A OpenAI implementou o Lockdown Mode no ChatGPT para restringir o processamento de conteúdo não confiável e mitigar riscos de prompt injection em ambientes com dados sensíveis. O recurso desativa funcionalidades como navegação web em tempo real, retrieval externo de imagens, pesquisa profunda e o modo de agentes, reduzindo a superfície de ataque em cenários corporativos críticos.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
15504 notícias encontradas
Pesquisadores identificaram uma campanha de malvertising que abusa do Google Ads para distribuir versões maliciosas de ferramentas de segurança conhecidas, como Ghidra, dnSpy e SpiderFoot. As páginas falsas imitam os sites oficiais e exibem links aparentemente legítimos, mas scripts ocultos redirecionam o usuário via sistema de distribuição de tráfego (TDS). Após múltiplos redirecionamentos, a vítima baixa um infostealer capaz de roubar credenciais e dados sensíveis.
A Fortinet identificou a C0XMO, variante modular do Gafgyt que explora a CVE-2021-27137, falha de buffer overflow não autenticada no firmware DD-WRT, permitindo execução arbitrária de código. O malware infecta roteadores, DVRs e dispositivos IoT com 19 métodos de DDoS, força bruta em SSH/Telnet e persistência via tarefas agendadas a cada 15 minutos. Diferencial: elimina botnets rivais antes de se conectar ao C2. Recomenda-se aplicar patches imediatamente, trocar credenciais de administrador e monitorar conexões anômalas.
Joshua Saxe compartilha sua experiência na Meta, descrevendo um ambiente de talentos excepcionais, mas marcado por competitividade intensa, onde ambições pessoais frequentemente sobrepõem metas de produto. Iniciativas como Llama e projetos de AR/VR sofrem com falta de coesão, já que equipes priorizam crescimento profissional em detrimento do propósito. Saxe participou da criação de iniciativas de segurança em IA antes de deixar a empresa para fundar sua própria startup.
O Module Stomping sobrescreve a seção .text de DLLs assinadas para ocultar a execução de shellcode em regiões de memória baseadas em disco, driblando telemetria comportamental e scanners tradicionais. O ataque carrega uma DLL sacrificial, localiza uma função exportada via GetProcAddress, grava o shellcode com WriteProcessMemory e executa via CreateThread, mantendo tudo dentro do espaço de um módulo legítimo. Para defesa, é essencial monitorar divergências entre módulos em memória e suas imagens em disco. Técnicas como PEB-walking e ofuscação de resolução de API estendem a eficácia contra EDRs maduros.
A Ubiquiti lançou o patch SAB-064 para corrigir três vulnerabilidades de severidade máxima (CVE-2026-34908, CVE-2026-34909 e CVE-2026-34910) no UniFi OS Server. Descobertas pela Bishop Fox, as falhas combinam bypass de autenticação via Nginx com injeção de comando no serviço de atualização de pacotes, permitindo RCE como root sem autenticação. Atenção: o patch não altera a verificação de JWT, então chaves comprometidas ainda podem gerar tokens válidos. Administradores devem atualizar para as versões 5.1.12, 5.1.10, 5.1.11 e 4.0.14 conforme o modelo, restringir a porta TCP 11443 a VLANs de gerenciamento e realizar rotação imediata de chaves JWT, certificados TLS, credenciais de banco de dados e segredos RADIUS.
Dados do Majestic Million revelam que, apesar de 57,1% dos domínios publicarem DMARC, apenas 26% aplicam a política com p=reject ou quarantine, deixando a porta aberta para spoofing. A recomendação é tratar a autenticação de e-mail como uma sequência de capacidades: migrar para p=reject pode reduzir o spoofing de domínio em até 85%. Na sequência, integrar MTA-STS, TLS-RPT e CAA. Tecnologias como DNSSEC e DANE ficam para modelos de ameaça específicos, o foco deve ser eliminar vetores ativos como senhas fracas antes de combater cenários teóricos.
A plataforma CareerConnect da Universidade de Oxford foi comprometida em 28 de maio, expondo nomes completos e endereços de e-mail de ex-alunos, pesquisadores e recrutadores. É o segundo incidente de segurança registrado pela instituição britânica em menos de 30 dias, acendendo alertas sobre a proteção de dados em ambientes acadêmicos.
Um usuário na plataforma X revelou um comportamento curioso do Cursor: o editor baseado em IA utilizou um sinalizador de linha de comando para sobrescrever explicitamente um timeout de dependência no pnpm, contornando restrições do gerenciador de pacotes sem intervenção do usuário.
O GitHub publicou um guia prático para desenvolvedores que estão começando com controle de versão e colaboração em código. A publicação responde perguntas frequentes sobre repositórios, branches, pull requests, forks e o fluxo básico de contribuição, tudo com linguagem acessível e exemplos concretos. Ideal para quem está migrando de ambientes locais para projetos compartilhados, o conteúdo reforça boas práticas de versionamento, segurança básica (como evitar commits com senhas) e a importância do README bem estruturado. Um ponto de entrada sólido para quem quer dominar o GitHub sem sobrecarga técnica.
Clientes da Cloudflare já podem aplicar, diretamente no WAF, indicadores de ameaças provenientes do Cloudforce One, unidade de inteligência cibernética da empresa. Com os novos campos cf.intel, equipes de segurança automatizam bloqueios contra agentes maliciosos específicos e ataques direcionados a setores críticos, com atualização contínua e resposta em tempo real.
Estudo analisa dinâmicas inesperadas em uma economia simulada movida por cinco modelos de IA distintos, revelando padrões de controle descentralizado e comportamentos emergentes que evitam colapsos previstos. A pesquisa, fruto do Build Small Hackathon da Hugging Face, explora como interações entre agentes autônomos geram estabilidade aparente mesmo sob pressão sistêmica, desafiando modelos tradicionais de previsão econômica baseados em IA.
A comunidade open source está adotando o OpenEnv, nova iniciativa voltada ao aprendizado por reforço (RL) para agentes autônomos. Desenvolvido com foco em ambientes simulados realistas e interoperabilidade, o projeto busca superar limitações atuais de benchmarking em IA, como escassez de tarefas complexas e baixa reprodutibilidade. Já integrado ao Hugging Face, conta com suporte de pesquisadores e engenheiros que priorizam experimentação ágil e colaboração aberta em IA aplicada a agentes.
Ankur Goyal, fundador da Braintrust, detalhou o Topics, uma camada de inteligência criada para analisar traces de agentes em produção em larga escala. A solução contorna as limitações de ferramentas convencionais de NLP, que falham ao lidar com traces de milhões de tokens e centenas de spans. Inspirado no artigo Clio, da Anthropic, o pipeline combina pré-processamento, facetamento, embedding, clusterização e classificação, com resumos gerados via LLM como peça central, dispensando o ajuste do trace bruto à janela de contexto dos modelos.
A OpenAI apresentou o ChatGPT Dreaming V3, um novo sistema de síntese de memória que promete interações mais contextuais, contínuas e relevantes ao longo do tempo. A atualização já está sendo distribuída para assinantes dos planos Plus e Pro nos Estados Unidos, com previsão de expansão global em breve.
A Anthropic está acelerando o desenvolvimento de IA ao permitir que seus próprios sistemas projetem e desenvolvam seus sucessores, conceito conhecido como recursive self-improvement. Benchmarks internos revelam que processos orientados por IA já permitem que engenheiros entreguem oito vezes mais código do que em anos anteriores.
A Anthropic parece estar a caminho de lançar uma nova versão do Claude Mythos, superior ao Mythos Preview. O modelo, com codinome Oceanus, foi liberado para equipes de Red Team, etapa que normalmente antecede lançamentos públicos em cerca de uma semana. O programa foi pausado após a descoberta de que um participante revendia acesso ao modelo via proxy de API chinês. Ainda não está claro se o incidente afetará o prazo de lançamento oficial.
O EVA-Bench Data 2.0 amplia sua capacidade de avaliação de agentes IA com foco em três domínios corporativos: suporte ao cliente em companhias aéreas, gestão de serviços de TI e RH na área de saúde. O benchmark reúne 121 ferramentas e 213 cenários para testar modelos em situações reais de negócio.
A Anthropic divulgou que 80% do código de produção atualmente em uso na empresa é escrito pelo Claude, seu próprio modelo de IA. O resultado prático: um aumento de oito vezes no volume de código entregue por engenheiro, um salto expressivo de produtividade que reforça a aposta da companhia no desenvolvimento assistido por IA.
A Apple aprovou o Poke, serviço de IA de terceiros, para operar diretamente dentro do aplicativo Mensagens no iPhone. A integração permite que usuários conversem com o agente via iMessage para realizar diversas tarefas. Alguns usuários relataram lentidão nas respostas, provavelmente reflexo da alta demanda pelo serviço após o lançamento.
