A Anthropic ampliou o Project Glasswing, adicionando 150 novos parceiros distribuídos em 15 países. Para acessar o modelo, as organizações precisam cumprir requisitos rigorosos de segurança. Desde o lançamento, os participantes já identificaram mais de 10.000 vulnerabilidades de nível crítico ou alto. Entre os membros do programa estão Apple, Nvidia, Microsoft, CrowdStrike e Palo Alto Networks.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
15894 notícias encontradas
A CVE-2024-3094 não foi uma falha de código, foi uma violação de confiança. O atacante Jia Tan levou dois anos conquistando direitos de commit até inserir um backdoor nas macros autotools m4 dos arquivos de release do xz-utils. O repositório git permaneceu íntegro, tornando o ataque invisível para scanners de CVE até que um engenheiro percebesse uma latência de 500ms no SSH. O problema estrutural persiste: análise baseada em CVE apenas confirma se uma versão é conhecida como vulnerável, não se o pacote é seguro, padrão que se repetiu no lottie-player e no Solana web3.js. A defesa recomendada inclui fixar dependências diretas, revisar rigorosamente lockfile-diffs em todo PR, assinar feeds como o OSV e pausar atualizações quando surgirem sinais de mudança de mantenedor, novos e-mails, chaves de assinatura ou lançamentos atípicos.
A GoDaddy identificou uma campanha que comprometeu quase 2.000 sites WordPress. O ataque é sofisticado: comentários em perfis da Steam Community carregam caracteres Unicode com payloads ocultos. Após decodificados, esses payloads geram um arquivo JavaScript malicioso injetado em todas as páginas do site, abrindo caminho para o deploy de um backdoor PHP.
Uma investigação do Drey Dossier revelou que a página TrumpRx foi desenvolvida pelo National Design Studio, entidade criada por ordem executiva e formada por ex-funcionários do DOGE. O estúdio centraliza o redesign de sites oficiais como passport.gov e login.gov, retirando o controle das agências responsáveis. Agravando o cenário, a página usava o PostHog para coleta de dados analíticos, em contradição direta com sua própria política de privacidade.
Uma flag de depuração esquecida em seis apps Android da Microsoft, incluindo Word, Excel e Copilot, permitia que qualquer app malicioso no dispositivo solicitasse e recebesse tokens de acesso à conta Microsoft. Com apenas 15 linhas de código, atacantes podiam roubar tokens FOCI silenciosamente e acessar e-mails, arquivos, documentos e calendários. A Microsoft corrigiu a falha em maio via Patch Tuesday e Google Play.
A empresa de inteligência Sekoia identificou e atribuiu ao grupo Gamaredon, ligado ao FSB russo, um worm VBScript fileless batizado de GammaWorm. A ameaça utiliza fluxos de dados alternativos do NTFS para se ocultar no sistema, dificultando a detecção por ferramentas tradicionais de segurança.
O editor github.dev executa uma versão web do VSCode que recebe um token OAuth com acesso amplo a todos os repositórios do usuário, incluindo os privados. Pesquisadores identificaram uma falha no webview do VSCode que permite a um link malicioso executar código no ambiente e exfiltrar o token do GitHub com apenas um clique. A complexidade da aplicação amplia a superfície de ataque e torna o ambiente um alvo atraente para roubo de credenciais.
Trinta e dois pacotes sob o namespace @redhat-cloud-services no npm foram infectados pelo malware Miasma, variante do Shai-Hulud, somando cerca de 117 mil downloads semanais. O ataque partiu do comprometimento da conta GitHub de um funcionário, que permitiu a publicação de versões maliciosas via token OIDC do GitHub Actions. Um hook de pré-instalação executava payload ofuscado de 4,2 MB capaz de roubar credenciais da AWS, GCP, Azure, Kubernetes, HashiCorp Vault, npm, PyPI, chaves SSH, GPG e arquivos .env. Ao todo, 309 repositórios foram afetados. A Red Hat confirmou que o impacto ficou limitado a ferramentas internas de desenvolvimento. Organizações expostas devem rotacionar imediatamente todos os segredos e tokens comprometidos.
Após atrito público com um pesquisador de vulnerabilidades, a Microsoft mudou de postura e declarou que não tomará medidas legais contra quem realiza ou publica pesquisas de segurança. A empresa limitará encaminhamentos jurídicos apenas a atividades comprovadamente maliciosas que causem danos reais a clientes.
Pesquisadores detalharam a escalada de ataques de phishing por device code em incidentes de Business Email Compromise. Os criminosos exploram o fluxo de autenticação da Microsoft para capturar tokens enquanto vítimas inserem códigos em domínios legítimos. O estudo aborda a complexidade forense quando atacante e vítima compartilham o mesmo session ID e orienta o uso de logs não interativos do Entra e linkable token IDs para rastreio. O relatório inclui ainda detecções via extensões de navegador, consultas KQL e políticas de Acesso Condicional para bloquear device code sign-ins.
A Anthropic está ampliando o Project Glasswing e o acesso ao modelo Claude Mythos para cerca de 150 organizações distribuídas em mais de 15 países. A iniciativa coloca IA de ponta em ambientes sensíveis, elevando o debate sobre riscos, governança e segurança em setores estratégicos ao redor do mundo.
Pesquisadores demonstraram o FROST (Fingerprinting Remotely using OPFS-based SSD Timing), ataque de side-channel em que uma página maliciosa grava um arquivo grande no Origin Private File System e monitora tempos de leitura via performance.now() para inferir quais outras abas estão abertas. Sem câmera, microfone ou extensões, apenas JavaScript , , o site atacante identifica sessões bancárias ativas e sincroniza pop-ups de phishing com precisão cirúrgica, expondo uma lacuna crítica no sandboxing dos navegadores modernos.
A vulnerabilidade CVE-2026-31525 (CVSS 7.8) afeta o interpretador BPF do kernel Linux (versões 7.0-rc1 a 7.0-rc4). Os manipuladores sdiv32 e smod32 invocam a macro abs() sobre o valor S32_MIN, gerando overflow de inteiro com sinal, comportamento indefinido que engana o verificador BPF e abre caminho para acesso fora dos limites em mapas BPF (CWE-787), resultando em corrupção de memória e escalação de privilégios local. A exploração só é possível quando o JIT BPF está desabilitado. Mitigação: aplique os commits upstream com o helper abs_s32(), defina kernel.unprivileged_bpf_disabled=1, ative o JIT via net.core.bpf_jit_enable=1 e restrinja CAP_BPF e CAP_SYS_ADMIN a serviços confiáveis.
O Canva atualizou sua ferramenta Image to Video para suportar rostos humanos animados e adicionou pré-visualizações móveis ao vivo e notas para apresentadores geradas por IA. Novas integrações com Facebook, Pinterest, HubSpot e Meta Ads permitem criar e publicar conteúdo sem sair da plataforma. O movimento revela a ambição da empresa em disputar espaço além do design convencional, mas o desafio é manter a simplicidade que a consagrou enquanto abraça recursos cada vez mais profissionais.
A Wix dispensou 1.000 funcionários, 20% do seu quadro global. A empresa apontou dois fatores: a valorização do shekel israelense frente ao dólar, que pressiona custos estruturais, e o avanço acelerado da IA reduzindo a necessidade de equipes grandes. O CEO Avishai Abrahami destacou o desequilíbrio cambial como desafio central. O movimento integra uma tendência crescente no setor tech: nos últimos 12 meses, a IA foi associada a 50 mil demissões em empresas de tecnologia ao redor do mundo.
Um product discovery eficaz começa com uma pergunta simples, mas poderosa: esse sinal do cliente realmente merece ser investigado? Antes de iniciar pesquisas ou desenvolvimento, as equipes precisam avaliar se o sinal é significativo, se reflete uma necessidade real, e não apenas um pedido de funcionalidade, e se está alinhado às prioridades estratégicas. Ignorar esse passo leva equipes a resolver os problemas errados. Embora a IA ajude a identificar padrões no feedback, decidir quais sinais apontam para oportunidades reais ainda exige julgamento humano.
Um estudo recente mostrou que, embora apenas 25% das pessoas consigam identificar anúncios gerados por IA, peças criadas por humanos superam consistentemente: geram 14% mais impacto em vendas de curto prazo e 17% a mais em saúde de marca. No Google, conteúdos humanos lideram 80% das buscas, contra 9% dos gerados por IA. A explicação? A IA replica padrões existentes, mas não estabelece conexões emocionais genuínas, algo que o cérebro humano capta de forma subconsciente.
Tom Chung desenvolve sua teoria de design por meio de projetos autorais que priorizam a honestidade dos materiais e os limites reais de produção, longe das tendências. Após sair da Umbra para a prática independente, consolidou uma abordagem conceitual que coloca a função acima da ornamentação. No ecossistema de design enxuto de Toronto, transformou materiais e técnicas locais em recursos que moldaram uma linguagem visual própria e reconhecível.
A Apple estuda adotar a tecnologia de display OLED chamada high-mobility oxide (HMO) em versões futuras do Apple Watch. Frente aos painéis LTPO atuais, a HMO promete menor consumo de energia e fabricação mais simples, resultando em maior autonomia e custos reduzidos. A LG Display lidera o desenvolvimento, mas ainda enfrenta desafios técnicos para atender aos padrões da Apple. A previsão de chegada é 2027 ou depois, com possível expansão aos iPhones, sem confirmação oficial até o momento.
Variable fonts são arquivos OpenType únicos que substituem múltiplos arquivos de fontes por um só, capaz de interpolar pesos, larguras e outras características via eixos como weight, width, italic e optical size. Já dominam 92% de compatibilidade em navegadores e estão presentes em 40% dos sites, tornando o domínio dessa tecnologia uma habilidade essencial para quem atua com design tipográfico.
