A RCI Hospitality descobriu em 23 de março que um bug de Insecure Direct Object Reference (IDOR) em um servidor IIS na RCI Internet Services expôs dados de diversos contratados independentes, a partir de 19 de março. Os atacantes acessaram nomes, datas de nascimento, detalhes de contato, números de seguro social e números de carteira de motorista, contudo, sistemas de clientes ou financeiros não foram comprometidos.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
17104 notícias encontradas
O Omnistealer é um novo infostealer que incorpora código de preparação criptografado diretamente em transações nas redes TRON, Aptos e Binance Smart Chain. Ele explora a natureza "append-only" dos livros-razão públicos para criar uma infraestrutura C2 que os defensores não conseguem desativar. Distribuído por meio de ofertas de emprego freelancer falsas no LinkedIn/Upwork que apontam para repositórios GitHub trojanizados, o malware tem como alvo mais de 10 gerenciadores de senhas, mais de 60 carteiras de criptomoedas baseadas em navegador, navegadores principais e credenciais de armazenamento em nuvem. Pesquisadores estimam cerca de 300.000 credenciais comprometidas, abrangendo empresas financeiras, fornecedores de defesa e entidades governamentais dos EUA. As organizações devem aplicar políticas de sandbox para avaliar código de terceiros, bloquear a execução de diretórios graváveis por usuários e monitorar conexões de saída para endpoints RPC de blockchain como um canal C2 emergente.
O DataBreaches conduziu uma pesquisa com empresas de resposta a incidentes e a comunidade de segurança da informação no LinkedIn para avaliar se grupos de ransomware cumprem seus compromissos de exclusão de dados após o pagamento. Os respondentes indicaram que raramente encontram extorsão repetida ou retenção de dados confirmada pelo mesmo grupo, sugerindo que a maioria honra a natureza transacional do acordo. Contudo, uma exceção notável envolveu um cliente cujos dados foram excluídos da infraestrutura principal controlada pelo atacante, mas permaneceram em intermediários de exfiltração que o ator de ameaça não havia removido.
Dois membros da equipe de suporte da Kraken gravaram, separadamente, filmagens do sistema interno de gestão de clientes e as vazaram para fóruns criminosos, expondo dados de aproximadamente 2.000 contas. Isso viabilizou uma tentativa de extorsão que a Kraken se recusou a pagar, cooperando com autoridades policiais federais em múltiplas jurisdições.
Duas falhas de injeção de comando no driver Perforce VCS do Composer (CVE-2026-40176, CVE-2026-40261) permitem a execução de comandos arbitrários por meio de configurações composer.json maliciosas ou referências de código-fonte manipuladas, mesmo sem o Perforce instalado.
Pesquisadores concederam ao OpenAI Codex acesso a um shell dentro de um processo do navegador de uma Smart TV Samsung, fornecendo também o código-fonte do firmware KantS2 correspondente e um toolchain controlado. O Codex auditou drivers de kernel Novatek ntk* expostos, utilizou /dev/ntksys como um primitive de physmap validado via /dev/ntkhdma, reconstruiu as faixas de RAM a partir dos boot args, e então localizou e corrigiu as estruturas de cred na memória física para transformar o contexto do navegador em um shell de root na TV em funcionamento.
Um novo proprietário corporativo da desenvolvedora de WordPress Essential Plugin teria adicionado um backdoor a dezenas de plug-ins adquiridos. Esses backdoors foram ativados posteriormente, inserindo código malicioso em sites que os utilizavam. Austin Ginder, da Anchor Hosting, rastreou o ataque de supply chain e publicou uma lista dos plug-ins afetados. Embora o WordPress tenha removido os plug-ins, administradores precisam verificá-los e desinstalá-los manualmente.
Andrew Lock aprimora a ferramenta Docker sandbox sbx, demonstrando como incorporar toolchains pré-instaladas em imagens OCI customizadas. Isso elimina reinstalações por sessão e mantém os agentes de IA isolados em microVMs com acesso restrito ao sistema de arquivos e um proxy de rede que injeta credenciais sem expô-las ao agente. Para equipes que necessitam de uma imagem base não padrão, Lock fez engenharia reversa na estrutura da camada docker/sandbox-templates para transplantar a estrutura do sandbox para uma distro arbitrária, exemplificado com uma imagem Debian que corresponde ao ambiente de build do Datadog .NET SDK. O isolamento da instalação do Claude Code em seu próprio estágio de build multi-stage permite atualizações rápidas de versão via --no-cache-filter sem a necessidade de reconstruir a imagem completa.
A Google está migrando o parser DNS do modem do Pixel 10 de C/C++ para Rust. O objetivo é reduzir bugs de memory-safety em um componente de alto risco e acessível remotamente. A equipe selecionou o crate DNS hickory-proto, adicionou suporte no_std e o integrou via Pigweed e builds diretos do rustc, resolvendo conflitos de tamanho de código, alocador, panic e símbolos. O parser em Rust agora gerencia as respostas DNS, reutilizando estruturas de dados C e callbacks existentes.
O lançamento de Claude Mythos pela Anthropic, um modelo de IA focado em cibersegurança, gerou considerável atenção, em parte porque a empresa o reteve do acesso público, classificando-o como um 'acerto de contas' para a indústria. Especialistas em cibersegurança já estão reagindo, com um deles observando que algumas das alegadas descobertas de vulnerabilidades zero-day são menos significativas para a segurança no mundo real do que a mensagem sugere. Essa estratégia de retenção cria demanda, uma tática já empregada pela OpenAI ao atrasar o lançamento do GPT-2 e de seu gerador de vídeo Sora.
O YouTube anunciou quatro novas funcionalidades para transmissões ao vivo: presentes em transmissões horizontais, acesso expandido a presentes em seis novos mercados, janelas automáticas sem anúncios após doações e streaming em formato duplo.
Um engenheiro de marketing utiliza IA, automação e programação básica para construir sistemas que executam e escalam o trabalho de marketing como software, em vez de depender de execução manual. Este novo perfil otimiza processos para operar com eficiência e escalabilidade. O curso de Marketing Engineering da Profound é um programa de três módulos que ensina a pensar em sistemas, construir agentes que executam fluxos de trabalho de marketing reais e operar como um engenheiro dentro de uma equipe de marketing. Este curso de 3 horas aborda desde a identificação do que automatizar até a criação de prompts que funcionam sem sua intervenção e a construção de sistemas completos, desde a descoberta até a implementação.
Os feeds de mídias sociais agora exibem muito mais conteúdo de estranhos e anúncios do que de conexões reais. Um novo estudo do IPPR revela que apenas 18% das publicações principais vêm de amigos e familiares, enquanto 35% são de influenciadores ou conteúdo recomendado, e 29% são anúncios e marcas. Em plataformas como TikTok e X, somente 10% das publicações são de pessoas conhecidas pelos usuários, e cerca de 14% são anúncios. Os algoritmos priorizam conteúdo que mantém os usuários engajados, o que aumenta o tempo de uso, mas diminui a interação social e as experiências compartilhadas.
A Meta está projetada para ultrapassar o Google em receita global de anúncios digitais pela primeira vez até o final de 2026, com uma previsão de US$ 243 bilhões, comparados aos US$ 239,5 bilhões do Google. Essa mudança é impulsionada pela taxa de crescimento acelerada da Meta, de 24,1% em 2026, em contraste com os mais estáveis 12% do Google. Ferramentas como Advantage+ e Reels têm melhorado o desempenho dos anunciantes no Facebook e Instagram, contribuindo para esse avanço. A participação de mercado do Google tem diminuído desde 2021, enquanto a da Meta subiu para um projetado 26,8%. Juntamente com a Amazon, que deve alcançar US$ 82 bilhões, as três plataformas devem somar 62,3% do gasto total mundial com anúncios digitais em 2026.
As queries @container apenas por nome permitem que desenvolvedores utilizem containers como um método para filtrar estilos para casos de uso específicos. Isso simplifica o processo, eliminando a complexidade de nomes de classe extensos ou a necessidade de recorrer a ferramentas de terceiros, otimizando a organização e manutenção do código.
Esta publicação aborda as melhores práticas da Cloudflare para proteger fluxos de trabalho de MCP. O artigo detalha como a organização aborda a implantação de MCP, focando nas estratégias e abordagens que garantem a segurança e a eficiência em seus processos operacionais.
A Anthropic tem recebido múltiplas propostas de investidores para uma nova rodada de financiamento que poderia elevar o valor da empresa a US$ 800 bilhões ou mais. No entanto, as discussões ainda estão em fase inicial, e há a possibilidade de que o acordo não se concretize. A Anthropic tem demonstrado resistência a esse tipo de oferta até o momento, o que levanta dúvidas sobre sua aceitação dos termos propostos pelos investidores. Além disso, a empresa também já considerou a possibilidade de uma abertura de capital (IPO) ainda em outubro, indicando um cenário de decisões importantes à frente para o futuro financeiro da desenvolvedora de IA.
A OpenAI planeja disponibilizar seu novo modelo, o GPT-5.4-Cyber, para centenas de organizações em um primeiro momento, antes de expandir o acesso a outros parceiros nas próximas semanas. A estratégia visa tornar a ferramenta o mais amplamente disponível possível, enquanto se previne seu uso indevido. O GPT-5.4-Cyber foi projetado para identificar vulnerabilidades de segurança em softwares. Com esta abordagem de lançamento inicial para um grupo menor, a OpenAI busca dar aos defensores uma vantagem estratégica contra potenciais atacantes.
A Amazon fechou um acordo com a Apple para oferecer serviço via satélite para seus dispositivos, utilizando a rede Amazon Leo. A Amazon havia assinado recentemente um acordo de fusão para adquirir a operadora de satélites Globalstar, que já colaborava com a Apple para mensagens via satélite no iPhone. Essa aquisição permitirá à Amazon entrar no mercado Direct-to-Device, onde os satélites conectam-se diretamente a telefones celulares. A Apple, por sua vez, está desenvolvendo um framework para que aplicativos de terceiros possam incorporar conexões via satélite, abrindo novas possibilidades para desenvolvedores.
A Science Corporation, liderada por Max Hodak, planeja iniciar testes em humanos para sua interface cérebro-computador biohíbrida. A empresa já contratou um neurobiologista de ponta para realizar a implantação cirúrgica de um sensor em um cérebro humano, que servirá de base para a interface futura. O sensor será fixado no crânio, mas repousará sobre a superfície cerebral. O dispositivo final, uma vez completo, incorporará neurônios cultivados em laboratório, que poderão ser estimulados por pulsos de luz e são projetados para se integrar naturalmente aos neurônios do próprio paciente. Este desenvolvimento marca um avanço crucial na área, com implicações potenciais ainda a serem exploradas.
