Pacific News #314: O Brutalista
Assunto do momento: A elite da espionagem russa está mudando suas táticas
O que aconteceu? A Microsoft revelou que o Star Blizzard, grupo de espionagem cibernética ligado ao serviço de inteligência da Rússia (FSB), mudou sua forma de atacar ao longo de 2026. O grupo abandonou o ClickFix, golpe que exigia várias ações da vítima, e adotou uma nova cadeia de infecção batizada de RedFlick, que pede só uma interação para instalar o backdoor CosmicPulse.
Por que isso importa? O Star Blizzard sempre adotou um trabalho mais artesanal, se passando por pessoas reais para enganar seus alvos. Agora, está operando com a lógica do crime cibernético, apostando em volume, automação e infraestrutura descartável.
O contexto importa: O Star Blizzard está ativo desde 2017 e é ligado ao Centro 18 do FSB, segundo a CISA. Anteriormente, o grupo esteve no centro de uma ação da Microsoft com o Departamento de Justiça dos EUA em 2024, que derrubou 41 domínios do grupo, e mesmo assim voltou. Estamos falando de um adversário persistente que se reinventa a cada exposição.
RedFlick: Parte de sua nova abordagem está na mudança de ClickFix, mais direcionado, para o RedFlick, que dispara em mais direções. Na maioria dos casos, o phishing inicial é um convite para uma mesa-redonda fechada de think tanks respeitados, como Chatham House, Atlantic Council e IISS.
A isca: Para dar credibilidade, o grupo envia as mensagens a partir de contas criadas em sites legítimos invadidos, e não mais de serviços gratuitos como Proton. Só quando a vítima responde chega o segundo e-mail, com um arquivo ZIP ou RAR protegido por senha. A senha vem em uma imagem no corpo da mensagem, um truque para dificultar a análise automática dos filtros de e-mail.
A cadeia de infecção: Quando a vítima clica e interage com o payload, o seguinte ocorre:
- Dentro do arquivo há um atalho (LNK) disfarçado de PDF. Ao abri-lo, a vítima vê um documento legítimo, enquanto ferramentas nativas do Windows trabalham em segundo plano.
- Um instalador MSI cria tarefas agendadas com nomes que imitam componentes de rede, como "System Health Monitor".
- Essas tarefas baixam um downloader disfarçado de item do Painel de Controle, que instala o backdoor CosmicPulse.
E o futuro? De acordo com especialistas em cibersegurança, outros grupos de ameaça podem tentar copiar as técnicas do Star Blizzard. A recomendação está nos controles de segurança. Primeiramente, um método de autenticação resistente a phishing, além de políticas sólidas de acesso condicional. Filtros de e-mail avançados e EDR em modo de bloqueio também são imprescindíveis. Em endpoint, buscar por assinaturas pode ser frustrante, afinal, os grupos trocam de roupagem com certa frequência. A maior orientação é é monitorar comportamento, como tarefas agendadas novas e ferramentas do Windows buscando arquivos em servidores externos.
Microsoft vai bloquear scripts externos no login do Entra ID a partir de outubro

O que aconteceu? A Microsoft passará a aplicar uma Content Security Policy (CSP) adicional no sign-in do Entra ID, permitindo apenas scripts hospedados em domínios CDN confiáveis da própria Microsoft. A regra vale somente para o login via navegador em login.microsoftonline.com. A MSAL (Microsoft Authentication Library) e os fluxos de autenticação via API não são afetados.
Por que importa: O objetivo é proteger os usuários contra ataques como cross-site scripting (XSS), em que código malicioso é injetado na página para roubar credenciais. A mudança vem ativada por padrão e não exige nenhuma configuração no tenant.
Quando? O plano foi anunciado em novembro de 2025. A aplicação começa em meados de outubro de 2026, conforme o aviso MC1481309 do Message Center, e o rollout deve terminar até o fim do mês.
O que fazer? Remova extensões e ferramentas que injetam scripts na página de login e teste os fluxos de sign-in antes do prazo. As violações de CSP aparecem em vermelho no console do navegador (DevTools).
Contexto: A medida faz parte da Secure Future Initiative (SFI). A Microsoft criou a iniciativa depois que atacantes chineses invadiram, entre maio e junho de 2023, caixas do Exchange Online de dezenas de organizações e centenas de pessoas. Pela mesma iniciativa, a empresa já desativou os controles ActiveX nas versões para Windows do Microsoft 365 e do Office 2024. Também passou a bloquear por padrão o acesso a arquivos do Office, SharePoint e OneDrive via protocolos de autenticação legada.
Papo Rápido
@Ataques
Uma campanha maliciosa usa versões personalizadas do ChatGPT, promovidas por anúncios no Google, para enganar vítimas e induzi-las a executar comandos que baixam malware. A Huntress identificou ao menos 40 incidentes relacionados, incluindo dois ataques confirmados envolvendo esses GPTs.(Huntress)
@Atualizações
A WatchGuard corrigiu 15 vulnerabilidades no Fireware OS, incluindo uma falha crítica (CVE-2026-86131) que pode permitir a execução de comandos como root em dispositivos Firebox vulneráveis. A empresa recomenda atualizar os equipamentos afetados. (SecurityAffairs)
Pesquisadores descobriram uma nova variante do Spectre, chamada Branch Target Reuse (BTR), que explora falhas em mecanismos JIT para manipular a execução especulativa de CPUs. Em testes, o ataque conseguiu extrair hashes de senhas de root de um kernel Linux mesmo com algumas proteções ativadas. Linux e Oracle já implementaram mitigações. (TheRegister)
@Mundo
O Instituto Holandês de Divulgação de Vulnerabilidades (DIVD) foi comprometido por duas vulnerabilidades zero-day no Zammad, que permitiram a um agente de IA sequestrar sessões, executar código, obter acesso root em segundos e exfiltrar dados antes de ser contido. O Zammad recomenda atualizar para a versão 7 ou retirar sistemas vulneráveis da internet.(SecurityAffairs)
A Agência de Segurança Nacional dos Estados Unidos (NSA) anunciou novas medidas para proteger os sistemas de segurança nacionais contra futuros ataques de computadores quânticos. A agência determinou a adoção de criptografia pós-quântica em novos sistemas a partir de 2027 e prevê a substituição de sistemas antigos incompatíveis até 2030.(NSA)
Quer saber mais? Siga-nos nas redes sociais: Linkedin, Instagram.
Segurança nunca é demais, ainda mais nos dias de hoje.
Compartilhe o conhecimento, espalhe a segurança!
Siga nossa Newsletter e se mantenha atualizado sobre as últimas tendências em Cybersec!
Escrito por: Thaís Hudari Abib, Murilo Lopes e Cíntia Baltar
Arte: George Lopes e Anselmo Costa