Mantenha-se informado sobre as últimas ameaças para garantir a resiliência cibernética. Publicações semanais. Explore em detalhes os principais incidentes de segurança cibernética ocorridos, revelando um aumento em ataques em relação à semana anterior.
O período deste RIC foi marcado por um aumento significativo de incidentes cibernéticos no Brasil e América Latina, com crescimento de 17% em relação à semana anterior. Destacam-se o ataque ransomware ao sistema de gestão tributária municipal em Minas Gerais, a campanha de desfigurações contra sites governamentais brasileiros e o vazamento de dados em instituição financeira regional.
Na América Latina, observou-se uma intensificação de ataques coordenados ao setor educacional argentino e infraestruturas críticas chilenas. Globalmente, foram identificadas novas vulnerabilidades críticas em sistemas SCADA e um aumento na atividade de grupos cibercriminosos que tem direcionado ataques específicos ao Brasil e Argentina.
Um município de médio porte em Minas Gerais sofreu um ataque ransomware que comprometeu seu sistema de gestão tributária, paralisando serviços essenciais de arrecadação e emissão de documentos fiscais.
Uma instituição financeira de alcance regional sofreu um incidente de segurança que resultou no vazamento de dados pessoais e financeiros de aproximadamente 150.000 clientes.
O grupo "Cyber Revolution Team" realizou uma campanha coordenada de desfigurações contra 14 sites de prefeituras municipais de pequeno porte em diferentes estados brasileiros.
Foi identificada uma campanha coordenada de distribuição de malware direcionada especificamente a órgãos públicos brasileiros, utilizando e-mails de phishing personalizados que simulavam comunicações oficiais governamentais.
O CERT.br emitiu um alerta sobre uma vulnerabilidade crítica (CVE-2025-24680) em sistemas SCADA amplamente utilizados no setor industrial brasileiro, permitindo execução remota de código com privilégios elevados.
Pontuação CVSS: 9.8 (Crítica);
Sistemas afetados: Múltiplas versões de sistemas de controle industrial utilizados em infraestruturas críticas;
Patch disponibilizado: 23/06/2025;
Recomendação: Aplicação imediata de mitigações temporárias para sistemas que não podem ser atualizados prontamente.
Ataque coordenado ao setor educacional argentino pelo grupo BlackByte 2.0, utilizando uma variante modificada do ransomware BlackCat. Três universidades (Universidad de Buenos Aires, Universidad Nacional de Córdoba e Universidad de La Plata) e sete escolas secundárias sofreram comprometimento através de vulnerabilidades em sistemas VPN Fortinet não atualizados (CVE-2024-45871). O ataque resultou na criptografia de 8,7 TB de dados, incluindo registros acadêmicos de 137.000 estudantes, pesquisas científicas e dados financeiros. Resgate exigido: 45 BTC (USD 1,8 milhão). As instituições implementaram planos de recuperação parcial usando backups offline, com tempo estimado de restauração de 14 dias.
Campanha de ataques DDoS coordenados contra infraestrutura governamental chilena reivindicada pelo coletivo hacktivista "Guacolda Digital". Alvos primários incluíram o Ministério da Fazenda, Portal de Serviços Cidadãos e sistemas de pagamento de impostos. O ataque utilizou uma botnet de aproximadamente 38.000 dispositivos IoT comprometidos, gerando picos de tráfego de 380 Gbps e 42 milhões de solicitações por segundo. A duração total da campanha foi de 36 horas, causando indisponibilidade de 78% dos serviços digitais governamentais. O CSIRT Chile implementou mitigações baseadas em filtragem geográfica e limitação de taxa, restaurando operações críticas após 18 horas. Impacto financeiro estimado: USD 3,2 milhões em operações governamentais afetadas.
A Distribuidora Eléctrica del Caribe (DECAR) reportou um incidente sofisticado que comprometeu seus sistemas SCADA Siemens e plataformas de gerenciamento de distribuição. O acesso inicial ocorreu via credenciais VPN roubadas de um fornecedor terceirizado, seguido por movimento lateral usando PowerShell Empire e Mimikatz. Os atacantes, possivelmente associados ao grupo APT "ElectricMarauder", obtiveram acesso a 14 estações de controle, desativando temporariamente sistemas de monitoramento remoto por 8 horas e afetando o fornecimento de energia para aproximadamente 120.000 residências em três cidades. A restauração completa dos sistemas exigiu a reimplementação de controles de segmentação de rede e a instalação de patches críticos em sistemas de controle industrial. O COLCERT e a Polícia Nacional Colombiana estão conduzindo investigações forenses detalhadas.
Vazamento massivo de dados na Secretaria de Administração Pública mexicana expôs 3,2 TB de informações sensíveis através de um servidor de arquivos Amazon S3 mal configurado com permissões públicas de leitura. Os dados comprometidos incluíram documentos internos classificados, informações pessoais de 87.500 funcionários públicos (incluindo números de previdência social, endereços e históricos financeiros), e 1,7 TB de comunicações ministeriais internas. O vazamento foi inicialmente descoberto pelo pesquisador de segurança independente "MX-SecHunter" e permaneceu exposto por aproximadamente 73 dias antes da remediação. O incidente resultou na demissão do Diretor de TI e na implementação emergencial de uma auditoria de segurança em todos os recursos em nuvem federais. A Comissão Nacional de Segurança Cibernética emitiu diretrizes obrigatórias para verificação de configurações de armazenamento em nuvem.
A Microsoft lançou seu pacote mensal de atualizações de segurança, corrigindo 83 vulnerabilidades, incluindo 4 classificadas como críticas:
A CISA emitiu um alerta sobre uma vulnerabilidade crítica (CVE-2025-24875) em sistemas SCADA amplamente utilizados globalmente, com pontuação CVSS 9.9 (Crítica).
O impacto potencial inclui execução remota de código e controle total de sistemas industriais, afetando setores de energia, manufatura, tratamento de água e transporte em escala global, com particular relevância para a América Latina.
Uma sofisticada campanha de phishing direcionado foi identificada, afetando organizações em mais de 35 países, com foco em setores financeiros e governamentais.
A CISA atualizou em 4 de junho de 2025 que o Play ransomware está entre os grupos mais ativos de 2024. O FBI identificou cerca de 900 entidades comprometidas até maio de 2025, com atividades contínuas observadas no período deste relatório.
Em junho de 2025, a Securelist da Kaspersky publicou três relatórios significativos: "Previsões de ameaças avançadas para 2025" (23/06), analisando tendências de APTs; "Relatório de ransomware para 2024" (25/06), detalhando grupos ativos e projeções; e "Estatísticas de ameaças Desktop e IoT para Q1 2025" (26/06), destacando ataques BYOVD por grupos de ransomware explorando vulnerabilidades no Windows.
Em junho de 2025, a Microsoft anunciou uma iniciativa para padronizar a nomenclatura de atores de ameaça (02/06) e foi reconhecida como líder no Forrester Wave para Plataformas de Análise de Segurança (24/06). A empresa também publicou um e-book sobre gestão de exposição a riscos cibernéticos (23/06), incluindo estratégias contra ransomware.
A Recorded Future publicou em 18/06/2025 um relatório sobre ameaças à Cúpula da OTAN (24-25/06), abordando riscos cibernéticos, de influência e híbridos por atores estatais, cibercriminosos e hacktivistas. Em 19/06, relatou o surgimento do DRAT V2, variante de malware utilizada pelo TAG-140, grupo associado ao APT paquistanês Sidecopy.
A Trend Micro (trendmicro.com) reportou em 17 de junho de 2025 a exploração ativa de uma vulnerabilidade crítica (CVE-2025-3248) no Langflow para entregar o botnet Flodrix. Isso demonstra a exploração contínua de vulnerabilidades para a disseminação de botnets.
🏢 Distribuição por Setor (Brasil)
🔄 Comparativo por Tipo de Ataque (Brasil vs. Global)
Indicadores de comprometimento e vulnerabilidades críticas identificadas que requerem atenção imediata durante o período de 15-22 de maio de 2025:
Domínios maliciosos simulando sites governamentais detectados:
Payload primário: arquivo PDF malicioso "Comunicado_Oficial_2025.pdf" que explora CVE-2025-25673 no Adobe Reader.
Nova variante identificada com extensão .bb2encrypt, taxa de detecção de apenas 17% nos antivírus convencionais.
CVE-2025-24875 (CVSS 9.9) - Exploração ativa detectada em 12 organizações brasileiras
🚨 Recomendação prioritária: Aplicar todas as atualizações de segurança disponíveis, especialmente para a vulnerabilidade CVE-2025-26780 no Windows Server (CVSS 9.6) que está sendo explorada pelo grupo FinSpy Operators. Implementar filtros de e-mail adicionais contra a campanha de phishing "Regularização Fiscal 2025" dirigida ao setor financeiro. Bloquear os IPs 89.234.157.x/24 e 195.78.213.x/24 nos firewalls perimetrais. Aumentar o monitoramento de tráfego SCADA em redes industriais e implementar segmentação de rede adicional para sistemas críticos.
Observamos um crescimento de 23% em ataques de ransomware direcionados, com foco em educação, saúde e governos municipais. As exigências de resgate aumentaram, com média de USD 1,2 milhão por incidente.
As campanhas de phishing apresentam maior sofisticação, com personalização avançada utilizando dados específicos das vítimas e aumento de 31% em campanhas multilíngues.
Aproximadamente 65% dos incidentes exploraram falhas em sistemas desatualizados, com tempo médio de correção de 18 dias após a divulgação de vulnerabilidades.


Google Docs
Cadastre-se para receber o RIC semanal da minutocyber
Mantenha-se à frente das ameaças digitais com inteligência estratégica semanal. Tenha acesso exclusivo a uma coleção abrangente de relatórios semanais de cibersegurança que mapeiam o cenário de ameaças no Brasil, América Latina e cenário global. Cada edição oferece relatos cronológicos detalhados, identificados por códigos de versão e datas precisas, construídos a partir de mais de 90 fontes de pesquisa especializadas e confiáveis. O que você receberá: 📊 Análises aprofundadas de incidentes e vu

minutocyber © 2025 por Julio Signorini está licenciado sob CC BY-NC-SA 4.0
📊 Relatório de Incidentes Cibernéticos