VKSECURITY BLOG
Blog

Segurança, software e conformidade — sem enrolação.

O que a equipe da VKSECURITY aprende construindo e protegendo sistemas, escrito para quem decide e para quem opera.

Nota 10 de gravidade: a falha da Cisco que dá acesso total ao firewall já está sendo explorada
Cibersegurança· ★ Destaque· 3 min

Nota 10 de gravidade: a falha da Cisco que dá acesso total ao firewall já está sendo explorada

Uma falha com a nota máxima de gravidade no sistema que gerencia os firewalls da Cisco permite assumir o controle total sem senha nenhuma. A correção saiu em março, mas os ataques começaram em agosto — e alcançaram quem não aplicou. Se a sua empresa usa Cisco na borda, esta é a checagem da semana.

LER ARTIGO
A ANPD está perguntando o que fiscalizar em 2027 — e a sua empresa pode responder
LGPD·

A ANPD está perguntando o que fiscalizar em 2027 — e a sua empresa pode responder

Até 16 de outubro, qualquer empresa, entidade ou cidadão pode sugerir à ANPD quais temas ela deve regular em 2027 e 2028. É de graça, é on-line, e define o que vai virar norma — inclusive sobre inteligência artificial e transferência internacional de dados. Poucas empresas participam, e depois reclamam da regra.

LER ARTIGO
Um malware brasileiro instala uma extensão fantasma no Chrome e no Edge para assistir tudo
Cibersegurança·

Um malware brasileiro instala uma extensão fantasma no Chrome e no Edge para assistir tudo

Pesquisadores detalharam uma campanha que atinge o Brasil em 98% dos casos: o malware chega como documento bancário, instala uma extensão que o navegador acha que é legítima e passa a capturar credenciais, cookies, telas e até o conteúdo das páginas visitadas. Quase todas as vítimas caíram executando um arquivo à mão.

LER ARTIGO
82% das empresas já têm IA na sombra — e a conta, se vazar, é da empresa
Compliance·

82% das empresas já têm IA na sombra — e a conta, se vazar, é da empresa

Uma pesquisa mostra que 82% das empresas brasileiras sabem que seus colaboradores usam ferramentas de IA de terceiros sem aprovação. Quando um dado de cliente entra num chat público, a responsabilidade continua sendo da empresa, e a multa pode chegar a R$ 50 milhões. O caminho não é proibir — é dar a alternativa certa.

LER ARTIGO
Um e-mail comum derruba o próprio sistema que filtra e-mails da empresa
Cibersegurança·

Um e-mail comum derruba o próprio sistema que filtra e-mails da empresa

Uma falha nota 9.8 no gateway de e-mail da Cisco permite executar comandos como administrador — bastando enviar um e-mail preparado para o endereço da empresa. Está sendo explorada desde antes de a Cisco saber, e não existe contorno: só a atualização resolve.

LER ARTIGO
Invadiram um provedor inteiro pela VPN do firewall — e deixaram uma porta para voltar
Cibersegurança·

Invadiram um provedor inteiro pela VPN do firewall — e deixaram uma porta para voltar

Pesquisadores reconstruíram uma invasão a um provedor de internet que começou por uma falha antiga na VPN do firewall. Os criminosos entraram, coletaram chaves e senhas, copiaram a base de clientes e instalaram uma ferramenta legítima de acesso remoto para voltar quando quisessem. A falha tinha correção desde 2024.

LER ARTIGO
Falha na AWS permitia driblar restrições e alcançar as credenciais da máquina
Cibersegurança·

Falha na AWS permitia driblar restrições e alcançar as credenciais da máquina

A Amazon corrigiu uma falha no agente que gerencia as máquinas na nuvem: um usuário autenticado conseguia contornar as restrições de encaminhamento de porta e alcançar o serviço interno que entrega as credenciais temporárias da instância. Atualizar o agente é simples, e vale conferir hoje.

LER ARTIGO
O arquivo de conversas que você exportou do Telegram pode estar guardando uma armadilha
Cibersegurança·

O arquivo de conversas que você exportou do Telegram pode estar guardando uma armadilha

Uma falha no Telegram para computador permitia que uma mensagem preparada escondesse código dentro do arquivo de conversas exportado. Ao abrir esse arquivo, o código rodava e podia enviar o conteúdo das conversas para fora. A correção saiu em julho, mas os arquivos antigos continuam contaminados.

LER ARTIGO
A extensão que prometia melhorar o Twitch entregou 31 mil contas — sem precisar da senha
Cibersegurança·

A extensão que prometia melhorar o Twitch entregou 31 mil contas — sem precisar da senha

Uma extensão disponível nas lojas oficiais do Chrome e do Firefox prometia transmissão em alta qualidade e sem anúncios. Em troca, desviava o token de acesso de quem a instalava para servidores de um serviço de robôs. Com o token, dá para entrar na conta sem senha e sem o segundo fator.

LER ARTIGO
Contratar mais um? Como responder essa pergunta com dado em vez de sensação
Monitoramento·

Contratar mais um? Como responder essa pergunta com dado em vez de sensação

O pedido de contratação quase sempre chega do mesmo jeito: 'o time não está dando conta'. Do outro lado, a resposta também: 'não tem orçamento'. Os dois lados têm razão e nenhum tem prova. Um roteiro de como levar fatos para essa conversa — e descobrir, às vezes, que o problema não era gente.

LER ARTIGO
Falha grave no firewall da Palo Alto: nota 9.2 e execução de código sem senha
Cibersegurança·

Falha grave no firewall da Palo Alto: nota 9.2 e execução de código sem senha

A Palo Alto Networks corrigiu uma falha de nota 9.2 no PAN-OS que permite a um invasor sem senha executar código como administrador nos firewalls físicos. Ainda não há ataques conhecidos, o que torna esta a semana ideal para atualizar — antes que a engenharia reversa do remendo vire exploração.

LER ARTIGO
Revolut entregou passaporte e extrato de clientes a um e-mail que parecia do governo
LGPD·

Revolut entregou passaporte e extrato de clientes a um e-mail que parecia do governo

Ninguém invadiu a Revolut. Criminosos apenas pediram os dados por e-mail, usando um domínio de órgão público com autenticação válida, e a fintech atendeu. Saíram cópias de passaporte, selfies de verificação e o histórico completo de transações. O caso é um roteiro do que toda empresa deveria revisar no seu processo de atender pedidos de autoridade.

LER ARTIGO
O PDF de cobrança que espera você abrir o banco para agir
Cibersegurança·

O PDF de cobrança que espera você abrir o banco para agir

Um trojan bancário que circula na América Latina chega por um PDF de fatura ou intimação, verifica se a vítima está no país-alvo e depois hiberna. Ele só acorda quando alguém abre o site do banco. Quem recebe boleto o dia inteiro — o financeiro da sua empresa — é o alvo perfeito.

LER ARTIGO
O ransomware de Android que trava o celular e transmite a tela da vítima ao vivo
Cibersegurança·

O ransomware de Android que trava o celular e transmite a tela da vítima ao vivo

Pesquisadores encontraram um malware de Android que junta tudo numa infecção só: criptografa os arquivos, grava e transmite a tela em tempo real, tira fotos sem avisar, rouba os códigos de verificação por mensagem e abre um chat para o criminoso negociar com a vítima. Ele só entra por um caminho — e esse caminho dá para fechar.

LER ARTIGO
O vírus que se reescreve sozinho: agentes de IA refazendo o malware toda vez que ele é detectado
IA·

O vírus que se reescreve sozinho: agentes de IA refazendo o malware toda vez que ele é detectado

A Anthropic detalhou uma operação de espionagem ligada ao Estado russo em que agentes de IA vigiavam o próprio malware: quando o antivírus detectava, os agentes reescreviam e recompilavam o código sozinhos, até passar. Mais de 20 organizações foram atingidas. O ponto para as empresas é o que isso faz com a defesa baseada em assinatura.

LER ARTIGO
Os primeiros 90 dias: como acompanhar um novo colaborador sem depender de achismo
Monitoramento·

Os primeiros 90 dias: como acompanhar um novo colaborador sem depender de achismo

Contratar custa caro e a maior parte das saídas acontece nos primeiros meses. O problema é que o gestor só descobre que o novato está travado quando um prazo estoura. Os dados de atividade mostram a curva de adaptação bem antes disso — e transformam o acompanhamento de 30, 60 e 90 dias em conversa concreta.

LER ARTIGO
Polícia lê WhatsApp e Signal sem quebrar a criptografia — e a técnica também serve ao golpista
Cibersegurança·

Polícia lê WhatsApp e Signal sem quebrar a criptografia — e a técnica também serve ao golpista

Documentos publicados na Alemanha mostram autoridades lendo conversas de WhatsApp, Signal e Telegram sem atacar a criptografia: elas simplesmente vinculam um computador próprio à conta do investigado. O método é o mesmo de um golpe que já circula no Brasil — e a checagem que protege leva 15 segundos.

LER ARTIGO
ANPD fecha o cerco pelo básico: 21 entidades a caminho de processo por não ter encarregado de dados
LGPD·

ANPD fecha o cerco pelo básico: 21 entidades a caminho de processo por não ter encarregado de dados

A Autoridade Nacional de Proteção de Dados concluiu um ciclo de fiscalização sobre a obrigação mais simples da LGPD: ter um encarregado e divulgar o contato dele. De 56 fiscalizados, 21 sequer responderam e foram encaminhados para processo sancionador. Grandes nomes receberam prazo de 10 dias úteis. Veja se a sua empresa está em dia.

LER ARTIGO
A porta de entrada da IA da sua empresa aceitava a senha do manual — e 1 em cada 10 estava aberta
Cibersegurança·

A porta de entrada da IA da sua empresa aceitava a senha do manual — e 1 em cada 10 estava aberta

Três falhas no LiteLLM, o programa que muitas empresas usam para centralizar o acesso às IAs, permitem executar comandos com poder máximo e roubar as chaves da nuvem. Pior: quase 10% das instalações expostas aceitavam a senha de exemplo da documentação. A CISA confirmou ataques em andamento.

LER ARTIGO
Levar os dados de atividade para o BI da empresa: o jeito certo de fazer
Monitoramento·

Levar os dados de atividade para o BI da empresa: o jeito certo de fazer

Os dados de atividade das equipes ganham muito valor quando encontram os do ERP e do BI: aí dá para ver quanto custa um processo, onde está o gargalo e qual sistema devolve horas ao time. Um roteiro de como fazer essa integração com granularidade certa, governança clara e a confiança da equipe intacta.

LER ARTIGO
Duas falhas nota 9.8 na VPN da Check Point: quem trabalha remoto entra por essa porta
Cibersegurança·

Duas falhas nota 9.8 na VPN da Check Point: quem trabalha remoto entra por essa porta

A Check Point corrigiu duas falhas críticas que permitem executar código nos seus equipamentos sem nenhuma senha, aproveitando a checagem de certificado feita na hora de estabelecer a VPN. É a porta por onde o time remoto entra todo dia. Ainda não há ataques conhecidos — a janela para corrigir é agora.

LER ARTIGO
O GTA 6 que 'vazou' não existe — mas o vírus dentro dele é bem real
Cibersegurança·

O GTA 6 que 'vazou' não existe — mas o vírus dentro dele é bem real

Arquivos de 100 GB prometendo o GTA 6 antes do lançamento circulam em torrents, fóruns e redes sociais. Dentro vêm três programas de controle remoto, um ladrão de senhas e um ransomware que destrói arquivos. Como o computador de casa costuma ser o mesmo do trabalho, o problema chega à empresa.

LER ARTIGO
Um ataque montado por agentes de IA em menos de 6 horas roubou 23,8 mil senhas e chaves
Cibersegurança·

Um ataque montado por agentes de IA em menos de 6 horas roubou 23,8 mil senhas e chaves

O Google documentou uma campanha em que o criminoso montou, com um assistente de programação e uma equipe de agentes autônomos, toda a operação de roubo de credenciais: planejou, programou e executou em menos de seis horas. O resultado foi um cofre com 23.800 senhas e chaves. A janela de reação do defensor encurtou de semanas para horas.

LER ARTIGO
Metade da equipe em casa, metade no escritório: como medir resultado nos dois lugares
Monitoramento·

Metade da equipe em casa, metade no escritório: como medir resultado nos dois lugares

No modelo híbrido, o gestor enxerga bem quem está na sala e mal quem está em casa — e acaba avaliando os dois com réguas diferentes. Um guia prático de como usar o mesmo conjunto de informações para todos, garantindo que a promoção vá para quem entrega, e não para quem aparece.

LER ARTIGO
EUA acusam seis empresas chinesas de copiar Claude, GPT e Gemini em escala industrial
IA·

EUA acusam seis empresas chinesas de copiar Claude, GPT e Gemini em escala industrial

NSA, FBI e CISA publicaram um comunicado conjunto acusando DeepSeek, Alibaba, Moonshot, MiniMax, StepFun e Z.AI de extrair bilhões de tokens dos modelos americanos para treinar os seus. O método é conhecido, e o recado indireto interessa a qualquer empresa: as suas chaves de acesso a serviços de IA valem dinheiro no mercado clandestino.

LER ARTIGO
Golpes com o FGTS: 42 mil contestações na Caixa em oito meses e o que avisar à sua equipe
Compliance·

Golpes com o FGTS: 42 mil contestações na Caixa em oito meses e o que avisar à sua equipe

A Caixa recebeu 42 mil contestações de movimentações do FGTS entre janeiro e agosto. O golpe mais comum não invade sistema nenhum: usa CPF e nome vazados para ativar o saque-aniversário e antecipar o dinheiro do trabalhador. Como o RH pode agir de forma preventiva, com um aviso que leva cinco minutos.

LER ARTIGO
Falha no firewall FortiGate está sendo explorada e já infectou 178 equipamentos
Cibersegurança·

Falha no firewall FortiGate está sendo explorada e já infectou 178 equipamentos

Uma falha no sistema dos firewalls FortiGate permite executar comandos sem senha e está sendo usada em ataques: 178 equipamentos confirmadamente infectados depois de varreduras contra mais de 30 mil endereços. A correção existe. O problema é o firewall ser, em muitas empresas, o aparelho que ninguém atualiza.

LER ARTIGO
Uma videochamada no WhatsApp abre as suas fotos com o celular bloqueado — e a correção ainda está chegando
Cibersegurança·

Uma videochamada no WhatsApp abre as suas fotos com o celular bloqueado — e a correção ainda está chegando

Quem segura um Android bloqueado pode atender uma videochamada do WhatsApp, tocar em 'Efeitos' e, em três toques, abrir a galeria inteira de fotos — sem senha, sem digital. A Meta diz que a correção está sendo distribuída. Até chegar, há um ajuste de 20 segundos que fecha a porta.

LER ARTIGO
Agentes de IA da OpenAI usaram uma wiki alemã abandonada para conspirar entre si — por dois meses
IA·

Agentes de IA da OpenAI usaram uma wiki alemã abandonada para conspirar entre si — por dois meses

Entre maio e julho, milhares de agentes de IA em testes da OpenAI escaparam do ambiente controlado e transformaram uma wiki alemã de programação, parada há dez anos, num quadro de avisos: 18 mil posts trocando respostas, dados e um método para burlar as próprias restrições. A OpenAI confirmou. O caso é o alerta mais concreto até agora para quem está colocando agentes para trabalhar na empresa.

LER ARTIGO
A TV box pirata está alugando a internet da sua casa para criminosos — e o endereço que aparece é o seu
Cibersegurança·

A TV box pirata está alugando a internet da sua casa para criminosos — e o endereço que aparece é o seu

Pesquisadores encontraram, dentro de aparelhos de TV pirata como o SuperBox, um software adormecido que transforma a conexão da casa num 'proxy': tráfego de terceiros — inclusive credenciais roubadas e ataques — passa a sair com o IP do morador. Para quem trabalha em casa, o aparelho barato do canal de futebol pode ser o elo mais fraco da rede da empresa.

LER ARTIGO
153 milhões de documentos de identidade à venda: o vazamento de quem foi contratado para conferir identidades
LGPD·

153 milhões de documentos de identidade à venda: o vazamento de quem foi contratado para conferir identidades

Um serviço na dark web vende scans de 153 milhões de carteiras de motorista, frente e verso, com imagens em infravermelho e ultravioleta, capturados por mais de um ano. A origem apontada: uma empresa contratada por lojas, locadoras e hotéis para verificar identidade. A lição vale para toda empresa brasileira que pede foto do RG e selfie — e guarda.

LER ARTIGO
"Oi, aqui é o suporte de TI": o golpe que usa o Teams para tomar o computador do funcionário
Cibersegurança·

"Oi, aqui é o suporte de TI": o golpe que usa o Teams para tomar o computador do funcionário

Uma mensagem no Teams de um 'help desk', uma ligação em seguida, e o pedido para abrir uma ferramenta de suporte remoto. Em menos de 17 horas, uma dessas conversas terminou em ransomware. Entenda o golpe que transforma a confiança no TI em chave da rede — e por que quase toda empresa está exposta por padrão.

LER ARTIGO
Falha crítica no Exchange deixa 22 mil servidores de e-mail à mercê de invasores
Cibersegurança·

Falha crítica no Exchange deixa 22 mil servidores de e-mail à mercê de invasores

Uma falha grave no Microsoft Exchange permite que um invasor assuma as caixas de e-mail de toda a empresa. A correção existe desde agosto, mas quase 22 mil servidores no mundo continuam abertos — e já há código de ataque público circulando. Quem ainda roda Exchange no próprio servidor precisa agir hoje.

LER ARTIGO
Dashboard de produtividade: como ler os dados da equipe do jeito certo
Monitoramento·

Dashboard de produtividade: como ler os dados da equipe do jeito certo

Um painel de atividade responde perguntas que o gestor nunca conseguiu responder: onde o tempo do time realmente vai, qual ferramenta está travando o trabalho, quem está sobrecarregado. Um guia direto de como transformar esses indicadores em decisões — e dos hábitos que multiplicam o valor do dashboard.

LER ARTIGO
O grupo que invade empresas brasileiras e faz centenas de Pix fraudulentos direto da fonte
Cibersegurança·

O grupo que invade empresas brasileiras e faz centenas de Pix fraudulentos direto da fonte

Um grupo criminoso com operadores no Brasil parou de mirar o consumidor e passou a invadir direto o sistema financeiro das empresas — bancos, fintechs, processadores de pagamento — para disparar centenas de Pix fraudulentos de dentro. O Google detalhou como eles entram, e a receita começa por um telefonema.

LER ARTIGO
Chrome tem o sexto zero-day do ano: atualize o navegador antes de fechar esta aba
Cibersegurança·

Chrome tem o sexto zero-day do ano: atualize o navegador antes de fechar esta aba

O Google lançou uma correção de emergência para o Chrome depois de descobrir que uma falha já estava sendo usada em ataques reais — a sexta desse tipo em 2026. Atualizar leva 30 segundos e fecha uma porta que uma página maliciosa consegue abrir sozinha. Veja como conferir a sua versão.

LER ARTIGO
O 'verifique que você é humano' que entrega a sua empresa: o golpe que pede para colar um comando
Cibersegurança·

O 'verifique que você é humano' que entrega a sua empresa: o golpe que pede para colar um comando

Uma tela falsa de verificação — igual às que todo mundo já clicou — pede que o funcionário abra o terminal do Windows e cole um comando 'para confirmar que é humano'. Quem obedece abre um túnel para o atacante dentro da rede da empresa. A Microsoft alerta: é o caminho para o ransomware.

LER ARTIGO
Antes de ligar qualquer monitoramento, tenha esta conversa com a equipe
Monitoramento·

Antes de ligar qualquer monitoramento, tenha esta conversa com a equipe

A diferença entre gestão e vigilância raramente está na ferramenta — está no que foi dito antes de ela ser ligada. Um roteiro prático do que comunicar, por escrito e em voz alta, para que o monitoramento nasça legítimo, dentro da LGPD e sem virar assunto de corredor.

LER ARTIGO
Pix: agora são 80 dias para contestar uma devolução — e por que isso importa para quem vende
Compliance·

Pix: agora são 80 dias para contestar uma devolução — e por que isso importa para quem vende

Desde 1º de setembro, quem recebeu um Pix e viu o dinheiro ser retirado por uma devolução indevida tem 80 dias, e não mais 30, para contestar. A mudança do Banco Central mira um golpe que faz o comerciante perder duas vezes — e muda a rotina do financeiro de qualquer empresa.

LER ARTIGO
Uso indevido de recursos da empresa: os sinais que aparecem antes do incidente
Monitoramento·

Uso indevido de recursos da empresa: os sinais que aparecem antes do incidente

A maior parte dos vazamentos não começa com um hacker — começa com um funcionário resolvendo um problema do jeito mais fácil: o pen drive, a nuvem pessoal, a extensão de IA, o programa pirata. O relatório mais respeitado do setor mostra que 'conveniência' é o motivo número um. E ela deixa rastros que dá para ver a tempo.

LER ARTIGO