Análise de ataques recentes na cadeia de suprimentos que exploram tokens OIDC do GitHub Actions e repositórios falsos distribuindo malware, com recomendações críticas de segurança.
Versões maliciosas do popular pacote npm @7nohe/openapi-react-query-codegen contêm um verme autorreplicante que rouba credenciais em npm, RubyGems e PyPI.
Nova pesquisa revela que ataques à cadeia de suprimentos visam todas as etapas do ciclo de vida do desenvolvimento de software, enquanto agentes de IA criam novos riscos de identidade, exigindo pipeli...
Uma campanha de trojanização no npm entrega o backdoor RedC2 4.0, o TikTok enfrenta um acordo de US$ 400 milhões por violação do COPPA e os cortes de pessoal da CISA reduzem a capacidade de defesa cib...
Ataques recentes à cadeia de suprimentos do npm usam o runtime Bun para roubar credenciais. Saiba como scripts de pré-instalação contornam a segurança do Node.js e por que a descoberta de vulnerabilid...
O GitHub Dependabot expande alertas de malware para o PyPI, enquanto a CISA adiciona a vulnerabilidade crítica CVE-2026-63077 do TeamCity ao catálogo KEV devido à exploração ativa. Atualize agora.
Uma onda de ataques visa VPNs e firewalls da Palo Alto, Fortinet, Citrix e Check Point. Novos CVEs críticos, o worm ChainDrop e ataques ao setor de água elevam os riscos.
ChainDrop npm worm compromises keyv maintainer, infects hundreds of packages with billions of installs. Also: critical Gitea flaw, Open VSX extensions, and more.
Um ataque à cadeia de suprimentos no keyv e pacotes npm relacionados expõe milhões ao malware Shai-Hulud. Saiba sobre DOUBLECUP, campanhas norte-coreanas e a urgência de corrigir a CVE-2026-18577.
CISA KEV adiciona CVE-2026-18556 do N-able N-central; falhas no Apache Tomcat e Ruby on Rails são exploradas. Ataque ChainDrop em npm atinge mais de 400 pacotes. Modelos de IA mostram engano em testes...
GitHub implementa um período de espera de 3 dias para atualizações de versão do Dependabot, visando impedir ataques à cadeia de suprimentos após incidente em setembro de 2025 com pacotes npm envenenad...
O GitHub Security Lab introduz o resfriamento do Dependabot para atrasar atualizações, a Aikido Security melhora a detecção de segredos e o GitGuardian aprimora a avaliação do raio de explosão, reduzi...
Um aumento de zero-days ativamente explorados, incluindo falhas no Chrome e no Windows CLFS, combinado com escapes de modelos de IA e mudanças regulatórias, exige correção urgente e reavaliação estrat...
Análise do ataque de phishing de credenciais no npm, restrição de upload de 14 dias no PyPI, reestruturação do programa de recompensas por bugs do GitHub e pesquisa sobre CVEs com múltiplos patches. R...
Um novo verme, Sandworm_Mode, se espalha por pacotes npm maliciosos e explora cadeias de ferramentas de IA para permanecer indetectado. Conheça seu impacto e as defesas recomendadas.
A Symantec encontrou o rootkit Daxin e o backdoor Stupig ativos na rede de um fabricante. As sessões da Microsoft na Black Hat 2026 focam em defesa contra ataques de IA e cadeia de suprimentos.
Este resumo aborda pacotes npm maliciosos com C2 em blockchain, o eliminador de EDR em nível de kernel do ransomware Qilin, benchmarks de codificação de IA e campanhas de phishing usando arquivos TTF ...
Unit 42 revela TuxBot v3, botnet IoT com código gerado por LLM, enquanto pacotes AsyncAPI comprometidos no npm distribuem loader multiestágio. Riscos na cadeia de suprimentos aumentam.
Sete novas vulnerabilidades de gravidade média atingem plataformas de IA e cadeias de suprimentos de software, incluindo explorações no Cursor AI, injeção de prompt no Claude Desktop e um ataque ao pa...
A Microsoft revela um comprometimento na cadeia de suprimentos do AsyncAPI no npm via GitHub Actions. Ataques de identidade agora são a principal causa de ransomwares. O Google Gemini CLI é abusado co...