CEVIU News

CEVIU News — 13 de maio de 2026

222 notícias13 de maio de 2026CEVIUCEVIU Web DevCEVIU IA+8
Compartilhar:

🚀 CEVIU

Um grupo de hackers criminosos tentou recentemente lançar um ciberataque generalizado usando um bug desconhecido em uma ferramenta popular de administração de sistemas web de código aberto. Há fortes evidências de que os atacantes provavelmente usaram um modelo de IA para apoiar a descoberta e weaponização da vulnerabilidade. O fabricante do software foi notificado rapidamente o suficiente para permitir uma correção antes que o ataque pudesse causar danos. Este é o primeiro exemplo conhecido de um bug zero-day sendo usado maliciosamente por hackers habilitados principalmente por IA.

O Google deve fazer vários anúncios relacionados à IA na conferência I/O da próxima semana. A automação de aplicativos será um elemento central do Android daqui para frente. O Gemini alimentará várias novas funcionalidades de conveniência, incluindo um recurso de widget personalizado. Quase tudo chegará via Play Services, atualizações de apps ou em dispositivos específicos através de parcerias, não como parte do Android 17, que deve ser lançado em junho.

A Claude Platform está disponível na AWS, oferecendo acesso direto à experiência nativa da plataforma Claude da Anthropic através de contas AWS. O serviço permite usar as mesmas APIs, recursos e console disponíveis diretamente na Anthropic, mas rodando na AWS. A Claude Platform na AWS é operada pela própria Anthropic, com requisições e dados processados fora do perímetro de segurança da AWS.

Screenshots de uma interface revisada mostrando um cartão do modelo para o próximo Gemini Omni de vídeo do Google foram postados no Reddit no fim de semana. Testes iniciais de usuários indicam que o modelo tem aderência impressionante aos prompts, mas a geração de vídeo consumiu créditos rapidamente. O Omni provavelmente será lançado em variantes escalonadas (Flash e Pro).

Os Googlebooks são projetados do zero com inteligência Gemini integrada. Mover o cursor em um Googlebook ativa uma experiência Gemini em tela cheia, onde a IA pode visualizar o conteúdo da tela para fazer sugestões contextuais e extrair dados de múltiplos aplicativos. Os dispositivos rodarão Android com acesso à Play Store, e a maioria dos fabricantes que produzem Chromebooks também oferecerá Googlebooks no lançamento.

Elon Musk acusou a Microsoft de ajudar a OpenAI a abandonar seu contrato original como organização sem fins lucrativos. Os advogados de Musk apresentaram evidências de que o CEO da Microsoft, Satya Nadella, teve papel no retorno de Sam Altman à OpenAI apenas cinco dias após sua demissão como CEO. O objetivo é demonstrar o controle significativo da Microsoft sobre a OpenAI. A Microsoft havia alegado anteriormente que não deveria ter sido envolvida na disputa legal entre Musk e OpenAI.

A Starship Versão 3, mais alta e poderosa que as iterações anteriores, traz diversas melhorias: maior empuxo, motores Raptor mais eficientes, nova estrutura reutilizável em formato de treliça no topo do booster para hot staging, e três grid fins modificadas para auxiliar o retorno do primeiro estágio à Terra para recuperação e reutilização. Esta versão deve ser capaz de reabastecimento em órbita. Com 408 pés de altura, o próximo voo do foguete (data ainda a ser determinada) marcará o primeiro lançamento de uma nova plataforma em Starbase.

A Figure divulgou um novo vídeo mostrando dois robôs executando tarefas domésticas em uma demonstração coordenada de limpeza de quarto. O vídeo (disponível no artigo) destaca avanços na colaboração entre humanoides, manuseio de objetos e automação doméstica. A Figure afirma ter aumentado a produção do humanoide Figure O3 de um robô por dia para um por hora em sua instalação de produção BotQ na Califórnia.

O Google está em conversas com a SpaceX e outras empresas de lançamento de foguetes para um acordo de lançamento. No ano passado, o Google anunciou o Projeto Suncatcher, uma iniciativa moonshot destinada a lançar data centers orbitais. Muitos líderes da indústria veem a computação orbital como solução para as limitações dos data centers terrestres. A SpaceX também busca lançar data centers orbitais. A tecnologia especulativa foi o centro da proposta da SpaceX aos investidores antes de seu IPO planejado.

84 pacotes npm do TanStack foram comprometidos em um ataque supply-chain em andamento. Vários desses pacotes têm mais de 12 milhões de downloads semanais, tornando o comprometimento especialmente significativo do ponto de vista da supply-chain de software. O TanStack descontinuou as versões afetadas, acionou a segurança do npm para remover os tarballs maliciosos, limpou entradas de cache do GitHub Actions e aplicou mudanças de segurança para reestruturar o workflow afetado, adicionar proteções de proprietário do repositório e fixar referências de ações de terceiros. Uma lista de ações recomendadas para sistemas afetados está disponível no artigo.

Projetos desenvolvidos como desafios pessoais e exercícios de aprendizado são maravilhosos. No entanto, sem um caso de uso sólido, o mantenedor provavelmente perderá interesse no projeto e eventualmente o abandonará. Não há nada de errado com a ambição de resolver problemas. Apenas não perca de vista o que te fez bem-sucedido em primeiro lugar.

O aspecto mais importante para a inferência agentic é a memória. Agentes precisam de contexto, estado e histórico, o que requer uma hierarquia de memória envolvida ao redor de um modelo. Isso implica um trade-off necessário entre velocidade e capacidade, mas tarefas agentic não precisam ser tão rápidas se não há humanos envolvidos.

Desenvolvedores sênior competentes focam em reduzir complexidade técnica, adicionar ao sistema significa riscar mais complexidade e instabilidade. Já o resto da empresa está focado em reduzir incerteza. O problema surge quando devs sênior expressam questões em termos de gerenciamento de complexidade, quando deveriam apresentar suas soluções em termos de redução de incerteza.

A Apple planeja atualizar seu app Câmera para torná-lo totalmente customizável. Os usuários poderão escolher quais recursos aparecem e onde são posicionados. A próxima grande atualização do iPhone incluirá outras mudanças de design, como alterações em todo o sistema com novas animações e barras de navegação redesenhadas. A atualização, que incluirá uma Siri reformulada, será apresentada em 8 de junho na WWDC.

Scott Wu é fundador e CEO da Cognition, laboratório de agentes de IA para programação e uma das empresas que mais crescem na história. Conhecido também por sua genialidade matemática, Wu é o maior medalhista de ouro americano de todos os tempos na Olimpíada Internacional de Informática. Sua carreira começou aos sete anos, ainda na segunda série, quando competiu em uma competição de matemática do ensino médio. Esta entrevista explora sua infância, trajetória, visões sobre IA, a Cognition, humanidade e seus medos.

O produto MeshClaw da Amazon permite que funcionários criem agentes de IA que se conectam a softwares corporativos e executem tarefas em seu nome, incluindo deploys de código, triagem de emails e interação com apps como Slack. Alguns funcionários estão usando a ferramenta para completar tarefas desnecessárias apenas para aumentar seu consumo de tokens, já que a empresa monitora o uso em rankings internos. Muitos funcionários levantaram preocupações sobre os riscos de segurança de ferramentas de IA que podem agir em nome dos usuários.

Empresas do futuro terão que competir com firmas pertencentes aos laboratórios de IA, onde todas as funções intensivas em conhecimento foram substituídas por IA.

Todos os laboratórios de IA estão jogando o mesmo jogo: maximizar tokens por watt, cobrar preços altos e adquirir mais poder computacional.

O futuro da programação está na construção de melhores modelos conceituais, vocabulários e fundamentos sobre os quais tanto humanos quanto LLMs possam trabalhar.

✍️ CEVIU Web Dev

O desenvolvimento assistido por IA do dashboard Kubernetes k10s inicialmente acelerou o projeto, mas a falta de supervisão arquitetural humana resultou em uma estrutura frágil de "god object" e falhas técnicas críticas como data races. Por isso, a ferramenta está sendo completamente reescrita em Rust com arquitetura projetada por humanos e guardrails técnicos para orientar adequadamente futuras contribuições de IA.

A Instructure pagou um resgate não divulgado ao grupo ShinyHunters após dois ataques ao seu sistema de gestão de aprendizagem Canvas, que comprometeram dados pessoais de aproximadamente 275 milhões de usuários e causaram interrupções no serviço. Embora a empresa tenha recebido garantias de que os dados roubados foram destruídos, especialistas alertam que pagar o resgate incentiva futuros ataques e não oferece certeza absoluta de que as informações não serão vazadas.

O Software Internals Book Club é uma comunidade global baseada em email onde desenvolvedores de todos os níveis participam de discussões conduzidas por especialistas sobre livros técnicos de alta qualidade cobrindo bancos de dados, sistemas distribuídos e performance de software.

Modelos de interação avançam a colaboração com IA ao processar nativamente áudio, vídeo e texto em streams de tempo real, substituindo métodos tradicionais baseados em turnos. Esta abordagem da Thinking Machines usa uma arquitetura de micro-turnos que combina um modelo de foreground altamente responsivo para presença imediata com um modelo de background assíncrono para tarefas de raciocínio complexo e de longo prazo.

Agentes de IA modernos demonstram alta proficiência em linguagens de sistema como Rust e Go, utilizando o feedback rigoroso dos compiladores para autocorrigir falhas arquiteturais e bugs de concorrência com mais eficiência que desenvolvedores humanos. Esta capacidade está provocando um afastamento de linguagens mais amigáveis ao desenvolvedor como Python, já que a IA agora consegue portar ou reescrever rapidamente bases de código massivas em linguagens de alta performance.

Um bug de performance na implementação quiche do controlador de congestionamento CUBIC fez com que a janela de congestionamento ficasse travada no valor mínimo devido a uma otimização do kernel Linux para períodos idle, inadvertidamente disparando um 'death spiral' que impedia o aumento da taxa de transferência de dados. O problema foi resolvido ajustando o código para medir o tempo idle a partir do acknowledgment mais recente, em vez do último pacote enviado, permitindo que o controlador distinguisse adequadamente entre inatividade real e congestionamento de rede.

O Discord substituiu seus scripts manuais e frágeis de gerenciamento ScyllaDB pelo Scylla Control Plane, um framework de automação que usa tarefas idempotentes e workflows definidos em YAML para lidar com infraestrutura complexa de banco de dados de forma confiável. Este sistema persistente e focado em safety reduziu o tempo necessário para tarefas críticas de vários dias para apenas algumas horas.

Um site SvelteKit gerou uma conta de $134 no Cloudflare D1 devido ao modelo de cobrança por linha escaneada do banco. A falta de índices resultou em 127,6 bilhões de leituras de linha, com duas varreduras completas a cada carregamento de página. O desenvolvedor conseguiu reduzir drasticamente os custos aplicando índices compostos, executando ANALYZE para otimizar o planejador de consultas e implementando cache KV cache-aside para dados do layout.

Desenvolvedores sênior enfrentam dificuldades para se comunicar efetivamente porque seu foco no gerenciamento da complexidade de sistemas entra em conflito com a prioridade do negócio de velocidade no mercado. Especialistas podem superar essa lacuna enquadrando a cautela técnica como um caminho eficiente para alcançar objetivos de negócio mais rapidamente.

Executar testes de integração para componentes Vue diretamente numa aba do navegador elimina a dependência do Node e automação pesada, usando QUnit para montar componentes e simular interações. Esse método requer polling para atualizações assíncronas e endpoints server-side para dados de fixture, proporcionando um workflow mais confiável e aproveitando ferramentas nativas de code coverage do browser.

O Horizon é uma fábrica de código autônoma que usa webhooks para acionar agentes em sandboxes da Cloudflare, permitindo planejamento, codificação e verificação de trabalho de ponta a ponta. A arquitetura do sistema é composta por sandboxes descartáveis, um servidor de contexto compartilhado e um orquestrador, que trabalham juntos em um loop de crescimento contínuo onde cada execução entrega código e aprimora a plataforma.

O desconforto com bases de código geradas automaticamente por IA reflete uma questão já resolvida pelos compiladores: ninguém revisa a saída do compilador porque os aparatos upstream (sistemas de tipos e especificações) e downstream (testes, monitoramento e rollback) tornam desnecessário ler o artefato. O equivalente ainda não existe para agentes de código, prompts não são especificações formais, suítes de teste não conseguem capturar código plausível-mas-incorreto 50x mais rápido que humanos, e pipelines de IA-verificando-IA são adaptações posteriores em vez de CI de primeira classe. Bases de código totalmente automatizadas devem ser tratadas como um objetivo de design que especifica qual infraestrutura de verificação deve ser construída, não uma inevitabilidade para a qual se preparar.

O plugin da API de anúncios do Spotify para Claude Code permite que usuários gerenciem campanhas publicitárias complexas usando linguagem natural simples, que a ferramenta traduz em sequências de API de múltiplas etapas. Este sistema open-source garante execução transparente através de uma arquitetura baseada em Markdown construída sobre a especificação OpenAPI original.

Agentes LLM frequentemente degradam em performance quando reescrevem continuamente suas experiências em lições textuais, causando deriva de fatos específicos para abstrações vazias e regras super-generalizadas. Pesquisadores sugerem que futuros sistemas de memória devem favorecer uma coleção curada de episódios brutos e não abstraídos em vez de sumarização constante.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser

CEVIU IA

O Thinking Machines Lab apresentou uma prévia de pesquisa dos modelos de interação para colaboração humano-IA em tempo real através de áudio, vídeo e texto. Os modelos são treinados do zero com design multi-stream para responsividade em tempo real, permitindo troca constante e eliminando as limitações tradicionais baseadas em turnos. Esta abordagem escalável promete maior interatividade e inteligência com aplicações práticas em diversos domínios.

Cargas de trabalho de inference são mais variáveis e imprevisíveis que as de treinamento, tornando-se candidatas naturais para computação serverless. Porém, serverless só funciona se novas réplicas puderem ser criadas tão rapidamente quanto a demanda muda. Este artigo examina como a Modal reduziu o tempo de scaling de servidores de inference de IA de múltiplos quilossegundos para apenas dezenas de segundos.

O modelo de vídeo Gemini Omni do Google apareceu antes do I/O, integrando remix e edição de vídeo diretamente no chat. O feedback inicial destaca suas capacidades de edição robustas, como remoção de marca d'água e troca de objetos, embora fique atrás na qualidade cinematográfica bruta comparado a concorrentes como o Seedance 2 da ByteDance. O modelo pode ser lançado em versões escalonadas, possivelmente Flash e Pro, como parte de uma estratégia mais ampla para unificar modalidades sob o Gemini.

O modelo foundational Muse Spark da Meta agora alimenta a Meta IA em todos os serviços da empresa. O modelo permite respostas de voz mais rápidas, assistência de compras mais inteligente e reconhecimento visual em tempo real através das câmeras dos dispositivos. O lançamento inicial visa usuários nos EUA e Canadá.

A AWS detalhou como o scaling de foundation models evoluiu além do pré-treinamento para incluir pós-treinamento e test-time compute, junto com a infraestrutura distribuída necessária para suportar cada estágio de forma eficiente.

O IPO em alta da Cerebras sinaliza uma divisão entre "inference para respostas" otimizada para velocidade de tokens e "inference para agentes" otimizada para hierarquia de memória. O WSE-3 da Cerebras tem 44GB de SRAM on-chip a 21 PB/s, aproximadamente 6.000 vezes a largura de banda de memória de um H100, sendo perfeito para respostas de baixa latência voltadas ao usuário, incluindo voz e wearables de IA, mas inadequado quando caches KV e pesos do modelo excedem a capacidade on-chip.

O boom da infraestrutura de IA impulsionou a demanda por semicondutores analógicos e de potência, beneficiando especialmente os Capacitores Cerâmicos Multicamadas, em meio a um excesso de oferta passado e competição acirrada. Empresas como Texas Instruments e NXP Semiconductors estão evitando expansão de capacidade, focando em aumentar preços e melhorar lucratividade. A cadeia de suprimentos de semicondutores, que antes atendia as indústrias de veículos elétricos e energia solar, agora está sendo aproveitada para o crescimento da demanda relacionada à IA.

O Parameter Golf atraiu mais de 1.000 participantes e 2.000 submissões focadas em minimizar perda em um dataset dentro de restrições rigorosas. Os participantes aproveitaram uma gama de técnicas, incluindo ajustes cuidadosos, quantization e ideias inovadoras de modelagem, com agentes de IA desempenhando um papel significativo. Este desafio revelou novos talentos e destacou o papel em evolução dos agentes de IA em competições de pesquisa.

O artigo discute o uso de reinforcement learning para fazer fine-tuning de modelos de 4B parâmetros como recursive language models (RLMs) para produção, alcançando comportamento eficiente específico para tarefas com menor custo. Ao treinar uma política compartilhada para RLMs pai e filho, essa abordagem mantém a performance das tarefas e reduz a necessidade de múltiplos modelos. Em testes, este método iguala a performance de modelos maiores como Claude Sonnet 4.6, mas opera com tamanho e custo significativamente reduzidos.

Bedi executa um ciclo completo de desenvolvimento de agentes através de cinco prompts do Claude Code que estruturam, endurecem contra especificações, adicionam capacidades, corrigem falhas de avaliação e reconciliam divergências entre documentação, código e configuração em sua plataforma baseada em Agno. O loop Improve deriva 8-12 testes das instruções do agente, executa cada um contra o container ativo via cURL, julga PASS ou FAIL dos logs do container, então itera até cinco rodadas escolhendo alavancas como endurecer regras, trocar ferramentas ou aumentar num_history_runs até os testes passarem, enquanto Hill Climb executa a suíte de avaliação salva e corrige regressões no local.

Olivia Moore da a16z migrou seus workflows agentic do Claude Cowork e Claude no Chrome para o Codex da OpenAI, recomendando que a maioria dos trabalhadores do conhecimento não-técnicos faça o mesmo. Com o app desktop de fevereiro, Plugins e Automations, o Codex consolida a troca entre interfaces ChatGPT-Claude-Cowork em um só produto. O Codex oferece Skills instaláveis com um clique que ela espera que ancorem um marketplace interno e entre usuários, considerando que as taxas de tentativa de setup de Skills por não-programadores provavelmente ficam abaixo de 10% no Claude. Os Codex Pets fornecem atualizações de status de tarefas com baixo atrito para usuários que não vivem em um IDE.

Pesquisadores derivaram neural scaling laws conscientes de compressão ao treinar quase 1.300 modelos, revelando como bytes por token afetam a alocação de compute. Isso desafia a heurística que escala modelos por 20 tokens por parâmetro, mostrando que isso se deve a tokenizers específicos. O estudo sugere que o scaling deveria usar bytes, não tokens, para melhor eficiência de compute em diversas linguagens.

A IA carece de criatividade semelhante à humana devido à ausência de impulsos intrínsecos e experiências subjetivas. Emular sentimentos poderia aprimorar as capacidades criativas da IA, mas levanta questões éticas. Projetar IA para genuinamente sentir e desejar pode levar a consequências não intencionais, similar à responsabilidade vista na parentalidade.

Os LLMs atuais podem ser comercialmente valiosos, mas prever texto sozinho não levará à inteligência humana porque a linguagem é apenas uma pequena fração de como os humanos entendem o mundo. Sistemas de IA futuros dependerão de "modelos de mundo" que aprendem representações abstratas de física, causalidade e consequências, permitindo planejamento, raciocínio e adaptação em ambientes reais como robótica, saúde, fábricas e sistemas industriais.

A equipe Qwen lançou o Qwen-Image-2.0, seu mais recente modelo multimodal de geração de imagens, demonstrando melhorias na tipografia, seguimento de instruções, fotorrealismo e renderização de textos longos em tarefas de geração e edição.

🎮 CEVIU Segurança da Informação

O grupo APT ScarCruft (APT37), alinhado à Coreia do Norte, comprometeu o sqgame[.]net, uma plataforma de jogos para coreanos étnicos na região de Yanbian, na China, trojalizando seu pacote de atualização do Windows e dois jogos de cartas Android para implantar o backdoor BirdCall, com a versão Android marcando uma nova adição ao arsenal do grupo. A cadeia do Windows passa por um downloader que verifica sandbox até chegar ao RokRAT e depois ao BirdCall, enquanto o BirdCall Android abusa do Zoho WorkDrive via HTTPS para C&C e exfiltra contatos, SMS, logs de chamadas, screenshots, gravações de microfone (limitadas às 19h-22h horário local) e arquivos com extensões .doc/.docx/.xlsx/.pptx/.hwp/.pdf/.p12, visando desertores e refugiados. Defensores devem procurar APKs originários do sqgame e o mono.dll trojanizado (SHA-1 95BDB94F6767A3CCE6D92363BBF5BC84B786BDB0), bloquear a infraestrutura C2 listada, incluindo domínios sul-coreanos comprometidos (1980food.co[.]kr, inodea[.]com e lawwell.co[.]kr), e sinalizar tráfego de API Zoho WorkDrive de saída de endpoints não empresariais.

O grupo TeamPCP, mesmo responsável pelas campanhas npm Shai-Hulud e violação do scanner Trivy, publicou uma versão maliciosa (2026.5.09) do plugin Jenkins AST da Checkmarx no Jenkins Marketplace em 9 de maio. Eles utilizaram credenciais roubadas durante o comprometimento da Trivy em março, que a Checkmarx nunca rotacionou. A build maliciosa ficou fora do pipeline de release do plugin, não tinha tag Git nem GitHub release, e quebrava o esquema de versionamento baseado em data do projeto. Usuários devem reverter para a versão 2.0.13-829.vc72453fa_1c16 (17 de dezembro de 2025) ou anterior, rotacionar todos os secrets que tocaram um runner Jenkins executando o plugin, e buscar movimento lateral e persistência. Defensores devem tratar qualquer violação de fornecedor envolvendo credenciais de repositório roubadas como risco contínuo de supply-chain até confirmação da rotação, e incorporar os IOCs publicados pela Checkmarx na telemetria de CI/CD.

A Cyera descobriu a CVE-2026-7482 no Ollama, um vazamento de memória que permite atacantes extrair todo o heap do processo sem credenciais. O Ollama roda LLMs localmente e tem 170.000 stars no GitHub, mais de 100 milhões de downloads Docker e 300.000 servidores expostos. O bug está no pacote unsafe do Go durante quantization de tensor GGUF. Atacantes fazem upload de um arquivo GGUF malformado com valores de tensor inflados, causando leitura fora dos limites que captura memória heap contendo prompts de usuário, prompts de sistema e variáveis de ambiente. Eles nomeiam o modelo como URI HTTP e fazem push para seu próprio servidor via /api/push, exfiltrando tudo em três chamadas API. Os dados vazados incluem chaves API, código proprietário e contratos de clientes de empresas que usam Ollama como chat IA interno.

O OpenAI Daybreak introduz um programa defensivo que incorpora segurança no desenvolvimento de software usando GPT‑5.5 e Codex Security para code review seguro, modelagem de ameaças, validação de patches e análise de riscos de dependências. Suporta workflows desde triagem e análise de malware até red teaming através de níveis de acesso graduados, incluindo GPT‑5.5‑Cyber, que oferece verificação mais robusta e controles de conta, sendo implementado com parceiros da indústria e governo.

A varejista de moda Zara anunciou que sofreu um vazamento de dados de 197 mil indivíduos devido ao comprometimento de bancos de dados de um antigo provedor de tecnologia, que continham informações sobre relacionamentos comerciais com clientes em diferentes mercados. Os dados incluem 197 mil endereços de email únicos, localizações geográficas, compras e tickets de suporte. O grupo ShinyHunters afirma ter obtido acesso aos dados através de um token de autenticação comprometido da Anodot.

O Google Threat Intelligence Group reportou o primeiro uso criminoso observado de um zero-day desenvolvido por IA - um exploit de bypass 2FA contra uma ferramenta open-source de administração de sistemas que o GTIG interrompeu antes da implementação. O relatório também detalhou atores chineses combinando persona jailbreaks com o plugin Claude "wooyun-legacy" e 85.000 casos históricos de bugs para escalar análise de CVEs, além de malware russo preenchendo payloads com lógica de chamariz gerada por LLM para evadir assinaturas estáticas. Entre as ameaças destacadas estão o PROMPTSPY, um backdoor Android que interpreta UI na tela e executa ações autonomamente, e o TeamPCP pivotando de comprometimentos de supply-chain para gateways de IA usando o stealer SANDCLOCK, com defensores orientados a focar em stacks de tooling de IA, ativos de supply-chain e detecção de falhas lógicas semânticas que ferramentas de análise estática podem perder.

O exploit Dirty Frag combina dois bugs do kernel Linux, CVE-2026-43284 e CVE-2026-43500, permitindo que usuários com baixos privilégios obtenham acesso root corrompendo dados do page cache através dos caminhos de rede esp4/esp6 e rxrpc. O código do exploit já é público e foi testado por atacantes. Distribuições principais como Debian, AlmaLinux e Fedora já disponibilizaram correções, mas a proteção ainda depende de aplicação rápida de patches e reinicializações, especialmente em servidores compartilhados e VMs.

Uma operação de phishing de quatro anos, apelidada de Operation HookedWing, roubou mais de 2.000 credenciais de usuários em mais de 500 organizações dos setores de aviação, infraestrutura crítica, energia, finanças, governo, logística e tecnologia. O atacante usa emails temáticos de RH ou colegas que direcionam para páginas hospedadas no GitHub imitando o Outlook, com loaders customizados por organização vítima. As landing pages validam dados, injetam formulários PHP, capturam credenciais, endereços IP e dados de geolocalização, enviando registros completos para servidores C2 do atacante.

Uma nova variante do worm Shai-Hulud infectou 42 pacotes @tanstack/* através de um ataque "Pwn Request" via pull_request_target, combinado com envenenamento de cache do GitHub Actions e extração de tokens OIDC em runtime do processo Runner.Worker. O malware coletou credenciais AWS, GCP, Kubernetes, Vault, GitHub e SSH em todos os hosts de instalação. O worm usa o índice de busca de commits do GitHub como quadro de avisos peer-to-peer, onde hosts infectados encontram tokens roubados de outros através de consultas por strings específicas, e instala um mecanismo dead-man's switch no gh-token-monitor que dispara ações destrutivas se o token for revogado antes da remoção das unidades de persistência. Defensores devem remover a persistência (unidades launchd/systemd, hooks Claude Code SessionStart, VS Code tasks.json com runOn: folderOpen) antes de rotacionar tokens, bloquear egress para api.masscan.cloud e nós seed da sessão, e buscar por arquivos .github/workflows/*.yml.

A Back Engineering Labs publicou uma abordagem genérica de devirtualização estática para Themida e CodeVirtualizer (extensível a VMProtect, vxlang, EagleVM e outros protetores baseados em VM) que deliberadamente evita pattern-matching de handlers. Em vez disso, eleva instruções nativas para a SSA IR do BLARE2 com todos os registros simbólicos e RSP concretizado, executando promoção de constantes, constant folding, eliminação de dead store (limitada a seções VM-privadas), combinação de instruções e branch folding até convergência, até que endereços de handler, matemática VPC e lógica de dispatch colapsem em fluxo de controle concreto. O conhecimento específico da VM é necessário apenas para o handler VJCC do Themida (que escreve uma branch_taken_flag antes de avançar o VIP, forçando exploração de ambos os caminhos) e para classificação VMEXIT via deslocamento RSP do initRSP. Defensores e engenheiros reversos podem estudar os binários de amostra liberados no GitHub. Autores de ferramentas red-team devem notar que alvos de branch codificados com MBA não derrotam mais de forma confiável a avaliação simbólica, exigindo construções anti-simbólicas mais fortes para resistir a esta classe de pipeline.

Um setup baseado em MCP com Claude Code integra mais de 300 ferramentas em cinco VMs Proxmox para automatizar pesquisa de vulnerabilidades de ponta a ponta, desde staging de binários até fuzzing, triagem de crashes, conhecimento baseado em RAG e relatórios. Os achados começam em um "hallucination bin" e devem passar por verificações rigorosas de PoC, explorabilidade e baixo privilégio antes da promoção, mantendo baixos os falsos positivos. As campanhas já produziram múltiplas CVEs de OOM da biblioteca padrão Go, uma cadeia 0-day SYSTEM de OEM Windows e problemas de plataforma de apps macOS, enquanto TokenBurn rastreia uso de tokens e custo por achado para manter todo o pipeline economicamente viável.

S12 explica como EDRs detectam injeção do tipo CreateRemoteThread usando PsSetCreateThreadNotifyRoutine, um callback de kernel que dispara no contexto do criador. Comparar PsGetCurrentProcessId() com o ProcessId da notificação identifica de forma confiável criação de threads entre processos. O driver WDF de prova de conceito registra o callback no DriverEntry, registra pares de PID criador/alvo, e filtra PID 4 (System) para suprimir threads legítimas iniciadas pelo kernel. Defensores que expandirem isso devem adicionar camadas de inspeção do endereço de início da thread, reputação do processo criador, e correlação com callbacks de carregamento de imagem e abertura de handle antes de alertar, já que o sinal bruto sozinho é ruidoso.

Em 11 de maio, um atacante explorou workflow pull_request_target, envenenamento de cache do GitHub Actions e roubo de token OIDC da memória do runner para publicar 84 versões maliciosas de 42 pacotes npm @tanstack/*. O payload executado durante a instalação coletou credenciais de cloud, Kubernetes, Vault, npm, GitHub e SSH, exfiltrando-as pela rede Session/Oxen e tentando republicar outros pacotes da vítima. A detecção ocorreu por pesquisadores externos em cerca de 20 minutos, resultando na depreciação de todas as versões maliciosas, limpeza de caches e endurecimento dos workflows.

A ClearSecLabs contesta a tese de Thomas Ptacek de que "pesquisa de vulnerabilidades morreu", argumentando que o pânico com IA ecoa ciclos anteriores com decompiladores Hex-Rays, AFL/libFuzzer e CodeQL/Semgrep, que automatizaram o trabalho básico tornando o julgamento humano mais valioso. O autor reconhece que LLMs são qualitativamente diferentes, citando 500+ vulnerabilidades validadas pela Anthropic, IA encontrando 12 de 12 zero-days do OpenSSL antes dos humanos, e descoberta do CVE-2026-4747 pelo Claude Mythos, mas contra-argumenta que defensores têm as mesmas ferramentas, descoberta de novas classes de bugs ainda requer criatividade humana, e IA em pipelines CI/CD estruturalmente favorece a defesa. Profissionais devem tratar isso como argumento de equilíbrio: investir em direcionamento de agentes ao invés de competir contra eles, combinar pattern-matching de LLM com intuição de domínio para falhas lógicas, e esperar enxurrada de relatórios de baixa qualidade gerados por IA que defensores precisarão filtrar.

Daniel Stenberg relatou que o modelo Mythos da Anthropic, testado contra o código de 178 mil linhas do curl através do programa Alpha Omega da Linux Foundation, produziu cinco descobertas "confirmadas" que a equipe de segurança do curl reduziu para um único CVE de baixa severidade (previsto para a versão 8.21.0 no final de junho), além de cerca de 20 bugs não relacionados à segurança. Três foram falsos positivos sinalizando comportamento documentado da API, e um foi considerado "apenas um bug". Stenberg observou que scanners de IA anteriores (AISLE, Zeropath e OpenAI Codex Security) geraram 200-300 correções de bugs mescladas ao longo de 8-10 meses, então o resultado mais modesto do Mythos reflete retornos decrescentes em uma base de código heavily testada e auditada, não fraqueza. Ferramentas de IA ainda identificam apenas classes de bugs conhecidas, não novas. Profissionais devem tratar analisadores de código com IA como padrão básico, combiná-los com defesas tradicionais e descartar o framing "perigosamente bom" dos fornecedores até resultados independentes chegarem.

Antes dos modelos mais recentes, os LLMs seguiam uma curva de preço/desempenho onde modelos mais caros tinham melhor performance. Com a introdução de novos modelos top como GPT-5.5 e Opus 4.7, que trouxeram grandes aumentos de preço, e Deepseek V4-Pro e V4-flash, muito mais baratos, os modelos se dividiram entre caros de alta performance e muito baratos, sem meio-termo claro. A OpenAI argumenta que o diferencial é que Codex (e similarmente o ecossistema Claude) busca fornecer um stack completo, enquanto outros modelos (como Deepseek) oferecem apenas um componente.

O CHERIoT-Ibex da Microsoft tornou-se a primeira implementação open-source de qualidade de produção da arquitetura CHERIoT ISA certificada pela CHERI Alliance, estendendo o core RISC-V Ibex de 32 bits da LowRISC com memory safety espacial e temporal baseada em capabilities e compartimentalização refinada impostas por hardware. O core é direcionado para cargas de trabalho embarcadas e IoT, onde cerca de 70% dos CVEs atribuídos pela Microsoft derivam de defeitos de memory safety em C/C++, e alcança suas garantias com paridade de consumo e área em relação aos microcontroladores de baixo custo. Para defensores que desenvolvem firmware integrado, o design limita o raio de explosão para que um comprometimento em um stack de rede exposto não possa se deslocar para componentes privilegiados de inicialização ou telemetria no mesmo chip.

A BWH Hotels, controladora de 4.000 propriedades incluindo Best Western, WorldHotels e Sure Hotels, revelou que invasores mantiveram acesso não autorizado a uma aplicação web de reservas de hóspedes de 14 de outubro de 2025 até a detecção em 22 de abril de 2026. O ataque expôs nomes, endereços de e-mail, números de telefone, endereços residenciais, números de reserva, datas de estadia e solicitações especiais dos hóspedes. Dados de pagamento não estavam armazenados no sistema afetado e permanecem seguros. A BWH retirou a aplicação do ar, revogou acessos e contratou especialistas externos para resposta ao incidente. Nenhum grupo reivindicou a invasão, e hóspedes afetados devem tratar qualquer contato sobre reservas por e-mail, SMS ou telefone como possível phishing, dado o contexto detalhado que os atacantes agora possuem.

🚚 CEVIU Gestão de Produtos

Transformações de produto falham quando equipes perseguem OKRs, descoberta, estratégia ou IA antes de consertar a entrega. Se equipes não conseguem entregar rapidamente e com confiabilidade, tudo o mais se torna mais lento, mais fraco e mais difícil de confiar.

A orquestração de agentes de IA pode se tornar "construção de desgraça", drenando atenção enquanto parece produtiva. A maioria do trabalho com agentes deveria ser supervisionada através de escopos claros e blocos de revisão, mantendo envolvimento profundo apenas no trabalho criativo que precisa de julgamento humano.

As organizações precisam de consistência suficiente para manter o alinhamento, mas não tanta a ponto de as equipes perderem flexibilidade. A IA pode ajudar a traduzir diferentes formas de trabalho, desde que não substitua o processo humano de interpretação que cria o verdadeiro alinhamento.

🧪 CEVIU DevOps

A Grafana lançou o k6 2.0, ferramenta open source de teste de performance com mais de 30 mil stars no GitHub, introduzindo workflows de teste assistidos por IA, compatibilidade ampliada com API do Playwright, nova API de Assertions e capacidades expandidas de extensões, incluindo extensões por subcomando. O release também adiciona saída JSON legível por máquina, suporte nativo ao OpenTelemetry e o k6 Operator 1.0 stable para testes distribuídos no Kubernetes, ajudando equipes a validar software mais rapidamente em ambientes de desenvolvimento orientados por IA.

O Meta migrou com sucesso todo seu sistema de ingestão de dados do grafo social baseado em MySQL, que processa vários petabytes diariamente, para uma nova arquitetura auto-gerenciada. A empresa construiu ferramentas automatizadas e um processo de testes multi-fase com "shadow jobs" para validar a qualidade dos dados em dezenas de milhares de jobs. O sistema legado de pipelines foi descontinuado em favor da nova arquitetura de hiperescala, usando técnicas como reverse shadowing e monitoramento contínuo de checksum para garantir zero downtime durante a transição.

O Vault Enterprise 2.0 moderniza o gerenciamento de secrets LDAP integrando roles estáticos em um gerenciador centralizado de rotação com agendamento configurável, tentativas de retry, controles de pausa, configuração inicial de senhas e rotação de credenciais autogerenciada que remove a dependência de contas master com altos privilégios. A migração automática em background de sistemas legados preserva a continuidade operacional, melhorando compliance, reduzindo overhead manual e fortalecendo a segurança de identidade através da automação padronizada do ciclo de vida de credenciais.

A AWS lançou as instâncias Amazon Redshift RG com processadores Graviton, entregando performance até 2,2x mais rápida que instâncias RA3 com custo 30% menor por vCPU, eliminando as taxas de $5/TB para scanning em data lake cobradas anteriormente pelo Redshift Spectrum. As novas instâncias estão disponíveis em 24 regiões AWS e incluem uma engine integrada para consultas em data lake que executa até 2,4x mais rápido para queries Apache Iceberg, tudo dentro dos limites da VPC existente sem necessidade de mudanças no código.

Engenheiros da Cloudflare descobriram e corrigiram um bug crítico no CUBIC, o algoritmo padrão de controle de congestionamento para a maioria das conexões TCP e QUIC na internet, onde a janela de congestionamento ficava permanentemente travada no valor mínimo (dois pacotes) após perda severa de pacotes, causando falha em 60% dos downloads de teste. O bug surgiu de uma otimização do kernel Linux para conexões idle que foi incorretamente portada para a implementação QUIC quiche da Cloudflare, onde confundia atrasos normais de ACK com períodos idle e prendia o algoritmo num ciclo que impedia a recuperação de largura de banda, exigindo apenas um fix de três linhas para medir o tempo idle a partir do último ACK em vez do último pacote enviado.

Quack é um novo protocolo cliente-servidor baseado em HTTP que permite que múltiplas instâncias do DuckDB se comuniquem entre si e suporta múltiplos escritores concorrentes, expandindo o DuckDB além de seu modelo original in-process. Foi projetado para ser simples, rápido e nativo do DuckDB, com forte desempenho em transferências em lote, escritas pequenas eficientes, autenticação baseada em token e integração planejada com DuckLake e DuckDB 2.0.

🤖 CEVIU Empreendedores

A adoção empresarial mudou drasticamente nos últimos doze meses. A OpenAI ainda lidera, mas sua participação caiu para 56%. A adoção do Claude mais que dobrou no último ano. O Gemini cresceu de 27% para 40%, mas o Grok mal cresce dentro das organizações empresariais. O mercado de assistentes de código está impulsionando esses números.

SaaS costumava significar margens brutas de 70%. Software nativo de IA pode ficar limitado a 17%. Cada chamada de IA é personalizada, então cache e multi-tenancy não reduzem custos. Modelos de reasoning queimam 10-100x mais tokens que seus predecessores, então o custo por tarefa mal se move mesmo com preços por token caindo. A matemática: 1 milhão de usuários com ARPU de $120 ainda deixa você com 17% bruto, 11% líquido. Isso é território de bens de consumo, não Salesforce. Quatro saídas: clones 1/10 do custo (sem moat), negócios de nicho/lifestyle (viáveis com custos de desenvolvimento colapsados), software de luxo (Raya, Bloomberg Terminal), ou integração vertical em átomos ou serviços.

AI-native é um rótulo organizacional, não tecnológico. Estima-se que apenas cerca de 1.000 empresas com mais de US$ 5 milhões de ARR realmente se reconstruíram para que agentes possam operar nos fluxos de trabalho centrais, não nas bordas. A maioria das empresas não é legível para máquinas porque a lógica de preços vive em planilhas "Final_v7_NEW", a política de reembolso se esconde em um documento do Notion que ninguém confia, e o processo de vendas é "fale com a Sarah". A transição AI-native requer tornar explícito o conhecimento implícito: regras de decisão documentadas, SOPs legíveis por agentes, objetos de cliente limpos, permissões, trilhas de auditoria e loops de avaliação.

Um pivot é qualquer mudança que reconecta sua unit economics, não uma reconstrução de 180 graus. Antes de mudar qualquer coisa, mapeie todo seu funil de conversão no FigJam, cada ponto de contato de marketing, landing page, demo, ciclo de vida, trial e usuário retido, com a porcentagem de conversão escrita entre cada etapa. A pior queda te mostra qual alavanca pivotar. Então teste o pivot estilo MVP com cinco funis diferentes para os cinco grupos de ICP que você acredita serem mais aderentes, cada um com seu próprio criativo, landing pages e sequências de email. O pior erro é anunciar o pivot ao mundo antes de ter beta testers pagantes e retidos.

O GitHub Copilot Pro e Pro+ agora incluem mais uso total pelo mesmo preço através de uma nova alocação flexível. Os planos pagos incluem créditos base - quando os usuários ultrapassam essa base, uma alocação flexível é aplicada automaticamente, e os usuários podem comprar mais uso se esgotarem os tokens. Completions de código e sugestões de próxima edição permanecem ilimitados nos planos pagos e não consomem créditos. Um novo plano Max foi introduzido para trabalho sustentado e de alto volume no Copilot.

O Vercel Flags é uma nova ferramenta para lançar funcionalidades para uma porcentagem crescente de usuários de forma programada. A solução suporta rollouts progressivos que gradualmente aumentam o percentual de tráfego direcionado para a nova variante. Cada estágio tem uma porcentagem alvo e duração definidas. Expor mudanças em etapas permite que desenvolvedores detectem regressões em uma pequena fatia de usuários antes que afetem todos.

Fundadores frequentemente prejudicam suas perspectivas ao manterem sigilo excessivo sobre seus esforços. Não ter rastro público do trabalho da startup, como um domínio ou atualização no LinkedIn, pode fazer com que percam conexões críticas e oportunidades. Visibilidade básica, como um domínio pessoal ou listagem de trabalho relevante no LinkedIn, ajuda a sinalizar comprometimento e legitimidade para potenciais investidores e parceiros.

Existe um abismo entre afirmar que seu produto é "10x melhor" e o que essa melhoria realmente representa na prática. O verdadeiro 10x acontece quando a forma antiga de fazer as coisas simplesmente para de fazer sentido - como email versus fax, ou Stripe versus transferências bancárias tradicionais. Não é "23% mais rápido arredondado para cima". Antes de escrever "10x" no seu material de marketing, faça o teste: seu cliente usaria essa palavra espontaneamente ao descrever seu produto? Se não usaria, você está exagerando.

CEVIU Design

O WhatsApp está lançando uma versão redesenhada do app para iPhone inspirada na estética "Liquid Glass" do iOS 26 da Apple, trazendo mais transparência, profundidade, efeitos de blur e animações fluidas por toda a interface. A atualização renova elementos como a barra de navegação inferior, teclado, botões e menus contextuais com visuais semi-transparentes e em camadas que se alinham melhor à linguagem de design mais recente do iOS, embora o lançamento seja gradual e algumas partes, como a barra de chat, ainda mantenham o estilo flat anterior.

O Spotify vai distribuir selos "Verified by Spotify" para artistas que seguirem as políticas da plataforma, mantiverem ouvintes consistentes e presença identificável dentro e fora da plataforma. A iniciativa visa combater música gerada por IA, que se tornou problemática após casos como a banda de rock completamente gerada por IA The Velvet Sundown, que alcançou um milhão de reproduções. Os selos de verificação serão lançados nas próximas semanas, com o Spotify pretendendo verificar mais de 99% dos artistas ativamente pesquisados no lançamento.

A New York Design Week acontece de 14 a 20 de maio, transformando a cidade em um dos destinos com maior concentração de design do mundo através do NYCxDESIGN Festival. A semana apresenta dezenas de eventos em Manhattan e Brooklyn, incluindo a exposição de luz SHINE no The Seaport e uma conferência sobre IA e design. A International Contemporary Furniture Fair no Javits Center (17-19 de maio) serve como evento principal da semana, funcionando como a principal feira de design contemporâneo da América do Norte.

A Apple está planejando um redesign modesto para o macOS 27 que refina a interface Liquid Glass introduzida no Tahoe, melhorando transparência, sombras, legibilidade e acabamento geral após o que a Apple internamente considerou uma primeira implementação inacabada. A atualização também focará em melhorias de performance e eficiência, além de trazer grandes atualizações de IA como uma Siri com tecnologia Gemini e recursos de chatbot, busca unificada entre Siri e Spotlight, e outras melhorias do Apple Intelligence antes de sua apresentação na WWDC 2026 em 8 de junho.

A Autodesk lançou o Project Falcon, uma ferramenta gratuita de modelagem 3D baseada em browser, projetada para iniciantes sem necessidade de experiência técnica. A plataforma usa um workflow guiado de kitbashing onde usuários podem montar partes pré-fabricadas de uma biblioteca com milhares de assets para criar modelos 3D como veículos e naves espaciais. Os modelos podem ser exportados para softwares profissionais como Maya, 3ds Max ou Blender para refinamento, ou usados para impressão 3D.

O iOS 26 introduz o recurso "Spatial Scenes", que cria um efeito 3D nos papéis de parede do iPhone, fazendo as fotos parecerem mais imersivas e dinâmicas conforme você move o dispositivo. O efeito, que também está integrado ao app Fotos e aos widgets da Home Screen, funciona especialmente bem como papel de parede ao adicionar profundidade e movimento sutil às imagens pessoais. Os usuários podem escolher entre os papéis de parede espaciais sugeridos pela Apple ou ativar manualmente o efeito em quase qualquer foto da biblioteca através das configurações de Papel de Parede, onde o iOS gera automaticamente a cena 3D antes de salvá-la.

A educação técnica deveria ensinar humildade sobre o quão extraordinário é para as máquinas funcionarem, já que a complexidade se espalha como vírus quando não é gerenciada adequadamente. Sistemas bem construídos exigem liderança ou princípios que saibam quando dizer 'Não', enquanto software revolucionário enfrenta resistência porque as pessoas não estão prontas para mudanças. Quando se afogando em complexidade, encontre consolo no fato de que ideias revolucionárias podem emergir para criar melhores abstrações e sistemas mais simples.

A IA está transformando o trabalho da execução individual de tarefas para a condução simultânea de múltiplos agentes de IA, exigindo uma mudança fundamental de mentalidade, de executor para diretor. Pessoas que lutam com IA não carecem de ferramentas ou conhecimento, mas sim de workflows organizados e processos estruturados que a IA precisa para funcionar efetivamente. Essa transição espelha o desafio que líderes de design enfrentam ao sair do trabalho hands-on para gerenciar equipes, requerendo a habilidade de supervisionar múltiplos projetos paralelos sem mergulhar na execução tática.

Projetar pequeno em contextos ágeis é mais difícil do que parece, não por causa da velocidade, mas porque exige resistir ao instinto natural do designer de resolver todo o sistema de uma vez. O principal desafio é identificar a menor fatia de uma experiência que ainda entregue valor real ao usuário, ao contrário de dividir o trabalho por camadas técnicas, que produz componentes inúteis isoladamente. Essa restrição, embora desconfortável, é o que permite ciclos rápidos de aprendizado e descobertas significativas sobre o que os usuários realmente precisam.

A conversa sobre IA nas indústrias criativas evoluiu da pura ansiedade para um debate mais complexo sobre como viver e trabalhar com uma tecnologia impossível de ignorar. Muitos criativos ainda se opõem à IA generativa por preocupações com roubo de direitos autorais, custos ambientais e perda de empregos, enquanto outros que testaram as ferramentas profissionalmente as acharam pouco confiáveis e ainda não prontas para trabalho criativo de alto nível. Ao mesmo tempo, alguns designers e artistas veem valor na IA para tarefas repetitivas ou administrativas, argumentando que criatividade humana, bom gosto e originalidade permanecem essenciais e difíceis de substituir.

O shadcn/ui se tornou silenciosamente a base padrão por trás de muitas interfaces geradas por IA, alimentando os padrões e componentes produzidos por ferramentas como Figma Make, Cursor e Claude. Sua popularidade vem de oferecer componentes React limpos, acessíveis e copy-and-paste que desenvolvedores podem possuir e customizar completamente, tornando-o ideal para workflows de código com IA. A mudança mais ampla destaca como sistemas de design modernos são cada vez mais moldados por ecossistemas de desenvolvedores, tooling de IA e infraestrutura code-first em vez de plataformas tradicionais de design, com muitos designers percebendo apenas depois o quão profundamente esses padrões já se espalharam pela indústria.

A maioria das empresas não está vendo retornos significativos da IA porque a usa principalmente para acelerar workflows existentes, em vez de repensar quais produtos, serviços ou modelos de negócio valem a pena construir. Embora a IA ofereça ganhos claros de produtividade, especialmente para profissionais menos experientes, o valor real a longo prazo vem de usá-la para fazer melhores perguntas estratégicas, desafiar premissas e reformular ofertas, mercados e relacionamentos com clientes, ao invés de simplesmente acelerar processos antigos.

Mapas de jornada do usuário visualizam cada ação, emoção e ponto de dor que um usuário encontra ao buscar um objetivo, explicando por que usuários abandonam o processo em vez de apenas onde isso acontece. Construir um envolve cinco etapas: definir uma persona baseada em pesquisa, estabelecer um cenário específico, mapear todos os pontos de contato, capturar uma curva emocional e converter pontos de dor em oportunidades priorizadas. Organizações que agem com base nesses mapas veem ganhos compostos nos negócios, incluindo retornos mais fortes em marketing e ciclos de vendas mais rápidos, mas apenas quando os mapas são fundamentados em pesquisa real com usuários, não em suposições internas.

A IA causou um colapso no mercado de design freelance de nível médio, com trabalhos básicos agora dominados por assinaturas de IA de R$ 100/mês e freelancers perdendo clientes para ferramentas automatizadas. Dados mostram que o trabalho de design gráfico freelance encolheu 17% em oito meses após o lançamento do ChatGPT, com projetos de nível iniciante caindo de 15% para menos de 9% em plataformas como Upwork. Apenas trabalho de design estratégico de alto nível que exige julgamento humano permanece viável, enquanto tarefas básicas de design foram completamente substituídas por ferramentas de IA como Canva e Midjourney.

Um veterano de 30 anos em design compartilha 10 lições conquistadas na prática durante um ano construindo sozinho um produto data-intensive. O insight central é tratar dados como a própria interface, deixando que sua estrutura conduza o layout da página, navegação e interação, em vez de decorar uma estrutura pré-projetada. Dicas práticas incluem aprender Python, trabalhar com dados realistas, conectar modelos mentais dos usuários com modelos de dados do sistema e projetar cuidadosamente para estados vazios.

A Apple contestou com sucesso no escritório de marcas da União Europeia um pedido de registro da fabricante chinesa de teclados Yichun Qinningmeng Electronics Co. O logo em questão tinha formato de citrus com uma "mordida" ausente e folha, elementos que o EUIPO considerou capazes de criar associação mental com a marca icônica da Apple, apesar das semelhanças serem mínimas. O caso evidencia a proteção agressiva que a empresa faz de sua identidade visual e a força de seu reconhecimento de marca, seguindo disputas anteriores envolvendo outros logos de tecnologia inspirados em frutas.

A Eat Marketing reimaginou a marca centenária Stokes Coffee modernizando sua identidade sem perder a herança histórica, criando um sistema visual caloroso e confiante centrado em personagens ilustrados inspirados em funcionários e familiares reais. Em vez de focar apenas na estética, o rebranding reconstruiu a estratégia da empresa, tom de voz, tipografia e embalagens para ajudar a Stokes a competir no mercado atual do café preservando a confiança e história que definem o negócio.

⏱️ CEVIU Marketing

Análise de cerca de 900 páginas de marketing recém-publicadas revela um cronograma claro para citações no ChatGPT e Claude. O tempo mediano para a primeira citação é de 6,81 dias. 75% das páginas são citadas em até 18,68 dias e 90% em até 37,10 dias. Páginas não citadas após aproximadamente 37 dias provavelmente têm problemas de indexação ou rastreabilidade, não de timing. Páginas citadas em cerca de uma semana estão performando acima da média e devem manter as práticas atuais.

Blogs que conquistam citações de IA começam com temas onde as respostas da IA são fracas, testados usando ferramentas de IA e resultados de busca antes da escrita. O conteúdo é construído em torno de perguntas reais de usuários de fontes como o recurso "People Also Ask" do Google e ferramentas de pesquisa de palavras-chave, depois mapeado em estruturas claras de H2 e H3. Cada seção abre com uma resposta direta seguida de detalhes de apoio para fácil extração. Posts incluem exemplos de primeira mão, screenshots e walkthroughs para demonstrar experiência real. A escrita permanece simples e direta com visuais claros que explicam pontos-chave. SEO on-page inclui títulos otimizados, cabeçalhos, URLs, meta descriptions e links internos. A configuração técnica inclui indexação adequada, schema e auditorias regulares.

A visibilidade em IA agora depende de um portfólio de canais orgânicos, não apenas do seu site, então você precisa de um Mix de Mídia Orgânica que aloque recursos baseado em onde modelos de IA realmente citam marcas. O framework começa com relatórios de citação em ferramentas como ChatGPT, Gemini e Claude para identificar quais fontes moldam respostas de IA na sua categoria, depois pontua esses canais por influência, dificuldade de implementação, intenção comercial e sentimento. Os dados frequentemente derrubam suposições porque citações podem variar significativamente por indústria e marca. Este framework permite que equipes usem dados de citação para guiar placements de anúncios, investimento em PR, programas de influenciadores e produção de conteúdo em torno das mesmas consultas de alta intenção.

Apenas 43% dos americanos entre 15-34 anos disseram que 2025 era um bom momento para encontrar emprego local, 21 pontos abaixo dos 55+, uma inversão drástica das tendências passadas. Desde 2023, a confiança dos jovens caiu 27 pontos, com declínios mais acentuados entre mulheres jovens, os mais escolarizados e quem não trabalha em tempo integral. Em outras economias avançadas, adultos jovens permanecem mais otimistas, tornando os EUA uma clara exceção.

56% dos americanos se consideram pelo menos um pouco cool, incluindo 16% que se acham muito cool. Jovens adultos e afroamericanos têm maior tendência a se ver assim, com 65% dos menores de 30 anos e 79% dos afroamericanos se considerando cool. Pais também se avaliam melhor, com 64% daqueles com filhos menores de 18 anos se achando cool versus 54% dos não-pais. Ainda assim, 74% dizem que ser cool não é importante. Os americanos se consideram mais cool hoje do que no ensino médio (56% vs 43%). Sobre o que é cool, a maioria favorece interesses tradicionais como ciência (87%) e leitura (81%), enquanto menos pessoas veem coisas como maconha (35%) ou apostas esportivas (25%) como cool.

A visibilidade de IA entre ChatGPT, Perplexity e Google AI Overviews é altamente fragmentada. Apenas cerca de 2-2,5% das URLs aparecem nos três mecanismos, enquanto 91% aparecem em apenas um. A busca por IA não é um sistema único, mas três camadas de distribuição separadas com sobreposição mínima. Consultas comerciais e informacionais mostram padrões similares, e mesmo buscas de alta intenção não convergem para as mesmas fontes. Guias e tutoriais viajam um pouco melhor que outros tipos de página, mas a portabilidade geral permanece baixa.

A IA está enfraquecendo o pensamento crítico, a profundidade emocional e a originalidade quando usada sem intenção. Muitas marcas a adotam de forma reativa e priorizam velocidade sobre insight, levando a uma dependência excessiva do descarregamento cognitivo, onde as pessoas terceirizam as partes difíceis do pensamento e comunicação. Pesquisas mostram que o uso frequente de IA pode reduzir o pensamento crítico, enquanto criativos são pressionados a produzir mais ideias rapidamente em vez de desenvolver as mais fortes. Ao mesmo tempo, modelos treinados globalmente correm o risco de achatar a cultura ao recorrer a padrões familiares, tornando o julgamento humano e a perspectiva local mais importantes.

A NFL continua sendo o principal âncora das redes de TV. Creators estão integrados em todas as plataformas, incluindo YouTube, Netflix, Disney e Fox, com conteúdo de influenciadores agora mainstream na programação e publicidade televisiva. O YouTube se consolidou como o fechamento da semana de upfronts, reforçando seu papel como plataforma de escala televisiva. O evento é cada vez mais moldado por estratégias de conteúdo baseadas em fandom e compra e mensuração de anúncios habilitadas por IA. O investimento publicitário permanece estável, embora a confiança no modelo tradicional de upfront seja cada vez mais mista.

O Google removeu os rich results de FAQ, mas o conteúdo de perguntas e respostas ainda é valioso e não deve ser deletado. Mantenha seções de Q&A nas páginas para melhorar a experiência do usuário e reconheça seu valor crescente para ferramentas de IA como ChatGPT, que extraem informações de respostas estruturadas. Redirecione esforços de schema para formatos que o Google ainda suporta, como markup de artigo ou how-to, e transforme perguntas de FAQ de alto desempenho em seções ou páginas independentes para capturar intenção de busca. Reescreva FAQs para espelhar como as pessoas formulam prompts em ferramentas de IA, aumentando as chances de aparecerem em buscas orientadas por IA.

40% dos sites B2B não têm schema básico na homepage, bloqueando LLMs de lê-los e citá-los adequadamente. Para auditar, abra uma conversa anônima no Claude e peça para avaliar sua empresa usando apenas dados públicos. Verifique o que ele consegue detectar sobre preços, logos, lançamentos e posicionamento, e se consegue ler sua homepage ou perde conteúdo JavaScript. Confirme o schema da homepage e robots.txt para acesso de crawlers. Use os resultados para corrigir problemas com ferramentas de IA.

Telas de sucesso no checkout podem esconder falhas no backend onde pagamentos são processados, mas o acesso não é concedido devido a problemas de webhook ou gravação no banco de dados. Uma auditoria de integridade de dados trata o processador de pagamento como fonte da verdade, mapeia a atualização necessária no banco de dados e verifica com consultas diretas antes do lançamento. Este guia inclui um prompt reutilizável e explica como executá-lo para estruturar e executar esse processo de verificação.

Apesar das alegações de que schema JSON-LD é uma alavanca direta para visibilidade em IA, uma análise de 1.885 páginas descobriu que não aumenta citações de IA no Google AI Mode, ChatGPT ou Google AI Overviews. O estudo encontrou um aumento de 2,4% no AI Mode e 2,2% no ChatGPT, mas ambos os resultados ficaram dentro do ruído estatístico, enquanto as citações do AI Overview caíram 4,6% em relação às páginas de controle. Schema correlaciona com operações de SEO mais fortes em vez de causar crescimento de citações de IA por si só. Sites que já investem em autoridade, SEO técnico e qualidade de conteúdo ainda vencem em visibilidade de IA, mesmo sem mudanças de schema. Schema ainda suporta rich results e visibilidade no knowledge graph, mas marcas não devem esperar que gere ganhos mensuráveis de citação de IA em páginas já indexadas.

Um estudo simulando como agentes de compras de IA interagem com páginas de produtos descobriu que a maioria das táticas de persuasão do e-commerce refinadas para cognição humana falham ou geram efeito contrário quando avaliadas por IA. Dos 8 mecanismos promocionais testados em quatro modelos e mais de 16.000 rodadas de compras, apenas avaliações produziram efeito consistentemente positivo. Badges de escassez, bundling e preços âncora não mostraram padrão confiável, e modelos avançados como GPT-5 às vezes reagiram negativamente a sinais promocionais agressivos. Os pesquisadores recomendam focar primeiro em preços e fundamentos de avaliações, depois construir ambientes de simulação para testar continuamente como cada modelo responde.

Esta configuração reduz o ruído da caixa de entrada através de regras de classificação que separam emails VIP, que requerem ação, informativos e promocionais. Em seguida, roteia resumos para canais que as pessoas já monitoram, como Telegram ou Slack. O workflow também trata emails como entrada não confiável e mantém o envio automático desabilitado. O tutorial recomenda começar com um ou dois resumos diários via cron, depois adicionar HEARTBEAT.md para monitoramento VIP. Testar o workflow por 24 horas antes de conectar a caixa de entrada principal de negócios ajuda a identificar problemas com roteamento de mensagens e aprovação de respostas antes de escalar a automação.

O Wirecutter mantém sua liderança em recomendações de produtos investindo em testes originais e práticos, onde a equipe avalia desde purificadores de ar até colchões. A publicação cresceu para 180 funcionários editoriais e 15 milhões de leitores mensais desde que se tornou parte de uma grande organização de mídia, triplicando o tráfego nos últimos anos. Os revisores operam com total independência editorial, sem visibilidade sobre receitas de afiliados de suas recomendações - uma estrutura baseada no princípio de que a confiança do consumidor é a única vantagem sustentável. Essa independência ajudou a marca a resistir numa era em que concorrentes focados em receita de afiliados através de SEO foram penalizados por atualizações de algoritmo que miraram conteúdo agregado ou de baixa expertise.

A Amazon Ads lançou o Dynamic TV Creative, recurso que personaliza anúncios de vídeo interativos no Prime Video com base nos hábitos de compra, sinais de navegação, localização e disponibilidade de produtos dos usuários. Os anunciantes fazem upload dos materiais criativos e o sistema adapta automaticamente títulos e chamadas para ação conforme a posição do usuário no funil de compra, desde "saiba mais" para novos públicos até "adicionar ao carrinho" para quem demonstra interesse ativo.

Plataformas de anúncios, GA4 e CRMs reportam números de conversão diferentes devido a diferenças na atribuição, rastreamento cross-device e limitações de privacidade. Depender de uma única fonte distorce decisões de orçamento, seja supervalorizando busca por marca ou confiando em receita inflada das plataformas. Testes de incrementalidade podem medir impacto real, mas são impraticais devido a requisitos de dados. Uma abordagem melhor é a triangulação, usando receita do CRM como baseline e monitorando gaps entre sistemas ao longo do tempo.

🤖 CEVIU Cripto

Agentes de IA estão estruturalmente impedidos de manter contas bancárias tradicionais devido a restrições tecnológicas e regulatórias, fazendo do crypto "uma interface fantástica legível por máquinas para pagamentos", segundo Richard Widmann, chefe de estratégia Web3 global do Google Cloud, no Consensus Miami. O Google lançou o Agentic Payments Protocol (AP2), doado à FIDO Foundation com mais de 120 parceiros, incluindo PayPal, estabelecendo paralelo com o padrão de pagamento x402 anteriormente doado à Linux Foundation. Uma pesquisa do PayPal encontrou que 95% dos comerciantes já veem tráfego de agentes de IA, mas apenas 20% têm catálogos legíveis por máquinas, expondo uma lacuna de preparação que o design programável do PYUSD está posicionado para preencher. Sobre custódia, o Google argumenta que agentes deveriam manter um fragmento de um arranjo de chaves de 2-3 partes em vez de uma chave privada completa, e estendeu sua plataforma Cloud KMS para suportar esse modelo.

A economia de empréstimos DeFi de mais de US$ 10 bilhões, liderada por Aave, Morpho e Compound, opera sem a infraestrutura de crédito essencial dos mercados tradicionais: tranching, ratings de crédito nativos e instrumentos CDS, forçando todos os credores a perfis idênticos de risco/rendimento independente do apetite de risco. Ativos de crédito do mundo real atingiram escala onchain, com RWAs ultrapassando US$ 28 bilhões, vaults ERC-4626 detendo mais de US$ 16 bilhões, BUIDL da BlackRock com bilhões em AUM, e instrumentos como ACRED da Apollo e HELOCs da Figure demonstrando demanda institucional por crédito tokenizado. O mapeamento State of Onchain Credit da Serotonin identifica mais de 160 equipes, mas apenas quatro (Cork, Strata, Royco e Pendle) abordam tranching e gestão de risco, o mecanismo que permite ao Goldman e JPM dividir pools em tranches sênior, mezanino e equity para alocação diferenciada de capital.

A Ronin, blockchain de gaming do Axie Infinity, está migrando de uma sidechain independente para uma L2 do Ethereum no bloco 55.577.490 em 12 de maio, quatro anos após o lançamento como chain independente em 2021. Construída no OP Stack, a chain atualizada posta dados de transação no Ethereum para herdar suas garantias de segurança, com aproximadamente 10 horas de downtime da mainnet esperado entre 11h e 21h ET. A migração traz mudanças tokenômicas significativas: inflação anual do RON cai de mais de 20% para menos de 1%, taxas do marketplace direcionadas ao tesouro sobem de 0,5% para 1,25%, 90 milhões de RON movem de recompensas de staking para o tesouro, e um novo mecanismo de "proof of distribution" automatiza pagamentos de RON para desenvolvedores. RON negocia a US$ 0,097, alta de 11% na semana mas queda de 98% desde o pico de US$ 4,45 em março de 2024, com a equipe Ronin citando o alignment institucional e de Wall Street do Ethereum como principal justificativa para a mudança.

O Comitê Bancário do Senado americano divulgou a versão mais recente do Clarity Act, estabelecendo regras para rendimentos de stablecoins, proteções para DeFi e uma estrutura mais ampla para o mercado cripto antes de uma votação importante. Embora o projeto preserve salvaguardas legais para desenvolvedores DeFi, conflitos não resolvidos sobre disposições éticas e limites de juros para stablecoins destacam os obstáculos restantes antes de uma possível aprovação.

Produtos de investimento em cripto registraram a sexta semana consecutiva de inflows, com $858 milhões entrando no período mais recente, levando o total acumulado de seis semanas para $4,9 bilhões. Bitcoin capturou $706 milhões da alocação semanal, com Ether em $77 milhões, Solana em $48 milhões e XRP em $40 milhões, enquanto ETPs short-Bitcoin viram $14 milhões em outflows. Os ativos totais sob gestão em produtos de investimento cripto alcançaram $160 bilhões, o maior valor desde fevereiro. Analistas atribuem a tendência sustentada de inflows ao progresso no US CLARITY Act, incluindo uma proposta final de compromisso sobre rendimentos de stablecoin publicada em 1º de maio.

A Dolphin Network roteia jobs de inference de IA através de GPUs de consumidores ociosas em modelo peer-to-pool, direcionando 100% da receita do protocolo para recompras de $POD no mercado aberto para compensar emissões. A estrutura de preços captura margem de $0,20/M tokens no inference Qwen 3.6 35B a $0,70/M versus $1,00 da OpenRouter, posicionando a Dolphin 30% abaixo do provedor centralizado mais barato enquanto paga $0,50/M aos nós. O design do token incorpora elementos de boosts veCRV, auto-compounding xSUSHI/yCRV, cooldowns stAAVE e mercados de bribe vlCVX, com taxa de 20% para claims líquidos direcionada ao vault xPOD e multiplicador de duração de bond chegando a 2x após seis meses. Um paper intitulado "Encrypted Live-Weight Proofs for Decentralized Inference" aborda verificação de correção de modelos em todos os tipos de hardware, expandindo cobertura além de placas NVIDIA limitadas a TEE.

A Circle captou $222 milhões em uma pré-venda de token para sua nova blockchain Arc, com valuation totalmente diluído de $3 bilhões. O whitepaper do Arc descreve um token nativo de coordenação que suporta governança, segurança e operações da rede, com a Circle explorando uma migração para proof-of-stake. Os resultados do Q1 2026 mostraram receita de reservas de $653 milhões, alta de 17% no ano, impulsionada por crescimento de 39% no USDC médio em circulação, parcialmente compensado por declínio de 66 pontos base na taxa de retorno das reservas. Outras receitas dobraram para $42 milhões com crescimento em assinaturas e transações.

A Kraken Pro abriu negociação spot com margem para clientes de varejo nos EUA, oferecendo até 10x de leverage em posições long e short sob regulamentação da CFTC. O produto é uma das poucas ofertas de margem spot reguladas pela CFTC disponíveis para traders de cripto americanos, colocando a Kraken à frente da maioria dos concorrentes domésticos nesta categoria.

A BaiBai é a primeira plataforma PropAMM (Proprietary Automated Market Maker) na Base, permitindo que market makers profissionais atualizem preços, profundidade e inventário onchain dezenas a centenas de vezes por segundo. Esta estratégia já domina o volume DEX da Solana, mas foi bloqueada em chains EVM por escritas de armazenamento caras e fluxo de ordens tóxicas que superam atualizações de cotações desatualizadas. Construída sobre o Pylon da Spire Labs, uma appchain EVM de alta performance, a plataforma oferece blockspace dedicado para makers com atualizações baratas de curva de preços, tempos de bloco instantâneos e composabilidade síncrona completa com a chain de liquidação Base, sem exigir bridge de ativos dos usuários. As regras de sequenciamento personalizadas do Pylon priorizam atualizações de makers no topo de cada bloco enquanto impõem uma desaceleração no fluxo tóxico, abordando diretamente o problema de front-running que impediu PropAMMs de funcionar no EVM.

Venice representa o inverso estrutural das avaliações de laboratórios de IA fechados: OpenAI e Anthropic dependem de manter a camada de modelos premium, premissa que está sendo arbitrada enquanto modelos chineses open-source cresceram de 1,2% para 30% do uso global em 2025. Venice carrega custo zero de treinamento, privacidade criptográfica atestada por TEE (versus o modelo baseado em políticas da OpenAI, implicado em exploit Mixpanel/DNS que vazou dados de clientes), e mecânica de recompra e queima que eliminou 42% do supply inicial. Payment rails agentic em crescimento concentram demanda em provedores de inference sem KYC, e as métricas da Venice refletem a tese: 50B tokens/dia, VVV subindo de $2 para $18 em três meses, desconto DIEM comprimido de 57% para 32%.

A Artemis projeta que a Coinbase alcance market cap de US$ 300 bilhões até 2031 (CAGR de 35%) posicionando-se como infraestrutura de liquidação, distribuição e comércio para finanças agentic, ao invés de uma corretora dependente de ciclos de volume cripto. Desde outubro de 2025, a x402 processou 180 milhões de pagamentos agentic e US$ 47,5 milhões em gastos de agentes em mais de 5.000 comerciantes, com 92,8% do volume real de pagamentos agentic rodando na Base e 99,8% liquidados em USDC. O acordo de distribuição USDC da Coinbase com a Circle, estruturado como "continuation lock" ao invés de renewal cliff, rende à Coinbase cerca de 50% da participação nas receitas da Circle mais 100% de yield nos US$ 17,8 bilhões em USDC mantidos em seus próprios produtos no Q4 2025. A Artemis modela US$ 4,25 bilhões em receita agentic anual atribuível à Coinbase se 20% do mercado de comércio agentic de US$ 3-5 trilhões projetado pela McKinsey se liquidar em trilhos de stablecoin, com o CLARITY Act fornecendo um re-rating regulatório de produto ao consumidor para infraestrutura de mercado central.

O mercado precifica o Coinbase como uma exchange de cripto quando deveria valorizá-lo como infraestrutura financeira para comércio agentic, já que os trilhos de cartão a $0,03-0,04 por transação são antieconômicos para chamadas de API de IA sub-centavo que stablecoins liquidam em segundos por frações de centavo. O Coinbase detém o único stack verticalmente integrado para este caso de uso, combinando USDC, Base e infraestrutura de desenvolvedor CDP/AgentKit/x402, enquanto o Stripe permanece ancorado aos trilhos de cartão, a unit economics da Visa e Mastercard quebra abaixo de um centavo, e o produto Arc da Circle ainda não está ativo. A tese ganhou validação empresarial quando x402 e a infraestrutura de wallet do Coinbase foram integradas ao Amazon Bedrock AgentCore Payments, e desde outubro de 2025, x402 processou 178,7M pagamentos agentic totalizando $42,4M em mais de 5.000 comerciantes, com 82,1% liquidando na Base e 99,8% em USDC. O cenário otimista aplica uma taxa de captura de stablecoin de 20% à projeção da McKinsey de $7,5T em comércio agentic para 2031, gerando $1,5T em volume anual e aproximadamente $4,25B em receita anual do Coinbase através de float USDC, infraestrutura de desenvolvedor, economia de facilitação e taxas de liquidação da Base.

A Corpay, empresa de pagamentos corporativos listada na S&P 500, firmou parceria com a blockchain privada Kinexys do JPMorgan e a BVNK como parceiros de infraestrutura para adicionar liquidação 24/7 com stablecoins e moeda fiduciária tokenizada à sua plataforma de pagamentos transfronteiriços. As integrações expandem o stack multi-rail existente da Corpay Cross-Border (SWIFT, iACH proprietário e esquemas locais de pagamento em tempo real) com liquidação baseada em blockchain em corredores selecionados, permitindo que clientes corporativos acessem todos os métodos de liquidação através de uma única plataforma.

O mercado de tokens RWA apresenta uma divisão entre empresas que constroem infraestrutura multi-produto séria e integram usuários institucionais, mas a maioria de seus tokens teve desempenho inferior enquanto alguns poucos aumentaram. O mercado está começando a tratar os que se destacam menos como utility tokens e mais como participações iniciais nas empresas que constroem os trilhos para as finanças tokenizadas, com holders de tokens buscando exposição ao crescimento da tokenização em si, independentemente de esse valor acumular via mudanças de taxas, compartilhamento de receita, recompras ou governança.

O strkBTC é um wrapper de Bitcoin blindado que usa provas de zero-knowledge para habilitar saldos privados e transferências confidenciais, mantendo composabilidade no DeFi. O design adiciona recursos de compliance como chaves de visualização para auditabilidade, posicionando-se como "dinheiro privado onchain" em meio ao aumento dos riscos de segurança ligados à transparência dos dados blockchain.

O governo do Butão transferiu 100,44 BTC no valor de cerca de US$ 8,2 milhões, somando-se a mais de US$ 230 milhões em saídas de Bitcoin neste ano e deixando o país com aproximadamente 3.119 BTC avaliados em cerca de US$ 252 milhões.

🚨 CEVIU TI

O Google relatou ter interrompido um ciberataque onde criminosos usaram IA para identificar e explorar uma falha zero-day capaz de contornar autenticação de dois fatores em uma ferramenta de administração de sistemas amplamente utilizada. O incidente sinaliza claramente que segurança ofensiva habilitada por IA está migrando da teoria para risco empresarial real.

Daybreak é uma iniciativa de cibersegurança da OpenAI que usa LLMs, capacidades agentic do Codex e parcerias com Cloudflare, Cisco, CrowdStrike, Oracle e Zscaler para encontrar e ajudar a corrigir vulnerabilidades. O produto está disponível publicamente para empresas solicitarem avaliações de risco de segurança, posicionando a OpenAI diretamente contra os modelos de cibersegurança estilo Mythos da Anthropic.

A Instructure, empresa por trás do Canvas, fechou acordo com hackers que invadiram seus sistemas duas vezes e roubaram grandes volumes de dados de estudantes e funcionários. A empresa afirmou que o acordo visa impedir a publicação das informações roubadas, transformando o incidente em um exemplo claro de como a resposta a vazamentos cada vez mais inclui negociação com atacantes, não apenas remediação.

O plugin Checkmarx Jenkins AST versão 2026.5.09 foi comprometido pelo grupo TeamPCP, recebendo pontuação CVSS de 9.4 (CVE-2026-33634). Os atacantes miraram credenciais cloud e chaves SSH. Usuários devem imediatamente fazer downgrade para a versão 2.0.13-829.vc72453fa_1c16 e rotacionar todos os segredos expostos para mitigar potencial acesso não autorizado aos ambientes corporativos.

Funcionários da Amazon, Meta e Microsoft teriam fraudado métricas internas de uso de IA, com alguns trabalhadores da Amazon usando ferramentas desnecessariamente para aumentar o uso de tokens. O caso evidencia um problema empresarial crescente: medir adoção de IA por atividade pode incentivar uso performático em vez de ganhos reais de produtividade.

AI gateways gerenciam o tráfego de inference de LLMs, focando em custos, roteamento e observability. MCP gateways governam interações entre agentes e ferramentas, oferecendo autenticação centralizada e controle de acesso. Embora ambos proporcionem visibilidade de infraestrutura, nenhum fornece contexto comportamental completo no nível de sessão, deixando equipes de segurança necessitando de plataformas dedicadas para detectar cadeias de ataques agentic complexas e de múltiplas etapas.

O GitLab anunciou uma reestruturação vinculada à sua estratégia da "era agentic", incluindo o achatamento de partes da organização, reorganização de P&D em cerca de 60 equipes menores e embedding de agentes de IA em revisões internas, aprovações e handoffs. O CEO Bill Staples enquadrou a mudança em torno do software sendo cada vez mais "construído por máquinas, direcionado por pessoas", com humanos ainda responsáveis pela arquitetura, julgamento e compreensão do cliente.

A Gartner afirma que nuvem totalmente soberana só é realista para China ou Estados Unidos, complicando esforços europeus de reduzir dependência dos hyperscalers americanos. O argumento importa para líderes de TI que equilibram compliance, regulamentações nacionais de dados e limitações práticas de infraestrutura.

A Amazon lançou o Amazon Supply Chain Services (ASCS) para empresas de todos os portes. As companhias agora podem usar a rede de frete, armazenagem, fulfillment e entrega da Amazon. Marcas como Procter & Gamble, 3M e Lands' End já estão usando o serviço para movimentar e entregar produtos mais rapidamente.

As atualizações de abril de 2026 do Microsoft Copilot Studio introduzem o Agent 365 para governança centralizada, a função Analytics Viewer para monitoramento de desempenho e estimadores de uso expandidos para Dynamics 365. Os novos recursos incluem workflows de agentes incorporados, experiências interativas de apps no Copilot Chat e a API Work IQ para orquestração multi-agente e raciocínio.

A OpenAI concordou em adquirir a consultoria de IA britânica Tomoro, aprofundando sua estratégia de implementação empresarial. A aquisição sugere que a OpenAI busca maior controle sobre como as empresas traduzem o acesso aos modelos em valor operacional real.

A Exaforce captou US$ 125 milhões em rodada Série B para desenvolver sistemas de IA que detectam e bloqueiam ataques cibernéticos em tempo real. O investimento reflete o crescimento acelerado do mercado de ferramentas defensivas baseadas em IA, especialmente quando atacantes também usam IA para explorar vulnerabilidades de software mais rapidamente.

A Broadcom lançou o VMware Cloud Foundation 9.1 com scaling de memória mais barato, melhor eficiência de storage, scaling mais rápido do Kubernetes e recursos aprofundados de cyber recovery voltados para workloads de IA em produção. Fornecedores de infraestrutura estão posicionando agressivamente o cloud privado como alternativa mais barata e controlável ao cloud público para workloads de inference e agentes.

Agentes corporativos de IA enfrentam riscos de envenenamento no registro de ferramentas que medidas de segurança baseadas em artefatos como SLSA não conseguem prevenir. A integridade comportamental exige um proxy de verificação em runtime para aplicar allowlisting de endpoints, vinculação de descoberta e validação de esquema de saída. A implementação desses controles garante que as ferramentas atuem conforme declarado, mitigando riscos como prompt injection e desvio comportamental.

A Versa lançou novas capacidades CSPM para integrar visibilidade de configurações incorretas de nuvem em sua plataforma SASE mais ampla, reduzindo a necessidade de alternar entre ferramentas de segurança separadas. Seu framework em desenvolvimento para controlar agentes de IA antes que possam alterar autonomamente políticas ou configurações de infraestrutura é mais um sinal de que governança de agentes está rapidamente se tornando uma categoria real de segurança corporativa.

A Superset, um IDE para desenvolvimento multi-agente, utiliza a Vercel para gerenciar 1.000 a 1.400 deployments semanais e 600 ambientes de preview diários. Aproveitando o compute fluido e a infraestrutura automatizada da Vercel, a equipe permite que agentes de codificação paralelos operem sem delays de serialização, mantendo tempos de build de 30 segundos e suportando crescimento exponencial de commits.

Daniel Stenberg, criador do cURL, afirmou que o modelo Mythos da Anthropic para caça de bugs pareceu mais uma jogada de marketing do que um grande avanço em segurança, após encontrar apenas uma falha de baixa severidade no cURL.

Receba as melhores notícias de tech

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser