Oracle confirma violação de nuvem em privado para clientes

A Oracle finalmente reconheceu a alguns clientes que invasores roubaram credenciais antigas de clientes após violar um “ambiente legado” usado pela última vez em 2017, informou a Bloomberg.

No entanto, embora a Oracle tenha dito aos clientes que esses são dados antigos e não confidenciais, o agente da ameaça por trás do ataque compartilhou dados com o BleepingComputer do final de 2024 e publicou registros mais recentes de 2025 em um fórum de hackers.

De acordo com a Bloomberg , a empresa também informou aos clientes que a empresa de segurança cibernética CrowdStrike e o FBI estão investigando o incidente.

A empresa de segurança cibernética  CybelAngel  revelou pela primeira vez que a Oracle disse aos clientes que um invasor que obteve acesso aos servidores Gen 1 (também conhecidos como Oracle Cloud Classic) da empresa em janeiro de 2025 usou uma exploração do Java de 2020 para implantar um shell da web e malware adicional.

Durante a violação, detectada no final de fevereiro, o invasor supostamente exfiltrou dados do banco de dados do Oracle Identity Manager (IDM), incluindo e-mails de usuários, senhas com hash e nomes de usuários.

Isso ocorreu depois que um agente de ameaças (conhecido como rose87168) colocou à venda 6 milhões de registros de dados no BreachForums em 20 de março e divulgou vários arquivos de texto contendo um banco de dados de amostra, informações LDAP e uma lista de empresas como prova de que os dados eram legítimos, todos eles supostamente roubados dos servidores de login SSO federados da Oracle Cloud.

Fonte: BleepingComputer

A negação da Oracle em admitir que foi invadida.

Clientes da Oracle confirmam que dados roubados em suposta violação de Servidores na nuvem são válidos.

Apesar da Oracle negar uma violação de seus servidores de login SSO federados do Oracle Cloud e o roubo de dados de contas de 6 milhões de pessoas, a BleepingComputer confirmou com diversas empresas que as amostras de dados associadas compartilhadas pelo agente da ameaça são válidas.

Na semana passada, uma pessoa chamada ‘rose87168’ alegou ter violado servidores Oracle Cloud e começou a vender os supostos dados de autenticação e senhas criptografadas de 6 milhões de usuários. O agente da ameaça também disse que senhas SSO e LDAP roubadas poderiam ser descriptografadas usando as informações nos arquivos roubados e se ofereceu para compartilhar alguns dos dados com qualquer um que pudesse ajudar a recuperá-los.

O agente da ameaça divulgou vários arquivos de texto consistindo de um banco de dados, dados LDAP e uma lista de 140.621 domínios de empresas e agências governamentais que foram supostamente impactadas pela violação. Deve-se notar que alguns dos domínios da empresa parecem testes, e há vários domínios por empresa.

Fonte: BleepingComputer

Falha do WinRAR ignora alertas de segurança do Windows

Uma vulnerabilidade na solução de arquivamento de arquivos WinRAR pode ser explorada para ignorar o aviso de segurança Mark of the Web (MotW) e executar código arbitrário em uma máquina Windows.

O problema de segurança é rastreado como CVE-2025-31334 e afeta todas as versões do WinRAR, exceto a versão mais recente, que atualmente é a 7.11.

O Mark of the Web é uma função de segurança do Windows na forma de um valor de metadados (um fluxo de dados alternativo chamado ‘zone-identifier’) para marcar como potencialmente inseguros arquivos baixados da Internet.

Fonte: Bleeping Computer