Um país inteiro sem login: 30 horas de DDoS e o alerta que Portugal deve ler

A Noruega passou a segunda-feira e a terça-feira desta semana a tentar recuperar o acesso aos seus próprios serviços públicos digitais. A Agência Norueguesa de Digitalização (Digitaliseringsdirektoratet, ou Digdir) confirmou…

Completou o MFA e perdeu a conta: o que o Mirage2FA faz ao seu Microsoft 365

Uma plataforma comercial de phishing-como-serviço batizada de Mirage2FA está a ser usada para contornar a autenticação multifator (MFA) em contas Microsoft 365, roubando não só palavras-passe mas também os cookies…

O seu WordPress usa SSO? Há atacantes a forjar logins de administrador

Estão em curso tentativas de exploração contra duas falhas críticas de contorno de autenticação no plugin miniOrange SAML 2.0 Single Sign On para WordPress, que permitem a um atacante sem…

A maior biblioteca-sombra do mundo caiu — e desta vez não foram os tribunais

O Anna’s Archive, o motor de busca que agrega catálogos de bibliotecas-sombra como a LibGen, a Sci-Hub e a Z-Library, esteve indisponível durante vários dias em meados de agosto e…

Falha 10.0 no Entra ID já foi explorada — e a Microsoft não lhe pede nada

A Microsoft corrigiu uma vulnerabilidade de gravidade máxima no Entra ID, o serviço de identidade que autentica os utilizadores de Microsoft 365, Azure e de inúmeras aplicações de terceiros. Identificada…

Centenas de chaves AWS expostas dão controlo total: a sua nuvem está na lista?

Credenciais programáticas esquecidas em repositórios de código, ficheiros de configuração e artefactos de build continuam a ser uma das portas de entrada mais rentáveis para atacantes em ambientes de nuvem.…

Ligou o WhatsApp a um QR code? Há espiões russos a contar com isso

O Google Threat Intelligence Group (GTIG) divulgou uma investigação que descreve três conjuntos de atividade suspeitos de ligação à Rússia que deixaram de tentar enganar as vítimas com falsas páginas…

Recebeu um Google Docs após a conferência? Pode não ser texto, mas código

Uma campanha de engenharia social detetada nos dias seguintes às conferências Black Hat e DEF CON transformou um simples documento partilhado no Google Docs num mecanismo de infeção. O alvo…

O seu servidor MLflow está exposto? A falha que já anda a roubar credenciais cloud

Uma vulnerabilidade crítica no MLflow, uma das plataformas open source mais usadas para gerir o ciclo de vida de modelos de machine learning e de aplicações de IA, está a…

Roubaram 18 anos de recibos: a fuga que fez cair toda a direção de uma entidade estatal

Um ciberataque à Direção de Segurança do Tráfego Rodoviário da Letónia (CSDD), a entidade estatal que registra veículos e emite cartas de condução, expôs dados pessoais de cerca de 1,2…