Ir para o conteúdo principal
Voltar ao arquivo

Edição 17 · 28 de setembro de 2026

Edition 17

O processo de assinatura da Bitget autorizou uma falsificação, a Salesforce afirmou ter bloqueado depois de os dados já terem saído, um fornecedor MFA fraudulento sobrevive ao reset, a Google não consegue provar a conformidade, e a ISO 9001 audita a cultura.

Por Christophe Mazzola, CISO em exercício e fundador da Cyber Academy.

Receba o próximo GRC Brief na sua caixa de entrada.

Subscrever The GRC Brief

O processo de assinatura da Bitget funcionou na perfeição. Assinou uma falsificação.

A 24 de setembro, a exchange de criptomoedas Bitget detetou 19 transferências não autorizadas a partir das suas hot e warm wallets, aproximadamente 351,6 milhões de dólares em ether, XRP e stablecoins em sete cadeias. As cold wallets não foram afetadas. O mecanismo é a parte que deve reter a sua atenção. Segundo a própria equipa de segurança da exchange, os atacantes comprometeram um sistema crítico de backend de wallets, utilizaram-no para falsificar os detalhes das transferências e depois acionaram o processo de assinatura autorizada normal da Bitget para mover os fundos. A CEO Gracy Chen afirmou que o comprometimento de chave privada foi excluído. Portanto, nada criptográfico falhou. O controlo de assinatura fez exatamente aquilo para que existe, com base em instruções que não tinha forma de questionar. A forma como os atacantes entraram permanece em investigação. A Bitget aponta para infraestrutura VPN previamente associada a atividade norte-coreana, embora essa atribuição seja preliminar e outros analistas a contestem. Os levantamentos estão suspensos, e um fundo de proteção de 464 milhões de dólares cobre a perda.

Fonte: CNBC · Bitget breach, 25 Sep 2026

A minha análise

Leia para além das criptomoedas, porque este padrão existe na sua organização. É uma falha de autorização. O controlo de assinatura protegeu a chave, não a veracidade da instrução: foi solicitado a autorizar uma transferência, confirmou que estava habilitado a autorizar transferências e assinou. Ninguém verificou que a transferência era real. Substitua wallet por ordem de pagamento, ou por dados bancários de fornecedor, e tem um business email compromise com melhor criptografia.

O controlo de que realmente necessita situa-se a montante, na integridade daquilo que chega ao signatário. Onde originou esta instrução, corresponde a uma fonte aprovada, e o sistema que compõe as transferências é considerado de confiança com mais rigor do que aquele que as assina? Mantenha a linha norte-coreana com reservas por agora: é preliminar, o ponto de entrada é desconhecido, e o Lazarus tornou-se uma etiqueta para tudo o que tenha vagamente a forma do DPRK. O mecanismo é a lição, não o rótulo.

Um fornecedor MFA fraudulento rouba a password e depois sobrevive ao reset.

A Varonis Threat Labs publicou o TrustSink, um abuso do modelo de autenticação externa demonstrado contra o Microsoft Entra. O Entra permite delegar o segundo fator a um fornecedor MFA externo: o utilizador introduz a password, o Entra redireciona, e se o fornecedor devolver um token assinado válido, o requisito de MFA é dado como satisfeito. Um atacante que já detenha uma conta Entra privilegiada pode registar um fornecedor fraudulento, que apresenta então uma cópia convincente da página de password da Microsoft exatamente no momento em que o utilizador espera um segundo passo. A password chega ao atacante em texto simples, o fornecedor devolve um token assinado válido, e o login é concluído sem qualquer erro. No tenant de teste, todos os inícios de sessão pareciam normais enquanto o servidor dos investigadores recolhia passwords, com carimbo temporal e IPs de origem. O reset da password não remove o fornecedor. Ele permanece no fluxo e captura a substituição.

Fonte: BleepingComputer · Varonis Threat Labs, 22 Sep 2026

A minha análise

Segunda vez em dois meses que a mesma lição se repete: um reset de password não expulsa um atacante. Em agosto foi um kit de phishing a inscrever o seu próprio passkey, que sobreviveu ao reset. Aqui, o fornecedor fraudulento sobrevive ao reset e recolhe a password de substituição. A ordem das operações é, portanto, um controlo por direito próprio. Remova primeiro a persistência, o fornecedor, as suas aplicações, chaves e URIs de redirecionamento, e só depois faça a rotação das credenciais. Na ordem inversa, entregou a nova password.

Seja preciso quanto ao que isto é, porque importa. Trata-se de pós-comprometimento, não de acesso inicial: registar um fornecedor fraudulento requer Global Administrator ou Authentication Policy Administrator. A descoberta a montante é, portanto, privilégio permanente, não MFA comprometido. E repare no que o Entra verificou: uma assinatura válida num token a afirmar que o segundo fator ocorreu. Nunca que ocorreu de facto.

O agente disse que os dados foram bloqueados. Já tinham sido enviados.

A Zenity Labs encontrou três falhas no Salesforce Agentforce, conjuntamente designadas SalesBleed. A via de entrada é o Web-to-Lead, o próprio formulário público de recolha de leads da Salesforce, que alimenta diretamente o CRM. Instruções maliciosas submetidas através desse formulário permanecem dormentes até que um colaborador solicite a um agente Agentforce que trabalhe sobre o lead, momento em que o agente as lê e executa. Duas das falhas permitiram a exfiltração zero-click de dados de leads e contas através de etiquetas de imagem HTML, contornando os Trusted URLs, o mecanismo destinado a impedir o agente de aceder a domínios não aprovados, que não reconheceu domínios de topo. A Zenity reporta que o Agentforce informou o utilizador de que o conteúdo tinha sido bloqueado pelas políticas de segurança da organização, enquanto os dados do CRM já estavam no servidor do atacante. A terceira falha permitiu ao agente publicar phishing em canais Slack internos sob a sua própria identidade. Reportado a 1 de junho, corrigido até 19 de agosto.

Fonte: SecurityWeek · Zenity Labs, 25 Sep 2026

A minha análise

Fixe aquela frase na parede. O mecanismo de segurança apresentou um bloqueio de política depois de os dados já terem saído. Recebeu a mensagem tranquilizadora e a violação, do mesmo controlo, no mesmo segundo. Se alguma vez precisou de prova de que um controlo a reportar sucesso não é o mesmo que um controlo a funcionar, ela chegou esta semana com uma captura de ecrã.

Dois pontos a levar para o seu próprio ambiente. Primeiro, um formulário público de leads é um input não fidedigno com um caminho direto para as suas joias da coroa; questione o que pode escrever em tudo o que os seus agentes leem. Segundo, o agente não fazia ideia de quem o estava a conduzir, pelo que assinou o phishing com o seu próprio nome de confiança. Esta é a versão concreta do conselho que dei há quinze dias: uma identidade por agente, e registos do que o agente efetivamente fez, em vez do que era suposto fazer.

Google multada em 403 milhões de euros, em parte por não conseguir provar a conformidade.

A 21 de setembro, a Irish Data Protection Commission multou a Google Ireland em 403 milhões de euros e ordenou-lhe que pusesse o seu tratamento em conformidade no prazo de seis meses. O inquérito, aberto em fevereiro de 2020 na sequência de queixas de organizações europeias de consumidores, analisou dados de localização em três funcionalidades, Web and App Activity, Location History e Location Accuracy, entre maio de 2018 e fevereiro de 2020. As conclusões: tratamento ilícito e injusto em duas delas, uma falha de transparência nas três, retenção de dados de localização para além do necessário e, relativamente ao Location Accuracy, incapacidade de demonstrar conformidade com a licitude, equidade e transparência. O Deputy Commissioner Graham Doyle afirmou que os dados de localização podem revelar informações inerentemente privadas, que as pessoas podem não ter tido conhecimento de que eram usados para lhes dirigir publicidade ou inferir os seus interesses, e que a retenção agravou essa perda de controlo.

Fonte: Data Protection Commission · DPC decision, 21 Sep 2026

A minha análise

Olhe para os fundamentos. Sem violação, sem ataque, sem nenhuma técnica elaborada. Licitude, equidade, transparência, retenção e incapacidade de demonstrar conformidade. Este último é o Artigo 5.º, n.º 2, e é o mesmo fio condutor de tudo o que antecede: estar em conformidade e conseguir evidenciá-la não são duas metades opcionais. Se não conseguir mostrar o seu trabalho, o regulador trata-o como não realizado. A retenção foi identificada como fator agravante, o que é a terceira vez este ano que escrevo sobre dados que sobrevivem à sua finalidade.

E repare na ordem, não no valor. Disse o mesmo sobre a coima DMA em julho: para a Alphabet o dinheiro é uma rubrica contabilística, a medida corretiva comportamental é o instrumento real, e a Google tem agora seis meses para alterar a forma como trata os dados de localização. Repare também no calendário. Aberto em fevereiro de 2020, decidido em setembro de 2026. Seis anos e meio, que é o tempo após o qual pode ser chamado a justificar decisões tomadas por pessoas que entretanto saíram.

A ISO 9001:2026 torna a cultura de qualidade auditável. Não se pode escrever um procedimento para isso.

A ISO publicou a sexta edição da ISO 9001 a 16 de setembro, cancelando a versão de 2015 e incorporando a emenda climática de 2024. Dez cláusulas, mesma ordem, a maior parte do texto familiar, o que é precisamente a armadilha. Quatro coisas mudaram. A gestão de topo deve agora promover a cultura de qualidade e o comportamento ético, e as pessoas que trabalham sob o seu controlo têm de ter disso conhecimento, o que torna a cultura um tema de auditoria avaliado através de entrevistas. Os riscos e as oportunidades separam-se em cláusulas distintas, cada uma exigindo que determine, analise e avalie, sendo depois avaliados separadamente também na revisão pela gestão. A gestão da mudança cresce de quatro considerações para sete, acrescentando a comunicação das mudanças, a monitorização da sua eficácia e a revisão dos resultados. E grande parte da redação relativa a informação documentada passa de manter e reter para "shall be available". A transição decorre até 30 de setembro de 2029, data em que os certificados de 2015 expiram.

Fonte: My full breakdown · cyberacademy.net

A minha análise

Uma cultura não é um procedimento. Não se pode redigir, aprovar e arquivar, e um auditor não a avaliará lendo a sua página de política. Avaliá-la-á perguntando às suas pessoas como se reportam os defeitos e se alguém hesita antes de comunicar más notícias. A sua defesa é a evidência do que a gestão efetivamente faz: atas de reuniões de direção, decisões em que a qualidade prevaleceu sobre o calendário, o que aconteceu à última pessoa que escalou um problema. Recolha-a agora, porque não a poderá reconstruir mais tarde.

Duas notas práticas. O Anexo A.6.1.2 indica que o pensamento baseado em risco não implica uma abordagem formal de gestão do risco nem um processo documentado; portanto, se um consultor lhe disser que a nova versão o obriga a ter um registo de riscos, está a vender algo. E não confie na margem de três anos. A maioria das organizações transita durante uma auditoria de vigilância ou de recertificação programada, e esses lugares preenchem-se pelo lado do organismo de certificação, não pelo seu. Conte a partir do seu próprio ciclo ao contrário e normalmente encontrará uma única janela realista. A leitura completa cláusula a cláusula está disponível no link acima.

Gostou desta? Receba a próxima.

Aterre na próxima.

Cinco coisas que se moveram em GRC, todas as segundas. Análise honesta, sem reciclar comunicados.

Subscrever The GRC Brief