O seu WordPress usa SSO? Há atacantes a forjar logins de administrador

Estão em curso tentativas de exploração contra duas falhas críticas de contorno de autenticação no plugin miniOrange SAML 2.0 Single Sign On para WordPress, que permitem a um atacante sem…

O falso “instalador” do Codex que leva programadores a infetar o próprio Mac

Uma campanha de publicidade maliciosa está a colocar páginas falsas de descarga do OpenAI Codex acima dos resultados legítimos no motor de busca da Google, com um objetivo simples: convencer…

Há bots de IA a entrar nas suas reuniões do Teams — e agora pode fechar a porta

A Microsoft começou a distribuir uma nova política de proteção de reuniões no Microsoft Teams que permite aos administradores bloquear automaticamente todos os bots externos identificados, sem que o organizador…

O falso “exame de segurança” da Microsoft que lhe pede para desligar o antivírus

Uma nova análise de investigadores de ameaças descreve uma variante particularmente perigosa das burlas de falso suporte técnico: páginas que imitam uma análise de segurança da Microsoft e que, em…

A maior biblioteca-sombra do mundo caiu — e desta vez não foram os tribunais

O Anna’s Archive, o motor de busca que agrega catálogos de bibliotecas-sombra como a LibGen, a Sci-Hub e a Z-Library, esteve indisponível durante vários dias em meados de agosto e…

170 mil alvos e um erro do atacante: o que a Talos encontrou no servidor deles

Um descuido de segurança operacional expôs a retaguarda de uma operação criminosa que está a transformar servidores web vulneráveis em máquinas de fraude. A Cisco Talos divulgou a análise de…

O seu Android desligou a Google Play sozinho? Pode ser o ToxicPanda 2.0

Uma nova geração de um trojan bancário para Android com historial de infeções em Portugal acaba de ser documentada por investigadores de segurança. A equipa zLabs da Zimperium publicou a…

Falha 10.0 no Entra ID já foi explorada — e a Microsoft não lhe pede nada

A Microsoft corrigiu uma vulnerabilidade de gravidade máxima no Entra ID, o serviço de identidade que autentica os utilizadores de Microsoft 365, Azure e de inúmeras aplicações de terceiros. Identificada…

Mudou a palavra-passe e o atacante continua lá dentro? Culpe esta passkey

Um kit de phishing comercializado em fóruns de cibercrime de língua russa promete aquilo que, até agora, era o calcanhar de Aquiles de qualquer atacante: manter o acesso a uma…

Centenas de chaves AWS expostas dão controlo total: a sua nuvem está na lista?

Credenciais programáticas esquecidas em repositórios de código, ficheiros de configuração e artefactos de build continuam a ser uma das portas de entrada mais rentáveis para atacantes em ambientes de nuvem.…