Falha 10.0 no Entra ID já foi explorada — e a Microsoft não lhe pede nada

A Microsoft corrigiu uma vulnerabilidade de gravidade máxima no Entra ID, o serviço de identidade que autentica os utilizadores de Microsoft 365, Azure e de inúmeras aplicações de terceiros. Identificada…

Mudou a palavra-passe e o atacante continua lá dentro? Culpe esta passkey

Um kit de phishing comercializado em fóruns de cibercrime de língua russa promete aquilo que, até agora, era o calcanhar de Aquiles de qualquer atacante: manter o acesso a uma…

Centenas de chaves AWS expostas dão controlo total: a sua nuvem está na lista?

Credenciais programáticas esquecidas em repositórios de código, ficheiros de configuração e artefactos de build continuam a ser uma das portas de entrada mais rentáveis para atacantes em ambientes de nuvem.…

Ligou o WhatsApp a um QR code? Há espiões russos a contar com isso

O Google Threat Intelligence Group (GTIG) divulgou uma investigação que descreve três conjuntos de atividade suspeitos de ligação à Rússia que deixaram de tentar enganar as vítimas com falsas páginas…

Apareceu uma rede Wi-Fi falsa a 10 mil metros — e o FBI esperava no portão

Um voo comercial nos Estados Unidos tornou-se, em pleno ar, o cenário de um dos ataques mais banais — e mais eficazes — da cibersegurança do dia a dia: a…

Recebeu um Google Docs após a conferência? Pode não ser texto, mas código

Uma campanha de engenharia social detetada nos dias seguintes às conferências Black Hat e DEF CON transformou um simples documento partilhado no Google Docs num mecanismo de infeção. O alvo…

Verificou o link antes de clicar? Há um detalhe que quase ninguém repara

Colar um endereço suspeito numa página que devolve um veredicto — “seguro”, “suspeito”, “malicioso” — tornou-se um hábito recomendado a cidadãos e trabalhadores. Existem dezenas destes verificadores gratuitos, de fabricantes…

O seu iPhone partilha a localização — e um PC Linux conseguiu recebê-la

Uma investigação divulgada esta semana mostra que é possível registar uma máquina Linux nos serviços privados da Apple e receber, já desencriptada, a localização de uma pessoa que tenha optado…

O seu servidor Zimbra tem SNMP ligado? Já há ataques sem qualquer palavra-passe

Uma falha crítica no Zimbra Collaboration Suite (ZCS) está a ser explorada em ataques reais contra servidores de correio expostos à Internet. A equipa de resposta a incidentes polaca CERT…

O seu servidor MLflow está exposto? A falha que já anda a roubar credenciais cloud

Uma vulnerabilidade crítica no MLflow, uma das plataformas open source mais usadas para gerir o ciclo de vida de modelos de machine learning e de aplicações de IA, está a…