CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

15504 notícias encontradas

CEVIU Fintech🚀 Lançamento

A gigante de folha de pagamento Deel anunciou nesta semana o lançamento de sua stablecoin, a DLUSD, que será disponibilizada gradualmente para os 1,5 milhão de trabalhadores atendidos pela plataforma. A stablecoin atrelada ao dólar foi construída sobre a nova infraestrutura blockchain Tempo da Stripe, permitindo que os profissionais protejam seus rendimentos da volatilidade de moedas locais enquanto acumulam ganhos em mercados DeFi on-chain. O artigo analisa o tamanho da oportunidade para a Deel, detalha a stack de infraestrutura escolhida e explora como o rendimento DeFi pode se tornar um diferencial competitivo.

CEVIU Fintech🚀 Lançamento

A Visa fornecerá sua rede global, capacidades de credenciamento e infraestrutura de segurança para suportar pagamentos iniciados por agentes. As ferramentas da gigante de cartões serão integradas a plataformas como o ChatGPT, oferecendo a desenvolvedores e comerciantes uma forma simplificada de processar pagamentos Visa iniciados por agentes autônomos.

Muitas empresas confundem a seleção de um fornecedor com uma estratégia de pagamentos. Essa distinção tem gerado custos elevados não por falhas tecnológicas, mas pela definição da arquitetura antes da estratégia de negócio. Quando a viabilidade econômica se torna clara, o custo para reverter essas escolhas envolve riscos de migração de clientes, interrupções operacionais e perda de receita por longos períodos.

A OpenAI submeteu um pedido confidencial de IPO junto à SEC, garantindo a opção de abrir capital ainda este ano, enquanto prepara uma oferta de recompra para proporcionar liquidez aos funcionários sob uma avaliação de 852 bilhões de dólares. O movimento segue o registro da Anthropic e ocorre pouco antes da expectativa de estreia da SpaceX, configurando o que pode ser um dos maiores IPOs da história. A estratégia da OpenAI para o mercado público deve se apoiar na base de 900 milhões de usuários semanais do ChatGPT, em produtos corporativos e de programação como o Codex, e na capacidade de financiar necessidades massivas de compute, ao mesmo tempo em que demonstra crescimento e monetização disciplinados.

Mais de 200 organizações do setor de criptoativos, incluindo empresas como Coinbase, Ripple, Kraken, Circle, Binance US e Andreessen Horowitz, solicitaram aos líderes do Senado que levem o Clarity Act para votação. Após aprovação bipartidária em comitê, o projeto visa estabelecer um framework federal para a estrutura de mercado de ativos digitais, definir competências regulatórias e criar vias formais de registro, trazendo mais atividades para a supervisão dos Estados Unidos.

Grupos criminosos estão combinando deepfakes, máscaras de silicone ou papel, fotos roubadas e vídeos injetados ou pré-gravados para burlar sistemas de verificação facial em bancos, corretoras de criptoativos e processos de contratação remota. Casos recentes incluem trabalhadores de TI norte-coreanos utilizando entrevistas por vídeo com deepfake, um grupo vietnamita responsável pela lavagem de 38,4 milhões de dólares e esquemas de falsidade ideológica envolvendo lideranças em Singapura, Indonésia e Estados Unidos.

Pesquisadores de segurança alertam que uma vulnerabilidade de path traversal no Langflow, divulgada em março, está sendo explorada ativamente. A falha ocorre no endpoint POST /api/v2/files devido à sanitização inadequada de caminhos, permitindo que atacantes enviem arquivos arbitrários para os servidores. Como o Langflow permite login automático sem autenticação por padrão, a vulnerabilidade pode ser explorada mesmo em configurações iniciais do sistema.

Funções de administração de MDM e de plataformas como o Intune Administrator são funcionalmente Tier 0, mas frequentemente ignoradas em modelos de ameaça. Elas costumam operar a partir de dispositivos genéricos com contas permanentes e ficam expostas por meio de registros de aplicativos Graph API esquecidos com permissões como DeviceManagement*.ReadWrite.All. O comprometimento dessas credenciais permite desde a execução de scripts em nível de SYSTEM até a formatação de frotas inteiras. A cadeia de ataque mapeada envolve infostealers e técnicas do MITRE ATT&CK como T1072, T1059.001, T1098 e T1578. Para mitigar o risco, é necessário tratar essas funções com o mesmo rigor de um Domain Admin: aplicando ativação just-in-time via PIM, MFA resistente a phishing, aprovação de múltiplos administradores para ações destrutivas, RBAC customizado e monitoramento de abusos de service principal via padrão IsApiActor. A governança do acesso privilegiado é o ponto central, visto que tais ataques não exigem zero-days, apenas uma console mal protegida.

O modelo público Fable da Anthropic, baseado no Mythos, tem bloqueado diversas solicitações que mencionam cibersegurança, incluindo tarefas simples de code review ou análise de blogs. Pesquisadores relatam bloqueios frequentes, filtragem baseada em palavras-chave e a execução de fallback para o Claude Opus 4.8. Para contornar essas limitações, a Anthropic tem direcionado usuários de alta confiança para um programa de verificação de cibersegurança com políticas mais flexíveis.

A Ivanti alertou que duas falhas críticas no Ivanti Sentry permitem que atacantes remotos não autenticados obtenham acesso root ou criem contas de administrador em gateways afetados. Uma das vulnerabilidades abusa de uma API Tomcat exposta para executar comandos MICS injetados com privilégios de root. A empresa bloqueou o acesso não autenticado e implementou comandos hard-coded, recomendando que os clientes atualizem o Sentry imediatamente para as versões 10.5.2, 10.6.2 ou 10.7.1.

O ServiceNow corrigiu uma vulnerabilidade em um endpoint mal configurado que permitia a usuários não autenticados consultar instâncias de clientes em seu release Australia e em algumas configurações customizadas anteriores. Agressores utilizaram esse bug para realizar consultas em tabelas de um subconjunto de tenants a partir de 2 de junho. A empresa rastreou o problema por meio de relatos de seu programa de bug bounty e notificou diretamente os clientes afetados.

A Microsoft corrigiu duas vulnerabilidades zero-day de alta severidade no Windows reportadas pelo pesquisador Nightmare Eclipse, incluindo a GreenPlasma (CVE-2026-45586) e um bug regredido chamado MiniPlasma, vinculado à CVE-2020-17103. A empresa também forneceu etapas de mitigação manual para a falha de bypass do BitLocker conhecida como YellowKey, enquanto vulnerabilidades não corrigidas, como RedSun e BlueHammer, permanecem pendentes em meio ao impasse sobre as práticas de divulgação de falhas.

A Anthropic mapeou 13.873 observações de técnicas de 832 contas banidas no framework MITRE ATT&CK, revelando que atores de risco médio ou superior subiram de 33% para 56% em um ano. Enquanto a maioria utiliza IA para desenvolvimento de capacidades em estágios iniciais, como criação de malware (T1587) e evasão de defesa, os atores de maior risco empregam IA em operações pós-comprometimento, incluindo movimentação lateral, extração de credenciais de SO e implantação de web shells. O caso de maior destaque demonstrou a orquestração autônoma ao utilizar o Claude Code em um host Kali com ferramentas de pentest integradas como servidores MCP, permitindo que o modelo realizasse o encadeamento de ataques como exploração de SSRF e coleta de segredos de cloud com intervenção humana mínima. Para defensores, a orquestração agentic deve ser tratada como o novo sinal de alto risco, superando métricas tradicionais baseadas em contagem de técnicas ou habilidades individuais. É essencial construir mecanismos de detecção para execução autônoma em várias etapas e pivôs direcionados por IA que ainda não estão enumerados no MITRE, além de reduzir os tempos de resposta entre vulnerabilidade e correção, aplicando IA na defesa com a mesma urgência observada na exploração.

Para mitigar o viés de modelo ao executar o recurso de security-review na mesma sessão de codificação, a Anthropic introduziu um plugin que utiliza uma sessão isolada para revisar o diff. O autor demonstrou que a ferramenta sofre de viés de modelo, ignorando vulnerabilidades devido ao contexto prévio do processo de escrita, e que o plugin falha em detectar cadeias de ataques complexas por se limitar apenas às mudanças no diff específico. A recomendação é executar o comando manualmente em uma nova sessão para forçar uma revisão completa sem interferência do viés de contexto.