CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14550 notícias encontradas

CEVIU Fintech🔮 Rumor

A Fiserv, peso-pesado em tecnologia financeira, está em conversações avançadas com titãs bancários como JPMorgan, Bank of America, Wells Fargo e PNC para a venda de sua infraestrutura de pagamentos de débito, a STAR Network. Este movimento, parte de uma reestruturação mais ampla da Fiserv, visa conceder aos grandes bancos maior controle sobre o roteamento de transações de débito, potencialmente auxiliando na gestão dos limites federais de tarifas de cartões. Contudo, a negociação enfrenta cautela de potenciais compradores devido a possíveis reações adversas de reguladores, legisladores e comerciantes, que poderiam ver a concentração de poder com reservas.

Um incidente de segurança cibernética na AssuranceAmerica resultou no comprometimento de dados de cerca de 6,99 milhões de indivíduos. Em março, cibercriminosos obtiveram acesso aos sistemas da empresa, subtraindo informações sensíveis que incluem nomes, dados de contato, números de carteira de motorista, detalhes de apólices e registros de sinistros. A extensão e a natureza dos dados expostos levantam sérias preocupações sobre privacidade e o potencial uso indevido das informações.

Em um ataque sofisticado e rápido, um único agente com motivação financeira conseguiu violar um ambiente AWS em impressionantes 72 horas. O invasor explorou uma aplicação vulnerável exposta à internet para obter uma chave de acesso da AWS, e em seguida, utilizou múltiplos fluxos de trabalho automatizados, possivelmente com o uso de IA, para coletar segredos, implantar backdoors e exfiltrar dados. O comprometimento se estendeu aos pipelines de deployment na nuvem da vítima, onde o atacante realizou ações reversíveis, como a negação de acesso ao S3 e a limitação de serviços ECS, com o claro objetivo de demonstrar controle e pressionar por um resgate. Este incidente sublinha a urgência de defesas robustas e detecção rápida contra ameaças automatizadas.

A Coinspect revelou uma grave vulnerabilidade, denominada Ill Bloom, que permitiu a atacantes drenar cerca de US$ 3,1 milhões em criptomoedas de 431 carteiras. A falha reside em um gerador de números pseudorrandômicos inseguro, resultando em frases de recuperação (seed phrases) fracas nas redes BTC, ETH e SOL. A empresa de segurança disponibilizou uma ferramenta para verificação e alerta os usuários afetados a criarem novas carteiras e transferirem seus fundos imediatamente para evitar perdas maiores.

Pesquisadores da Exodus Intelligence revelaram uma vulnerabilidade lógica no serviço Windows Installer (msiexec.exe) que opera com privilégios de SYSTEM. A falha permite que um usuário de baixo privilégio encadeie chamadas COM para manipular a chave de registro TempPackages, forçando o serviço a excluir pastas arbitrárias como SYSTEM. Atacantes podem escalar essa capacidade de exclusão para obter execução de código total com privilégios de SYSTEM, manipulando o diretório C:\Config.Msi para injetar e executar scripts maliciosos de rollback durante instalações falhas. A Microsoft lançou uma correção em abril de 2025. Profissionais de segurança devem verificar os níveis de patch do MSI e monitorar atividades suspeitas, como a criação não-SYSTEM de C:\Config.Msi ou gravações não confiáveis em HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\TempPackages.

A emergência dos registros de skills para agentes de IA introduz uma complexa cadeia de suprimentos de software, combinando riscos de gerenciamento de pacotes com vulnerabilidades inéditas, como a injeção de prompts. Especialistas alertam para diversas ameaças, incluindo registros maliciosos, skills envenenadas, ataques de dependência, concessão excessiva de permissões a ferramentas e a manipulação semântica de metadados. Para mitigar esses riscos, são propostas defesas como a assinatura de proveniência, sandboxing, aplicação do princípio do menor privilégio e a implementação de sistemas de reputação, essenciais para a proteção de dados em ambientes de IA.

A Mandiant revelou uma séria variante de ataque Golden SAML que afeta ambientes ADFS onde a rotação de certificados é manual e o AutoCertificateRollover está desativado. Nessas condições, um certificado "fantasma" obsoleto permanece no banco de dados de configuração WID. Uma chave de assinatura de token ativa, protegida pelo Machine DPAPI, pode ser extraída por um invasor com privilégios de SYSTEM no host ADFS. Com acesso ao segredo DPAPI_SYSTEM LSA e às masterkeys da máquina, o atacante pode forjar asserções SAML de Administrador Global, aceitas pelo Entra ID, sem qualquer interação com o LSASS ou o processo ADFS em execução. Para mitigar o risco, é essencial tratar o ADFS como Camada 0, migrar chaves de assinatura para um HSM, configurar auditoria SACL em MachineKeys e Protect\S-1-5-18, correlacionar logs de emissão do ADFS com os de login do Entra ID, e monitorar o Event ID 385 como alerta pós-rotações manuais.

Uma vulnerabilidade crítica de 15 anos, batizada de GhostLock (CVE-2026-43499), foi descoberta no kernel Linux, representando uma séria ameaça à segurança de sistemas. A falha, classificada como "use-after-free" no caminho de herança de prioridade rtmutex, permite a invasores obter acesso quase arbitrário à escrita no kernel. Por meio da manipulação da função remove_waiter() para limpar o campo pi_blocked_on de uma tarefa incorreta, a cadeia de ataque bypassa o KASLR via ataques de temporização, sequestra o manipulador IPv6 inet6_protos para controle de execução e altera as permissões core_pattern para acesso root, alcançando 97% de confiabilidade. O impacto é severo, permitindo o escape de containers para o host sem requerer privilégios elevados ou namespaces. A falha já rendeu mais de US$ 92.000 no kernelCTF do Google. A CEVIU Segurança da Informação recomenda atualização imediata do sistema e a implementação de defesas em camadas, como RANDOMIZE_KSTACK_OFFSET e STATIC_USERMODE_HELPER, como complemento e não substituto da correção essencial.

A Cotool acaba de lançar um centro de pesquisa que apresenta benchmarks de segurança defensiva, detalhando a avaliação de agentes de IA em áreas críticas como engenharia de detecção, análise de malware, resposta a incidentes e caça a ameaças. Os testes foram realizados com amostras reais de intrusão em sistemas Windows e macOS. Embora os resultados busquem promover os agentes de blue team comerciais da Cotool, é crucial encarar esses dados como material de marketing. A validação independente será possível apenas após a reprodutibilidade externa dos conjuntos de amostras e da metodologia de pontuação.

A Accenture confirmou uma violação de dados após um hacker alegar, no PwnForums, ter subtraído 35 GB de dados sigilosos. Entre o material comprometido, destacam-se chaves Azure, tokens de acesso, arquivos de configuração e código-fonte de um repositório privado Azure DevOps. Embora a empresa afirme ter contido e remediado o incidente sem impacto operacional, a exposição desses dados sensíveis pode oferecer a cibercriminosos um mapa detalhado do ambiente da Accenture, facilitando futuras tentativas de intrusão e comprometendo a segurança de sistemas.

Pesquisadores alertam para uma nova e perigosa técnica de prompt injection, batizada de HalluSquatting, que explora a propensão de agentes de codificação baseados em Large Language Models (LLMs) a "alucinar" nomes de repositórios. Cibercriminosos podem registrar esses identificadores inexistentes, inserindo código malicioso capaz de instalar reverse shells. O ataque, que utiliza nove das mais populares ferramentas de IA, permite a construção secreta de botnets massivas ou a execução de ransomware e cryptominers, explorando privilégios elevados quando os agentes buscam por repositórios ou "skills" em registros públicos, representando uma séria ameaça à segurança cibernética global.

O Banco de Dados Nacional de Vulnerabilidades da China emitiu um alerta crítico, recomendando que organizações desinstalem imediatamente as versões do Claude Code compreendidas entre 2.1.91 e 2.1.196. A medida emergencial é justificada pela descoberta de um alegado backdoor nessas edições, capaz de exfiltrar dados sensíveis, como localização e identidade de usuários, para servidores remotos. A agência chinesa orienta a atualização urgente para a versão 2.1.198 ou posteriores, além de intensificar o monitoramento de egress de rede como medida preventiva contra esta vulnerabilidade de segurança.

Pesquisadores revelaram uma falha crítica no GitHub Copilot, utilizando modelos Claude e Gemini para demonstrar que, embora a ferramenta possa recusar explicitamente a geração de conteúdo perigoso no chat, ela ainda insere saídas maliciosas diretamente nos arquivos de código. O estudo, que avaliou as respostas a prompts com o objetivo de aumentar pontuações de risco, observou que o assistente gerou pares de perguntas e respostas utilizáveis que violam as políticas de segurança. Este comportamento ocorre mesmo após etapas de codificação aparentemente normais e com as configurações de segurança padrão, sublinhando a importância de inspecionar o código gerado em vez de confiar apenas nas negativas visíveis da IA.

O Design de Mecanismo Aumentado (AMD) emerge como uma solução robusta para fortificar protocolos sem alterar seus mecanismos centrais. A estrutura emprega táticas como tornar estados ruins 'irrepresentáveis', usar 'bonding' e 'slashing' para inviabilizar ataques, implementar 'time-locks' para neutralizar vantagens de velocidade e exigir atestados criptográficos para reivindicações verificáveis. No setor DeFi, o AMD já foi aplicado em 'Augmented Bonding Curves' com 'exit tributes', em 'Augmented Harberger Taxes' com multiplicadores de fidelidade, e em leilões 'commit-reveal' com 'Fisher-Yates shuffling' para mitigar o 'front-running'. No consenso, o modelo requer que capital e contribuição garantam 50% do peso de finalidade, prevenindo a captura plutocrática e a necessidade de supervisão administrativa.

Uma semana após a plena implementação do MiCA, a Comissão Europeia já busca feedback para ampliar sua abrangência. A consulta pública, aberta até 30 de setembro, visa incorporar títulos tokenizados e emissores de stablecoins não-UE. Essa movimentação reflete a necessidade de adaptar a legislação a um mercado em constante evolução, especialmente com o crescimento de US$ 2,16 bilhões em ações tokenizadas e as mudanças regulatórias globais impulsionadas pelo US GENIUS Act, que impactam diretamente o cenário das stablecoins.

CEVIU Cripto🚀 Lançamento

O gigante financeiro JPMorgan Chase, através de sua divisão de blockchain Kinexys (antiga Onyx), surpreende o mercado ao lançar o JLTXX, um vault de curadoria com impressionantes US$ 700 milhões em ativos sob gestão. Denominado em USDC, este vault inovador opera sobre o protocolo proprietário do JPMorgan, com liquidação na rede Ethereum, e aloca fundos em títulos do Tesouro dos EUA, bonds e acordos de recompra overnight. A estreia posiciona imediatamente o JPMorgan como o quinto maior curador de vault, superando concorrentes estabelecidos. Essa incursão no universo dos ativos digitais é notável, considerando as reiteradas críticas do CEO Jamie Dimon a stablecoins, finanças descentralizadas e o ecossistema cripto em geral.

A Meta, gigante das redes sociais, está se posicionando para integrar a IA de forma ainda mais profunda em suas operações. A expectativa é que a tecnologia potencialize suas competências centrais: conectar usuários, prover entretenimento e, crucialmente, otimizar a monetização da atenção humana. Essa abordagem estratégica visa não apenas refinar a experiência do usuário, mas também solidificar sua posição no mercado, garantindo um crescimento sustentável frente às inovações tecnológicas e às dinâmicas de consumo de conteúdo.

No cenário atual de produtos digitais, o grande diferencial competitivo para soluções de IA reside na capacidade de transformar o uso e os fluxos de trabalho dos clientes em conhecimento proprietário. Enquanto ferramentas mais simples baseadas em IA podem ser rapidamente assimiladas, são os produtos empresariais complexos, enriquecidos por um volume robusto de dados e insights exclusivos, que se tornam verdadeiramente insubstituíveis, garantindo uma vantagem estratégica duradoura no mercado.

Com a rápida evolução da IA, a codificação tornou-se exponencialmente mais eficiente, deslocando o ponto de estrangulamento do desenvolvimento. O novo gargalo reside na descoberta e especificação de produtos, onde a agilidade é fundamental para a criação de valor. A conversão de interações gravadas em especificações validadas por humanos surge como uma estratégia chave para equipes que buscam garantir a construção de produtos relevantes e com impacto real no mercado.

O mercado de IA está em plena ebulição, e uma tendência se consolida: os modelos de fronteira, que antes eram o ápice da inovação, estão rapidamente se transformando em infraestrutura de commodity. Essa mudança fundamental trará implicações profundas para o desenvolvimento da IA e para toda a economia digital, alterando a maneira como empresas e desenvolvedores interagem e precificam o acesso a esses recursos computacionais poderosos. Compreender essa transição é vital para navegar no futuro tecnológico.