A Robinhood informou que mais de 150 mil investidores de varejo participaram do IPO do seu novo Ventures Fund I, um veículo negociado publicamente que oferece a investidores comuns exposição a gigantes de tecnologia privadas como OpenAI, Stripe, Databricks e Ramp. O CEO Vlad Tenev apresentou o fundo como uma forma de levar acesso ao estilo venture capital às massas, oferecendo liquidez diária, sem requisitos de acreditação e sem as taxas de carried interest geralmente cobradas por firmas de VC.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
16568 notícias encontradas
A Rogo, fundada por ex-banqueiros, levantou US$ 160 milhões em uma rodada Série D, atingindo uma avaliação de US$ 2 bilhões, para automatizar tarefas centrais do banco de investimento, como modelagem, pesquisa e criação de pitch decks.
A Anthropic lançou dez templates de agentes de IA focados em finanças para fluxos de trabalho como geração de pitchbooks, revisão de KYC, fechamento de mês, revisão de avaliação e modelagem financeira. A empresa também introduziu add-ins para Microsoft 365, abrangendo Excel, PowerPoint, Word e Outlook, além de novos conectores de dados financeiros e integrações MCP, com o objetivo de realizar o embedding do Claude diretamente nos fluxos de trabalho institucionais do setor financeiro.
Stripe apresenta mais de 288 produtos para impulsionar o comércio nativo de IA e baseado em agentes
A Stripe anunciou mais de 280 novos recursos na Sessions 2026, focados em comércio baseado em agentes, pagamentos programáveis e movimentação global de dinheiro. Entre as novidades estão a otimização de checkout com IA, agent wallets e infraestrutura de faturamento em tempo real. A empresa está se posicionando como a espinha dorsal financeira para economias movidas por IA, permitindo que agentes realizem transações, gerenciem fundos e operem autonomamente através de trilhos de fiat e stablecoin. A amplitude dos lançamentos reforça a estratégia da Stripe de deter todo o stack de infraestrutura financeira nativa da internet.
A Coinbase está cortando cerca de 700 empregos, o que representa 14% de sua força de trabalho. A exchange de criptomoedas busca reduzir custos em meio a um mercado de negociação mais fraco e se reorganizar para maior eficiência, impulsionada pela IA. O CEO Brian Armstrong afirmou que as ferramentas de IA estão permitindo que equipes menores operem com mais eficácia, um exemplo de como a IA está cada vez mais impactando as decisões sobre o número de funcionários em todo o setor de tecnologia.
Google e Meta estão em uma corrida para desenvolver assistentes de IA sempre ativos, capazes de lidar com tarefas de forma autônoma em diversos aplicativos. Essa iniciativa sinaliza uma transição de chatbots para agentes pessoais profundamente integrados. O projeto “Remy” do Google, embutido no Gemini, e o assistente “Hatch” da Meta para o Instagram, foram concebidos para antecipar necessidades, coordenar ações e operar em segundo plano sem a necessidade de prompts constantes. Esse movimento é impulsionado pelo sucesso viral do OpenClaw, que demonstrou uma vasta demanda do consumidor por IA agentic, mas também expôs as limitações de ferramentas autônomas que exigem configuração técnica e infraestrutura de terceiros de alto custo.
A NatureAlpha está implementando um novo framework de guardrails para IA, projetado para garantir que modelos de linguagem grandes permaneçam com informações verificadas ao analisar dados de biodiversidade e risco natural para instituições financeiras. A empresa agora distribuirá arquivos mensais de atualização "Claude Skills", que funcionam como camadas de instrução estruturadas para sistemas de IA, ajudando a prevenir alucinações, distorção de dados e conclusões sem suporte ao gerar insights de investimento ou análises de risco de portfólio. Adicionalmente, a NatureAlpha lançará um servidor dedicado do Model Context Protocol (MCP), que permite que ferramentas de IA consultem diretamente seus conjuntos de dados em tempo real. Esta iniciativa sinaliza uma transição mais ampla em direção a uma infraestrutura que torna os sistemas de IA corporativos mais confiáveis, auditáveis e prontos para produção em setores regulados.
Empresas financeiras estão adotando a IA rapidamente: 4 em cada 5 utilizam a tecnologia, enquanto 43% dos reguladores sequer monitoram essa adoção. A questão central não é apenas a regulação inadequada, mas a própria cegueira dos reguladores, evidenciada por baixo uso de cloud, tooling de IA fraco, lacunas de talento e capacidade de monitoring limitada. O risco da IA está se tornando sistêmico porque o setor financeiro concentra-se em poucos provedores: 76% das empresas utilizam OpenAI, e a dependência de cloud também é fortemente concentrada.
Pacote PHP Malicioso do Intercom Espalha Ataque Mini Shai-Hulud para o Packagist via Plugin Composer
Atacantes sobrescreveram o pacote intercom/intercom-php 5.0.2 no Packagist com um plugin malicioso do Composer que executa no momento da instalação. Este plugin baixa o runtime Bun e um payload ofuscado que exfiltra tokens do GitHub, chaves SSH, credenciais de cloud e variáveis de ambiente para zero.masscan.cloud. A campanha estende o ataque Mini Shai-Hulud do npm (onde intercom-client 7.0.4 foi comprometido via um preinstall hook no mesmo dia) para PHP, explorando o modelo de reindexação do Packagist, que é acionado por webhooks e não possui uma quarentena pré-publicação. Para defesa, é crucial fixar as versões, auditar o `composer.lock` em busca da release maliciosa, procurar por IOCs (Indicadores de Compromisso), incluindo `setup-intercom.sh`, `router_runtime.js`, `src/composerPlugin.php` e artefatos `.claude/.vscode`, além de rotacionar quaisquer credenciais expostas em máquinas que executaram `composer install` ou `composer update` desde o comprometimento.
O Guardio Labs descobriu um framework de phishing AitM privado que abusa dos resultados patrocinados do Google para a consulta 'managewp', para atuar como proxy de credenciais e códigos 2FA através de um painel de C2 operado por atacantes.
A Braintrust relatou um incidente de acesso não autorizado envolvendo uma conta AWS que continha chaves de API de clientes.
A Microsoft implementou mudanças significativas no Windows Update. Usuários agora podem pular atualizações durante o OOBE e estender a pausa para até 35 dias indefinidamente. As opções de "Reiniciar" ou "Desligar" foram separadas de "Atualizar e reiniciar" no menu Liga/Desliga. Adicionalmente, atualizações de drivers, .NET e firmware foram consolidadas em uma única reinicialização mensal, alinhada com as atualizações de qualidade, e o sistema agora oferece recuperação automática para instalações com falha.
Após um processo judicial em 2022, a FTC propôs proibir a venda de dados de localização pela Kochava sem o consentimento explícito do consumidor. A Kochava, um data broker, foi processada por coletar dados de localização precisos de usuários sem permissão e depois vendê-los no AWS Marketplace. Sob a ordem proposta, a Kochava seria proibida de comercializar dados de localização sem consentimento explícito, exigida a estabelecer um programa para dados de localização sensíveis e obrigada a permitir que usuários solicitem a divulgação de quem comprou seus dados, entre outras determinações.
O CloudZ RAT utiliza um plugin Pheno personalizado para sequestrar a ponte do Windows Phone Link em sistemas Windows 10 e 11 comprometidos. Ele monitora processos ativos do Phone Link e acessa o banco de dados SQLite do aplicativo para roubar dados de SMS e OTPs sincronizados, sem a necessidade de infectar o telefone. Os invasores obtêm acesso inicial por meio de um executável falso do ConnectWise ScreenConnect que libera um .NET loader. Este, por sua vez, implanta o CloudZ modular, conecta-se ao C2 e executa comandos para roubo de credenciais, exfiltração de dados de navegadores e gravação de tela.
O cofre do Proton Pass suporta uma segunda senha separada, mas o recurso de Acesso de Emergência, com o tempo de espera definido como “Nenhum”, permite que alguém com acesso à caixa de e-mail adicione uma conta de atacante como contato de emergência imediato e acesse o cofre sem essa segunda senha. Um atacante também pode ocultar e-mails de notificação usando regras da caixa de e-mail e, em seguida, usar o Acesso de Emergência para fazer login, abrir o Proton Pass e exportar todo o cofre.
Remco van der Meer aprimorou seu fuzzer de MS-RPC com manipulação recursiva de estruturas via New-FuzzedInstance, limitado a 8 níveis de profundidade com rastreamento de tipos visitados, e suporte a tipos union através de seleção aleatória de campos Arm_N com configuração discriminante apropriada. Ele substituiu o Process Monitor pelo monitoramento ETW nativo dos provedores Microsoft-Windows-Kernel-File e Microsoft-Windows-Kernel-Registry para detectar canary strings ("incendiumrocks_") em syscalls em tempo real. O fuzzer descobriu a função RpcAddPrintProvidor em spoolsv.exe, que carrega DLLs arbitrárias como NT AUTHORITY\SYSTEM ao receber um caminho de arquivo (anexando .DLL à entrada). Embora o procedimento exija privilégios de administrador e suporte ncacn_ip_tcp para potencial exploração remota, defensores devem monitorar cargas suspeitas de DLLs pelo serviço Print Spooler e considerar restringir o acesso RPC a funções de gerenciamento de impressora. Isso representa um caminho de escalada de admin para SYSTEM que pode permitir movimento lateral em ambientes onde atacantes já possuem credenciais administrativas.
Quando vulnerabilidades de injeção de código retornam apenas números decimais válidos, sem reflexão, tráfego externo ou temporização, atacantes podem exfiltrar dados alfanuméricos. Isso é feito codificando as saídas de comandos como inteiros em base-36, utilizando funções como int(command_output, 36) em Python ou base_convert() em PHP, após a remoção de caracteres não alfanuméricos por meio de funções de tradução de strings. A limitação de 4.300 dígitos inteiros do Python permite a exfiltração de até 2.762 caracteres alfanuméricos (mais de 2KB) em uma única operação. Em sistemas de 64 bits, como JavaScript e PHP, há uma limitação de aproximadamente 12 caracteres por conversão. No entanto, as funções BC Math do PHP possibilitam a divisão do payload em blocos e sua concatenação para lidar com volumes maiores de dados. A codificação Base27 pode, em ambientes restritos de 64 bits, comprimir um caractere adicional ao deslocar o alfabeto para a esquerda e excluir caracteres numéricos, sacrificando densidade de informação por uma maior capacidade de saída.
A Palo Alto Networks alertou os usuários sobre uma vulnerabilidade crítica e ainda sem correção no PAN-OS User-ID Authentication Portal. A falha, decorrente de um buffer overflow, pode ser explorada por atacantes para executar código arbitrário como root. A Palo Alto Networks está desenvolvendo uma correção e recomenda que os usuários restrinjam ou desabilitem o acesso aos portais enquanto isso.
A CVE-2026-23918 (CVSS 8.8) é uma falha de double-free no caminho de limpeza de stream do mod_http2 do Apache httpd 2.4.66 (h2_mplx.c). Ela é acionada quando um cliente envia um frame HEADERS imediatamente seguido por um RST_STREAM no mesmo stream antes que o multiplexador o registre, fazendo com que o mesmo ponteiro h2_stream seja adicionado duas vezes ao array de limpeza "spurge". Os pesquisadores Bartlomiej Dmitruk (Striga.ai) e Stanislaw Strzalkowski (ISEC.pl) demonstraram um DoS trivial contra qualquer implementação padrão do mod_http2 com um MPM multi-threaded, além de uma prova de conceito (PoC) de RCE x86_64 funcional. Esta PoC explora a reutilização de mmap para injetar um h2_stream falso e utiliza o scoreboard de endereço fixo do Apache para chamar system(), sendo o caminho de RCE prático em sistemas derivados de Debian e na imagem oficial do httpd Docker devido ao padrão do alocador mmap da APR. Os defensores devem atualizar para a versão 2.4.67 imediatamente. O mod_http2 está incluído nas builds padrão, e a configuração prefork MPM é a única não afetada.
O Google está testando o compartilhamento de tela e agentes personalizados em seu IDE Antigravity.
