Hack Alerta

Últimas notícias de cibersegurança

IDEsaster: 30+ falhas em IDEs de IA permitem exfiltração e RCE

Pesquisador Ari Marzouk (MaccariTA) revelou mais de 30 falhas apelidadas de IDEsaster em IDEs com recursos de IA. As vulnerabilidades combinam primitivos de injeção de prompt com funcionalidades legítimas para permitir roubo de dados e execução remota de código. A divulgação inicial não lista produtos afetados nem PoCs; equipes devem isolar ambientes e tratar saídas de IA como não confiáveis enquanto aguardam comunicados oficiais.

06/12/2025 14:01 Riscos e Ameaças

FvncBot: novo trojan Android para bancos com keylogger e HVNC

FvncBot é um trojan bancário Android recém‑identificado que se instala via app falso ("Klucz bezpieczeństwa mBank") e combina keylogging por Accessibility, overlays de phishing, screen streaming H.264 e HVNC. Amostra usa serviço de ofuscação apk0day; alcance e número de vítimas não foram divulgados.

06/12/2025 13:01 Riscos e Ameaças

CISA inclui CVE-2025-55182 (React2Shell) no KEV após exploração

A CISA adicionou CVE-2025-55182 — chamado React2Shell — ao seu catálogo Known Exploited Vulnerabilities após confirmação de exploração ativa. Com CVSS 10.0, a falha permite execução remota em React Server Components. Organizações que usam RSC devem seguir orientações oficiais para aplicar correções e revisar sinais de comprometimento.

06/12/2025 09:01 Cyber ataques

PromptPwnd: injeção de prompts compromete AI em GitHub Actions

Aikido Security descreveu a classe 'PromptPwnd', que permite injeção de prompts maliciosos em agentes de IA usados em pipelines CI/CD (GitHub Actions, GitLab). Um PoC contra o Gemini CLI levou à exposição de tokens; o Google corrigiu em quatro dias. Pesquisadores publicaram regras de detecção e recomendações práticas: sanitizar entradas, restringir ações de IA e reduzir escopos de tokens.

06/12/2025 08:00 Riscos e Ameaças

CVE-2025-66516: XXE crítico no Apache Tika com CVSS 10.0

The Hacker News informou uma vulnerabilidade crítica (CVE-2025-66516) em Apache Tika, classificada com CVSS 10.0, que permite XML External Entity (XXE) nas famílias tika-core, tika-pdf-module e tika-parsers. A matéria enfatiza necessidade de correção urgente, mas não lista versões corrigidas nem mitigantes detalhados.

05/12/2025 15:02 Riscos e Ameaças

FBI alerta para sequestro virtual com uso de imagens alteradas

O FBI alertou que criminosos estão alterando imagens públicas de redes sociais para criar "provas de vida" usadas em golpes de sequestro virtual e extorsão, segundo apuração do Bleeping Computer. A matéria não traz números ou amostras técnicas; recomenda‑se verificação multicanal e preservação de evidências.

05/12/2025 15:01 Riscos e Ameaças

Escalada em AWS: execução sob roles atinge EC2 e SageMaker

Pesquisa de Daniel Grzelak demonstra que modificações pós‑criação em EC2 (userData) e SageMaker (lifecycle configs) permitem execução de código sob execution roles, criando vetor de escalada que exige revisão de permissões como ec2:ModifyInstanceAttribute e sagemaker:UpdateNotebookInstance.

05/12/2025 14:02 Cloud

MuddyWater usa backdoor UDPGangster para atacar Windows

Campanhas atribuídas ao MuddyWater começaram a usar o backdoor UDPGangster, um implante baseado em UDP entregue por documentos Word com macros. Amostras persistem em %AppData% e se comunicam com C2 em 157.20.182.75:1269. Fortinet documentou nove técnicas de anti‑análise e vetores de phishing que visam Turquia, Israel e Azerbaijão.

05/12/2025 14:01 Cyber ataques

UE multa X em €120M por marcação azul enganosa e violação do DSA

A Comissão Europeia multou a plataforma X em €120 milhões por violar obrigações de transparência do Digital Services Act relacionadas às marcações de verificação (blue checkmarks). A decisão aponta práticas que teriam induzido utilizadores em erro; detalhes sobre correções técnicas e calendário não foram divulgados.

05/12/2025 12:15 Mercado