VKSECURITY BLOG
Tag

nuvem

8 artigos

Falha na AWS permitia driblar restrições e alcançar as credenciais da máquina
Cibersegurança·

Falha na AWS permitia driblar restrições e alcançar as credenciais da máquina

A Amazon corrigiu uma falha no agente que gerencia as máquinas na nuvem: um usuário autenticado conseguia contornar as restrições de encaminhamento de porta e alcançar o serviço interno que entrega as credenciais temporárias da instância. Atualizar o agente é simples, e vale conferir hoje.

LER ARTIGO
A porta de entrada da IA da sua empresa aceitava a senha do manual — e 1 em cada 10 estava aberta
Cibersegurança·

A porta de entrada da IA da sua empresa aceitava a senha do manual — e 1 em cada 10 estava aberta

Três falhas no LiteLLM, o programa que muitas empresas usam para centralizar o acesso às IAs, permitem executar comandos com poder máximo e roubar as chaves da nuvem. Pior: quase 10% das instalações expostas aceitavam a senha de exemplo da documentação. A CISA confirmou ataques em andamento.

LER ARTIGO
Um ataque montado por agentes de IA em menos de 6 horas roubou 23,8 mil senhas e chaves
Cibersegurança·

Um ataque montado por agentes de IA em menos de 6 horas roubou 23,8 mil senhas e chaves

O Google documentou uma campanha em que o criminoso montou, com um assistente de programação e uma equipe de agentes autônomos, toda a operação de roubo de credenciais: planejou, programou e executou em menos de seis horas. O resultado foi um cofre com 23.800 senhas e chaves. A janela de reação do defensor encurtou de semanas para horas.

LER ARTIGO
Entraram em 5 mil contas do Dropbox sem saber a senha — o elo fraco era o 'entrar com' de outra empresa
Cibersegurança·

Entraram em 5 mil contas do Dropbox sem saber a senha — o elo fraco era o 'entrar com' de outra empresa

Ninguém adivinhou senha, ninguém clicou em link. Bastou criar um cadastro na Lenovo com o e-mail da vítima e usar o botão 'entrar com Lenovo ID' no Dropbox. Cerca de 5 mil contas foram abertas assim em agosto — e o caso ensina o que perguntar sobre todo login 'facilitado' que a sua empresa usa.

LER ARTIGO
Atacaram a conta mais poderosa da AWS em 150 empresas — e o que impediu o desastre foi o básico
Cibersegurança·

Atacaram a conta mais poderosa da AWS em 150 empresas — e o que impediu o desastre foi o básico

Uma campanha testou senhas contra a conta 'root' da AWS — a que manda em tudo — em mais de 150 organizações. Não conseguiram entrar em nenhuma. O que separou o susto do desastre é uma medida que cabe em cinco minutos: MFA na conta root.

LER ARTIGO
9.300 chaves da AWS esquecidas em público ainda funcionam — e 768 abrem empresas inteiras
Cibersegurança·

9.300 chaves da AWS esquecidas em público ainda funcionam — e 768 abrem empresas inteiras

Pesquisadores testaram milhares de chaves de acesso da nuvem da Amazon vazadas em repositórios públicos nos últimos 4 anos: 88% ainda autenticam. Centenas dão controle TOTAL da conta da empresa — e a idade média das chaves é de 5 anos. Não foi invasão: foi esquecimento. O que a sua empresa precisa checar ainda hoje.

LER ARTIGO
CVSS 10 no login da Microsoft: a falha máxima no serviço que guarda as senhas da sua empresa
Cibersegurança·

CVSS 10 no login da Microsoft: a falha máxima no serviço que guarda as senhas da sua empresa

O Entra ID — o porteiro que valida todo login do Microsoft 365 — teve uma falha com a nota máxima de gravidade: execução de código sem precisar de senha. A Microsoft corrigiu na nuvem antes que você precisasse fazer qualquer coisa. E ainda sobrou uma lição sobre comunicação de incidentes: o alerta de 'explorada em ataques' que a própria Microsoft despublicou horas depois.

LER ARTIGO
IA que caça falhas e falha que a IA achou: os dois lados do muro na segurança
IA·

IA que caça falhas e falha que a IA achou: os dois lados do muro na segurança

A OpenAI lançou uma IA que encontra vulnerabilidades

LER ARTIGO