Com o aumento da complexidade das 'marketing stacks', as equipes de marketing precisam adotar modelos operacionais da TI, incluindo clara definição de propriedade, governança, gerenciamento de serviços e disciplina de ciclo de vida. A proliferação de ferramentas se torna um problema operacional muito antes de virar um problema tecnológico.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
16161 notícias encontradas
O ataque de supply chain "Mini Shai-Hulud" da TeamPCP comprometeu pacotes npm e PyPI importantes, incluindo TanStack, UiPath e Mistral AI. O ataque utiliza um worm de credenciais autorreplicante que instala um daemon wiper destrutivo, capaz de apagar o diretório home de um desenvolvedor caso tokens roubados do GitHub sejam revogados.
O relatório DBIR 2026 da Verizon analisou 31.000 incidentes e mais de 22.000 violações confirmadas, quase o dobro das 12.195 registradas em 2024.
A atualização de segurança de maio da Microsoft reverte silenciosamente em 35-36% da conclusão da reinicialização em dispositivos Windows 11 com menos de ~10MB livres na EFI System Partition, deixando os sistemas sem correção até que os administradores apliquem o workaround de registro da Microsoft ou expandam a ESP para 1.5GB.
Um contratado da CISA utilizou um repositório público do GitHub como área de trabalho, expondo chaves admin do AWS GovCloud, senhas em texto puro e detalhes de tooling interno por meses. A GitGuardian detectou o vazamento, e o pesquisador Philippe Caturegli confirmou que as chaves ainda funcionavam 48 horas após a CISA ser notificada. Senhas fracas e a desativação da varredura de segredos do GitHub apontam para falhas básicas de higiene e supervisão em uma agência já com poucos funcionários.
A Oasis Security rastreou uma operação de espionagem de vários anos ligada a redes do governo malaio que preparava dados exfiltrados em buckets Cloudflare R2. Um uploader Python (gen_photo_upload.py) enviava blobs COPhoto de SQL para cloudflarestorage.com via curl.exe, utilizando assinatura AWS Sig V4 e lógica de retomada baseada no último COBiodataID carregado. Os servidores C2 evitavam scanners públicos retornando respostas diferentes conforme o solicitante ou limitando o acesso a caminhos e protocolos específicos. Os operadores rotacionaram e reutilizaram a infraestrutura ao longo dos anos, em vez de abandoná-la entre campanhas. As descobertas apontam para uma mudança para buckets de armazenamento efêmeros e domínios com CDN que contornam controles de reputação de domínio, direcionando os defensores para inspeção de conexão de saída e detecção baseada em comportamento, em vez de permitir provedores confiáveis como a Cloudflare.
O Google Cloud publicou um modelo de ameaças mapeado para STRIDE/MITRE ATT&CK, cobrindo 14 vetores de ataque do BigQuery. Isso inclui adulteração de esquema via tables.patch, escalonamento de políticas IAM allow-policy através de datasets.update e iam.serviceAccounts.actAs, abuso de confused-deputy em Cloud Functions/Dataflow downstream, exfiltração via jobs de carga WRITE_TRUNCATE ou destinos de exportação entre projetos. O modelo também aborda exposição de datasets a allUsers/allAuthenticatedUsers, persistência furtiva através de views autorizadas e consultas agendadas, e DoS baseado em custo. As mitigações focam em perímetros de VPC Service Controls, escopo de privilégio mínimo, constraints/iam.disableServiceAccountKeyCreation e quotas customizadas de maximumBytesBilled.
Drupal Lançará Atualizações de Segurança Urgentes para o Core em 20 de Maio; Sites Devem se Preparar
O Drupal lançará atualizações de segurança para o core em 20 de maio, cobrindo as branches 11.x e 10.x suportadas. Exploits podem surgir logo após o release, portanto administradores devem pré-atualizar para os patches mais recentes das versões 11.3.x, 11.2.x, 10.6.x ou 10.5.x e aplicar as correções de 20 de maio rapidamente. Sites com versões antigas, como 11.1/11.0, 10.4–10.0, 9.x e 8.x, receberão versões mínimas específicas e patches best-effort, enquanto o Drupal 7 não é afetado.
A Cloudflare testou o Mythos Preview da Anthropic em mais de 50 repositórios internos, observando o modelo encadear primitivas de baixa gravidade (use-after-free, leitura/escrita arbitrária e ROP) em exploits funcionais. O modelo validou suas descobertas compilando e executando Proof-of-Concepts (PoCs) em um ambiente isolado. Um tooling personalizado (Recon, Hunt, Validate, Gapfill, Dedupe, Trace, Feedback e Report) superou agentes de codificação genéricos ao emitir tarefas paralelas e restritas, focadas em uma classe de ataque e limite de confiança. Um segundo agente adversarial reduziu falsos positivos dominantes em varreduras de linguagens com problemas de segurança de memória. Recusas do modelo se mostraram inconsistentes com prompts semanticamente equivalentes, e o patch rápido, sozinho, falha em SLAs de duas horas, pois pular testes de regressão introduz bugs piores. Defensores devem combinar a descoberta assistida por IA com mitigações arquiteturais como bloqueios de acessibilidade por WAF, isolamento intra-aplicativo e rollout sincronizado em toda a frota.
O Pathfinding Labs da Datadog é um conjunto de mais de 100 ambientes AWS intencionalmente vulneráveis, construídos em Terraform e controlados por uma CLI plabs, mapeados para o catálogo de escalonamento de privilégios pathfinding.cloud. Os Labs cobrem autoescalonamento, multi-hop, contas cruzadas, configurações incorretas de CSPM e combinações tóxicas, cada um com um caminho "demo_attack.sh" roteirizado para exploração repetível. As equipes implantam os labs em contas AWS sandbox e, em seguida, usam comandos como "plabs enable", "plabs apply", "plabs demo" e "plabs destroy" para praticar ataques e validar ferramentas de postura baseadas em gráficos e CSPM contra configurações incorretas conhecidas.
A SentinelOne identificou uma nova variante do SHub Stealer, apelidada de "Reaper", que utiliza instaladores falsos de WeChat e Miro hospedados no domínio malicioso mlcrosoft[.]co[.]com. O ataque explora o esquema applescript:// URL para lançar o Script Editor com um payload decodificado em base64, bypassando a mitigação ClickFix 26.4 da Apple (Tahoe) e ignorando hosts da região CIS via verificações de localidade em com.apple.HIToolbox.plist. Esta nova versão incorpora uma rotina de Filegrabber, no estilo AMOS, que exfiltra arquivos .docx, .wallet, .key, .json e .rdp em blocos de 70MB para hebsbsbzjsjshduxbs[.]xyz. Ele também sequestra Exodus, Atomic Wallet, Ledger Live e Trezor Suite, substituindo app.asar por payloads ad hoc com code-signing, e instala um backdoor LaunchAgent disfarçado de com.google.keystone.agent.plist que realiza "beacons" a cada 60 segundos para execução remota de código. Defensores devem procurar atividades inesperadas de osascript após a execução do Script Editor, LaunchAgents criados sob namespaces Google ou Apple em ~/Library/Application Support/, e tráfego de saída para os endpoints C2 listados.
Hackers sequestraram uma conta de desenvolvedor e distribuíram rapidamente mais de 600 versões maliciosas em 317 pacotes npm para roubar credenciais.
Pesquisadores da Rapid7 revelaram uma vulnerabilidade de bypass de autenticação com CVSS 10.0 em componentes do Cisco Catalyst SD-WAN. A falha permite que invasores forjem a autenticação do dispositivo por meio de uma sessão DTLS manipulada, podendo levar a acesso não autorizado persistente. A Cisco recomenda a atualização dos dispositivos afetados para versões de firmware especificadas e a revisão de logs em busca de atividades suspeitas.
O American Lending Center, credor não-bancário da Califórnia que gerencia um portfólio de empréstimos para pequenas empresas de US$ 3 bilhões, reportou um ataque de ransomware em julho de 2025 que expôs nomes, datas de nascimento e SSNs de mais de 123.000 pessoas. O atacante acessou sistemas internos e arquivos com dados sensíveis.
A riqueza do HTML permite transmitir informações complexas de forma mais eficaz do que o Markdown, incluindo layouts, tabelas de dados e elementos interativos. Ele melhora a legibilidade ao organizar especificações em documentos bem estruturados e de fácil navegação, além de oferecer melhores capacidades de compartilhamento e interação. O Claude Code utiliza HTML para assimilar eficientemente o contexto de diversas fontes, auxiliando em especificações, prototipagem de design e na criação de interfaces de edição personalizadas com maior engajamento e clareza.
No I/O 2026, o Google apresentou como os modelos Gemini estão sendo integrados em produtos de consumo, ferramentas criativas e plataformas de desenvolvedores. A empresa também revelou que o uso mensal de token em seus sistemas de IA cresceu para mais de 3,2 quatrilhões.
Andrej Karpathy anunciou sua entrada na Anthropic, afirmando que os próximos anos na "frontier" dos LLMs serão especialmente formativos para seu retorno à pesquisa e desenvolvimento. Karpathy destacou que continua apaixonado por educação e planeja retomar esse trabalho futuramente, sinalizando que a mudança é focada em pesquisa e não um afastamento permanente do ensino.
A nova oferta de Capacidade Garantida da OpenAI permite que clientes assegurem acesso de longo prazo a compute para alimentar produtos de IA, agentes e workflows. Clientes podem escolher entre compromissos de um, dois e três anos, com descontos baseados na duração do compromisso. A empresa oferecerá a Capacidade Garantida até esgotar sua alocação atual e planeja oferecê-la novamente no futuro.
O Google lançou o Gemini 3.5 Flash, um novo modelo focado em workflows agentic, codificação e execução de tarefas de longo prazo. O lançamento também expandiu o acesso ao Gemini em diversas plataformas, incluindo Busca, ferramentas empresariais, Android Studio e as plataformas de desenvolvedores do Google.
A ideia de uma "meia-vida de modelo", que os lançamentos de modelos de IA se tornariam cada vez mais rápidos, com o tempo de lançamento caindo pela metade a cada seis meses, não se sustenta sob análise. Embora o ritmo de lançamentos tenha de fato acelerado, essa taxa de redução não tem sido sustentada. Este artigo examina as datas de lançamento de vários dos modelos mais conhecidos e apresenta previsões para os próximos lançamentos, buscando um entendimento mais realista do ciclo de inovação.
