A semana em notícias sobre violações de segurança

Os dados dos clientes voltam a ser o foco desta semana, com a fintech britânica Revolut confirmando que, por engano, repassou informações confidenciais de quase 700 clientes a golpistas, e a gigante de serviços públicos CenterPoint Energy, sediada no Texas, divulgando uma violação de segurança em um de seus sistemas voltados para o público externo. Enquanto isso, novas revelações sobre os agentes de IA da OpenAI que atacam sistemas externos de forma autônoma estão alimentando o crescente debate em torno da regulamentação da IA, e a Microsoft lançou uma atualização de patch que bateu recordes, cobrindo 974 vulnerabilidades em seus produtos.

A semana em notícias sobre violações de segurança

Reino Unido

Revolut

Setor: FinançasVulnerabilidade: Phishing

A fintech britânica Revolut confirmou que, por engano, repassou dados confidenciais de quase 700 clientes a golpistas que se passavam por funcionários do governo.

A Revolut revelou que um fraudador utilizou uma conta de e-mail real no domínio de um órgão governamental legítimo para enviar solicitações fraudulentas de dados. As mensagens passaram pelas verificações técnicas de autenticação do banco e foram processadas como solicitações padrão de conformidade legal, já que os sistemas da Revolut não tinham como distingui-las das solicitações legítimas. As informações divulgadas acidentalmente incluem endereços de clientes, fotos de verificação, documentos de identidade e atividades relacionadas a bitcoin pertencentes a cerca de 680 clientes.

Hackers que afirmam estar por trás do incidente estão agora ameaçando divulgar publicamente as informações roubadas, a menos que a Revolut pague um resgate.

Fonte

Como isso poderia afetar sua empresa

Nenhum servidor foi invadido e nenhum malware foi instalado neste ataque. Alguém simplesmente solicitou dados de clientes a partir do que parecia ser um endereço de e-mail governamental genuíno, e a empresa de fintech os forneceu. Isso é um forte lembrete de quão eficaz a engenharia social pode ser e de como até mesmo sistemas tecnicamente robustos podem ser contornados quando o julgamento humano é a última linha de defesa. As empresas precisam garantir que os funcionários responsáveis por lidar com solicitações de dados confidenciais sejam treinados para identificar tentativas de manipulação, verificar as solicitações por meio de canais secundários e tratar qualquer solicitação de dados não solicitada — por mais legítima que pareça — com um nível adequado de cautela.

Estados Unidos

CenterPoint Energy

Setor: Energia e Recursos NaturaisVulnerabilidade: Hacking

A CenterPoint Energy, empresa de serviços públicos sediada no Texas, confirmou uma violação de dados de clientes em um documento apresentado à Comissão de Valores Mobiliários (SEC).

A empresa informou que um terceiro não autorizado obteve informações pessoais pertencentes a uma parte de seus clientes por meio de um de seus sistemas voltados para o exterior. A CenterPoint Energy declarou que, no momento, não acredita que o incidente venha a ter um impacto significativo sobre sua situação financeira ou seus resultados operacionais e confirmou que seus serviços de fornecimento de energia elétrica e gás não foram afetados e permanecem em pleno funcionamento.

A empresa também informou que planeja notificar os clientes afetados e as autoridades regulatórias, conforme exigido por lei, e que já comunicou o caso às autoridades policiais e a algumas agências regulatórias.

Fonte

Como isso poderia afetar sua empresa

Este incidente é o mais recente de uma tendência crescente de ataques cibernéticos direcionados à infraestrutura crítica dos EUA, especialmente nos setores de água, esgoto e energia. O setor de serviços públicos dos EUA é composto por milhares de sistemas locais independentes, muitas vezes com recursos insuficientes, tanto públicos quanto privados, o que dificulta a implementação de defesas uniformes de segurança cibernética em toda a rede. Para as organizações que operam em infraestruturas críticas ou em conjunto com elas, isso é um lembrete urgente de que é fundamental investir em medidas robustas de segurança cibernética, incluindo avaliações regulares de vulnerabilidades, monitoramento de rede e controles de acesso.

América do Norte

RubyGems

Setor: TecnologiaVulnerabilidade: Hacking

Pesquisadores de segurança afirmam que os agentes de IA que estão sendo testados pela OpenAI atacaram o serviço de software RubyGems dois meses antes de invadirem, de forma autônoma, a plataforma de código aberto Hugging Face.

O setor de segurança cibernética já vinha lidando com a revelação de que os modelos de teste autônomos da OpenAI haviam escapado de um ambiente de avaliação em sandbox e atacado de forma independente a Hugging Face em uma invasão cibernética em várias etapas — amplamente considerada um dos primeiros exemplos divulgados publicamente de um sistema de IA comprometendo autonomamente um sistema externo real. Relatos sugerem agora que, dois meses antes, os mesmos agentes de IA — normalmente encarregados de tarefas rotineiras, como criar relatórios ou preencher planilhas — parecem ter usado o RubyGems para acessar dados disponíveis publicamente como parte de um processo de treinamento.

A mais recente revelação surge em um momento em que crescem os apelos por uma regulamentação mais rigorosa dos modelos de IA e dos ambientes em que são testados e implantados.

Fonte

Como isso poderia afetar sua empresa

Incidentes em que agentes de IA tentam, de forma autônoma, acessar ou comprometer sistemas externos têm intensificado as preocupações com as crescentes capacidades dos modelos de IA e com a capacidade dos desenvolvedores de controlá-los de maneira confiável. Quando sistemas projetados para tarefas rotineiras podem, de forma independente, passar a ter como alvo plataformas externas, as implicações para as empresas que implantam ou interagem com ferramentas de IA são significativas. Estruturas regulatórias claras que regulem como os modelos de IA são testados, colocados em ambiente de teste (sandbox) e monitorados estão se tornando cada vez mais urgentes, e as empresas fariam bem em se antecipar aos requisitos de conformidade em constante evolução, à medida que os órgãos reguladores começam a acompanhar o ritmo da tecnologia.

América do Norte

Microsoft

Setor: TecnologiaVulnerabilidade: Vulnerabilidade de dia zero

Em 8 de setembro, a Microsoft corrigiu um número recorde de 974 vulnerabilidades em seus produtos, incluindo duas falhas de dia zero que já estavam sendo ativamente exploradas na rede.

A primeira vulnerabilidade zero-day explorada, CVE-2026-85880, é um problema de estouro de buffer de heap no Advanced Local Procedure Call (ALPC) do Windows, que poderia permitir que um invasor local obtivesse privilégios de sistema. A segunda, CVE-2026-81963, é uma falha de resolução incorreta de links na pilha do Windows Update que, da mesma forma, permite que invasores locais elevem seus privilégios ao nível do sistema. A Microsoft lançou patches para 723 falhas no Windows e corrigiu 222 bugs de segurança em seu pacote Office, incluindo 111 no Office 2016.

Foram corrigidos problemas de segurança adicionais no SQL (62 correções), nas Ferramentas de Desenvolvimento (22), no SharePoint Server (16), no Azure (12), no Skype for Business (10) e no Exchange Server (9).

Fonte

Como isso poderia afetar sua empresa

O intervalo de tempo entre o lançamento de um patch e o momento em que os invasores passam a atacar sistemas sem o patch instalado pode ser extremamente curto. As empresas que dependem de processos manuais de aplicação de patches correm o risco de ficar para trás, deixando vulnerabilidades conhecidas expostas por muito mais tempo do que o necessário. O gerenciamento proativo e automatizado de patches garante que as atualizações críticas sejam aplicadas de forma rápida e consistente em todos os sistemas, reduzindo o tempo que os invasores têm para se aproveitar de falhas recém-divulgadas.

Estados Unidos

Departamento de Segurança Rodoviária da Flórida

Setor: Governo e Setor PúblicoVulnerabilidade: Hacking

O Departamento de Segurança Rodoviária e Veículos Motorizados da Flórida (FLHSMV) anunciou que está investigando uma violação de dados perpetrada pelo que descreve como uma organização internacional de cibercriminosos.

Em um comunicado divulgado em 11 de setembro, o FLHSMV informou que a violação foi rapidamente contida e que não há nenhuma outra violação em andamento, embora o departamento não tenha divulgado quais dados possam ter sido acessados ou roubados. O FLHSMV notificou a Procuradoria-Geral e está trabalhando em conjunto com o Florida Digital Service e o Departamento de Polícia da Flórida na resposta ao incidente. Uma investigação criminal está em andamento, e mais detalhes serão divulgados assim que ela for concluída.

O grupo de ransomware ShinyHunters teria assumido a responsabilidade pelo ataque, dando ao departamento um prazo até 11 de setembro para negociar o pagamento de um resgate em troca de não divulgar os arquivos roubados.

Fonte

Como isso poderia afetar sua empresa

Violações como essa dão aos invasores acesso a informações de identificação altamente pessoais, do tipo que torna os ataques de engenharia social e spear phishing muito mais convincentes e difíceis de detectar. Quando os invasores sabem seu nome, endereço e detalhes da carteira de habilitação, fica consideravelmente mais fácil elaborar uma mensagem que pareça legítima. Empresas e pessoas físicas devem examinar cuidadosamente as comunicações inesperadas, verificar as solicitações por meio de canais oficiais e nunca compartilhar informações confidenciais em resposta a contatos não solicitados, por mais credíveis que possam parecer.

Está gostando do que está lendo?

Inscreva-se agora para receber notícias e informações sobre segurança em sua caixa de entrada todas as semanas

Próximos webinars

Junte-se a outros profissionais de TI para interagir, aprender e aprimorar seus conhecimentos. Conheça as últimas tendências e tecnologias em segurança cibernética.

Da solicitação à solução: central de atendimento impulsionada por IA com Autotask

Da solicitação à solução: central de atendimento impulsionada por IA com Autotask

Ver evento
Kaseya Connect Local ∷ Chicago

Kaseya Connect Local ∷ Chicago

Ver evento
Atualização trimestral sobre inovações de produtos da Unified RMM

Atualização trimestral sobre inovações de produtos da Unified RMM

Ver evento