As ações de diversas empresas ligadas à OpenAI registraram queda na terça-feira, após a divulgação de que a OpenAI não alcançou suas metas internas de receita e usuários. Investidores expressam preocupação de que o vultoso investimento da OpenAI em IA possa não resultar nos lucros expressivos que muitos antecipam. Críticos da OpenAI apontaram que alguns dos arranjos financeiros da empresa possuem uma natureza circular, onde os parceiros da companhia fornecem financiamento e a própria empresa utiliza esses fundos para despesas com compute junto a esse mesmo parceiro. Em resposta, a OpenAI defendeu sua solidez financeira e assegura que seus líderes estão focados em garantir recursos computacionais.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
16701 notícias encontradas
O novo modelo de IA da Meta, Muse Spark, sinaliza uma mudança em sua estratégia de IA, migrando do open-source para acesso pago, com o objetivo de impulsionar seu negócio de publicidade e competir no crescente mercado de IA. Analistas demonstram otimismo cauteloso, destacando os testes internos e investimentos da Meta, apesar de a empresa ainda estar atrás de players de ponta como o Claude da Anthropic. A redução de força de trabalho da Meta e as contratações estratégicas refletem seu foco intensificado em avanços e infraestrutura de IA.
O Recurrent Transformer é uma arquitetura inovadora projetada para superar a profundidade temporal limitada dos Transformers padrão. Ao introduzir recorrência entre as camadas, o modelo utiliza uma combinação de pares chave-valor temporários e persistentes para permitir que cada camada mantenha uma memória interna continuamente atualizada. Este mecanismo capacita o modelo a realizar raciocínio complexo e iterativo em uma sequência sem a necessidade de grandes pilhas de camadas.
A plataforma ElevenAgents da ElevenLabs introduziu os Agent Templates, uma funcionalidade que possibilita a implantação ágil de agentes de IA. Esses templates utilizam frameworks pré-construídos, permitindo uma configuração e um desenvolvimento mais rápidos para soluções baseadas em agentes.
A Anthropic lançou conectores que integram o Claude com softwares criativos importantes como Adobe, Blender e Autodesk, viabilizando fluxos de trabalho baseados em linguagem natural, automação e pipelines de trabalho entre diferentes ferramentas para design, modelagem 3D e produção de áudio.
Laguna XS.2 e Laguna M.1 são modelos de codificação baseados em agentes, projetados para tarefas de longo prazo. O Laguna M.1 serve como a base para a família de modelos Laguna, enquanto o Laguna XS.2 é um modelo significativamente menor, mas ainda assim notavelmente capaz para seu tamanho. Ambos os modelos estão disponíveis gratuitamente por tempo limitado via API da Poolside e na plataforma OpenRouter. Os pesos do Laguna XS.2 foram liberados sob uma licença Apache 2.0.
A Anthropic aprimorou a compreensão de inputs do Claude Opus 4.7 com um novo tokenizer. Embora o preço do modelo não tenha sido alterado, os mesmos inputs agora custam mais do que nos modelos anteriores. Os custos aumentaram entre 12% a 27%, exceto para prompts curtos, que, na verdade, se tornaram mais eficientes em termos de custo.
Em uma entrevista recente, Sam Altman, CEO da OpenAI, e Matt Garman, CEO da AWS, discutiram os Bedrock Managed Agents, impulsionados pela OpenAI, e como isso se encaixaria no acordo da OpenAI com a Microsoft, que concedia à Azure acesso exclusivo aos modelos da OpenAI. Desde então, a Microsoft e a OpenAI alteraram seu acordo para permitir que a OpenAI ofereça seus produtos em outros cloud providers. A exclusividade da Azure estava ativamente prejudicando o investimento da Microsoft na OpenAI, o que levou a Microsoft a tomar medidas, mesmo que isso significasse diminuir a diferenciação da Azure. Além disso, a OpenAI liberou a Microsoft da cláusula de AGI, o que implica que o acordo entre as duas empresas será válido até 2032, mesmo que a OpenAI alcance a AGI antes.
Fornecer ferramentas de busca básicas a agentes resulta em respostas de melhor qualidade. Incentivar o agente a explorar mais gera melhorias adicionais. Modelos de busca agentic conseguem identificar como apresentar resultados relevantes, contudo, os dados de treinamento continuam a ditar os pontos fortes desses modelos. Modelos de linguagem grandes (LLMs) não conseguem avaliar o que desconhecem, e ainda não há uma maneira efetiva de compensar essa lacuna de conhecimento.
O Nemotron 3 Nano Omni da NVIDIA é um novo modelo multimodal projetado para análise de documentos, áudio e vídeo, alcançando precisão de ponta em benchmarks como MMlongbench-Doc e VoiceBench. Sua arquitetura híbrida Mamba-Transformer é integrada com codificadores especializados para visão e áudio, permitindo o processamento eficiente em contextos multimodais extensos. Este modelo aprimora significativamente o throughput e a velocidade de raciocínio para diversas aplicações práticas, incluindo análise de documentos, reconhecimento automático de fala e compreensão de vídeo.
Alega-se que o CFO da OpenAI não se reporta ao CEO e, segundo relatos, tem sido excluído de discussões financeiras sobre a aquisição de servidores. A empresa assumiu enormes obrigações de infraestrutura, mas o CFO e o conselho estão incertos se esses compromissos poderão ser financiados. Esses fatores, somados ao cronograma apertado para o IPO, tornam improvável que a OpenAI consiga abrir seu capital este ano.
O pesquisador do Synack Red Team, Mustafa Bilgici, detalha três descobertas reais de bug bounty contra alvos bancários e de fintech que exploram falhas de confiança entre serviços. Um exemplo foi um SSRF em um proxy de download de PDF que permitiu path traversal em múltiplos subdomínios internos extractinternal.*.corp para recuperar extratos de outros usuários, devido à ausência de verificação de propriedade no identificador do documento. Outra falha encontrada foi em um escopo JWT, onde o microservice de e-commerce de um super-aplicativo bancário aceitava qualquer valor de código de autorização fornecido pelo atacante durante a troca de token, porque o serviço downstream confiava no JWT upstream sem verificar sua origem. Um terceiro caso envolveu um parâmetro proxytohost em um endpoint de consentimento GDPR, que permitiu a atacantes externos pivotarem para hosts internos ativos (172.21.69.9/10/153) e obter conteúdo de um portal de intranet. A cadeia de ataque recorrente é a confiança implícita entre serviços: APIs internas acessíveis via proxies públicos, tokens reutilizados entre limites sem vinculação de escopo e códigos de autorização aceitos sem validação de sujeito. Para mitigar, defensores devem impor verificações de autorização por requisição em cada microservice (e não apenas no gateway), vincular tokens à identidade do usuário e a claims de audiência com validação estrita de aud/sub no downstream, permitir apenas destinos de proxy internos configurados (allow-list) em vez de aceitar parâmetros de host de clientes, e mudar o foco dos testes do perímetro para os caminhos de comunicação leste-oeste entre serviços e fluxos de troca de token.
Após um suposto vazamento de 300 mil registros da plataforma de mercados de previsões Polymarket, a empresa argumentou que os dados já estavam publicamente on-chain. Os dados incluem informações da plataforma, juntamente com cerca de 10 mil perfis de usuários e metadados associados. O atacante afirmou ter roubado os dados explorando vulnerabilidades na infraestrutura de API da Polymarket.
A Expel rastreou o HexagonalRodent (Expel-TA-0001), um subgrupo da Coreia do Norte, avaliado com confiança média-alta como parte do Famous Chollima, que realiza engenharia social contra desenvolvedores Web3 por meio de abordagens falsas de recrutadores e anúncios de emprego de empresas de fachada. O grupo envia avaliações de código com backdoor que executam BeaverTail e OtterCookie (NodeJS), além de InvisibleFerret (Python), explorando o arquivo tasks.json do VSCode com runOn:"folderOpen" ou por execução em runtime. Isso resultou na exfiltração de 26.584 carteiras, totalizando até US$ 12 milhões, de 2.726 sistemas de desenvolvedores no 1º trimestre de 2026. O toolkit do grupo se mistura à atividade legítima de desenvolvedores através de obfuscator.io e interpretadores Node/Python, os quais os EDRs inspecionam de forma deficiente. Utiliza um C2 persistente via WebSocket para servidores como 195.201.104[.]53 (ligado ao comprometimento da cadeia de suprimentos de extensão VSX de rascunho rápido) e conta com forte assistência de GenAI de Cursor e ChatGPT para loaders codificados para parecerem legítimos, painéis de keylogger e sites de empresas de fachada gerados por IA, construídos com Anima. Defensores devem procurar por processos Node ou Python mantendo sessões TCP persistentes para IPs suspeitos (netstat -an | grep 195.201.104.53), abrir avaliações de código apenas em VMs descartáveis com a confiança de workspace do VSCode aplicada e tarefas automáticas desativadas, auditar qualquer tasks.json enviado e exigir tokens de segurança de hardware para carteiras de cripto de alto valor para neutralizar a exfiltração de credenciais.
Em menos de 36 horas após a divulgação pública, atacantes exploraram a CVE-2026-42208, uma vulnerabilidade de injeção SQL de pré-autenticação na verificação de chaves de API do proxy do LiteLLM. A exploração permitiu consultar tabelas de credenciais e configuração que continham chaves de serviços como OpenAI, Anthropic e AWS Bedrock.
Trinta habilidades ClawHub de um único editor registram silenciosamente agentes de IA com onlyflies.buzz, relatam capacidades instaladas e criam carteiras Hedera vinculadas a um servidor de terceiros. Isso ocorre sem aprovação do usuário, com o objetivo de transformar esses agentes em uma rede coordenada de criptomineração.
A Microsoft bloqueará totalmente as conexões TLS 1.0 e TLS 1.1 para clientes POP3 e IMAP4 no Exchange Online a partir de julho. Essa medida eliminará a opção de ativação anterior e exigirá TLS 1.2+ para todas as aplicações legadas, dispositivos embarcados e integrações de e-mail personalizadas, a fim de evitar falhas de conexão.
Em um período de mais de seis semanas, a Checkmarx foi primeiro atingida pela vulnerabilidade de supply-chain do Trivy, seguida por repetidas invasões do GitHub que disseminaram malware para seus usuários e imagens Docker. Finalmente, sofreu um vazamento de dados de repositórios privados por ransomware Lapsu$. O pacote npm da CLI do Bitwarden foi brevemente comprometido com um backdoor utilizando a mesma infraestrutura TeamPCP, o que demonstra que os atacantes estão explorando as próprias ferramentas de segurança tanto como alvo quanto como canal de distribuição para o roubo de credenciais.
O balanço do Cloudflare Radar para o 1º trimestre de 2026 documentou blecautes prolongados, direcionados por governos, em Uganda (13 a 26 de janeiro, próximo à eleição de Museveni) e no Irã (duas paralisações nacionais a partir de 8 de janeiro e 28 de fevereiro, esta última ainda em grande parte em vigor via whitelisting e filtragem por "white SIM" em vez de retirada de rotas), além de uma paralisação eleitoral na República do Congo em 15 de março. Ataques de drones danificaram fisicamente data centers da AWS nas regiões me-central-1 (EAU) e me-south-1 (Bahrein) em 1º-2 de março e novamente em 23 de março, causando falhas elevadas de conexão de origem e levando a Amazon a aconselhar clientes a migrarem workloads ou fazerem backup de dados. Paralelamente, ataques russos de mísseis e drones contra a infraestrutura de energia ucraniana cortaram a conectividade em Dnipropetrovsk e Kharkiv em cerca de 50%. A rede elétrica nacional de Cuba colapsou três vezes em março (4, 16 e entre 21 e 22, com o tráfego caindo até 77%), e interrupções adicionais afetaram Paraguai, República Dominicana, Ilhas Virgens Americanas, Portugal (Tempestade Kristin), o cabo submarino WACS que atende o Congo, Verizon Wireless, Orange Guinée e TalkTalk.
O FinBot é um CTF de Segurança Agentic interativo, descrito como o "Juice Shop para IA Agentic", que simula uma plataforma de gestão de fornecedores multi-agente. Ele apresenta onboarding autônomo, detecção de fraude, processamento de faturas e comunicações, tudo impulsionado por LLMs com acesso a ferramentas reais. Os desafios abrangem prompt injection, mau uso de ferramentas, bypass de políticas, exfiltração de dados, escalada de privilégios e RCE. O FinBot inclui mapeamentos para o OWASP Top 10 para LLM Applications, OWASP Top 10 para Agentic Applications, CWE e MITRE ATLAS. A plataforma também permite configurar servidores de ferramentas MCP para demonstrar ataques de supply chain via descrições de ferramentas adulteradas e vazamento de contexto entre tenants. Apresentado na RSAC 2026 e no AppSec Village, o FinBot é baseado em navegador e construído pela comunidade, oferecendo a desenvolvedores e defensores um ambiente em tempo real para exercitar o framework abstrato do Agentic Top 10.
