CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

610 notícias encontradas

A Coinspect revelou uma grave vulnerabilidade, denominada Ill Bloom, que permitiu a atacantes drenar cerca de US$ 3,1 milhões em criptomoedas de 431 carteiras. A falha reside em um gerador de números pseudorrandômicos inseguro, resultando em frases de recuperação (seed phrases) fracas nas redes BTC, ETH e SOL. A empresa de segurança disponibilizou uma ferramenta para verificação e alerta os usuários afetados a criarem novas carteiras e transferirem seus fundos imediatamente para evitar perdas maiores.

A emergência dos registros de skills para agentes de IA introduz uma complexa cadeia de suprimentos de software, combinando riscos de gerenciamento de pacotes com vulnerabilidades inéditas, como a injeção de prompts. Especialistas alertam para diversas ameaças, incluindo registros maliciosos, skills envenenadas, ataques de dependência, concessão excessiva de permissões a ferramentas e a manipulação semântica de metadados. Para mitigar esses riscos, são propostas defesas como a assinatura de proveniência, sandboxing, aplicação do princípio do menor privilégio e a implementação de sistemas de reputação, essenciais para a proteção de dados em ambientes de IA.

Um incidente de segurança cibernética na AssuranceAmerica resultou no comprometimento de dados de cerca de 6,99 milhões de indivíduos. Em março, cibercriminosos obtiveram acesso aos sistemas da empresa, subtraindo informações sensíveis que incluem nomes, dados de contato, números de carteira de motorista, detalhes de apólices e registros de sinistros. A extensão e a natureza dos dados expostos levantam sérias preocupações sobre privacidade e o potencial uso indevido das informações.

O Banco de Dados Nacional de Vulnerabilidades da China emitiu um alerta crítico, recomendando que organizações desinstalem imediatamente as versões do Claude Code compreendidas entre 2.1.91 e 2.1.196. A medida emergencial é justificada pela descoberta de um alegado backdoor nessas edições, capaz de exfiltrar dados sensíveis, como localização e identidade de usuários, para servidores remotos. A agência chinesa orienta a atualização urgente para a versão 2.1.198 ou posteriores, além de intensificar o monitoramento de egress de rede como medida preventiva contra esta vulnerabilidade de segurança.

O grupo Hyadina intensifica suas operações com o lançamento do ransomware 'GodDamn', mirando organizações nos EUA. A ameaça se destaca pelo uso de táticas avançadas, incluindo o AnyDesk para acesso remoto e um arsenal de ferramentas open source focadas em roubo de credenciais. A estratégia permite que os atacantes naveguem e persistam em ambientes Windows, representando um risco elevado para a segurança corporativa e a proteção de dados sensíveis.

A CISA (Cybersecurity and Infrastructure Security Agency) está prestes a concluir uma regulamentação que exigirá a notificação compulsória de incidentes cibernéticos por parte de entidades de infraestrutura crítica. A agência estabeleceu prazos rigorosos: incidentes significativos deverão ser reportados em até 72 horas, enquanto pagamentos de resgate relacionados a ransomware terão um prazo ainda mais curto, de 24 horas. A finalização desta importante regra é esperada para setembro, buscando fortalecer a resiliência cibernética nacional.

A Microsoft finalmente lançou uma atualização para o Malware Protection Engine do Microsoft Defender, corrigindo a vulnerabilidade zero-day 'RoguePlanet'. Esta falha, que explorava uma condição de corrida para executar comandos em nível SYSTEM, afetava sistemas Windows 10 e 11 totalmente atualizados, mesmo com a proteção em tempo real desativada. A correção, que chega semanas após a publicação do código de exploit, encerra um período tenso de desentendimentos públicos entre a Microsoft e o pesquisador Nightmare Eclipse sobre a gestão de relatórios de zero-days.

O GitHub implementou o npm 12 com uma mudança significativa na segurança, desativando scripts de instalação, dependências Git e instalações de URL remotas por padrão. Agora, para execução, é necessária aprovação explícita via uma 'allowlist' no arquivo package.json. Além disso, a versão elimina gradualmente tokens de acesso granulares que contornavam a autenticação de dois fatores (2FA) para ações críticas, limitando-os a ambientes de 'staging' que exigem 2FA humana antes da publicação. Paralelamente, o pnpm 11.10 introduz tokens de autenticação de registro mais restritivos, vinculados a hosts específicos, elevando o nível de proteção.

O Discord admitiu uma falha crítica em seu sistema de moderação de conteúdo baseado em IA, resultando no banimento indevido de milhares de usuários. Uma atualização do modelo proprietário da plataforma confundiu imagens contendo grades ou formas geométricas repetidas com violações das políticas de uso, o que gerou um aumento de 40 vezes no volume de solicitações ao sistema de apelações. O incidente destaca os desafios da IA na moderação automatizada de conteúdo e o impacto direto em vastas comunidades online, levantando questões sobre a necessidade de supervisão humana robusta.

A verificação formal, método crucial para garantir a correção matemática de softwares, historicamente exigia um esforço inviável, limitando sua aplicação. No entanto, o surgimento de Grandes Modelos de Linguagem (LLMs), como o Opus 4.5, transformou esse cenário ao demonstrar a capacidade de converter especificações em código compatível com linguagens de verificação formal, como Dafny. Apesar dessa inovação impulsionada pela IA, a eficácia da verificação ainda está sujeita à precisão das especificações e à dependência de componentes externos, ressaltando a complexidade de garantir a segurança e integridade do software.

Pesquisadores em segurança cibernética revelaram que celulares da marca Transsion, incluindo modelos TECNO, estão exfiltrando uma vasta gama de dados de telemetria para servidores na China. A coleta de informações ocorre por meio de um componente privilegiado do sistema Android e SDKs em aplicativos populares como Boomplay e Orange Max. Dados como coordenadas GPS, torres de celular próximas, uso de câmera, estado da bateria e consumo de dados por aplicativo são enviados para domínios como *.shalltry.com, vinculados a identificadores persistentes e hospedados na Alibaba Cloud. O serviço é embarcado nos dispositivos e não pode ser desativado, exigindo bloqueio via DNS para mitigar a coleta de dados.

Um desenvolvedor e mantenedor veterano do projeto OpenMandriva Linux acusou um colaborador de tentar sabotar intencionalmente partes cruciais do sistema após um desentendimento. O acusado, que possuía privilégios de administrador, teria excluído um repositório com quase uma década de trabalho e substituído pacotes essenciais para ambientes desktop Gnome e Cosmic por versões vazias, inutilizando-os. O colaborador nega veementemente as acusações, gerando um impasse sobre a integridade do projeto e a segurança de acesso privilegiado em iniciativas de código aberto.

Uma agência governamental de Porto Rico, o Centro de Recolha de Receitas Municipais (CRIM), responsável pela arrecadação de impostos sobre a propriedade, expôs acidentalmente os números de segurança social (SSNs) de 1 milhão de cidadãos. A falha de segurança foi identificada em um mapa interativo de propriedades que, embora exibisse informações públicas como nomes de proprietários e avaliações fiscais, permitia que usuários com conhecimento técnico acessassem dados pessoais desprotegidos, incluindo os SSNs, diretamente da fonte dos dados via requisições web. Este incidente sublinha a crítica necessidade de rigor na proteção de dados por parte de entidades públicas.

Um pesquisador anônimo, conhecido como 'bikini', publicou mais de 130 exploits Proof-of-Concept (PoCs) não verificados no GitHub, através do repositório Exploitarium, sem qualquer coordenação com os fornecedores afetados. Entre as vulnerabilidades de maior impacto está um RCE (Execução Remota de Código) pré-autenticação no libssh2, ativado durante o handshake SSH, e uma falha de impersonificação de administrador no Gitea, explorável por meio de um cabeçalho X-WEBAUTH-USER forjado em configurações Docker. A ubiquidade do libssh2 em softwares como curl, Git e PHP amplia drasticamente o vetor de ataque. Atores de ameaça já estão explorando essas falhas; defensores devem urgentemente atualizar libssh2 (versão > 1.11.1), implementar validação rigorosa para o cabeçalho X-WEBAUTH-USER em proxies reversos para Gitea Docker, e monitorar anomalias no handshake SSH e criação de contas administrativas.

Pesquisadores revelaram uma prova de conceito alarmante: agentes de IA como Claude Code e OpenAI Codex podem ser transformados em vetores de Execução Remota de Código (RCE) ao analisar bibliotecas open-source adulteradas, como um repositório geopy modificado. Em revisões de segurança solicitadas, os agentes são induzidos a confiar e executar um script malicioso 'security.sh' e um binário disfarçado em Golang, sem qualquer sinalização de ameaça, mesmo com configurações de segurança 'auto-mode' e 'auto-review' ativas. Esta falha contorna defesas de arquivos de configuração, demonstrando como documentação e binários injetados por prompt podem comprometer silenciosamente máquinas hospedeiras durante varreduras rotineiras de vulnerabilidades.

A Kia emitiu um alerta destacando que os recursos de rastreamento de seus carros conectados foram projetados para conveniência do usuário, e não como ferramentas de segurança contra roubos. O posicionamento evidencia um abismo crescente entre a expectativa dos consumidores, que esperam recuperação imediata do veículo, e as limitações tecnológicas e de privacidade reais do sistema de geolocalização das montadoras.

Cibercriminosos começaram a explorar ativamente a falha CVE-2026-8451 no Citrix NetScaler apenas um dia após sua revelação. O ataque se aproveita de uma leitura fora dos limites (out-of-bounds read) no parser XML do SAML IDP, o que permite o vazamento de memória do sistema através do cookie NSC_TASS. A velocidade da exploração reforça a urgência para que equipes de segurança apliquem as correções imediatamente para proteger suas redes corporativas.

A nova arquitetura de Confidential Computing da NVIDIA para GPUs Blackwell protege pesos de modelos e dados de inferência por meio de chaves privadas integradas ao hardware e atestação remota via NRAS, sem expor dados ao host. Em testes na HGX B300 com o Qwen 3.5, a solução entregou até 98% do throughput normal. O gargalo residual se limita à largura de banda criptografada e à latência no envio de tarefas, contornado por otimizações como autotuning do FlashInfer e o worker assíncrono do SGLang.

Para se antecipar às futuras ameaças dos computadores quânticos, a Microsoft acelerou o cronograma de seu Quantum Safe Program. A gigante de Redmond estabeleceu o ano de 2029 como prazo limite para migrar todos os seus sistemas e produtos críticos para algoritmos de criptografia pós-quântica (PQC), garantindo a proteção de dados corporativos e governamentais de longo prazo contra a descriptografia retroativa.

O Adobe ColdFusion 2023 e 2025 recebeu atualizações críticas para corrigir falhas graves de leitura e escrita remota no serviço RDS FILEIO. Se o RDS estiver ativo e sem autenticação, atacantes podem executar código de forma não autenticada por meio de manipulação de caminhos (path traversal). Além disso, o relatório aponta falhas de upload de arquivos e listagem de diretórios no CKEditor que rodam com privilégios de NT AUTHORITY\SYSTEM, expondo servidores ao controle total.