CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14381 notícias encontradas

A Clover Health Investments revelou ter sido alvo de uma violação de dados resultante de um ataque de engenharia social. O incidente comprometeu três contas de colaboradores, focadas em agendamento de visitas e atividades de vendas para corretores. Embora sistemas financeiros e de sinistros tenham permanecido intactos, os invasores obtiveram acesso a dados sensíveis, incluindo informações de identificação pessoal (PII) e dados de saúde protegidos (PHI), levantando sérias preocupações sobre a segurança e privacidade dos indivíduos afetados.

Pesquisadores revelaram uma severa falha de segurança no WordPress, que permite a execução remota de código (RCE) e a criação de contas de administrador. A vulnerabilidade, identificada com o auxílio do GPT5.6 Sol Ultra, explora uma injeção de SQL pré-autenticação na API de batch. O ataque complexo envolve dessincronização de validação, filtro de autor inseguro e encadeamento de envenenamento de cache, resultando em privilégios de administrador temporários. Em seguida, a falha abusa de hooks do WordPress para criar uma nova conta de administrador, permitindo RCE em instalações padrão através de plugins, representando um risco elevado para milhões de sites.

Em uma operação conjunta, autoridades alemãs e norte-americanas desativaram mais de 200 servidores associados ao kit de phishing-as-a-service Kratos, resultando na prisão do suposto desenvolvedor na Indonésia. A plataforma Kratos era amplamente utilizada por cibercriminosos, mesmo aqueles com pouca experiência técnica, para roubar credenciais do Microsoft 365 e contornar a autenticação multifator (MFA), impulsionando extensas campanhas de ataque cibernético nos EUA e na Europa. A ação representa um golpe significativo contra o ecossistema de phishing, protegendo inúmeras organizações de futuras violações de segurança e perdas financeiras.

Um estudo da Aikido avaliou 13 modelos de IA na identificação de 26 vulnerabilidades CVEs conhecidas, utilizando um sistema de análise de código em produção. O GPT-5.6 e o Kimi K3 se destacaram, alcançando 88,5% de recall (23/26). Modelos como o Grok-4.5 também apresentaram bom desempenho, enquanto as variantes do Claude Opus ficaram um pouco abaixo. A pesquisa aponta uma estratégia crucial para defensores: múltiplos execuções de modelos de IA mais acessíveis podem superar a eficácia de uma única passada de um modelo top de linha, como demonstrado pelo gpt-5.4-nano. A principal limitação não reside na capacidade de identificar vulnerabilidades óbvias, mas sim no raciocínio complexo, como o rastreamento de injeções SQL indiretas, onde apenas os modelos mais avançados de GPT-5.6 se mostraram eficazes. Isso sugere que a otimização do sistema de análise, e não apenas do modelo bruto, é fundamental para direcionar a IA ao código correto e fortalecer a segurança.

A plataforma de geração de música por IA, Suno, sofreu uma violação de dados que comprometeu informações de aproximadamente 55,3 milhões de usuários. Entre os dados vazados em novembro de 2025 estão nomes, endereços físicos e de e-mail, números de telefone, histórico de compras e detalhes parciais de cartões de crédito via Stripe. O incidente também expôs o código-fonte da Suno, evidenciando a coleta massiva de músicas e letras de outras plataformas. Até o momento, a Suno não realizou notificações diretas aos usuários afetados nem divulgou detalhes completos sobre a extensão do vazamento, levantando preocupações sobre a transparência da gestão de segurança de dados na empresa.

A plataforma de Threat Intelligence Defused detectou a exploração ativa de uma vulnerabilidade recém-divulgada na ServiceNow AI Platform. Essa falha permite a atacantes não autenticados evadir o sandbox e executar código remotamente, comprometendo a segurança dos sistemas. Apesar da ServiceNow negar a exploração ativa, a evidência da Defused acende um alerta crítico para usuários da plataforma. A vulnerabilidade exige atenção imediata para prevenir possíveis incidentes de segurança cibernética.

A WorkOS alerta sobre a persistência dos ataques OAuth mix-up, onde clientes com múltiplos servidores de autorização se confundem, direcionando tokens para o servidor errado. Embora o RFC 9207 de 2022 tenha mitigado essa vulnerabilidade para fluxos de redirecionamento, exigindo a validação do parâmetro `iss` pelo cliente, a proteção não se estendeu às concessões de "back-channel". Essa lacuna foi explorada na CVE-2026-59208 no sistema de troca de token n8n, onde a validação da assinatura de um `subject_token` era realizada sem confirmar se a chave pertencia ao emissor declarado em seu `iss`. Isso permitiu que um token de um tenant fosse resolvido para uma conta de mesmo nome em outro, evidenciando uma falha crítica na separação de validação de assinatura e escopo de namespace da conta. Para mitigar, é essencial que os defensores imponham o RFC 9207 no lado do cliente, particionem chaves de assinatura por emissor e associem buscas de contas `sub` ao namespace do emissor confirmado, especialmente em arquiteturas multi-emissor.

O Elastic Security Labs desvendou a campanha REF9403, atribuída a atores norte-coreanos, que explora ofertas de emprego falsas em canais de Slack de desenvolvedores. Após atrair as vítimas para mensagens diretas, os atacantes entregam repositórios de 'desafios de codificação' trojanizados. Estes pacotes ocultam partes de um payload Base64 em imagens SVG, utilizando esteganografia, e as executam via `eval()` a cada inicialização do servidor. O payload de quatro estágios, similar ao OTTERCOOKIE, atua como ladrão de credenciais de navegador, carteiras de criptomoedas, arquivos, e um RAT baseado em Socket.IO, além de roubar dados da área de transferência. A exfiltração ocorre para domínios como `rightwidth[.]dev` e IPs `195.26.248[.]212`, `188.40.64[.]61`. Na detecção, nenhum antivírus reconheceu a ameaça. Recomenda-se tratar testes de código não solicitados como hostis, executá-los em VMs isoladas e bloquear os domínios C2 listados.

O conhecido utilitário de arquivamento 7-Zip para Windows recebeu uma atualização de segurança essencial para mitigar uma vulnerabilidade de buffer overflow baseada em heap. A falha, que se manifesta no tratamento de dados comprimidos no formato XZ, permitia a execução arbitrária de código (RCE) por parte de atacantes. Dada a ausência de um mecanismo de atualização automática no 7-Zip, é imperativo que os usuários realizem o download e a instalação manual da nova versão para se protegerem contra esta grave ameaça cibernética.

A gigante de cosméticos Estée Lauder confirmou uma violação de dados significativa, revelando que um invasor obteve acesso não autorizado ao seu sistema de RH Oracle E-Business Suite. O incidente, que teria ocorrido em agosto de 2025, expõe uma vulnerabilidade crítica em uma plataforma corporativa essencial. Detalhes sobre a extensão dos dados comprometidos e as medidas de resposta estão sendo aguardados, mas o caso sublinha a constante ameaça cibernética a sistemas de gestão empresarial.

A Magnet Forensics, especializada em ferramentas de desbloqueio de iPhones para uso governamental, moveu um processo judicial na Geórgia contra seu ex-engenheiro de exploits iOS, Mario Del Gaudio, e a empresa rival Paradigm Shift Technology. A Magnet acusa Del Gaudio de ter divulgado uma vulnerabilidade zero-day nos chips A12 e A13 da Apple, explorada pela Magnet para desbloquear dispositivos. A revelação teria ocorrido no blog da Paradigm, alertando a Apple sobre a falha e, consequentemente, desvalorizando a ferramenta comercial da Magnet, que dependia da exploração dessa vulnerabilidade.

O desempenho dos agentes de IA em ambientes corporativos é frequentemente limitado pela ausência de uma codificação robusta do significado de negócio e do conhecimento institucional, e não por deficiências nos LLMs ou ferramentas. A Neo4j propõe a Enterprise Knowledge Layer (EKL), uma camada compartilhada e governada composta por ontologia EKL, integração de dados empresariais e memória, para capacitar agentes a interpretar intenções, acessar dados confiáveis e agir consistentemente, evitando a duplicação semântica. Tal abordagem é crucial para a governança e arquitetura de sistemas baseados em IA.

CEVIU TI🚀 Lançamento

O Google acaba de lançar o Gemini 3.6 Flash, expandindo sua linha de modelos de IA com a adição do 3.5 Flash-Lite e, notavelmente, o Gemini 3.5 Flash Cyber. Este último é uma solução estratégica desenhada para capacitar organizações confiáveis na detecção, validação e correção expedita de vulnerabilidades de software, prometendo otimizar significativamente as operações de segurança cibernética.

CEVIU TI🔮 Rumor

O Google está desenvolvendo um novo chip de servidor de IA, conhecido como 'Frozen v2', com o objetivo de integrar partes do modelo Gemini diretamente ao hardware. A iniciativa visa aprimorar a eficiência, reduzir o consumo energético e mitigar gargalos de capacidade no Google Cloud a partir de 2028. Com essa estratégia, a empresa busca diminuir a dependência de computação de uso geral, liberando os TPUs para outras demandas e otimizando a arquitetura de custos de sua infraestrutura de IA.

A Amplitude tem se destacado ao transformar o desenvolvimento de software em um verdadeiro 'speedrun' de eficiência. Impulsionada pela IA, que democratizou o custo do desenvolvimento, a empresa aprimorou sua fábrica de software para triplicar o volume de pull requests. Esse modelo permite mais ciclos de experimentação, validando rapidamente novas ideias com os clientes e garantindo que as inovações cheguem ao mercado de forma ágil, otimizando o processo de descoberta do que realmente funciona.

A simbiose entre organizações e tecnologia nunca foi tão evidente. Com a ascensão da IA, a dinâmica empresarial é redefinida, exigindo um novo modelo operacional. Se antes a execução humana era o gargalo, agora o foco migra para o discernimento e o julgamento humano, potencializados pela inteligência artificial. Este artigo essencial desvenda os pilares que permitirão às empresas não apenas sobreviver, mas prosperar e entregar valor excepcional aos clientes em um cenário de constante inovação, adotando práticas mais ágeis e eficientes.

O futuro do software, até 2030, será moldado por agentes de IA como usuários primários. A PostHog propõe uma metodologia de design focada em delegar tarefas repetitivas à inteligência artificial, liberando humanos para aprovar decisões e monitorar resultados. A premissa é clara: se um clique resolve, um agente de IA pode fazê-lo. A intervenção humana será reservada para cenários críticos, como avaliações de resultados, resolução de ambiguidades e prevenção de ações indesejadas da IA, otimizando a interface para a eficiência e o controle.

O Adobe Project Indigo, aplicativo de câmera da gigante do software, está em fase de testes com o inovador AI Playground. A funcionalidade introduz ferramentas de edição impulsionadas por IA, permitindo remover distrações, reestilizar imagens e, notavelmente, receber críticas automatizadas sobre suas fotos. Atualmente, a IA opera com o modelo Nano Banana do Google, limitando as edições a 2K pixels. No entanto, a Adobe planeja integrar futuramente seus próprios e potentes modelos Firefly. O acesso ao AI Playground é gratuito, mas está restrito a uma pequena parcela de usuários da versão 1.1 por algumas semanas, sem previsão definida para uma disponibilidade mais ampla.

CEVIU Design🚀 Lançamento

O Google anunciou a disponibilização de seus emojis 3D como arquivos .OBJ de código aberto, abrindo novas portas para designers e desenvolvedores. Essa iniciativa permite a integração desses elementos visuais em mundos de realidade virtual, aplicativos e até memes, prometendo enriquecer a interação digital. O lançamento, que coincidiu com o Dia Mundial do Emoji, veio acompanhado de discussões sobre as dimensões e representações desses ícones, como a forma de um "smiley" – esfera, máscara ou disco. O conjunto Noto Emoji 3D, que estreou em maio, agora ganha um novo patamar de acessibilidade e flexibilidade criativa para a comunidade.

CEVIU Design🔮 Rumor

A Apple estaria avaliando o desenvolvimento de uma tela de 6,96 polegadas para futuras gerações do iPhone, aproximando-se da marca de 7 polegadas sem alterar o formato atual do modelo Pro Max. Essa movimentação, ainda em fase experimental, pode integrar os planos da empresa para celebrar o 20º aniversário do iPhone em 2027. Embora não haja confirmação de sua implementação, a iniciativa sugere um foco contínuo na expansão da área visual, impactando diretamente a experiência do usuário e as possibilidades de interação, uma vez que telas maiores abrem caminho para interfaces mais ricas e acessíveis. O projeto reforça como o design e a usabilidade continuam sendo pilares para a gigante de Cupertino.