CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14381 notícias encontradas

A Unidade 42 da Palo Alto Networks identificou e detalhou três novas técnicas de ataque, nomeadas 'Pass-ta-key', que exploram vulnerabilidades em dispositivos Windows com TPM para comprometer as passkeys sincronizadas do Google Password Manager. Um atacante com acesso a tais dispositivos pode simular um aparelho confiável para obter respostas de autenticação válidas. Além disso, as técnicas permitem registrar uma chave de verificação de usuário maliciosa ou extrair a chave mestra que protege todas as passkeys do usuário. A exploração pode ser mitigada caso o serviço exija a flag de 'Usuário Verificado'.

Um pesquisador de segurança obteve acesso root ao Mercusys MB115-4G, roteador líder de vendas na Amazon Espanha, explorando uma falha de overflow de buffer pré-autenticação (CVE-2026-12495). A vulnerabilidade, localizada na função `http_gdpr_decrypt` do `httpd`, permitia a cópia de até 2048 bytes de dados controlados por atacantes para um buffer de 512 bytes sem verificação de limites. Descoberta via análise estática e confirmada no Ghidra, a falha persistiu das versões v1.7.0 à v1.9.0. A Mercusys já emitiu uma correção na versão v1.11.0, implementando verificações de limites, alterando o path de decriptação e adicionando verificação HMAC.

O Centro de Defesa Cibernética DNB está na vanguarda da inovação, utilizando a estrutura marimo para otimizar seus fluxos de trabalho de resposta a incidentes. A equipe desenvolveu um SDK personalizado que garante a compatibilidade de consultas entre plataformas como Splunk, Defender e SQL. Esta abordagem modular, impulsionada pelos recursos de cache e dependências de células do marimo, representa um avanço significativo. Além disso, a interface agentiva marimo-pair permite que sistemas de IA executem os mesmos notebooks que os analistas humanos, prometendo maior agilidade e eficiência na contenção de ameaças cibernéticas.

Uma nova onda de ataques de phishing, orquestrada pela plataforma Greatness, está contornando filtros de segurança ao simular alertas de correio de voz do RingCentral. O golpe é particularmente eficaz contra organizações que mantêm o domínio em suas listas de remetentes seguros, mesmo quando as mensagens falham nas verificações SPF, DKIM e DMARC. Usuários que clicam nas iscas são levados a um fluxo adversary-in-the-middle (AiTM), que rouba tokens aprovados por MFA, permitindo acesso indevido a contas Microsoft 365 e exfiltração de dados por semanas. A mitigação exige a substituição de exclusões de remetentes por autenticação rigorosa, monitoramento de logins MFA anômalos e revogação imediata de tokens em caso de comprometimento.

Pesquisadores da Manifold Security identificaram uma campanha de "evil twin" no registro Open VSX, onde 77 extensões se disfarçavam de pacotes legítimos para subtrair informações sensíveis de ambientes de desenvolvedores. Embora prometessem apenas métricas anônimas, as variantes mais agressivas exfiltravam nomes de usuário de sistemas operacionais, caminhos de workspaces, hashes de commits Git e detalhes de infraestrutura CI/CD para o domínio malicioso mangorbit[.]com, utilizando consultas DNS TXT para resiliência do comando e controle (C2). Embora o Open VSX tenha removido os pacotes em 3 de agosto, a recomendação é que as equipes de segurança bloqueiem o domínio C2 e auditem manualmente os ambientes para identificar os IDs das extensões comprometedoras, mitigando riscos de vazamento de dados e acesso não autorizado.

Uma nova e perigosa variante do worm Shai-Hulud atacou a cadeia de suprimentos de software, comprometendo mais de 1.280 pacotes npm, incluindo a popular biblioteca Keyv. O ataque se deu através da injeção de commits maliciosos via pipelines sequestrados do GitHub Actions. O worm emprega um hook de pré-instalação para baixar o Bun e executar um payload ofuscado que exfiltra agressivamente credenciais de desenvolvedores e de ambientes em nuvem, como AWS, Kubernetes e Vault, usando-as para propagação. Organizações que instalaram as versões afetadas devem considerar uma violação iminente, sendo crucial a rotação imediata de todos os segredos e a realização de revisões manuais de logs, sem depender apenas de varreduras de vulnerabilidades programadas.

Connor Riley Moucka, cidadão canadense, declarou-se culpado de diversas acusações federais por invadir mais de 165 clientes de um provedor de Software como Serviço (SaaS) nos EUA, entre fevereiro e outubro de 2024. Utilizando credenciais roubadas, Moucka comprometeu bilhões de registros de mais de 100 milhões de indivíduos, causando prejuízos corporativos de aproximadamente US$ 9,5 milhões. O criminoso obteve sucesso na extorsão de US$ 2,5 milhões de suas vítimas e agora aguarda sentença em outubro, enfrentando até 30 anos de prisão federal.

A Visa acaba de anunciar um acordo estratégico para adquirir a BioCatch, especialista em biometria comportamental e prevenção de fraudes, por US$ 2,4 bilhões. A transação visa intensificar as defesas da gigante dos pagamentos contra a apropriação de contas e golpes financeiros, que vêm sendo cada vez mais impulsionados por IA. Esta aquisição, que sucede a compra da Featurespace por US$ 1 bilhão, reforça a capacidade da Visa de oferecer serviços de valor agregado, utilizando tecnologia que analisa sinais comportamentais, de dispositivo e de rede para distinguir usuários legítimos de fraudadores em tempo real, prometendo maior segurança e confiança no ecossistema financeiro digital.

CEVIU Fintech🚀 Lançamento

O Wells Fargo anunciou a implementação de depósitos tokenizados para seus clientes corporativos e comerciais, uma iniciativa que promete revolucionar a gestão de liquidez. A novidade permitirá a movimentação, programação e liquidação de fundos em regime 24/7, garantindo agilidade e eficiência. O programa piloto, previsto para o outono, começará com a conversão limitada entre dólar americano e libra esterlina, com planos ambiciosos de expansão para mais clientes, países e moedas até 2027, marcando um passo significativo na modernização dos serviços financeiros.

Marc Andreessen e Chris Dixon, figuras proeminentes do cenário tecnológico e de investimentos, enfatizam a urgência de aprovação do CLARITY Act nos Estados Unidos. A proposta visa substituir a atual incerteza regulatória por uma supervisão federal unificada, que inclui requisitos claros de divulgação, proteções robustas contra fraudes e uma definição mais precisa entre a regulação de valores mobiliários e commodities no setor de ativos digitais. Ambos alertam que a ausência de uma legislação consistente pode impulsionar operações offshore e frear o avanço responsável da inovação cripto no país, minando a liderança tecnológica americana. A dupla também refuta críticas de que o projeto comprometeria a aplicação de sanções, a legislação de valores mobiliários ou o desenvolvimento de código aberto.

A Microsoft detectou um ataque de cadeia de suprimentos que se autorreplica, impactando mais de 400 pacotes npm. O malware ChainDrop foi projetado para furtar credenciais de plataformas críticas como npm, GitHub, AWS, Kubernetes e HashiCorp Vault, visando tanto máquinas de desenvolvedores quanto sistemas de Integração Contínua (CI). Com os tokens de publicação roubados, o worm consegue infectar e republicar pacotes adicionais de forma autônoma, evidenciando uma grave vulnerabilidade na infraestrutura de desenvolvimento de software.

A Microsoft, um dos gigantes e maiores investidores no campo da Inteligência Artificial, começou a limitar o uso interno de ferramentas de IA, como o GitHub Copilot, para seus próprios funcionários. A medida visa controlar os custos operacionais crescentes da inferência de IA, alocando um pool restrito de tokens a cada departamento. Essa ação sinaliza uma gestão mais rigorosa dos gastos com IA, mesmo entre as empresas líderes em tecnologia.

A Arista Networks registrou um trimestre histórico, atingindo US$ 3 bilhões em receita pela primeira vez. O crescimento foi impulsionado pela robusta demanda por suas soluções em malhas de data center de IA, redes empresariais e em nuvem. A empresa revisou sua projeção de crescimento anual para impressionantes 40%, indicando uma trajetória sólida no mercado. Além disso, a Arista reportou melhorias significativas na disponibilidade de componentes e prazos de entrega, resultado de acordos estratégicos de longo prazo para memória, chips e equipamentos de resfriamento, assegurando a continuidade operacional e a expansão de sua infraestrutura crítica.

A K33 Research revelou que aproximadamente 890.000 BTC foram transacionados on-chain na última semana, marcando o maior fornecimento ativo em sete dias de 2026. Este movimento coincide com a escalada de explorações contra a Coldcard, que a Galaxy Research estima já ter afetado ao menos 15 atacantes, resultando em perdas de cerca de US$ 130 milhões – aproximadamente 2.000 BTC. Vetle Lunde, analista da K33, ressalta que picos na oferta ativa historicamente acompanham tanto topos quanto fundos de mercado, sugerindo que o “pânico é visível on-chain” à medida que detentores reagem a preocupações com a segurança de hardware wallets e à recente desvalorização do preço do Bitcoin.

A Arc Mainnet, iniciativa da Circle, está programada para ser lançada em 16 de setembro, trazendo consigo um conjunto robusto de validadores fundadores que incluem gigantes do mercado financeiro e de tecnologia como BlackRock, DTCC, Galaxy, Mastercard, MoneyGram, Standard Chartered e Visa. A confirmação veio na atualização do segundo trimestre da empresa, que também revelou a obtenção de uma licença bancária federal (federal trust bank charter) da OCC para a Circle National Trust. Em junho, o USDC da Circle respondeu por quase 70% do volume de transações de stablecoin, conforme dados da Visa Onchain Analytics, consolidando sua relevância. O CEO Jeremy Allaire enfatizou que esses novos parceiros se juntam a uma comunidade de mais de 100 desenvolvedores e construtores institucionais já ativos na private mainnet da Arc, sinalizando um avanço significativo na integração de finanças tradicionais e o ecossistema Web3.

CEVIU Cripto🚀 Lançamento

A plataforma AO, uma camada de computação hiper-paralela edificada sobre a Arweave, redefine a infraestrutura para agentes de IA, oferecendo um substrato sem confiança. Essa arquitetura inovadora elimina a dependência de chaves de API centralizadas, provedores de modelos e infraestrutura humana, permitindo que os agentes se auto-provisionem com um par de chaves que funciona como identidade, conta e método de pagamento. Cada computação no AO gera um hashpath assinado, uma cadeia de recibos verificável por qualquer parte, transformando a verificabilidade da inferência em um atributo estrutural, e não em uma camada de auditoria adicional. O HyperBEAM Agent Device Stack integra inferência, atestação TEE de GPU e execução conteinerizada via HTTP puro, com o estado do agente persistindo no registro de mensagens permanente da Arweave por um custo aproximado de US$ 22/GiB. A Apus Network já demonstra a aplicação dessa tecnologia, oferecendo um endpoint compatível com OpenAI, porém sem chaves, que executa o gemma-3-27b-it em H100 com computação confidencial e publica atestações TEE na Arweave para auditoria.

Artistas, incluindo ilustradores e músicos, intensificam as ações judiciais contra empresas como Anthropic, Meta e Google, alegando uso indevido de suas obras para treinar modelos de IA. Recentemente, a ação Bartz v. Anthropic resultou em um acordo de US$ 1,5 bilhão por e-books piratas, sinalizando uma guinada importante. Embora a justiça tenha validado o uso de livros legalmente adquiridos como 'uso justo', a crescente onda de processos e a opinião pública indicam que a balança legal pode estar pendendo para os criadores, levantando debates cruciais sobre a sustentabilidade da profissão artística frente ao avanço da IA.

CEVIU Design🔮 Rumor

O próximo Google Pixel 11 promete inovar na experiência do usuário com o HiLight, anteriormente conhecido como Pixel Glow. Este LED vibrante não apenas substituirá o flash da câmera, mas também funcionará como um sistema inteligente de notificações. Com o aparelho virado para baixo, o HiLight alertará discretamente sobre chamadas de contatos prioritários ou interações com o Gemini, oferecendo um feedback visual intuitivo. Materiais de marketing vazados confirmam a nova identidade e sugerem que o Google busca refinar a interação com o dispositivo, apostando em um design que dispensa o olhar direto para as notificações, reforçando a imersão do usuário. Mais detalhes são aguardados no lançamento oficial na próxima semana.

A Superblocks, especialista em 'vibe-coding', acaba de firmar um acordo estratégico plurianual de marketing com a AWS. A parceria visa integrar a ferramenta da Superblocks diretamente nas nuvens privadas de grandes clientes corporativos, garantindo que os aplicativos desenvolvidos com sua plataforma utilizem bancos de dados Amazon Aurora e se conectem ao Amazon Bedrock. Isso permite que os dados permaneçam dentro da infraestrutura da empresa, sob controle total da TI e com a segurança reforçada da AWS. Este movimento reflete a crescente estratégia de gigantes da nuvem como AWS e Microsoft em oferecer soluções de orquestração e scaffolding de IA, competindo diretamente com laboratórios de IA mais independentes e focando na segurança e governança de dados para o ambiente corporativo.

O Inouye Solar Telescope, localizado em um pico no Havaí, acaba de divulgar imagens da superfície do Sol com um nível de detalhe nunca antes alcançado. As fotografias prometem remodelar significativamente nossa compreensão sobre a estrela que nos dá vida, abrindo caminho para novas descobertas sobre sua dinâmica e fenômenos. Esta conquista representa um avanço notável na pesquisa heliofísica.