CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

16161 notícias encontradas

A atualização de segurança de maio da Microsoft reverte silenciosamente em 35-36% da conclusão da reinicialização em dispositivos Windows 11 com menos de ~10MB livres na EFI System Partition, deixando os sistemas sem correção até que os administradores apliquem o workaround de registro da Microsoft ou expandam a ESP para 1.5GB.

Um contratado da CISA utilizou um repositório público do GitHub como área de trabalho, expondo chaves admin do AWS GovCloud, senhas em texto puro e detalhes de tooling interno por meses. A GitGuardian detectou o vazamento, e o pesquisador Philippe Caturegli confirmou que as chaves ainda funcionavam 48 horas após a CISA ser notificada. Senhas fracas e a desativação da varredura de segredos do GitHub apontam para falhas básicas de higiene e supervisão em uma agência já com poucos funcionários.

A Oasis Security rastreou uma operação de espionagem de vários anos ligada a redes do governo malaio que preparava dados exfiltrados em buckets Cloudflare R2. Um uploader Python (gen_photo_upload.py) enviava blobs COPhoto de SQL para cloudflarestorage.com via curl.exe, utilizando assinatura AWS Sig V4 e lógica de retomada baseada no último COBiodataID carregado. Os servidores C2 evitavam scanners públicos retornando respostas diferentes conforme o solicitante ou limitando o acesso a caminhos e protocolos específicos. Os operadores rotacionaram e reutilizaram a infraestrutura ao longo dos anos, em vez de abandoná-la entre campanhas. As descobertas apontam para uma mudança para buckets de armazenamento efêmeros e domínios com CDN que contornam controles de reputação de domínio, direcionando os defensores para inspeção de conexão de saída e detecção baseada em comportamento, em vez de permitir provedores confiáveis como a Cloudflare.

O Google Cloud publicou um modelo de ameaças mapeado para STRIDE/MITRE ATT&CK, cobrindo 14 vetores de ataque do BigQuery. Isso inclui adulteração de esquema via tables.patch, escalonamento de políticas IAM allow-policy através de datasets.update e iam.serviceAccounts.actAs, abuso de confused-deputy em Cloud Functions/Dataflow downstream, exfiltração via jobs de carga WRITE_TRUNCATE ou destinos de exportação entre projetos. O modelo também aborda exposição de datasets a allUsers/allAuthenticatedUsers, persistência furtiva através de views autorizadas e consultas agendadas, e DoS baseado em custo. As mitigações focam em perímetros de VPC Service Controls, escopo de privilégio mínimo, constraints/iam.disableServiceAccountKeyCreation e quotas customizadas de maximumBytesBilled.

O Drupal lançará atualizações de segurança para o core em 20 de maio, cobrindo as branches 11.x e 10.x suportadas. Exploits podem surgir logo após o release, portanto administradores devem pré-atualizar para os patches mais recentes das versões 11.3.x, 11.2.x, 10.6.x ou 10.5.x e aplicar as correções de 20 de maio rapidamente. Sites com versões antigas, como 11.1/11.0, 10.4–10.0, 9.x e 8.x, receberão versões mínimas específicas e patches best-effort, enquanto o Drupal 7 não é afetado.

A Cloudflare testou o Mythos Preview da Anthropic em mais de 50 repositórios internos, observando o modelo encadear primitivas de baixa gravidade (use-after-free, leitura/escrita arbitrária e ROP) em exploits funcionais. O modelo validou suas descobertas compilando e executando Proof-of-Concepts (PoCs) em um ambiente isolado. Um tooling personalizado (Recon, Hunt, Validate, Gapfill, Dedupe, Trace, Feedback e Report) superou agentes de codificação genéricos ao emitir tarefas paralelas e restritas, focadas em uma classe de ataque e limite de confiança. Um segundo agente adversarial reduziu falsos positivos dominantes em varreduras de linguagens com problemas de segurança de memória. Recusas do modelo se mostraram inconsistentes com prompts semanticamente equivalentes, e o patch rápido, sozinho, falha em SLAs de duas horas, pois pular testes de regressão introduz bugs piores. Defensores devem combinar a descoberta assistida por IA com mitigações arquiteturais como bloqueios de acessibilidade por WAF, isolamento intra-aplicativo e rollout sincronizado em toda a frota.

O Pathfinding Labs da Datadog é um conjunto de mais de 100 ambientes AWS intencionalmente vulneráveis, construídos em Terraform e controlados por uma CLI plabs, mapeados para o catálogo de escalonamento de privilégios pathfinding.cloud. Os Labs cobrem autoescalonamento, multi-hop, contas cruzadas, configurações incorretas de CSPM e combinações tóxicas, cada um com um caminho "demo_attack.sh" roteirizado para exploração repetível. As equipes implantam os labs em contas AWS sandbox e, em seguida, usam comandos como "plabs enable", "plabs apply", "plabs demo" e "plabs destroy" para praticar ataques e validar ferramentas de postura baseadas em gráficos e CSPM contra configurações incorretas conhecidas.

A SentinelOne identificou uma nova variante do SHub Stealer, apelidada de "Reaper", que utiliza instaladores falsos de WeChat e Miro hospedados no domínio malicioso mlcrosoft[.]co[.]com. O ataque explora o esquema applescript:// URL para lançar o Script Editor com um payload decodificado em base64, bypassando a mitigação ClickFix 26.4 da Apple (Tahoe) e ignorando hosts da região CIS via verificações de localidade em com.apple.HIToolbox.plist. Esta nova versão incorpora uma rotina de Filegrabber, no estilo AMOS, que exfiltra arquivos .docx, .wallet, .key, .json e .rdp em blocos de 70MB para hebsbsbzjsjshduxbs[.]xyz. Ele também sequestra Exodus, Atomic Wallet, Ledger Live e Trezor Suite, substituindo app.asar por payloads ad hoc com code-signing, e instala um backdoor LaunchAgent disfarçado de com.google.keystone.agent.plist que realiza "beacons" a cada 60 segundos para execução remota de código. Defensores devem procurar atividades inesperadas de osascript após a execução do Script Editor, LaunchAgents criados sob namespaces Google ou Apple em ~/Library/Application Support/, e tráfego de saída para os endpoints C2 listados.

Pesquisadores da Rapid7 revelaram uma vulnerabilidade de bypass de autenticação com CVSS 10.0 em componentes do Cisco Catalyst SD-WAN. A falha permite que invasores forjem a autenticação do dispositivo por meio de uma sessão DTLS manipulada, podendo levar a acesso não autorizado persistente. A Cisco recomenda a atualização dos dispositivos afetados para versões de firmware especificadas e a revisão de logs em busca de atividades suspeitas.

A riqueza do HTML permite transmitir informações complexas de forma mais eficaz do que o Markdown, incluindo layouts, tabelas de dados e elementos interativos. Ele melhora a legibilidade ao organizar especificações em documentos bem estruturados e de fácil navegação, além de oferecer melhores capacidades de compartilhamento e interação. O Claude Code utiliza HTML para assimilar eficientemente o contexto de diversas fontes, auxiliando em especificações, prototipagem de design e na criação de interfaces de edição personalizadas com maior engajamento e clareza.

Andrej Karpathy anunciou sua entrada na Anthropic, afirmando que os próximos anos na "frontier" dos LLMs serão especialmente formativos para seu retorno à pesquisa e desenvolvimento. Karpathy destacou que continua apaixonado por educação e planeja retomar esse trabalho futuramente, sinalizando que a mudança é focada em pesquisa e não um afastamento permanente do ensino.

A nova oferta de Capacidade Garantida da OpenAI permite que clientes assegurem acesso de longo prazo a compute para alimentar produtos de IA, agentes e workflows. Clientes podem escolher entre compromissos de um, dois e três anos, com descontos baseados na duração do compromisso. A empresa oferecerá a Capacidade Garantida até esgotar sua alocação atual e planeja oferecê-la novamente no futuro.

A ideia de uma "meia-vida de modelo", que os lançamentos de modelos de IA se tornariam cada vez mais rápidos, com o tempo de lançamento caindo pela metade a cada seis meses, não se sustenta sob análise. Embora o ritmo de lançamentos tenha de fato acelerado, essa taxa de redução não tem sido sustentada. Este artigo examina as datas de lançamento de vários dos modelos mais conhecidos e apresenta previsões para os próximos lançamentos, buscando um entendimento mais realista do ciclo de inovação.