Kzarka Voltar
← Voltar para notícias

Falhas críticas em macOS, SharePoint, vCenter e IKE exigem ação imediata

|
8 min de leitura
23/08/2026 às 17:31

Você já parou para pensar em quantas vezes por dia usa seu computador, celular ou serviços online sem se preocupar com a segurança por trás deles? A verdade é que, enquanto digitamos, navegamos ou compartilhamos arquivos, vulnerabilidades críticas podem estar sendo exploradas silenciosamente por criminosos. Recentemente, a Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) emitiu um alerta preocupante: quatro falhas graves em sistemas amplamente utilizados — Apple macOS, Microsoft SharePoint, VMware vCenter e Microsoft Internet Key Exchange (IKE) — estão sendo ativamente exploradas em ataques reais. E isso não é apenas um problema para grandes empresas; é um risco que pode chegar até você, especialmente se seus dados já estiverem expostos.

Neste artigo, vou explicar de forma simples o que está acontecendo, por que isso é tão sério e, mais importante, o que você pode fazer agora para se proteger. Vamos juntos nessa jornada de segurança digital!

O alerta da CISA: quatro falhas críticas sob ataque

A CISA mantém uma lista chamada Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). Quando uma falha entra nessa lista, significa que há evidências concretas de que hackers já a estão usando para invadir sistemas. No último alerta, quatro vulnerabilidades foram adicionadas, todas com correções disponíveis, mas ainda assim exploradas em campanhas ativas. Três delas têm pontuação CVSS de 9,8 — uma escala que vai de 0 a 10, onde 10 é o pior cenário possível. Ou seja, são falhas gravíssimas.

Vamos detalhar cada uma:

  • CVE-2026-65400 (macOS Screen Sharing): Uma falha de autenticação inadequada permite que um invasor conectado à mesma rede acesse o compartilhamento de tela do Mac sem precisar de senha. Já foi usada para instalar um minerador de criptomoeda Monero, consumindo recursos da vítima.
  • CVE-2026-55040 (Microsoft SharePoint): Com CVSS 9,1, essa vulnerabilidade enfraquece a autenticação e pode permitir que um invasor remoto contorne proteções de segurança. A exploração começou após a divulgação de um código de prova de conceito (PoC) público.
  • CVE-2026-59310 (VMware vCenter): Falha de path traversal com CVSS 9,8. Um invasor com acesso à rede pode executar código arbitrário no servidor vCenter, que gerencia máquinas virtuais em data centers. A campanha já comprometeu 361 endereços IP em 47 países, com suspeita de envolvimento de um grupo APT ligado à China. Em um caso, resultou na implantação de ransomware Babuk.
  • CVE-2026-33824 (Microsoft IKE): Uma vulnerabilidade do tipo double free (liberação dupla de memória) com CVSS 9,8. Permite execução remota de código por um invasor não autenticado através da rede. Foi explorada por outro grupo de hackers de língua chinesa, inclusive em paralelo a uma campanha que usou inteligência artificial (DeepSeek).

Leia a notícia completa no Cybersec Brazil para mais detalhes técnicos.

Por que isso importa para você, mesmo sem ser uma grande empresa?

Muitas pessoas pensam: “Isso é problema de corporação, não meu”. Mas a realidade é diferente. Essas falhas afetam softwares usados em ambientes corporativos, mas também em serviços que tocam sua vida diária:

  • SharePoint é usado por empresas para compartilhar documentos. Se sua empresa usa, um ataque pode expor seus dados pessoais, como CPF, endereço e até informações bancárias.
  • vCenter gerencia servidores que hospedam sites e serviços que você acessa. Se um servidor é comprometido, seus dados nesses serviços podem ser roubados.
  • macOS é o sistema de muitos usuários domésticos. A falha no Screen Sharing mostra que até recursos comuns podem ser porta de entrada para invasores.
  • Microsoft IKE é usado em VPNs, que muitas pessoas usam para se conectar ao trabalho ou proteger a privacidade. Uma falha aqui pode quebrar essa proteção.

Além disso, quando criminosos exploram essas vulnerabilidades, eles frequentemente buscam dados pessoais para vender na dark web ou usar em golpes. É aí que entra o monitoramento de vazamentos: se suas informações já estão circulando, você se torna um alvo mais fácil para ataques direcionados, como phishing ou smishing.

Smishing: o golpe por SMS que se aproveita do caos

Enquanto as vulnerabilidades técnicas são exploradas por hackers sofisticados, o cidadão comum enfrenta uma ameaça mais direta: o smishing (junção de SMS + phishing). São mensagens de texto fraudulentas que tentam enganar você para clicar em links maliciosos, baixar aplicativos falsos ou fornecer dados pessoais. E esses golpes frequentemente se aproveitam de notícias sobre falhas de segurança para criar urgência.

Por exemplo, após o alerta da CISA, criminosos podem enviar SMS dizendo: “Atualização urgente do seu Mac necessária para corrigir falha crítica. Clique aqui para baixar.” O link leva a um site falso que rouba suas credenciais ou instala malware. Ou então: “Detectamos atividade suspeita na sua conta SharePoint. Acesse para verificar.” O objetivo é sempre o mesmo: fazer você agir por impulso.

Como se proteger do smishing:

  1. Desconfie de mensagens inesperadas: Bancos, empresas de tecnologia e órgãos governamentais não pedem dados sensíveis por SMS.
  2. Nunca clique em links de SMS: Se a mensagem parecer legítima, vá diretamente ao site oficial digitando o endereço no navegador ou use o aplicativo oficial.
  3. Verifique o remetente: Números curtos ou desconhecidos são bandeira vermelha. Empresas sérias usam canais oficiais.
  4. Use autenticação de dois fatores (2FA): Mesmo que seus dados sejam roubados, a 2FA adiciona uma camada extra de proteção.
  5. Mantenha seu sistema atualizado: As correções para as falhas da CISA já estão disponíveis. Atualize seu Mac, Windows, SharePoint e vCenter imediatamente.

Como as falhas críticas e o smishing se conectam

Pode parecer que são ameaças separadas, mas elas se alimentam. Um invasor que explora a falha no SharePoint pode roubar uma base de dados com números de telefone e nomes. Em seguida, usa esses dados para enviar smishing em massa, personalizando as mensagens com seu nome ou referências a serviços que você usa. Isso aumenta a chance de você cair no golpe. Por isso, proteger-se contra vulnerabilidades técnicas também reduz o risco de golpes pessoais.

Passos práticos para proteger seus dados agora

Não espere ser a próxima vítima. Aqui está um plano de ação simples e eficaz:

  • Atualize tudo: Aplique as correções de segurança para macOS, SharePoint, vCenter e Microsoft IKE. Configure atualizações automáticas sempre que possível.
  • Revise permissões de rede: Se você gerencia um servidor vCenter ou SharePoint, restrinja o acesso apenas a IPs confiáveis e use VPN com autenticação forte.
  • Monitore seus dados: Use um serviço de monitoramento de vazamentos para saber se suas informações pessoais já estão expostas. A Kzarka oferece essa verificação gratuitamente.
  • Eduque sua família e colegas: Compartilhe este artigo e converse sobre smishing. A conscientização é a melhor defesa.
  • Ative alertas de segurança: Muitos serviços, como bancos e e-mails, oferecem notificações de login suspeito. Ative-os.

Lembre-se: a segurança digital não é um evento único, mas um hábito contínuo. Pequenas ações diárias fazem uma grande diferença.

FAQ: Perguntas frequentes sobre as falhas e como se proteger

1. O que é o catálogo KEV da CISA?

O KEV (Known Exploited Vulnerabilities) é uma lista mantida pela CISA com vulnerabilidades que já estão sendo exploradas ativamente por criminosos. Quando uma falha entra nessa lista, significa que há evidências de ataques reais, e as organizações devem corrigi-la com urgência.

2. Como saber se meu Mac ou Windows está vulnerável?

Verifique se há atualizações pendentes no seu sistema. Para macOS, vá em Ajustes do Sistema > Geral > Atualização de Software. Para Windows, acesse Configurações > Windows Update. Instale todas as atualizações críticas imediatamente.

3. O que é smishing e como reconhecê-lo?

Smishing é um golpe por SMS que tenta enganar você para clicar em links maliciosos ou fornecer dados. Reconheça por mensagens com urgência, erros gramaticais, remetentes desconhecidos e pedidos de informações pessoais. Nunca clique em links de SMS; acesse sites oficiais diretamente.

4. Essas vulnerabilidades afetam usuários domésticos ou apenas empresas?

Embora SharePoint e vCenter sejam mais usados em empresas, a falha no macOS afeta diretamente usuários domésticos. Além disso, dados roubados de empresas podem incluir suas informações pessoais, aumentando o risco de golpes direcionados.

5. Como a Kzarka pode me ajudar a proteger minha identidade digital?

A Kzarka monitora continuamente a dark web e bancos de dados de vazamentos para verificar se suas informações pessoais, como CPF, e-mail ou senhas, foram expostas. Se encontrarmos algo, você recebe um alerta imediato com orientações para agir. Visite kzarka.com e faça uma verificação gratuita agora.

Não deixe sua segurança para depois. As ameaças estão evoluindo, mas você também pode evoluir sua proteção. Comece hoje verificando se seus dados já foram vazados e adotando as práticas que compartilhei. Sua identidade digital é valiosa — cuide dela com carinho e atenção.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.