O Google lançou um aplicativo para iOS que utiliza modelos ASR (Automatic Speech Recognition) on-device para ditado. A ferramenta oferece transcrição ao vivo, remoção de palavras de preenchimento e a opção de edição baseada na nuvem via modelos Gemini.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
17238 notícias encontradas
A OpenAI divulgou recentemente propostas de política para um mundo com IA que supera em muito as capacidades humanas. As propostas sugerem a criação de um sistema tributário centrado em IA, um fundo de investimento público focado em IA que poderia distribuir retornos regularmente aos americanos, e outras medidas. A OpenAI adotou a estratégia de IA do Presidente Trump, incluindo sua abordagem de mecanismos de proteção limitados para a indústria, mas ainda deseja cooperar com o resto do mundo na identificação e contenção de sistemas de IA perigosos. A empresa apoia dar ao governo um papel maior na avaliação de modelos.
A OpenAI anunciou um novo programa de fellowship, com duração de setembro de 2026 a fevereiro de 2027. O programa oferecerá suporte a pesquisadores externos focados em segurança, alinhamento de IA e desafios técnicos relacionados, por meio de mentoria, acesso a compute e bolsas para os participantes.
As regras de detecção compostas procuram abordar falsos positivos em detecções atômicas adicionando contexto aos alertas. Elas tentam correlacionar múltiplas ações para construir uma narrativa de um incidente. O contraponto dessas detecções é que elas exigem lógica e ajuste mais complexos.
A SafeDep descobriu 36 pacotes npm de typosquatting, que se passavam por plugins do Strapi CMS. Eles foram enviados por quatro contas falsas (sock puppet accounts) ao longo de 13 horas e continham código malicioso em postinstall hooks que são executados automaticamente no `npm install`. Os payloads evoluíram em oito estágios, avançando desde RCE (Remote Code Execution) baseado em Redis e escapes de contêineres Docker, até a coleta de credenciais de PostgreSQL, exfiltração de variáveis de ambiente e um implante persistente que visava um hostname específico, sugerindo um ataque direcionado contra uma plataforma de criptomoeda. Desenvolvedores que utilizam qualquer um dos pacotes `strapi-plugin-*` sinalizados devem considerar o sistema totalmente comprometido, trocar todas as credenciais e auditar os pipelines de CI/CD em busca de atividade de reverse shell não autorizada.
A BKA alemã identificou publicamente Daniil Maksimovich Shchukin, um russo de 31 anos, como "UNKN", o operador por trás do GandCrab e do REvil. Estas são duas gangues de ransomware que foram pioneiras na double extortion e causaram coletivamente mais de 35 milhões de euros em prejuízos econômicos em pelo menos 130 ataques na Alemanha entre 2019 e 2021. O REvil, amplamente considerado um rebranding do GandCrab, tornou-se uma das operações de big-game hunting mais prolíficas de sua época, antes que o FBI comprometesse secretamente seus servidores antes do ataque à Kaseya em 2021. Acredita-se que Shchukin permaneça em Krasnodar, Rússia, sendo improvável sua extradição devido à ausência de um tratado de extradição entre EUA e Rússia.
Um pesquisador de segurança insatisfeito, conhecido como Chaotic Eclipse, divulgou publicamente detalhes de uma nova vulnerabilidade zero-day do Windows, nomeada BlueHammer. Esta vulnerabilidade é de elevação de privilégio local, combinando um ataque Time-of-Check to Time-of-Use (TOCTOU) e uma confusão de caminho para conceder a um usuário local acesso ao banco de dados Security Account Manager (SAM). Chaotic Eclipse expressou frustração com a forma como o Microsoft Security Response Center (MSRC) lidou com a denúncia, mas não forneceu detalhes sobre o ocorrido.
Equipes de segurança ofensiva se degradam não por decisões ruins isoladas, mas pelo acúmulo de ampliação de escopo, mudando da descoberta de "unknown unknowns" para a validação de "known knowns" à medida que solicitações reativas substituem gradualmente a exploração guiada pela intuição. A contramedida prescrita é proativa, não defensiva: antecipe as preocupações da liderança rastreando lançamentos futuros e novas fronteiras de confiança, forme um ponto de vista inicial antes que a solicitação chegue, e reformule os pedidos de execução de tarefas para investigação de risco, de modo que a equipe mantenha o controle da definição do problema. O princípio operacional central é que o trabalho que uma equipe aceita repetidamente determina o que essa equipe se torna, tornando a disciplina de escopo uma estratégia de preservação de capacidade, em vez de uma preferência gerencial.
Os ransomwares Qilin e Warlock estão utilizando táticas Bring Your Own Vulnerable Driver (BYOVD) para desabilitar mais de 300 ferramentas EDR. O Qilin, em particular, entrega uma DLL maliciosa ("msimg32.xml") que carrega dois drivers assinados, mas vulneráveis, para acessar a memória física e encerrar os drivers EDR antes de implantar suas cargas maliciosas.
Sites de streaming piratas carregam JavaScript cross-site de domínios DGA (Domain Generating Algorithm) que giram rapidamente em .cfd, .rest e .cyou. Estes são injetados via embeds em stream.sanction.tv e contam com scripts anti-debugging para bloquear a análise do navegador. Ao recuperar a configuração DGA ofuscada do HTML incorporado, documentando o esquema SHA-256 segmentado por tempo de 3 horas e validando-o contra o tráfego observado, agora há ferramentas para defesa contra esta ameaça. Com as seeds e um alfabeto customizado em base32, os defensores podem pré-computar e bloquear domínios de campanhas atuais e futuras, conectando-os a referrers de pirataria específicos.
O grupo TA416 (com sobreposição a RedDelta, Mustang Panda e Twill Typhoon) retomou o ataque a entidades diplomáticas da UE e da OTAN em meados de 2025, após dois anos focado no Sudeste Asiático. Sua expansão para alvos governamentais no Oriente Médio no início de 2026 acompanhou de perto o conflito EUA-Israel-Irã. A campanha utilizou múltiplos mecanismos de entrega, incluindo abuso do Cloudflare Turnstile, sequestro de redirecionamento Microsoft OAuth e downloaders de arquivos de projeto C# baseados em MSBuild. Todos convergiam para DLL side-loading para implementar uma variante continuamente atualizada do PlugX com comunicações C2 criptografadas. Este padrão reflete uma mudança mais ampla nas operações ligadas à China em direção a intrusões focadas em identidade e de longa permanência (long-dwell), com a Darktrace documentando um caso em que um ator reapareceu mais de 600 dias após o comprometimento inicial.
A OWASP dividiu sua orientação de segurança para GenAI em duas frentes: uma para LLMs e aplicativos GenAI, e outra para IA baseada em agentes. Além disso, publicou um terceiro documento que detalha 21 riscos de segurança de dados, como vazamento de dados sensíveis (DSGAI-01), envenenamento de dados de treinamento (DSGAI-04) e comprometimento de ferramentas de terceiros (DSGAI-06).
O engenheiro de infraestrutura Daniel Rhyne declarou-se culpado de acusações federais de extorsão e danos a computadores. Ele utilizou sessões RDP, tarefas agendadas e manipulação de credenciais para desativar sistemas de seu empregador e exigir US$ 750.000 em bitcoin.
Uma proposta de ação coletiva, apresentada em 31 de março por um usuário anônimo, acusa a Perplexity, Google e Meta de compartilhar transcrições completas de chat, incluindo PII, com rastreadores de anúncios de terceiros, como Meta Pixel e Google Ads. O "Incognito Mode" da Perplexity não impede isso, e usuários não assinantes são ainda mais afetados: seus prompts são compartilhados via URL, dando à Meta e ao Google acesso a conversas inteiras. As indenizações legais potenciais superam US$ 5.000 por violação, e milhões de registros de chat podem estar envolvidos.
A Meta anunciou a suspensão de todas as atividades com a Mercor, startup que emprega milhares de contratados e especialistas humanos para auxiliar empresas no treinamento de modelos. A Mercor, por sua vez, confirmou ter sofrido uma violação de dados resultante de um ataque à cadeia de suprimentos LiteLLM. O grupo de hackers Lapsus$ reivindicou o roubo de 4TB de dados da Mercor.
A plataforma unificada Apple Business será lançada em 14 de abril. Ela combina ABM, Business Essentials e Business Connect em um portal único e gratuito com MDM integrado, incluindo implementação zero-touch, contas Apple gerenciadas com separação entre uso profissional e pessoal, e integração de identidade com Entra ID e Google Workspace. Empresas que gerenciam uma frota Apple de pequeno e médio porte e pagam por um MDM de terceiros principalmente para dispositivos Apple devem reavaliar suas opções antes da próxima renovação.
A Google lançou o Chrome 146.0.7680.177/178 em 31 de março, incluindo correções para 21 vulnerabilidades. A empresa declarou explicitamente que a CVE-2026-5281 está sendo ativamente explorada.
Os preços do hardware de TI estão em elevação devido à crescente demanda por IA e à escassez de memória, que tensionam a oferta no mercado.
Bancos de dados estão evoluindo de armazenamento passivo para componentes ativos de sistemas de IA, impulsionando busca vetorial, pipelines de dados em tempo real e fluxos de trabalho baseados em agentes. Eles agora precisam suportar cargas de trabalho de IA (embeddings, consultas de baixa latência e acesso a dados híbridos), não apenas casos de uso transacionais ou analíticos.
A Cloudflare lançou o Organizations em beta público, adicionando uma nova camada de gerenciamento para unificar múltiplas contas sob um único painel administrativo. Empresas agora podem centralizar o gerenciamento de usuários, análises e políticas de segurança entre contas, em vez de consolidar permissões individualmente. Essa mudança estratégica aponta para uma governança em nível de organização e aplicação de políticas compartilhadas, aproximando o Cloudflare do modelo de estruturação de ambientes multi-contas de plataformas como AWS e GCP.
