CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

610 notícias encontradas

A rede privada Dialog, iniciativa exclusiva de Peter Thiel para líderes empresariais, acadêmicos e políticos, sofreu um vazamento que expôs dados de 113 membros listados em seu site restrito. Um pesquisador de segurança identificou informações acessíveis sem autenticação, incluindo nomes, empregadores, e-mails, contatos de assistentes, datas de nascimento, números de telefone e contatos de emergência, além de perfis detalhados de participantes de um evento futuro em Dublin.

A Argus Systems divulgou uma vulnerabilidade crítica de bypass de autenticação PAP no subsistema sppp(4) do OpenBSD, presente desde a importação derivada do FreeBSD em 1999. A falha está na função sppp_pap_input() em sys/net/if_spppsubr.c, onde campos de comprimento controlados pelo atacante são passados diretamente para bcmp, possibilitando autenticação sem credenciais ou heap over-read no kernel. Explorável sem autenticação via PPPoE, permite que servidores maliciosos no mesmo domínio de broadcast assumam identidades legítimas e interceptem tráfego. Confirmada no OpenBSD 7.6, já foi corrigida com verificação rigorosa de comprimento; administradores devem atualizar o código-fonte e recompilar.

A campanha FortiBleed já comprometeu 30.791 credenciais válidas em firewalls e gateways VPN da Fortinet, atingindo 21.108 IPs e 8.316 domínios, principalmente em telecomunicações, governo e infraestrutura crítica. Os invasores, que se comunicam em russo e priorizam países da OTAN, exploram senhas reutilizadas e fracas para transformar os dispositivos em pontos de captura de credenciais, retroalimentando seu scanner. A operação afeta equipamentos expostos à internet sem atualizações ou hardening adequado.

A partir de 31 de agosto, a Estônia passará a colocar automaticamente em quarentena todas as mensagens recebidas do domínio de topo .ru destinadas a servidores públicos. Os destinatários serão alertados para abrir os e-mails apenas com precauções adicionais, medida adotada diante do aumento acentuado de ataques de phishing e malware originados de servidores russos desde 2022, segundo autoridades estonianas.

Políticas de Qualidade de Serviço (QoS) no Windows permitem limitar largura de banda de saída por processo ou protocolo. Com privilégios de administrador, invasores aplicam essas regras contra agentes de EDR, prejudicando telemetria, até causar falhas em handshakes TLS e interromper envio de alertas à nuvem. O EDRChoker demonstra automação massiva dessas restrições via PowerShell e WMI. Medidas defensivas incluem auditoria de entradas QoS no ActiveStore, habilitação de logging detalhado dessas ferramentas, monitoramento do Event ID 5857 (NetQosCim) e verificação de persistência de políticas na memória e no registro.

A GTIG do Google e a Mandiant identificaram o grupo UNC6508, ligado ao Estado chinês, espionando instituições médicas, acadêmicas e militares norte-americanas por 12 meses sem detecção. O ataque usou o malware Infinitered, projetado para servidores REDCap, para roubar credenciais e e-mails explorando regras de conformidade de conteúdo de domínio, sem depender de ferramentas living-off-the-land. A rede de ofuscação empregou exclusivamente IPs dos EUA, simulando acessos legítimos. O caso exige mudança na postura de detecção: priorizar desvios de identidade e configuração, pois a fase mais evasiva deixou quase nenhum rastro em endpoints ou tráfego de rede.

A Pluto Security fez engenharia reversa do runtime dos Claude Managed Agents da Anthropic e identificou o uso do sandbox gVisor, mesmo utilizado no Cloud Cowork. O proxy de credenciais baseado em vault garante isolamento sólido de segredos, e defesas multicamadas mitigam desvios de proxy de rede. Apesar da arquitetura segura, a configuração padrão é permissiva, exigindo que equipes adotem medidas proativas de proteção e hardening dos agentes.

Com base em metas de prontidão quântica do Google, Cloudflare e NCSC do Reino Unido, Brandon Rozek destaca a migração prática para protocolos resistentes a ataques 'harvest-now-decrypt-later'. O OpenSSH usa por padrão mlkem768x25519-sha256 desde abril de 2022, alertando conexões com servidores não atualizados. No TLS, o X25519MLKEM768 já está no Firefox 132 e Chrome 131, cobrindo 70,1% do tráfego global. Já o WireGuard, vulnerável à computação quântica, pode ser protegido via PresharedKey simétrica ou Rosenpass, com rotação de chaves a cada dois minutos para garantir sigilo pós-quântico.

A Mackay Sugar, produtora australiana com operações em Queensland, interrompeu grande parte de sua moagem de cana-de-açúcar após um ataque cibernético comprometer sistemas críticos de gerenciamento de colheita, logística e operação de usinas. A falha afetou diretamente a cadeia produtiva agrícola e industrial, evidenciando riscos crescentes de ciberataques a infraestruturas críticas do setor agroindustrial. Não houve confirmação oficial de grupo responsável nem detalhes sobre o vetor de exploração.

Sistemas operacionais com IA nativa da Apple e do Google, capazes de interpretar em tempo real o que o usuário vê, ouve e interage (e-mails, voz, calendário, navegação e comportamento do dispositivo), estão migrando a defesa contra engenharia social da vigilância humana para a vigilância sistêmica. As três fraquezas centrais que sustentam phishing, smishing e personificação são: autenticação baseada em credenciais estáticas; contexto fragmentado entre canais, que permite fraudes multicanal invisíveis para apps isolados; e a velocidade dos ataques, que comprimem o tempo de cognição antes da suspeita. Bilhões de agentes de IA persistentes nos dispositivos poderiam não eliminar o engano, mas tornariam a fraude muito mais cara, complexa e menos confiável.

Uma vulnerabilidade no SDK Python do Google Vertex AI permitia que atacantes registrassem buckets de staging previsíveis, interceptassem uploads de modelos de outros projetos e os substituíssem por modelos maliciosos serializados em pickle, capazes de executar código arbitrário nos containers de serving. A Unit 42 identificou um payload que roubava tokens OAuth e acessava artefatos, logs e metadados dentro do mesmo projeto gerenciado pelo Google. O Google lançou correções parciais na versão 1.144.0 (randomização de nomes) e completas na 1.148.0 (verificações de propriedade). Atualização imediata do SDK e definição explícita de staging_bucket são obrigatórias.

Um cibercriminoso entrou em contato com a iRhythm em 9 de junho alegando ter acessado dados proprietários, informações de saúde de pacientes e dados pessoais coletados via apps de terceiros, e exige pagamento para não divulgá-los. A empresa reforça que seus produtos e sistemas clínicos permanecem operacionais e que não armazena dados de cartões de crédito. Apesar disso, o vazamento em larga escala eleva riscos concretos de phishing, fraude e roubo de identidade médica contra os pacientes afetados.

O GrapheneOS foi portado integralmente para o Android 17 no dia do lançamento oficial do sistema, alcançando todos os dispositivos Pixel suportados, incluindo as séries 6a, 7, 7a, 8, 10a, 10 e 10 Pro Fold. As versões oficiais estão em fase final de testes e devem ser liberadas em breve. A atualização reforça o compromisso do projeto com segurança avançada e isolamento de processos, mantendo a filosofia de privacidade por design que caracteriza a ROM.

Diante de processos judiciais sobre exposição de menores a conteúdos inadequados, o Roblox implementou um sistema de verificação de idade baseado em IA para regular permissões de chat e acesso a conteúdos. Usuários podem contestar a classificação atribuída, e responsáveis legais podem ajustar manualmente a idade em contas vinculadas, medida que reforça conformidade com exigências regulatórias de proteção infantil e segurança digital.

A Apple está migrando os endereços de retransmissão do Sign in with Apple e do Hide My Email para o subdomínio @private.icloud.com. A mudança, embora técnica, tem impacto direto na privacidade: permite que serviços identifiquem e bloqueiem facilmente todos os e-mails gerados por esses recursos, sem interferir no tráfego legítimo do iCloud. Isso reduz drasticamente a utilidade do Hide My Email como ferramenta de anonimização e proteção contra vazamentos e rastreamento.

A Aikido Security identificou plugins maliciosos no JetBrains Marketplace que se passam por assistentes de codificação com IA. Ao serem configurados, solicitam a chave de API do usuário, que é enviada imediatamente para um servidor remoto. Alguns oferecem versão paga com chaves pré-carregadas, mas sua origem é suspeita: pesquisadores acreditam que podem vir de contas gratuitas de terceiros, ampliando o risco de vazamento e uso indevido de credenciais.