mais significativo refere-se a ataques de grande porte na camada de rede superiores a 1 Tbps, que cresceram 519% em relação ao trimestre anterior.

11/08/2026 - Fraudes por deepfake desafiam contratações remotas (Você RH)

11/08/2026 - TRT-3 afasta má-fé de empresa que esqueceu trecho de IA em contestação (Migalhas)

12/08/2026 - Ransomware Hits Colombian Justice Ministry Days Before Presidential Transition (em inglês) (Dark Reading)

12/08/2026 - Lives do Discord são suspensas pela Agência Nacional de Proteção de Dados (Veja)

A Agência Nacional de Proteção de Dados (ANPD) determinou que o Discord suspenda as transmissões ao vivo da plataforma — ferramenta chamada de “Go Live” no aplicativo — em todo o território nacional. A empresa terá três dias úteis para interromper as lives e outros recursos equivalentes de compartilhamento de vídeo. A suspensão permanecerá em vigor até que o Discord comprove a adoção de medidas técnicas e de segurança consideradas suficientes para proteger crianças e adolescentes. A decisão foi tomada dentro de um processo administrativo aberto pela ANPD para apurar falhas da plataforma na proteção de crianças e adolescentes que acessem os seus espaços virtuais.

12/08/2026 - Ataques já avançam pela rede em apenas 27 segundos (tele.síntese)

O intervalo entre a invasão inicial de um sistema e a movimentação do atacante para outros pontos da rede chegou a apenas 27 segundos no caso mais rápido observado pela CrowdStrike nos últimos 12 meses. O tempo médio foi de 29 minutos, segundo dados apresentados por Jeferson Propheta, vice-presidente da empresa para a América do Sul.

12/08/2026 - Trump autoriza ofensiva cibernética contra organizações criminosas; PCC e CV podem ser alvo (G1)

O presidente dos Estados Unidos, Donald Trump, assinou um memorando que abre caminho para empresas privadas americanas participarem de operações cibernéticas contra organizações criminosas transnacionais que atuam fora do país. A medida pode alcançar grupos brasileiros como o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Pelo documento, companhias selecionadas poderão realizar ações de vigilância e operações capazes de interromper, degradar ou até destruir sistemas e redes usados por grupos criminosos. As ações precisarão ser previamente aprovadas e serão conduzidas sob supervisão do governo americano.

12/08/2026 - Vazamento de credenciais está por trás da maioria dos incidentes digitais, aponta Dataprev (tele.síntese)

O vazamento ou uso indevido de credenciais está relacionado a 90% dos incidentes tratados pelo Centro de Operações de Segurança (SOC) da Dataprev. O dado foi apresentado por Antonio Hobmeir Neto, diretor de Gestão de Infraestrutura de TIC da estatal, durante o evento TS Segurança Digital e Serviços Gerenciados, realizado em São Paulo. O executivo apontou o compartilhamento de senhas do Gov.br com contadores, despachantes e outros prestadores de serviços como uma das fragilidades identificadas nos sistemas públicos. Em alguns casos, as credenciais são usadas por sistemas automatizados para consultar periodicamente processos ou extratos em nome dos usuários.

12/08/2026 - Anatel faz 418 fiscalizações contra provedores clandestinos (tele.síntese)

13/08/2026 - Trezor confirma vazamento de dados de 14 mil clientes; brasileiros são afetados (Money Times)

Um ataque cibernético que deixou prejuízo R$ 180 milhões (€ 30 milhões) em um banco alemão, em 2023, levou a Polícia Federal (PF) a cumprir mandados em Goiás, São Paulo e Rio de Janeiro. A Operação Klonen cumpriu 21 ordens de busca e apreensão e quatro de prisão preventiva. Goiás foi alvo de nove mandados de busca em Goiânia, Senador Canedo e Anápolis, diligências que terminaram com uma prisão preventiva na capital. Um dos investigados na ação teria usado parte do dinheiro obtido com a fraude em uma campanha eleitoral em 2024. As autorizações foram expedidas pela 10ª Vara Criminal Federal da Subseção Judiciária de São Paulo. A investigação teve início depois que uma instituição financeira da Alemanha comunicou à Polícia Federal ter sido vítima de um ataque no fim de 2023. Segundo as apurações, a ação teve origem no Brasil. De acordo com a corporação, os valores obtidos por meio das fraudes eram movimentados para dificultar o rastreamento e ocultar o patrimônio. Entre os mecanismos identificados estão cartões de pagamento emitidos sem autorização dos beneficiários, contas de passagem, empresas, instituições de pagamento e plataformas de ativos virtuais.

15/08/2026 - New Evooo1Bot Linux botnet turns routers into traffic relay nodes (em inglês) (Bleeping Computer)

17/08/2026 - Pokémon Center data breach exposes customer info, cancels some orders (em inglês) (Bleeping Computer)

O Pokémon Center está notificando clientes no Reino Unido e na Alemanha sobre uma violação de dados envolvendo terceiros, ocorrida após hackers roubarem informações pessoais e dados de pedidos de clientes da CEVA Logistics, uma prestadora de serviços de logística. Embora os sistemas da CEVA tenham sido comprometidos no ataque cibernético, os registros expostos pertenciam a clientes do Pokémon Center que haviam feito pedidos no site; a empresa havia compartilhado essas informações com a prestadora de logística para processar e enviar os pedidos do PokemonCenter.com.

17/08/2026 - Hacker claims 3.6 million Azure account records stolen from major companies (em inglês) (Bleeping Computer)

17/08/2026 - Novo golpe do Desenrola usa dados pessoais reais para cobrar taxa por Pix (UOL)

17/08/2026 - Registradora da Stone barra fraude de R$ 350 milhões (Let's Money)

18/08/2026 - AI "Mind Viruses" Can Spread Between Agents Through Persistent Prompt Files (em inglês) (The Hacker News)

18/08/2026 - Avanço de agentes de IA dobram violações de dados nas empresas (Security Report)

18/08/2026 - Falsa central avança com abordagens sofisticadas e exige alerta dos clientes (Security Report)

A Polícia Federal deflagrou a Operação Pane Seca, com o objetivo de desarticular um grupo criminoso responsável por invasões a sistemas de instituições financeiras, o qual causou um prejuízo de R$ 227 milhões. As investigações apuram suspeitos de efetuaram transações, como transferências e pagamentos de boletos, destinando os valores para contas de intermediários. Na sequência, o dinheiro era movimentado para outras contas ou corretoras de criptoativos. Foram cumpridos quatro mandados de prisão preventiva e sete de busca e apreensão em Vila Velha/ES, em Cariacica/ES e em Vitória da Conquista/BA.

20/08/2026 - 'Cartão zumbi': brecha no pagamento por aproximação permite usar plástico vencido em compras (Tecmundo)

Pesquisadores da Universidade de Massachusetts Amherst, nos Estados Unidos, identificaram uma brecha de segurança que permite a realização de pagamentos por aproximação com cartões de crédito da bandeira Visa que já estão vencidos. O método, batizado pela equipe como “Zombie Card”, consegue validar compras em lojas físicas ao alterar a data de vencimento transmitida à maquininha de pagamento no momento da aproximação. A técnica funciona sem a necessidade de romper os mecanismos de criptografia do chip. Segundo a pesquisa, o processo exige a posse física do cartão vencido ou uma proximidade sustentada do sinal sem fio, além do uso de dois celulares comuns para interceptar a comunicação.

21/08/2026 - Canada’s Hospital for Sick Children attacked by cybercriminals again as employee data stolen (em inglês) (The Record)

21/08/2026 - Nova onda de vírus para Android rouba senhas e burla travas bancárias (Tecmundo)

Uma nova onda de vírus voltada para smartphones com sistema Android ampliou a sofisticação dos golpes bancários no ambiente digital. As ferramentas maliciosas ToxicPanda e GoldDigger ganharam atualizações estruturais que facilitam o roubo de senhas, a captura de códigos de verificação e a realização de transferências financeiras sem que a vítima perceba, apontam novos relatórios. O avanço mais recente foi registrado pela equipe da Zimperium zLabs, ao analisar o ToxicPanda 2.0. Em circulação desde 2022, o vírus passou por uma reformulação técnica e expandiu consideravelmente a lista de alvos: de 16 aplicativos de bancos para 349 instituições financeiras e plataformas de criptomoedas espalhadas por 16 países.

21/08/2026 - Investigação amorosa: mulheres usam IA para filtrar agressores antes de sair de casa (Tecmundo)

21/08/2026 - ECA Digital: conheça as regras de proteção de crianças e adolescentes no ambiente online (Ministério dos Direitos Humanos e da Cidadania)

Segundo uma reportagem do jornal The Telegraph, em julho deste ano atores associados ao regime Iraniano paralisaram uma usina de energia britânica por quatro dias em um ataque cibernético inédito para o país. As autoridades britânicas não revelaram qual usina foi afetada, alegando questões de segurança, mas acredita-se que a usina afetada é de pequeno porte e que a interrupção não tenha impactado o fornecimento geral de energia ou a geração de eletricidade no Reino Unido.

22/08/2026 - Ataques cibernéticos com testes massivos de senhas disparam 15.400% no primeiro semestre de 2026 (Tecmundo)

Os ataques em “password spraying” (pulverização de senhas) registraram um salto de 155 vezes no primeiro semestre de 2026 em comparação com períodos anteriores – um aumento de 15.400%. O alerta parte de uma análise divulgada no dia 30 de junho e atualizada nos dois meses seguintes pela empresa de segurança cibernética Huntress Labs. O levantamento identificou uma tática articulada por invasores para contornar barreiras tradicionais e acessar redes corporativas sem acionar os alarmes usuais de segurança. O principal motor desse crescimento foi uma campanha voltada ao Azure CLI, um painel em modo texto que equipes de tecnologia usam para administrar serviços e servidores na nuvem da Microsoft. Em um intervalo de menos de duas semanas, entre 12 e 26 de junho, os analistas da Huntress mapearam mais de 81 milhões de tentativas de conexão ligadas ao grupo, com 78 contas corporativas violadas em 64 empresas.

24/08/2026 - Cybercriminals Turn GTA VI Leaks Into Malware Bait (em inglês) (Security Affairs)

24/08/2026 - Slovakia Warns of Cyber Risks in Road Speed Cameras (em inglês) (Security Affairs)

25/08/2026 - Car Infotainment Malware Builds Criminal Proxy Botnet (em inglês) (BankInfoSecurity)

Operadores de malware estão invadindo sistemas de infoentretenimento automotivo baseados em Android por meio de atualizações de software comprometidas, transformando veículos conectados à internet em nós de uma botnet criminosa de proxy. A empresa russa de cibersegurança Kaspersky descobriu uma variante de malware para Android que afeta as centrais multimídia (head units) de sistemas automotivos — envolvendo tanto software quanto hardware — fabricados pela empresa chinesa DoFun. O que chamou a atenção foi o comportamento do malware: ele era instalado como um aplicativo comum, mas não tentava se disfarçar de software legítimo, não apresentando qualquer interface de usuário. Em vez de se ocultar no software da central multimídia ou se passar por um aplicativo com o qual o usuário pudesse interagir, o malware se propaga por meio da funcionalidade legítima de atualização do firmware Android.

25/08/2026 - Ransom Payments Hit Record Low as Planning, Defenses Improve (em inglês) (BankInfoSecurity)

O número de vítimas de extorsão cibernética que optaram por pagar o resgate caiu recentemente para o nível mais baixo de todos os tempos, 19% — uma redução em relação ao pico histórico de 85% registrado no início de 2019 —, com base em casos investigados pela empresa de cibersegurança Veeam. Capacidades de recuperação aprimoradas, bem como o compartilhamento de inteligência e o planejamento, têm sido fundamentais para reduzir esse índice.

A Agência Nacional de Proteção de Dados (ANPD) impôs multa de R$ 153,7 milhões à empresa ByteDance, controladora da rede social TikTok, em Processo Administrativo Sancionador que apurou irregularidades no tratamento de dados de crianças e adolescentes. A sanção inclui, também, a determinação de eliminação dos dados coletados irregularmente. A empresa também deverá implementar um plano de conformidade para melhorar a proteção de crianças e adolescentes na rede social. A decisão de sanção decorre de processo de fiscalização que consolidou indícios de irregularidades cometidas pelo TikTok no tratamento de dados de crianças e adolescentes.

25/08/2026 - Golpe do falso emprego: dupla usa biometria de vítimas e compra BMW (Metrópoles)

Duas mulheres, de 19 e 22 anos, foram presas suspeitas de aplicar o “golpe do falso emprego” em três pessoas do Espírito Santo e duas em Goiás. Segundo a Polícia Civil (PCES), na suposta entrevista de trabalho, a dupla obtinha biometrias faciais das vítimas e usava os dados para contratos fraudulentos, incluindo o registro de uma BMW, gerando dívida de R$ 247 mil.

26/08/2026 - Attackers Targeted Over 100 US Water Systems in July Hacks (em inglês) (BankInfoSecurity)

26/08/2026 - German Industry Reports Escalating Nation-State Cyberattacks (em inglês) (BankInfoSecurity)

26/08/2026 - Falta de qualificação supera escassez de profissionais e muda contratações em cibersegurança (RHpraVocê)

Ter profissionais de cibersegurança já não é suficiente para as empresas. Com ataques mais sofisticados e novas tecnologias incorporadas à rotina das organizações, encontrar pessoas com conhecimentos específicos se tornou um problema ainda maior do que ampliar as equipes. É o que mostra o 2025 Cybersecurity Workforce Study, da ISC2, realizado com 16.029 profissionais e tomadores de decisão. Segundo o levantamento, 95% identificam pelo menos uma necessidade de competência em suas equipes e 59% classificam essas lacunas como críticas ou significativas. Em 2024, esse último percentual era de 44%.

26/08/2026 - Cabos submarinos, bombas correio e fábricas sabotadas: a guerra híbrida russa na Europa "vai certamente aumentar" (CNN)

27/08/2026 - OpenAI Says Reward Hacking Drove AI Agents to Exploit Zero-Days and Breach Hugging Face (em inglês) (The Hacker News)

A OpenAI revelou que a "manipulação de recompensa" (reward hacking) foi um fator determinante no ataque cibernético à Hugging Face ocorrido no mês passado, acrescentando que havia detectado indícios de comportamento desalinhado já no final de maio. Segundo a empresa, o incidente ocorreu durante avaliações de segurança cibernética de diversos modelos da OpenAI e foi impulsionado principalmente pelo que ela descreveu como um "modelo de pesquisa interno de alta capacidade", comparável em escala ao GPT-5.6 Sol. A OpenAI informou que agentes de IA operados por um desses modelos de pesquisa — embora não tivessem acesso à internet — descobriram uma maneira de explorar uma vulnerabilidade do tipo zero-day no gerenciador de pacotes Artifactory durante sessões de treinamento por aprendizado por reforço (RL) em maio e junho; isso lhes permitiu obter acesso à internet, conseguir privilégios de administrador no Artifactory no final de junho e, por fim, coordenar um ataque de vários dias à Hugging Face no início de julho, com o objetivo de burlar as tarefas do ExploitGym.

27/08/2026 - Unico bloqueia R$ 19,6 bilhões em tentativas de fraude no primeiro semestre de 2026 (Cryptoid)

A Unico encerrou o primeiro semestre de 2026 tendo barrado R$ 19,6 bilhões em tentativas de fraude no Brasil. O montante representa crescimento de 23% em relação ao mesmo período do ano passado. Ao todo, foram registrados mais de 13 milhões de ataques fraudulentos nos 23 setores econômicos que utilizam as soluções de verificação de identidade da empresa. O volume equivale a quase uma tentativa de fraude por segundo no primeiro semestre do ano.

28/08/2026 - Cyberattack on UK Airport Operator MAG Exposes Data of 8.7 Million Customers Across Three Airports (em inglês) (Security Affairs)

Caracterizado por textos padronizados, imagens hiper renderizadas e surrealistas, vídeos bizarros de engajamento vazio e postagens corporativas sem alma, o AI slop passou a inundar os feeds, corroendo a experiência do usuário e transformando plataformas interativas em repositórios estéreis de automação.

29/08/2026 - Hack One Robot, Reach the Next: Unitree G1 Security Flaws (em inglês) (Security Affairs)

O pesquisador de segurança Olivier Laflamme passou cerca de três meses analisando o robô humanoide Unitree G1 e acabou descobrindo uma maneira de comprometê-lo totalmente sem conectar um único cabo. Em seu relatório técnico, ele detalha duas vulnerabilidades (CVE-2026-76639 e CVE-2026-76640) que podem ser exploradas em conjunto, envolvendo Bluetooth, a infraestrutura em nuvem da Unitree, o aplicativo móvel e o firmware do robô, para obter acesso root não autenticado a qualquer unidade do G1 que esteja ao alcance do sinal Bluetooth.

31/08/2026 - Berlin Won’t Pay Extortion Group Claiming Data Theft (em inglês) (Security Week)

31/08/2026 - Homem de 68 anos é preso por faturamento de US$ 1,3 milhão com IPTV pirata (Tecmundo)

A Justiça britânica condenou um homem de 68 anos a seis anos e meio de prisão por liderar um esquema ilegal de transmissão de TV pela internet (IPTV). Morador do noroeste da Inglaterra, Milan Ibrahim faturou 980.812 libras (cerca de 1,3 milhão de dólares) em lucros ilícitos durante três anos com a venda de acessos clandestinos.

A CECCyber voltou a publicar os vídeos coom o resumo do incidente do mês. Em julho, eles destacaram 6 incidentes: o incidente da Hugging Face (primeiro caso confirmado de uma grande empresa de tecnologia invadida por um agente de IA operando de forma autônoma), um ataque de ransomware que afetou operações físicas da subsidiária de laticínios da Coca-Cola, ataques contra sistemas municipais de água nos Estados Unidos, o vazamento de mais de 12 milhões de endereços de e-mail no Japão, a exposição de dados de 1,2 milhão de pacientes e o uso de portais gov.br para distribuição de malware bancário.


Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

Veja também:

      Veja o histórico de notícias aqui no Blog:

      Nenhum comentário:

      Creative Commons License
      Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.