News04 AbrilAxios foi hackeado por uma chamada falsa no Teams
Edição #54·4 de abril de 2026·2 min

🔐Axios foi hackeado por uma chamada falsa no Teams

O ataque que comprometeu o Axios, um dos maiores veículos de mídia dos EUA, foi absurdamente simples: engenharia social. Um desenvolvedor foi convencido a entrar em uma videochamada falsa do Microsoft Teams. Na tentativa de "atualizar" o Teams para entrar na call, acabou instalando software malicioso. --- Nenhuma vulnerabilidade técnica sofisticada. Nenhum exploit de dia zero. Só um convite convincente o suficiente e um site que parecia ser o Teams. É o tipo de ataque que não exige nenhum conhecimento avançado para executar - e que pega até profissionais experientes desprevenidos. A lição é velha mas continua valendo: antes de clicar em qualquer link para baixar ou atualizar algo, confira a URL com atenção.

O vazamento de dados do Axios não envolveu exploits complexos nem vulnerabilidades de dia zero. O ataque que comprometeu o veículo de mídia dos Estados Unidos utilizou apenas engenharia social: um desenvolvedor foi convencido a participar de uma videochamada falsa do Microsoft Teams e, ao tentar instalar uma suposta atualização para ingressar na reunião, executou malware em sua estação de trabalho.

O mecanismo do ataque

A técnica explora a familiaridade com ferramentas de colaboração corporativa. O atacante enviou um convite urgente simulando comunicação interna legítima. Ao tentar acessar a call, o desenvolvedor encontrou uma mensagem solicitando a atualização do cliente — redirecionando para um site falso que hospedava o payload malicioso.

Trata-se de uma variação de spear phishing direcionada a profissionais de tecnologia. Diferente de ataques que dependem de brechas técnicas, este vetor explora comportamentos rotineiros: a pressa para ingressar em reuniões remotas e a normalização de atualizações frequentes de software corporativo.

Riscos para o ecossistema brasileiro

Para desenvolvedores e builders brasileiros, o caso evidencia a fragilidade da camada humana na cadeia de segurança. Com o crescimento de equipes distribuídas e a contratação de talentos locais por empresas estrangeiras, a exposição a vetores similares aumenta significativamente.

A compromise de credenciais de desenvolvedores representa vetor crítico para supply chain attacks. Um ambiente de desenvolvimento infectado pode propagar código malicioso para repositórios Git, pipelines de CI/CD e ambientes de produção, afetando milhares de usuários antes da detecção. Para profissionais que trabalham com dados sensíveis ou infraestrutura crítica, a conscientização sobre engenharia social é tão essencial quanto a escrita de código seguro.

Protocolos de verificação

A mitigação exige rigor operacional, não apenas ferramentas técnicas:

  • Verifique a URL de download diretamente no domínio oficial (microsoft.com) antes de executar qualquer instalador
  • Desconfie de atualizações solicitadas via navegador durante o acesso a links de reuniões; clientes legítimos do Teams atualizam automaticamente ou através de canais corporativos oficiais
  • Implemente autenticação multifator (MFA) em todas as contas de desenvolvimento e repositórios de código-fonte
  • Mantenha princípios de zero trust: valide a identidade do convidante por canal alternativo antes de aceitar convites inesperados
  • Isole ambientes de desenvolvimento de máquinas utilizadas para comunicação casual, evitando acesso a repositórios críticos a partir de endpoints expostos a phishing

A segurança da informação continua sendo, majoritariamente, um problema de atenção humana. Técnicas avançadas de codificação não substituem a verificação básica de autenticidade antes de executar software, especialmente em um cenário onde os ataques mais simples frequentemente são os mais efetivos.

antesnãotécnicasdesenvolvimentorepositóriosdadoszeroataqueapenasengenharia

Mais da mesma edição

@bcherny

Anthropic corta assinaturas do Claude em ferramentas de terceiros

A Anthropic anunciou que, a partir de amanhã (sábado, 12h no horário do Pacífico), assinaturas do Claude - incluindo os planos Pro e Max - não vão mais funcionar em ferramentas de terceiros como o OpenClaw. Quem quiser continuar usando, precisa comprar pacotes extras de uso ou usar uma chave de API. --- Boris Cherny, da Anthropic, disse que assinantes vão receber um crédito único equivalente ao valor do plano mensal. Quem preferir, pode pedir reembolso total. Mas a comunidade não recebeu bem: Peter Steinberger, criador do OpenClaw, disse que tentou negociar com a Anthropic e só conseguiu adiar a mudança em uma semana. Segundo ele, o timing é suspeito - primeiro a empresa copiou funcionalidades populares para seu próprio produto, depois cortou o acesso de ferramentas abertas. --- Para piorar, um post no Reddit levantou a suspeita de que o Claude Code já entregava resultados piores para usuários dos planos Pro e Max em comparação com clientes Enterprise. Se confirmado, isso significaria que os assinantes pagantes estavam sendo usados como vitrine para atrair empresas, enquanto recebiam um serviço inferior. --- A reação foi imediata: desenvolvedores influentes como Theo e Alex Finn recomendaram migrar para modelos locais (como Gemma 4 rodando em Mac Mini) ou para a API da OpenAI. A lição? Depender de uma assinatura de uma única empresa para suas ferramentas de trabalho é um risco real.

@steipete

@xai

📹Pika Labs lança videochamada com agentes de IA em tempo real

A Pika Labs lançou em beta a primeira skill de videochat em tempo real para agentes de IA, usando seu novo modelo PikaStream 1.0. Na prática: você pode mandar um convite do Google Meet pro seu agente e ele entra na chamada com rosto e voz. --- O sistema mantém memória e personalidade durante a conversa, e se adapta em tempo real ao que está acontecendo na call. Se for um Pika AI Self (o avatar personalizado da Pika), ele ainda consegue executar tarefas durante a videochamada - agendar coisas, buscar informações, tomar ações. --- Parece detalhe, mas muda bastante a dinâmica. Conversar cara a cara (mesmo que o outro "rosto" seja gerado por IA) cria um nível de interação que texto puro simplesmente não alcança. É o tipo de coisa que daqui a um ano a gente vai achar normal.

Receba no seu email

Todo dia, grátis pra sempre.

Assinar newsletter