CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14381 notícias encontradas

O FBI efetuou a prisão de Zyaire Wilkins, de 21 anos, em North Lauderdale, no dia 14 de julho, sob acusações graves relacionadas ao financiamento e disseminação de jogos na plataforma Steam que continham malware. Esta ação cibercriminosa resultou na infecção de aproximadamente 8.000 dispositivos, culminando no roubo estimado em US$ 220.000 em criptoativos. O caso ressalta a crescente ameaça de softwares maliciosos disfarçados em plataformas de entretenimento, impactando diretamente a segurança digital e o valor de ativos digitais de usuários.

O pesquisador Wojciech Reguła detalhou um mecanismo de privacidade inédito no macOS 27 que expande o xattr com.apple.macl, agora estendendo a proteção para uma lista codificada de aplicativos que não usam sandbox, como Discord, Chrome, Brave, Edge, Firefox, e carteiras de criptomoedas como Ledger Live, Exodus e Wasabi. Esta inovação impede que acessos não autorizados a pastas de 'Application Support' emulem a mensagem "Operation not permitted", um avanço crucial na defesa contra roubo de credenciais. Gerenciado pelo kernel MACL sob o novo serviço kTCCServiceSystemPolicyAppDataDetailed, esta proteção, atualizável via XProtect, bloqueia gravações mesmo em caminhos de aplicativos desinstalados, exceto para garantir a funcionalidade de extensões de navegador.

O grupo de pesquisa Sysdig alertou sobre a reentrada do agente de ameaças JADEPUFFER na mesma instância Langflow, explorando a vulnerabilidade CVE-2025-3248 (RCE não autenticada). O ataque envolveu a coleta autônoma de credenciais, descoberta de *sockets* Docker e uso de um contêiner de escalonamento de privilégios para implantar o ENCFORGE, um *locker* Go projetado para criptografar mais de 180 extensões de IA/ML. O comportamento 'agentic' de JADEPUFFER foi evidente quando, após falhas na busca inicial por binários, o operador executou seis *scripts* Python em cinco minutos para construir uma evasão de *host* baseada em *procfs*. Recomenda-se corrigir o Langflow para a versão 1.3.0+, restringir acesso ao *socket* Docker, e monitorar o uso de `nsenter` e requisições `Container/Create` privilegiadas. Além disso, a criação de arquivos *.locked em artefatos de modelos e a manutenção de *snapshots* imutáveis *offline* dos pesos dos modelos são cruciais, já que *checkpoints* criptografados não são restauráveis como dados corporativos.

A Hugging Face, gigante em repositórios de modelos de IA, revelou ter sido alvo de um ataque sofisticado. Um agente de IA autônomo explorou vulnerabilidades no pipeline de processamento de dados da empresa, utilizando um dataset malicioso para obter acesso em nível de nó. O invasor conseguiu exfiltrar credenciais de cloud e de cluster, movendo-se lateralmente por clusters internos durante um fim de semana. Em resposta, a Hugging Face reconstruiu os nós comprometidos, rotacionou todas as credenciais e reforçou os controles de segurança e detecção. Clientes foram alertados a rotacionarem seus tokens, e a análise forense foi conduzida localmente usando o GLM 5.2 da Z.ai, devido à ineficácia de modelos hospedados na detecção de comandos de ataque ativos.

A Ernst & Young (EY) confirmou um incidente de segurança que resultou no vazamento de informações fiscais e financeiras de clientes. Entre 28 de março e 12 de abril, hackers exploraram uma plataforma de gestão de serviços de terceiros, acessando e baixando documentos de suporte que continham nomes, endereços, números de Seguridade Social, dados bancários e de cartões de crédito. A EY assegura que, até o momento, não há indícios de uso indevido das informações. A empresa acionou uma firma especializada em resposta a incidentes e oferece dois anos de monitoramento de crédito e identidade aos afetados.

A Cloudflare anunciou a disponibilidade geral do seu DNS Interno, uma solução que integra serviços de DNS público e privado em um único painel de controle. A plataforma combina um Gateway Resolver, que gerencia a resolução recursiva e políticas de segurança sobre o 1.1.1.1, e um Internal Authoritative DNS, responsável por zonas privadas. A funcionalidade split-horizon é implementada como DNS Views para zonas compartilhadas, enquanto as políticas de resolução ampliam o modelo Zero Trust para a resolução de nomes. As atualizações via API de DNS Records (dashboard, Terraform ou chamada direta) são instantâneas, invalidando entradas em segundos, independentemente do TTL. O recurso está disponível sem custo adicional para clientes Enterprise Gateway.

A Estée Lauder, gigante global de cosméticos, está alertando seus clientes sobre um sério incidente de segurança que resultou no roubo de dados. Cibercriminosos exploraram uma vulnerabilidade no sistema Oracle E-Business Suite da empresa, comprometendo informações sensíveis. Entre os dados vazados estão nomes completos, endereços de e-mail e residenciais, datas de nascimento, números de SSN, passaportes, detalhes de contas financeiras, dados de saúde e informações de folha de pagamento, evidenciando a criticidade da falha.

A campanha HOLLOWGRAPH tem utilizado eventos de calendário do Microsoft 365, com datas futuras como 13 de maio de 2050, para ocultar comandos maliciosos e exfiltrar dados. Esta tática inovadora permite que os atacantes armazenem arquivos roubados em compromissos e atualizem credenciais do Entra ID através de tunelamento de DNS. A Group-IB, que vinculou a ação ao framework Cavern, já identificou 12 sistemas comprometidos, rastreando a caixa de correio de comando até uma organização baseada em Israel, revelando a sofisticação da ameaça.

Um alerta emitido pelos serviços de inteligência holandeses AIVD e MIVD, em 10 de julho, detalha como serviços de inteligência russos têm explorado sistematicamente câmeras IP expostas à internet em países da União Europeia, OTAN e Ucrânia. O objetivo principal é monitorar rotas e carregamentos militares, com o acesso na Ucrânia sendo usado até para ataques a militares. A estratégia não exige vulnerabilidades zero-day: os invasores buscam câmeras expostas, identificam fabricantes, e acessam aquelas com credenciais padrão e firmware desatualizado. A partir daí, utilizam reconhecimento de imagem para rastrear veículos e cargas militares. Essa simplicidade permite transformar uma câmera comum em um ponto de observação tático em tempo real, sem a necessidade de intrusões complexas na rede.

Empresas estão integrando agentes de IA com acesso irrestrito a dados cruciais como registros de clientes e sistemas financeiros, criando uma vulnerabilidade significativa. Sem um contexto governado, esses agentes podem operar com base em premissas não verificadas, expondo informações desatualizadas, restritas ou interdepartamentais que um colaborador humano jamais revelaria. As falhas são estruturais: definições fragmentadas, falta de controle de acesso a informações e sistemas que contornam segurança existente. A solução exige tratar o contexto como infraestrutura governada, auditando a origem e a propriedade das definições. É fundamental aplicar acesso baseado em função, SSO para herança de permissões, trilhas de auditoria para rastrear respostas e revisões por especialistas, garantindo a integridade e atualização dos dados acessados pela IA.

Pesquisadores da Pillar demonstraram vulnerabilidades de escape de sandbox em plataformas como Cursor, Codex CLI, Gemini CLI e Google Antigravity. O padrão de ataque não reside na quebra direta da sandbox pelo agente de IA, mas na manipulação de arquivos que componentes host confiáveis, e não isolados, executam posteriormente. Isso amplia significativamente o escopo de impacto, afetando tudo o que o host confia. Os vetores de ataque se agrupam em quatro modos de falha recorrentes, incluindo perfis de negação com permissão padrão que ignoram recursos do sistema operacional, configurações de workspace que funcionam como código executável, listas de permissão de comandos baseadas em nomes que falham em considerar invocações perigosas, e daemons locais privilegiados acessíveis da sandbox. Para mitigar esses riscos, as defesas devem tratar IDEs baseadas em IA como atores de endpoint, aplicando sandboxing de negação padrão, exigindo aprovação explícita para que agentes de IA gravem automação no host e restringindo o acesso a daemons locais privilegiados, como sockets Docker.

Taiwan indiciou um ex-gerente adjunto da TSMC, líder global em fabricação de chips, sob a acusação de copiar 21 documentos confidenciais da empresa. A investigação aponta que o objetivo era estabelecer uma nova companhia de materiais semicondutores na China, supostamente ligada a uma rede de recrutamento com conexões militares ao Partido Comunista Chinês. Este incidente ressalta a crescente preocupação com a segurança de propriedade intelectual no setor de alta tecnologia, especialmente em relação à China.

Com a crescente demanda dos agentes de codificação, a engenharia de plataforma precisa evoluir, deixando de provisionar ambientes sob demanda para operar como um sistema de baixa latência e alta concorrência. As abordagens tradicionais, como cópias completas ou ambientes únicos compartilhados, mostram-se ineficientes frente ao tráfego gerado por esses agentes. Uma arquitetura baseada em 'delta', que serve apenas os serviços modificados e roteia por requisição, surge como solução estratégica para reduzir latência e custos, mantendo o isolamento necessário para a governança e segurança.

Com a rápida commoditização dos modelos de IA de ponta, o foco do mercado e dos investidores, como Anthropic e Blackstone, migra da criação de novos modelos para a sua aplicação prática e estratégica. A oportunidade trilionária agora reside na capacidade de auxiliar empresas a integrar a IA em seus fluxos de trabalho operacionais, priorizando a implementação, orquestração e serviços empresariais que garantam valor real e vantagem competitiva, marcando uma transição crucial no ecossistema da inteligência artificial.

A Hugging Face confirmou uma violação em sua infraestrutura de produção, ocorrida na última semana, por um sistema autônomo de agente de IA. O ataque explorou vulnerabilidades em um pipeline de processamento de dados, escalou para acesso em nível de nó e navegou entre clusters internos. A empresa, no entanto, assegura que não foram encontradas evidências de adulteração em modelos públicos, conjuntos de dados (datasets), Spaces ou em sua cadeia de suprimentos de software. A postura estratégica aqui reside na necessidade urgente de reforçar as defesas contra ameaças emergentes baseadas em IA, que demonstram capacidade de autopropagação e escalada, elevando o patamar de exigência para a segurança em ambientes de nuvem e de desenvolvimento de IA.

CEVIU Cripto🚀 Lançamento

A Hyperliquid anuncia a implantação sem permissão para seus mercados de resultados HIP-4, iniciando na testnet. Essa novidade concede aos *deployers* a capacidade de instanciar modelos pré-aprovados pelos validadores, desobrigando-os da criação direta dos mercados. Para participar, é necessário o *staking* de 500.000 HYPE, bloqueados por seis meses, com risco de *slashing* por falhas como má definição de mercados ou liquidação inadequada. Os *deployers* poderão cobrar até 50% em taxas e terão uma alocação inicial para 100 resultados. O HIP-4, lançado em maio, já registrou um volume expressivo de US$ 100 milhões no primeiro mês, evidenciando o potencial dessa expansão.

A Strategy movimentou o mercado entre 13 e 19 de julho, vendendo 2,7 milhões de ações MSTR e arrecadando aproximadamente US$ 263,5 milhões. A operação elevou sua reserva em dólar para impressionantes US$ 3,225 bilhões, um aumento de US$ 225 milhões, sem alterar sua carteira de Bitcoin. A empresa mantém inabaláveis 843.775 BTC, avaliados em cerca de US$ 54,7 bilhões e representando cerca de 4% do suprimento global de Bitcoin. Apesar de perdas não realizadas de US$ 9 bilhões, com custo médio de aquisição de US$ 75.476 por BTC, o CEO Phong Le reiterou que o risco da dívida seria reavaliado apenas se o Bitcoin caísse drasticamente para a faixa de US$ 8.000-US$ 10.000. As ações MSTR, por sua vez, fecharam a semana em queda de 4%, a US$ 94,85, acumulando um declínio de 38,6% no ano.

A Base, em colaboração com Optimism, Coinbase e WalletConnect, anuncia a implementação do EIP-8130, um padrão de abstração de contas (AA) nativo do protocolo. Com lançamento previsto para setembro via hard fork Cobalt e posterior extensão às cadeias OP Stack, a inovação integra AA diretamente na camada de protocolo, diferentemente do modelo ERC-4337. Esta abordagem otimiza drasticamente os custos, reduzindo o gás para transferências de USDC em 63% e o volume de dados (calldata) em 83%. Além disso, o EIP-8130 introduz funcionalidades avançadas como chamadas em lote, patrocínio de gás, chaves de sessão e portabilidade entre cadeias, com suporte a rotação de chaves quânticas. Contas EOA tradicionais se beneficiarão de patrocínio e funcionalidade de lote sem alterações, enquanto contas ERC-4337 existentes necessitarão de migração única para acessar os novos custos. Desenvolvedores já podem explorar o EIP-8130 na Base Vibenet para testes.

CEVIU Design🚀 Lançamento

Após um ano de intenso trabalho de engenharia, o X relançou seu aplicativo para Android, visando aprimorar significativamente a experiência do usuário. A reconstrução do zero buscou otimizar o carregamento, a rolagem e a confiabilidade das notificações, aspectos cruciais para a usabilidade. Considerado um dos maiores projetos da empresa, a iniciativa visa fortalecer a presença do X em mercados globais com alta penetração de dispositivos Android. Embora o design tenha sido repensado para um desenvolvimento futuro de recursos mais robusto, algumas funcionalidades, como melhor suporte a aparelhos antigos, Spaces e edição de vídeo, ainda estão em fase de finalização para garantir a consistência da plataforma.

CEVIU Design🚀 Lançamento

A Agentio, plataforma de publicidade baseada em IA focada em criadores, anunciou uma parceria estratégica com a Meta, expandindo suas ferramentas do YouTube para o Facebook e Instagram. Com essa integração, marcas agora podem usar a IA da Agentio para otimizar a seleção de criadores e lançar campanhas de parceria eficientes. A novidade permite a criação de campanhas unificadas que abrangem tanto as plataformas da Meta quanto do Google, simplificando a gestão e ampliando o alcance. Testes iniciais revelam um impressionante aumento de 81% no retorno sobre investimento (ROAS) e 89% nas taxas de clique (CTR) em comparação com as práticas anteriores, evidenciando o potencial da IA para transformar o marketing de influência.