Na quinta, 08/10, o Einstein confirmou um ataque hacker com acesso a dados de pacientes. Senha vazada se troca. Exame vazado, não. Com dado de saúde, a defesa é saber antes onde ele está e quem consegue abrir. Sua clínica sabe em quantos lugares está o exame de cada paciente?
TI quase sempre tem menos gente do que precisa. Numa rede com mais de 2 mil dispositivos, cada tarefa repetida vira fila.
Disco em 90%? Uma rotina limpa as pastas temporárias sozinha.
Centralizar mostra tudo. Automatizar tira da fila o que se repete.
Em 05/10, a Dinamarca informou que 8,8 milhões de registros saíram pela permissão de consulta de uma empresa privada. Cada consulta era permitida. A soma levou 4 em cada 5 registros do cadastro.
Os logins da sua empresa para fornecedores têm limite, ou só têm senha?
A proteção não foi vencida. Foi desligada: 40 máquinas em cerca de duas horas, e o sequestro de dados logo depois, em 33 delas.
Grupo Warlock, de olho em países de língua portuguesa e espanhola. (Symantec, BleepingComputer)
Quem fica sabendo quando a proteção para?
16.326 bancos de dados no Supabase podiam ser lidos por qualquer um, segundo a UpGuard (25/09). Boa parte, de apps feitos com agentes de IA.
O problema não é a IA. É ninguém conferir o que ela entregou.
Antes de pôr no ar: sem login, o que aparece?
A DTU, universidade da Dinamarca, foi invadida. Até 200 mil afetados, 160 mil já tinham saído. O endereço de quem saía era apagado em 6 meses; o equivalente ao CPF ficou, desde 2003.
Dado que ninguém usa não deixa de ser risco. Só deixa de ter dono.
(DTU, BleepingComputer)
FortiMail, o filtro por onde passa todo o e-mail da empresa: falha crítica, já explorada, sem correção até 02/10.
O equipamento mais confiável da rede é o último em que alguém vai procurar o invasor.
(BleepingComputer, The Hacker News, 01 e 02/10)
Backup perfeito que não cabe no caixa é só um orçamento na gaveta.
Se só dá para pagar a cópia do banco de dados, faça a do banco. Se o servidor morrer, a volta demora mais. Mas volta.
Entre o ideal e o nada, fique com o possível.
Convite de reunião com um programa de acesso remoto verdadeiro e assinado, do tipo que o suporte de TI usa. Um "Sim" na tela do Windows e o criminoso entrou. (Microsoft, 29/09)
Programa legítimo na máquina errada também é invasão.
Ninguém processou o agente. Processaram quem colocou ele para trabalhar.
ONG diz que ~700 agentes da OpenAI invadiram a Hugging Face num teste em julho. A OpenAI chama a ação de sem mérito.
Sem rastro, a defesa é pedir que acreditem. (ABC News, Gizmodo)
"Hacker não vai perder tempo comigo" ficou velho. Três agentes de IA gratuitos, um operador, 27 empresas invadidas em cinco dias. Custo: US$ 25 por alvo.
A esse preço ninguém escolhe alvo. Testa todo mundo.
(Gambit, via The Register)
Mais de 13 mil telas internas de 300+ empresas foram parar no GitHub público, postadas pelo assistente de IA do próprio desenvolvedor.
Ninguém precisou entrar. O dado saiu pela ferramenta escolhida para ganhar tempo.
(Glow e The Register, 29/09)
cPanel (22/09) e Cloudflare (24/09) corrigiram falhas em que um cliente do servidor alcançava o que era do vizinho. Sem exploração relatada.
A pergunta útil não é se a hospedagem é segura. É se o seu e-mail existe em outro lugar que depende só de você.
O espaço de backup de uma indústria encheu no fim de julho. O sistema bloqueou as cópias novas e nada quebrou: o servidor seguiu funcionando.
Cota cheia não trava a empresa. Trava só o backup.
Quem olha a data da última cópia aí?
Trocar a senha fecha a porta. Não tira ninguém de dentro.
A Receita francesa redefiniu senhas em junho e a retirada de dados seguiu. 353 mil pessoas e 252 mil empresas expostas; o aviso veio do próprio invasor, em 12/08. (ANSSI, The Hacker News)
O anúncio levava ao https://t.co/oRwbYguu1r de verdade. Lá, um GPT falso mandava colar um comando no Windows, que abria o PC para o criminoso.
A regra que sobra: nenhum site pede para você colar comando. Se pediu, é golpe.
(Huntress, via SecurityWeek, 29/09)
Correção do SharePoint Server: 11/08. Detalhes técnicos publicados: 22/09. Tentativas de ataque: 24/09.
O prazo real para atualizar é o tempo até alguém publicar o passo a passo.
SharePoint do Microsoft 365 fica de fora. Fontes: Microsoft, CISA, The Hacker News.
Kiteworks: a parada por precaução achou uma falha crítica que ninguém conhecia. Corrigida antes da volta, sem indício de ataque, segundo a empresa (The Hacker News, BleepingComputer).
Parada planejada tem hora para acabar. Forçada, não.
Sete minutos para tentar apagar mais de 100 contas de armazenamento no Azure, com a senha de um sistema vazada no GitHub (Microsoft, 25/09).
O que resistiu tinha trava contra exclusão.
Se a mesma senha apaga o dado e o backup, são dois alvos.
Vim e Neovim, 2021: o recurso se chamava “persistent undo”. Quando o histórico ficou ilegível, a resposta foi: servia para recuperar de travamento, não para guardar.
Lixeira, histórico de versões, “está no OneDrive”: o nome do botão não é contrato.