CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

16161 notícias encontradas

Uma falha no Chromium, reportada há mais de três anos pela pesquisadora Lyra Rebane, permite que sites maliciosos mantenham um Service Worker ativo indefinidamente. Isso é feito criando e abortando repetidamente downloads de Background Fetch a cada 20 segundos, permitindo que ele permaneça oculto no browser e persista mesmo após reinicializações. Embora os sintomas na UI tenham sido corrigidos em janeiro de 2023, o problema central de abuso de tempo de vida permanece, pois sua correção exige um limite de tempo fixo para o service-worker na especificação da API. Administradores devem monitorar por requisições outbound incomuns e uso de recursos em abas inativas.

A vulnerabilidade Underminr explora a infraestrutura compartilhada de CDN para enviar tráfego HTTPS para o IP de um cliente, enquanto apresenta o SNI e Host de outro domínio, comprometendo as premissas de filtragem DNS e controles PDNS. Atacantes podem ocultar tráfego de C2, VPN e proxy via TCP 443, e a técnica já foi utilizada contra grandes provedores de hospedagem. Estima-se que cerca de 88 milhões de domínios podem estar expostos, com a infraestrutura dos EUA, Reino Unido e Canadá sendo as mais vulneráveis.

Uma campanha coordenada, ligada à conta parikhpreyash4 do GitHub, inseriu um hook de pós-instalação idêntico em arquivos package.json de repositórios upstream. Este hook utiliza `curl -skL` para baixar um binário chamado `gvfsd-network` com a verificação TLS desativada, salvando-o em `/tmp/.sshd` para simular um daemon SSH, e o executa em segundo plano com erros suprimidos. A escolha do `package.json` em vez do `composer.json` visava evadir defensores PHP que analisavam apenas metadados do Composer. Essa carga maliciosa foi confirmada em oito pacotes Packagist que utilizam rastreamento de branch – notavelmente os kits iniciais `devdojo/wave` e `devdojo/genesis`, com aproximadamente 6.400 estrelas, onde o hook é ativado na raiz do projeto. Além disso, o ataque foi plantado em arquivos de workflow do GitHub Actions como uma etapa chamada "Dependency Cache Sync", visando atingir pipelines de CI/CD. Defensores devem inspecionar scripts de ciclo de vida `package.json` em dependências Composer que rastreiam branches, fixar artefatos a estados de commit observados em vez de rótulos `dev-*` mutáveis, e procurar pela URL da carga útil `parikhpreyash4`, pelo caminho de descarte `/tmp/.sshd` e por fragmentos do comando `curl -skL`.

Uma equipe de três pessoas da Calif, utilizando o modelo restrito Mythos Preview da Anthropic, desenvolveu o primeiro exploit público de kernel do macOS que bypassou a Memory Integrity Enforcement (MIE) da Apple em silício M5 em apenas cinco dias. O ataque encadeou a CVE-2026-28952 com um vazamento de informações para alcançar um root shell. A causa raiz foi um integer overflow na verificação de limites de _zalloc_ro_mut, o único escritor confiável para zonas de kernel somente leitura, permitindo que bytes controlados pelo atacante vazassem entre os limites dos slots e alterassem o cr_uid de um processo vítima para zero, sem corromper ponteiros, tags ou tabelas de páginas. Este episódio demonstra que a marcação de memória em hardware não é uma correção definitiva, mas uma mudança, direcionando a exploração para o pequeno conjunto de escritores privilegiados cuja validação de argumentos se torna agora a superfície de ataque de maior valor, com mais bypasses desse tipo esperados à medida que o tempo entre a descoberta de um bug e o desenvolvimento de um exploit funcional diminui para dias.

O Project Glasswing da Anthropic, utilizando o Claude Mythos Preview, identificou mais de dez mil vulnerabilidades de alta e criticidade em softwares essenciais. Destas, milhares foram encontradas em mais de mil projetos open-source, com taxas de acerto acima de 90% para achados de alto risco verificados. Parceiros como Cloudflare, Mozilla, Palo Alto Networks, Microsoft, Oracle e grandes bancos estão empregando essas capacidades para fortalecer sistemas centrais, agilizar correções e até mesmo detectar fraudes em tempo real.

A Charter Communications confirmou um incidente de cibersegurança após o grupo ShinyHunters adicionar a telecom Spectrum à sua lista de vazamentos, alegando possuir mais de 42 milhões de registros de PII e ameaçando publicá-los caso negociações não sejam iniciadas até 27 de maio. A Charter contesta a extensão, afirmando que nenhuma informação pessoal sensível ou CPNI (Customer Proprietary Network Information) foi exfiltrada, e se recusou a divulgar o "intrusion vector" ou o número de clientes afetados. As alegações não verificadas do invasor e a negativa restrita da empresa estão em tensão direta. O incidente se alinha à campanha de extorsão do ShinyHunters, focada em Salesforce, que atingiu centenas de organizações por meio de credenciais de "cloud" expostas e integrações SaaS mal configuradas. Isso ressignifica os vazamentos individuais como sintomas de uma operação abrangente contra ambientes de "cloud" corporativos.

Pesquisadores da Aikido descobriram que chaves de API do Google deletadas permanecem utilizáveis por até 23 minutos. Durante este período, atacantes podem realizar chamadas em alto volume, gerar custos elevados de compute no Gemini e acessar arquivos e contextos em cache. Testes em diferentes regiões mostraram comportamento similar para outras APIs do GCP. O Google classificou o atraso na revogação como “funcionando como esperado” e não planeja uma correção.

Autoridades da Europa e América do Norte desativaram a First VPN após uma investigação conjunta iniciada em 2021, apreendendo 33 servidores e domínios relacionados a ransomware, fraude e roubo de dados. Investigadores identificaram pelo menos 25 grupos de ransomware utilizando o serviço, que recebia pagamentos anônimos em criptomoedas e e-money. O FBI listou 32 nós de saída em 27 países e detalhou protocolos suportados como OpenConnect, WireGuard e VLESS com ofuscação Reality.

O Mythos Preview é capaz de transformar vulnerabilidades em primitivos de exploit e combinar esses primitivos em cadeias de ataque completas de ponta a ponta. O conhecimento e a expertise necessários para desenvolver exploits diminuirão significativamente à medida que as capacidades do modelo se tornarem mais amplamente disponíveis. Este artigo analisa o desempenho do modelo no ExploitBench e no ExploitGym, dois benchmarks acadêmicos mais novos e desafiadores. O Mythos Preview supera consistentemente todos os outros modelos avaliados nesses testes.

O capitalista de risco David Sacks alertou o Presidente Trump, em uma ligação, que a aguardada ordem executiva sobre os perigos da inteligência artificial, que Trump estava deliberando, poderia levar a regulamentações obrigatórias que desacelerariam a indústria em sua corrida com os concorrentes chineses. Trump respondeu que compartilhava das preocupações sobre a China e estava preocupado em dificultar o investimento em IA. Ele então adiou a assinatura e disse a repórteres que não assinaria a ordem. O incidente demonstra a poderosa influência de Sacks e representa uma vitória para aqueles que se opõem a fortes guardrails para limitar os riscos apresentados pela tecnologia.

A OpenAI descreveu um workflow de macro-avaliação para sistemas agentic que analisa padrões em populações inteiras de traces, em vez de falhas isoladas. Este método permite uma compreensão mais abrangente do comportamento e desempenho desses sistemas complexos.

A release candidate da próxima especificação do Model Context Protocol (MCP) já está disponível. Esta é a maior revisão do protocolo desde seu lançamento. A versão candidata introduz um core stateless que escala em infraestrutura HTTP comum, extensões, autorização que se alinha mais de perto com deployments de OAuth e OpenID Connect, uma política formal de deprecation, e muitas outras alterações. Ela contém breaking changes. A especificação final será lançada em 28 de julho.

A análise qualitativa envolve examinar grandes volumes de dados não estruturados para identificar padrões interessantes, recorrentes, surpreendentes ou importantes. Uma questão de pesquisa central atualmente é como realizar a análise qualitativa de forma eficaz com a ajuda de agentes de IA. Este artigo aborda o contexto do campo, propõe uma configuração experimental e discute os próximos passos. Embora ainda não esteja claro se os agentes de IA podem substituir humanos na análise qualitativa, eles já conseguem executar as partes mecânicas do processo rapidamente, embora sem a capacidade de discernimento humano.

A DeepSeek cortou permanentemente os preços do seu modelo V4 Pro em 75%, uma promoção que inicialmente terminaria no final do mês. Com essa precificação, a DeepSeek se posiciona abaixo dos modelos de IA líderes como GPT-5 da OpenAI, Claude Opus 4.7 da Anthropic e Gemini 3.5 Flash do Google. A diferença de custo é mais significativa quando comparada aos modelos de raciocínio de fronteira (frontier reasoning models) que empresas utilizam para workloads mais exigentes.

A Anthropic está a caminho de gerar US$ 10,9 bilhões em receita no segundo trimestre, um aumento em relação aos US$ 4,8 bilhões no primeiro trimestre, com um crescimento mais rápido do que a Zoom no auge da pandemia. O fator decisivo para a empresa se tornar lucrativa foi a redução dos custos de compute, que caíram de 71 centavos de compute por dólar de receita no primeiro trimestre para 56 centavos no segundo. Apenas o Claude Code é responsável por US$ 2,5 bilhões em receita, e a empresa espera um lucro de US$ 559 milhões a tempo de seu IPO em outubro. A narrativa de que "laboratórios de IA queimam dinheiro para sempre" finalmente tem uma exceção.

A Anthropic parece estar expandindo a disponibilidade de seu modelo Claude Mythos, que agora auxiliará na proteção de um número maior de organizações. Indícios do modelo já foram encontrados em plataformas como Google Cloud e AWS, por meio de programas de descoberta de vulnerabilidades. Um lançamento do Mythos 1 parece iminente. Rumores também indicam que o Claude Opus 4.8 está em desenvolvimento para ser lançado em breve.

A SpaceX, ao adquirir a xAI e disponibilizar seus data centers Colossus, entrou no mercado de cloud, alugando-os para a Anthropic por US$ 15 bilhões anuais. Essa movimentação, que quase dobrou a receita da SpaceX em um trimestre, ilustra o vasto potencial do setor. A projeção é que a expansão da IA demande US$ 7,5 trilhões em investimentos nos próximos 4,5 anos, o equivalente a 5% do PIB dos EUA, comparável ao boom ferroviário do século XIX. Mesmo que as novas clouds capturem apenas 20% dos US$ 13,5 trilhões em valor gerado por essa infraestrutura, isso representa US$ 2,5 trilhões em oportunidades, pois os hyperscalers atuais não conseguirão suprir toda a demanda.