A semana de 20 a 26 de agosto de 2025 foi marcada por intensa atividade cibernética maliciosa global, com exploração de vulnerabilidades críticas e novas táticas de grupos APTs. Este relatório analisa os principais incidentes de segurança cibernética, com foco em eventos no Brasil e América Latina.
🔢 CERT.br registra 269.332 notificações de incidentes (84,43% varreduras);
💰 Operação Predatorius II bloqueia R$ 57 milhões em fraudes;
🤝 Parceria NIC.br e ANPD fortalece proteção de dados.
🎯 UNC6395 compromete contas Salesforce via tokens OAuth;
🔓 Allianz Life: 2,8 milhões de registros expostos;
🚨 Setor de saúde: 63,5% de aumento em violações (275M+ registros).
🛠️ Microsoft corrige 107 falhas, incluindo zero-day no Kerberos;
⚠️ Citrix NetScaler sob exploração ativa;
🚨 Vulnerabilidade crítica no Git sendo explorada.
⚔️ Charon Ransomware ataca setor público no Oriente Médio;
🕵️♀️ ShinyHunters por trás de múltiplos vazamentos;
💾 Backend do Kimsuky vazado (8.9GB de dados).
Registradas pelo CERT.br de Janeiro a Julho de 2025
Representam a maioria dos incidentes reportados
O Brasil é a principal origem de varreduras e tentativas de ataque
Uma organização criminosa especializada em fraudes previdenciárias foi desarticulada pela PF, com a identificação de aproximadamente 100 benefícios concedidos fraudulentamente, resultando em um golpe milionário contra os cofres públicos.
A Agência Nacional de Telecomunicações (Anatel) lançou uma campanha educativa nas redes sociais para proteger os consumidores contra chamadas abusivas, visando aumentar a conscientização e a segurança.
A Polícia Federal deflagrou a Operação Predatorius II, focada no combate a fraudes em precatórios contra a Caixa Econômica, totalizando R$ 57 milhões em prejuízos.
Fortalecimento da proteção de dados no Brasil através da renovação de Acordo de Cooperação entre NIC.br e Autoridade Nacional de Proteção de Dados (ANPD), envolvendo CERT.br, Cetic.br e OBIA. Prevê ações educativas, produção de estudos e troca de conhecimento.
Iniciativa visa projetos de coleta, anonimização e publicação de dados de cibersegurança, contribuindo para o avanço da área no país.
Uma campanha generalizada de roubo de dados, rastreada como UNC6395, visou instâncias do Salesforce através de tokens OAuth comprometidos do aplicativo Salesloft Drift. O objetivo principal é a coleta de credenciais, com o ator de ameaça buscando por segredos como chaves de acesso AWS, senhas e tokens relacionados ao Snowflake.
Vazamento de 2.8 milhões de registros sensíveis de parceiros de negócios e clientes da Allianz Life, seguradora dos EUA. Acredita-se que o grupo ShinyHunters esteja por trás do ataque, que obteve acesso a um sistema CRM baseado em nuvem de terceiros (Salesforce) usando engenharia social.
Aproximadamente 172.000 membros da Connex Credit Union (EUA) foram afetados por exposição de dados financeiros abrangentes, incluindo números de conta, informações de cartão de débito e números de seguro social. Suspeita-se de ligação com a campanha ShinyHunters.
Servidores SharePoint vulneráveis da Microsoft foram alvo de uma operação de ciberespionagem, atingindo cerca de 400 organizações. Hackers chineses são atribuídos à exploração da falha.
Google confirmou um vazamento de dados, mas afirmou ter contido o problema.
Violação de dados de CRM da Workday, com sinais de venda generalizada de dados da Salesforce.
O PyPI desverificou 1.800 e-mails com domínios expirados para prevenir ataques de supply chain.
Ethan J. Foltz foi preso sob suspeita de operar o "Rapper Bot", uma botnet massiva usada para ataques DDoS, responsável por derrubar o Twitter/X em março de 2025.
Crescimento em violações de dados no setor de saúde nos EUA em 2024-2025 em comparação com 2023
Número de violações de dados no setor de saúde dos EUA entre 2024-2025
Total de registros de pacientes expostos em incidentes no setor de saúde dos EUA
A Microsoft corrigiu 107 falhas, incluindo 12 críticas e uma zero-day (CVE-2025-53779, CVSS 7.2) no Windows Kerberos, e uma vulnerabilidade de alta gravidade (CVE-2025-53766, CVSS 9.8) no Windows GDI+.
Dois hackers alegaram ter roubado e vazado publicamente 8.9GB do backend do grupo Kimsuky, expondo suas ferramentas e dados roubados, incluindo logs de phishing de contas de e-mail militares sul-coreanas.
Cibercriminosos sequestraram 43 GB de dados dos sistemas da prefeitura de St. Paul, EUA, em um incidente de ransomware.
MS-ISAC emitiu alertos sobre múltiplas vulnerabilidades em produtos Cisco e Fortinet que poderiam permitir a execução arbitrária de código.
Uma vulnerabilidade zero-day crítica no Citrix NetScaler ADC e NetScaler Gateway está sendo ativamente explorada, permitindo a execução remota de código.
Uma falha de segurança no Git, que permite a gravação arbitrária de arquivos e execução remota de código, está sendo explorada.
Diversos gerenciadores de sensenhas populares são suscetíveis a ataques de clickjacking.
Este grupo de ransomware, com similaridades a operações ligadas à China (Earth Baxia), tem como alvo o setor público e a aviação no Oriente Médio. Utiliza táticas de APT, como DLL side-loading, injeção de processo, evasão de EDR, criptografia parcial, desativação de ferramentas de segurança via BYOVD, notas de resgate específicas para a vítima, propagação via compartilhamentos de rede e exclusão de backups.
Este grupo é suspeito de estar por trás do vazamento de dados da Allianz Life (Salesforce), que expôs 2.8 milhões de registros, e também da Connex Credit Union, afetando 172.000 membros. Eles utilizam engenharia social para obter acesso não autorizado a sistemas.
Grupo de hackers patrocinado pelo estado norte-coreano, teve seu backend vazado por hackers éticos, expondo 8.9GB de dados, incluindo logs de phishing de contas de e-mail militares sul-coreanas e código-fonte da plataforma de e-mail do Ministério das Relações Exteriores da Coreia do Sul.
Campanha de roubo de dados que visa instâncias do Salesforce através de tokens OAuth comprometidos do aplicativo Saleslift Drift.
Identificada como uma ameaça de relacionamento confiável na nuvem.
Grupo associado ao malware SHAMOS, que foi efetivamente prevenido pela plataforma Falcon da CrowdStrike.
Explorando táticas de engenharia social para roubo de dados.
Observou-se o uso indevido de SDKs para venda de largura de banda, indicando novas táticas de ataque.
Uma campanha de phishing altamente sofisticada, com foco em empresas nos EUA.
Ethan J. Foltz foi acusado de operar o "Rapper Bot", uma botnet massiva usada para ataques DDoS.
Priorizar a aplicação de patches de segurança para vulnerabilidades críticas, especialmente as zero-day, em sistemas operacionais (Windows), softwares (Zoom, Microsoft Office) e plataformas (SAP NetWeaver, Citrix NetScaler, Git). Manter todos os sistemas e aplicativos atualizados é fundamental para mitigar riscos.
Implementar autenticação multifator (MFA) e soluções de gestão de acesso privilegiado (PAM) para proteger contas e sistemas contra roubo de credenciais. Revisar e fortalecer políticas de senhas, e considerar o uso de biometria como um fator adicional de segurança.
Educar usuários e funcionários sobre táticas de engenharia social, phishing, clickjacking e outras ameaças cibernéticas. Treinamentos regulares podem ajudar a identificar e evitar ataques, especialmente aqueles que visam a coleta de credenciais.
Implementar e aprimorar soluções de monitoramento de rede e endpoint (EDR) para detectar atividades anômalas e indicadores de comprometimento (IoCs) em tempo real. Isso inclui monitorar o tráfego de rede, logs de sistemas e atividades de usuários.


Google Docs
Cadastre-se para receber o RIC semanal da minutocyber
Mantenha-se à frente das ameaças digitais com inteligência estratégica semanal. Tenha acesso exclusivo a uma coleção abrangente de relatórios semanais de cibersegurança que mapeiam o cenário de ameaças no Brasil, América Latina e cenário global. Cada edição oferece relatos cronológicos detalhados, identificados por códigos de versão e datas precisas, construídos a partir de mais de 90 fontes de pesquisa especializadas e confiáveis. O que você receberá: 📊 Análises aprofundadas de incidentes e vu

minutocyber © 2025 por Julio Signorini está licenciado sob CC BY-NC-SA 4.0
📊 Relatório de Incidentes Cibernéticos