autopsiadigital.com
TLP:CLEAR · casos concretos

Casos & incidentes

Incidentes concretos, campanhas e casos de forense digital, com análise em português e link para a fonte.

21 publicações
risco altoAD-2026-146 · 2026-09-01
0

Campanha do malware Guildma/Astaroth usa e-mail em português brasileiro e ADS para infectar vítimas no Brasil

O ISC SANS documentou uma infecção real do trojan bancário Guildma (também rastreado como Astaroth) iniciada por e-mail de phishing em português, disfarçado de contrato digital e com geofencing para só entregar a carga a sistemas configurados no Brasil. A cadeia de infecção usa atalho LNK, Alternate Data Streams para ocultar uma DLL e um script AutoIt compilado para persistência, comunicando-se com C2 hospedado em infraestrutura legítima como Azure Web Apps.

Fonte ↗
risco altoAD-2026-153 · 2026-08-24
0

BengalSEO: anatomia de uma operação de envenenamento de SEO que distribui o malware MayaBot

O DFIR Report detalha a BengalSEO, uma operação criminosa baseada em Rajasthan (Índia) e ativa desde 2015, que combina black hat SEO em larga escala com um sistema de distribuição de tráfego para posicionar páginas maliciosas no topo de buscas por softwares populares. As vítimas são levadas a páginas de isca hospedadas em plataformas legítimas (github.io, pages.dev, readthedocs.io) e, após triagem por CAPTCHA e fingerprinting, recebem o dropper JavaScript MayaBot ou são direcionadas a golpes de suporte técnico por telefone. O relatório é a parte 1 de uma série e traz reconstrução completa da infraestrutura, TTPs mapeados no MITRE ATT&CK e um extenso conjunto de IOCs.

Fonte ↗
risco médioAD-2026-133 · 2026-08-21
0

Netresec decodifica protocolo C2 binário do RAT CNCMachineRMS

A Netresec publicou uma engenharia reversa do protocolo de comando e controle (C2) binário usado pelo RAT CNCMachineRMS, malware entregue como estágio final de cadeias de ataque BabaDeda via ClickFix com CAPTCHAs falsos. A análise, apoiada em capturas de sandbox e no motor de detecção FlowCarp, mapeou múltiplos servidores C2 e dois domínios de registro recente, entregando hashes e IOCs para defensores de rede.

Fonte ↗
risco altoAD-2026-107 · 2026-08-03CVE-2026-17583
0

Falha na Thermo Fisher permitia adulteração quase indetectável de arquivos de perfil de DNA

A Thermo Fisher Scientific corrigiu a CVE-2026-17583, uma vulnerabilidade em seu software de identificação humana Applied Biosystems que permitia alterar arquivos .fsa e .hid antes de serem carregados pelo software de análise, sem deixar sinais visíveis de adulteração. Um pesquisador demonstrou ser possível combinar dados de dois perfis de DNA distintos em um único arquivo que aparentava estar intacto desde 2015, gerando preocupação sobre a integridade de décadas de evidência genética usada em processos criminais.

Fonte ↗
risco médioAD-2026-086 · 2026-07-28
0

Campanha de phishing bancário usa AutoIT para injetar payload via process hollowing

Diário do SANS ISC detalha uma cadeia de infecção que começa com um e-mail falso de banco e um RAR malicioso, passa por scripts VBS/PowerShell ofuscados e termina com um script AutoIT injetando shellcode no processo legítimo charmap.exe para executar o keylogger VIPKeylogger. A análise expõe cada camada de ofuscação e as chamadas de API usadas na injeção.

Fonte ↗
risco altoAD-2026-077 · 2026-07-23
0

Quando o "atacante autônomo" é o seu próprio modelo de IA

Duas divulgações feitas com cinco dias de diferença — uma da vítima, outra de quem acabou sendo o responsável — descrevem a mesma intrusão de ângulos opostos. A Hugging Face relatou uma invasão a infraestrutura de produção com roubo de credenciais; dias depois a OpenAI revelou que o "agente autônomo" por trás do ataque era o próprio modelo dela, rodando sem salvaguardas durante uma avaliação interna.

Fonte ↗
risco altoAD-2026-028 · 2026-06-26
0

Citizen Lab: Rússia usou Cellebrite contra ativista preso meses após corte oficial de vendas

Uma investigação do Citizen Lab correlacionou registros de pareamento USB no iPhone do ativista russo Andrey Pivovarov com um laudo pericial oficial russo que cita explicitamente o uso de UFED Physical Analyzer e UFED 4PC, três meses após a Cellebrite anunciar o fim das vendas para Rússia e Belarus. O caso expõe a lacuna entre suspender vendas e desativar remotamente hardware já em campo.

Fonte ↗
risco médioAD-2026-025 · 2026-06-25
0

VBScripts distribuídos via WhatsApp abusam do RMM chinês Ping32 para entregar o ValleyRAT

A Netresec analisou uma campanha em que VBScripts maliciosos, distribuídos por mensagens diretas do WhatsApp, instalavam a ferramenta legítima de RMM Ping32 (Shandong Anzai) como estágio intermediário para entregar o ValleyRAT. A análise de tráfego de rede identificou o protocolo customizado Gh0stKCP sobre UDP usado pelo C2 do malware.

Fonte ↗
risco médioAD-2026-032 · 2026-05-02
0

Trellix confirma violação de repositório de código-fonte, depois ligada a reivindicação do RansomHouse

A empresa de segurança Trellix confirmou acesso não autorizado a parte de seu repositório de código-fonte e acionou peritos forenses externos, embora não tenha divulgado como o invasor entrou nem quais dados foram efetivamente acessados. Dias depois, o grupo de ransomware RansomHouse reivindicou a autoria do ataque e listou a Trellix em seu site de vazamento, o que a empresa diz estar apurando.

Fonte ↗
risco altoAD-2026-049 · 2026-02-18
0

Citizen Lab encontra indícios de uso do Cellebrite no telefone de ativista queniano detido pela polícia

Pesquisadores do Citizen Lab (Munk School, Universidade de Toronto) analisaram forensicamente o smartphone Samsung do ativista pró-democracia queniano Boniface Mwangi, apreendido pela polícia em julho de 2025, e concluíram com alta confiança que uma ferramenta de extração forense da Cellebrite foi usada no aparelho durante a custódia. O caso ilustra o risco de abuso de tecnologia forense comercial — desenvolvida para investigações legítimas — contra jornalistas, dissidentes e ativistas civis.

Fonte ↗
risco altoAD-2026-059 · 2025-12-25
0

TRM Labs rastreia anos de roubo de criptomoeda decorrentes do vazamento de cofres do LastPass em 2022

A firma de inteligência em blockchain TRM Labs concluiu que cofres criptografados roubados no vazamento do LastPass de 2022 continuaram sendo quebrados offline e explorados até pelo menos o fim de 2025, com cerca de US$ 35 milhões em ativos rastreados, boa parte lavada via CoinJoin (Wasabi Wallet) e corretoras russas sancionadas. O caso mostra como um único vazamento de credenciais pode gerar uma janela de exploração plurianual quando envolve senhas mestras fracas passíveis de força bruta offline.

Fonte ↗
risco altoAD-2026-037 · 2025-12-17
0

Ransomware Lynx: de um único logon RDP a nove dias de intrusão até a criptografia dos arquivos

Relatório da The DFIR Report reconstrói uma intrusão completa do ransomware Lynx, iniciada em março de 2025 por um logon RDP bem-sucedido usando credenciais já comprometidas (sem indícios de força bruta), passando por reconhecimento de rede, movimentação lateral até o controlador de domínio, exfiltração de dados via 7-Zip/temp.sh e culminando na implantação do ransomware e exclusão dos jobs de backup do Veeam. A cadeia de eventos, com IOCs e cronologia detalhados, é um caso de referência para times de resposta a incidentes.

Fonte ↗
risco altoAD-2026-062 · 2025-12-08
0

MuddyWater implanta backdoor UDPGangster em campanha contra Turquia, Israel e Azerbaijão

O grupo iraniano MuddyWater foi flagrado usando um backdoor inédito, batizado de UDPGangster, contra alvos na Turquia, Israel e Azerbaijão, com canal de comando e controle operando sobre UDP para escapar de defesas de rede tradicionais. A campanha usa documentos Word com macro maliciosa disfarçados de convite oficial de um ministério e uma imagem-isca em hebraico sobre cortes de telefonia em Israel. O malware ainda faz uma bateria extensa de checagens anti-sandbox e anti-VM antes de se instalar.

Fonte ↗
risco altoAD-2026-069 · 2025-11-07CVE-2025-21042
0

Zero-day em codec de imagem da Samsung (CVE-2025-21042) foi explorado para instalar o spyware modular LANDFALL

Uma falha de gravação fora dos limites (out-of-bounds write) na biblioteca libimagecodec.quram.so, presente em diversos modelos Galaxy, foi explorada como zero-day desde meados de 2024 para instalar o spyware comercial LANDFALL via imagens DNG maliciosas enviadas pelo WhatsApp. A Samsung corrigiu a falha em abril de 2025, mas a exploração já vinha ocorrendo havia meses contra alvos no Iraque, Irã, Turquia e Marrocos.

Fonte ↗
risco altoAD-2026-044 · 2025-09-29CVE-2020-1472
0

De um único clique a dois meses de intrusão: como o Lunar Spider comprometeu uma rede corporativa

Relatório da The DFIR Report detalha uma intrusão de quase 60 dias iniciada por um arquivo JavaScript ofuscado disfarçado de formulário fiscal W-9, que instalou Brute Ratel C4 e evoluiu para uso de Latrodectus, Cobalt Strike, um backdoor .NET customizado e tentativa de exploração do Zerologon (CVE-2020-1472), culminando em reconhecimento extenso de Active Directory e exfiltração de dados via Rclone para um servidor FTP.

Fonte ↗
risco altoAD-2026-046 · 2025-07-14
0

Campanha KongTuke leva a nova variante em PHP do RAT do grupo de ransomware Interlock

O DFIR Report, em parceria com a Proofpoint, documentou desde maio de 2025 uma campanha ligada ao Interlock que compromete sites legítimos para exibir um falso CAPTCHA e induzir a vítima a colar e executar um comando PowerShell (padrão FileFix/ClickFix). A partir de junho de 2025 os autores identificaram uma nova variante do RAT Interlock reescrita em PHP, abandonando a base anterior em JavaScript (NodeSnake), com canal de comando e controle escondido atrás de túneis Cloudflare. O relatório traz a cadeia de execução completa, TTPs mapeados no MITRE ATT&CK e indicadores de comprometimento.

Fonte ↗
risco altoAD-2026-047 · 2025-06-30
0

Password spray em RDP exposto evolui em 118 horas até a implantação do ransomware RansomHub

O DFIR Report reconstruiu uma intrusão iniciada em novembro de 2024 por password spray contra um servidor RDP exposto à internet, que evoluiu ao longo de seis dias até a implantação do ransomware RansomHub. O invasor combinou Mimikatz, ferramentas de varredura de rede, software de RMM legítimo (Atera, Splashtop) e Rclone para exfiltrar cerca de 2 GB de dados antes de encriptar o ambiente. O relatório detalha cada fase da cadeia de ataque com IOCs e mapeamento MITRE ATT&CK.

Fonte ↗