CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

16161 notícias encontradas

A Unit 42 mapeou três clusters TamperedChef (também conhecido como EvilAI) que distribuem aplicativos de produtividade trojanizados (editores de PDF, calendários e ferramentas ZIP). Estes aplicativos permanecem inativos por semanas antes de puxar stealers de segunda fase, RATs ou malware de proxy. Foram identificadas mais de 4.000 amostras em 100 variantes, focando no reuso de certificados de assinatura de código, sobreposição de código e dados de transparência de anúncios. Os operadores atuam mais como especialistas em publicidade e logística do que em malware, registrando empresas de fachada para certificados OV/EV (um deles, CL-CRI-1089, consumiu 34 certificados custando mais de US$ 10.000), executando mais de 20.000 malvertisements e utilizando sites de distribuição gerados por LLM com páginas visualmente semelhantes, mas estruturas de DOM distintas. Para defesa, recomenda-se a implantação de EDR/XDR e navegadores corporativos atualizados, o endurecimento de endpoints contra instalações de software não confiável, a caça por persistência via tarefas agendadas e chaves de registro Run, além da revogação de tokens e redefinição de credenciais armazenadas no navegador em caso de infecção confirmada.

O grupo TeamPCP afirma ter acessado cerca de 3.800 repositórios internos do GitHub após comprometer um dispositivo de funcionário com uma extensão maliciosa do VS Code. Isso levou o GitHub a rotacionar segredos e investigar a extensão do incidente. O mesmo grupo usou o package PyPI "durabletask" da Microsoft para distribuir um infostealer exclusivo para Linux, projetado para roubar credenciais de cloud, vaults, SSH e Kubernetes, propagando-se por ambientes AWS e clusters. O grupo LAPSUS$ está agora revendendo projetos internos vazados, incluindo componentes do Actions, Copilot, CodeQL e Dependabot, gerando preocupações sobre a exposição do código-fonte e o abuso da cadeia de suprimentos.

O GReAT descobriu a vulnerabilidade CVE-2026-3102 no ExifTool ≤13.49 em macOS, onde valores de data não saneados na função SetMacOSTags fluem para um sink system(), permitindo a execução arbitrária de comandos via injeção de metadados. Isso ocorre ao usar a flag -n com -tagsFromFile para copiar uma tag DateTimeOriginal criada para FileCreateDate. A cadeia de ataque envolve injetar aspas simples no DateTimeOriginal usando a flag -n (que ignora a validação PrintConvInv), e então copiar via -tagsFromFile para acionar SetMacOSTags com $val não escapado concatenado em /usr/bin/setfile -d 'PAYLOAD' 'FILE', possibilitando a substituição de comandos. A correção na versão 13.50 substituiu a concatenação de strings por chamadas system() em formato de lista, eliminando a necessidade de escaping manual. Defensores devem verificar se todos os fluxos de trabalho de processamento de fotos, ferramentas de gerenciamento de ativos e scripts de imagem em massa usam ExifTool ≥13.50, isolar o processamento de arquivos não confiáveis em máquinas air-gapped e reforçar a proteção de endpoint do macOS em dispositivos BYOD e de contratados.

A gravidade de uma vulnerabilidade deveria ser determinada pelo número de pesquisadores independentes e atacantes que encontram o mesmo bug, reduzindo o tempo de correção de semanas para horas. Fornecedores precisam que pesquisadores independentes pressionem por janelas de divulgação mais curtas e entreguem patches, não apenas relatórios, enquanto caçadores de bugs buscam falhas lógicas e uma compreensão mais profunda dos sistemas. Equipes corporativas devem isolar o egress, reciclar infraestrutura agressivamente, usar sandboxes para runtimes e adicionar disjuntores automatizados e feature flags para conter zero-days e manter a produção funcionando sob constante pressão de incidentes.

Um novo motor de consenso multi-Paxos baseado em Rust foi desenvolvido com mais de 130.000 linhas de código, modernizando a Replicated State Library. Este projeto, utilizando agentes de codificação de IA e uma abordagem orientada por especificações, resultou em um aumento massivo de performance, elevando o throughput do sistema de 23.000 para 300.000 operações por segundo, enquanto assegura alta confiabilidade através de testes automatizados.

O GitHub confirmou que aproximadamente 3.800 de seus repositórios de código internos foram comprometidos após um funcionário, sem saber, instalar uma extensão maliciosa no Visual Studio Code. A investigação revelou que o incidente impactou a segurança de projetos internos, ressaltando a vulnerabilidade que extensões de IDE de terceiros podem representar para ambientes de desenvolvimento corporativos. A violação destaca a necessidade crítica de rigor na validação de ferramentas e integrações no ciclo de desenvolvimento, visando preservar a integridade do código e a segurança da informação.

Uma interrupção total de serviço de oito horas para a Railway em 19 de maio foi causada pela suspensão incorreta de sua conta de produção no Google Cloud, o que resultou em um efeito cascata em todas as regiões à medida que os caches de rota de rede expiravam. A restauração exigiu uma recuperação em etapas da infraestrutura, e os planos futuros incluem a adoção de uma verdadeira rede mesh e a distribuição de dependências essenciais entre múltiplos fornecedores para aumentar a resiliência.

A expertise em engenharia de software reside em grande parte no conhecimento tácito, uma compreensão intuitiva que as IAs, treinadas apenas em texto e código explícitos, não conseguem apreender. A dependência excessiva de IAs pode levar à perda desse conhecimento arquitetural crucial, tornando engenheiros sêniores e a prática de mentoria insubstituíveis para a transmissão dessas percepções complexas e não formalizadas.

A prevalência de comportamento indefinido em C/C++ torna a escrita de código verdadeiramente correto quase impossível, levando a vulnerabilidades sistêmicas em diversas plataformas. Para mitigar esses riscos, desenvolvedores devem utilizar LLMs para auditar bases de código em busca de falhas sutis que escapam à detecção humana.

Um pesquisador de segurança detalha a descoberta do React2Shell, uma falha crítica de execução remota de código no protocolo "Flight" indocumentado do React, utilizado por Server Components e Next.js. Em uma semana, ele e um colaborador identificaram que o tratamento de objetos complexos e "thenables" JavaScript pelo protocolo poderia ser explorado para sequestrar as operações internas do React e encadear chamadas de função, levando à execução arbitrária de código. A vulnerabilidade foi reportada à Meta em 30 de novembro, que a confirmou em aproximadamente 17 horas e liberou uma correção e um aviso até 3 de dezembro.

O conceito de Shen-Backpressure integra invariantes de segurança na arquitetura de sistemas utilizando uma linguagem de especificação formal, que impõe regras através de "tipos de guarda" determinísticos. Essa abordagem estrutural força os agentes de IA a iterar até que o código satisfaça a lógica subjacente, garantindo a conformidade e a robustez do sistema.

Linus Torvalds, criador do Git e do Linux, argumenta que códigos excessivamente complexos ou abstratos, como funções auxiliares desnecessárias, prejudicam a manutenibilidade e a compreensão. Tal abordagem aumenta a carga cognitiva, e em certos cenários, a repetição de código pode ser preferível para reduzir a alternância de contexto para humanos e LLMs. A otimização do código deve priorizar a legibilidade e a facilidade de iteração.

A transição do Google para resultados de busca gerados por IA representa uma ameaça significativa à internet aberta, substituindo links diretos para fontes originais por uma camada de abstração proprietária e controlada. Este movimento desvaloriza o trabalho humano e pode centralizar ainda mais o acesso à informação, impactando a visibilidade de conteúdo independente e a diversidade na web.

O Qwen3.7-Max é um modelo de base projetado para agentes de IA autônomos, destacando-se no raciocínio de alto nível e em tarefas de automação complexas, como engenharia de software e produtividade em escritórios. Sua principal característica é a priorização da execução de longo prazo, permitindo-lhe sustentar estratégias coerentes ao longo de milhares de chamadas de ferramentas e tarefas de otimização que duram horas.