Gamepad
O ThreatsDay desta semana está cheio de exploits críticos e histórias de segurança impressionantes. Uma falha de severidade máxima no Gogs permite execução remota de código por meio de Git hooks, enquanto a plataforma de automação n8n pode ser encadeada de poluição de protótipo até RCE total. O servidor MCP do CircleCI também sofre com uma tomada de CI/CD não autenticada, e os pesquisadores continuam provando que ferramentas confiáveis estão se tornando as melhores aliadas dos atacantes.

Além dos exploits, o Departamento de Justiça dos EUA acusou 17 iranianos por uma campanha massiva de roubo cibernético contra universidades e empresas, com recompensa de US$ 10 milhões por informações. Funcionários da T-Mobile literalmente cortaram um cabo para impedir uma invasão do Salt Typhoon, e a IA continua mudando o jogo: a OpenAI está testando zero retenção de dados, enquanto um serviço assustador de IA sem filtros chamado Kriminal AI vende conselhos de crimes cibernéticos na clearnet.

Se há uma lição nesta semana, é que confiança, configurações padrão fracas e bordas esquecidas são exatamente onde os atacantes estão olhando. Hora de atualizar tudo rápido e questionar tudo.

ThreatsDay: RCE no Gogs, exploração de workflow no n8n, recompensa de US$ 10 milhões e as maiores ameaças cibernéticas da semana

O ThreatsDay desta semana está cheio de exploits críticos e histórias de segurança impressionantes. Uma falha de severidade máxima no Gogs permite execução remota de código por meio de Git hooks, enquanto a plataforma de automação n8n pode ser encadeada de poluição de protótipo até RCE total. O servidor MCP do CircleCI também sofre com uma tomada de CI/CD não autenticada, e os pesquisadores continuam provando que ferramentas confiáveis estão se tornando as melhores aliadas dos atacantes.

Além dos exploits, o Departamento de Justiça dos EUA acusou 17 iranianos por uma campanha massiva de roubo cibernético contra universidades e empresas, com recompensa de US$ 10 milhões por informações. Funcionários da T-Mobile literalmente cortaram um cabo para impedir uma invasão do Salt Typhoon, e a IA continua mudando o jogo: a OpenAI está testando zero retenção de dados, enquanto um serviço assustador de IA sem filtros chamado Kriminal AI vende conselhos de crimes cibernéticos na clearnet.

Se há uma lição nesta semana, é que confiança, configurações padrão fracas e bordas esquecidas são exatamente onde os atacantes estão olhando. Hora de atualizar tudo rápido e questionar tudo.