A Apple adaptou defesas do iOS 26 para o iOS 18 após o lançamento do DarkSword, uma cadeia de exploit zero-click para iPhone que explora vulnerabilidades de sistemas antigos, ter vazado no GitHub, tornando-o acessível a atacantes menos experientes.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
17650 notícias encontradas
De acordo com o ThreatLabz da Zscaler, um repositório do GitHub com o usuário idbzoomh apareceu como um dos principais resultados de pesquisa no Google para "Claude Code vazado", fingindo ser um código fonte TypeScript da CLI da Anthropic. Contudo, os downloads disponíveis em formato .7z na verdade continham um dropper baseado em Rust que implantava o Vidar v18.7 para coletar histórico de navegação, informações de cartão de crédito e credenciais. A infecção também incluía o GhostSocks, uma ferramenta que transforma sistemas comprometidos em nós proxy.
A Linx Security levantou US$50 milhões em uma Série B, liderada pela Insight Partners com a participação de Cyberstarts e Index Ventures, somando um total de US$83 milhões em financiamento para sua plataforma nativa de segurança de identidade e governança baseada em IA. Fundada em 2023, a startup de Nova York mapeia, monitora e governa identidades humanas, não-humanas e agentic em ambientes empresariais por meio de seu agente Autopilot IA, que oferece detecção de ameaças em tempo real e remediação automática com supervisão manual mínima. O financiamento será direcionado para o desenvolvimento de produtos, expansão de mercado e crescimento global.
Patrick Wardle realizou engenharia reversa na proteção ClickFix do macOS 26.4, conectando-a a dois eventos de Segurança de Endpoint não documentados e revelando detalhes como processos de origem e destino, além do conteúdo da área de transferência. Essa proteção exige verificação do System Integrity Protection, que impede que ferramentas de terceiros acessem a mesma autenticação de nível kernel usada pela Apple. Sem um evento de colagem da Endpoint Security público, os defensores devem depender de métodos de monitoramento de teclas menos confiáveis.
O Hospital Nacogdoches Memorial, no Texas, divulgou um vazamento que afetou 257.073 pessoas, expondo nomes, SSNs, datas de nascimento, números de registro médico, números de conta, números de beneficiário do plano de saúde e fotos faciais.
A Anthropic publicou acidentalmente um mapa de origem de depuração do Claude Code v2.1.88 no npm, expondo 512.000 linhas de código TypeScript em 1.900 arquivos, agora replicados permanentemente online. Separadamente, a Adversa AI encontrou uma falha no sistema de permissões do Claude Code: ao alimentá-lo com mais de 50 subcomandos em um arquivo CLAUDE.md malicioso, todas as regras de negação são silenciosamente desativadas, sem aviso ao usuário. Isso permite o roubo de chaves SSH, credenciais AWS e tokens GitHub, além de envenenar pipelines de CI/CD.
Em 31 de março, o ator de ameaça norte-coreano STARDUST CHOLLIMA utilizou credenciais roubadas de mantenedores para comprometer o pacote Axios no npm, introduzindo uma versão trojanizada com variantes de ZshBucket multiplataforma, visando diversos sistemas operacionais. Esta versão incluía um protocolo de comando e controle (C2) baseado em JSON e permitia injeção de payloads e execução remota. Defensores devem auditar credenciais npm e tratar instalações de Axios a partir desta data como potencialmente comprometidas, devido ao foco do ator na geração de moeda e cadeias de suprimento fintech.
A Duales, com sede em Toronto, deixou um bucket do Amazon S3 do app de transferência de dinheiro Duc acessível publicamente, sem necessidade de senha, expondo mais de 360.000 arquivos, incluindo carteiras de motorista, passaportes, selfies, nomes, endereços e registros de transações desde setembro de 2020. O CEO da Duales, Henry Martinez González, confirmou que o problema foi resolvido, mas não disse se existem logs de acesso, e agora o regulador de privacidade do Canadá está investigando.
Pesquisadores do Microsoft Defender alertaram sobre uma campanha ativa desde o final de fevereiro, que distribui arquivos VBS via WhatsApp, utilizando LOLBins renomeados (curl.exe como netapi.dll, bitsadmin.exe como sc.exe). Esses arquivos baixam cargas úteis de segunda fase a partir do AWS S3, Tencent Cloud e Backblaze B2, desativam o UAC via modificação do registro e instalam ferramentas de acesso remoto não assinadas como AnyDesk.msi para estabelecer acesso backdoor persistente.
A vulnerabilidade CVE-2025-53521 foi inicialmente divulgada em outubro de 2025 como um problema de DoS no F5 BIG-IP APM, mas foi reclassificada para uma falha crítica de execução remota de código (RCE), que está sendo ativamente explorada depois que novos detalhes surgiram em março. Atacantes não autenticados estão mirando sistemas com políticas de acesso em servidores virtuais. Shadowserver relata mais de 17.100 sistemas BIG-IP APM visíveis na internet, com mais de 14.000 ainda não corrigidos, apesar de a CISA ter incluído a falha em seu catálogo de Vulnerabilidades Conhecidas (KEV) e instruído agências federais a resolverem o problema até segunda-feira. A F5 recomenda que os defensores revisem discos, logs e histórico de terminal para indicadores de comprometimento, considerem backups UCS de sistemas potencialmente afetados como não confiáveis e reconstruam sistemas comprometidos a partir de fontes seguras e limpas.
A equipe de Segurança GenAI do Google desenvolveu uma abordagem de defesa em camadas para combater o prompt injection indireto (IPI) no Workspace usando o Gemini, que inclui human red-teaming, geração automatizada de ataques e um registro centralizado de vulnerabilidades. A pipeline de dados sintéticos Simula expande métodos de ataque descobertos em várias formas para melhorar o treinamento de modelos de aprendizado de máquina e aperfeiçoar medidas de segurança. Desenvolvedores de aplicativos de IA devem adotar uma estratégia semelhante de múltiplas camadas, combinando controles fixos com re-treinamento contínuo de modelos e avaliações abrangentes para evitar regressões de segurança.
A nova pulseira será integrada a um treinador pessoal de saúde baseado em IA dentro do aplicativo Fitbit redesenhado.
A OpenAI levantou US$ 122 bilhões em uma rodada que avalia a companhia em US$ 852 bilhões.
Em 2015, o Google se reestruturou, transformando partes de suas operações em apostas semiautônomas e criou a holding Alphabet. A DeepMind aproveitou a oportunidade para buscar maior independência. Planejou formar um novo conselho com três membros da DeepMind, três da Alphabet e três independentes. As discussões de governança foram chamadas de 'Projeto Mario'.
O código-fonte do Claude Code CLI foi recentemente vazado no GitHub. Este post detalha o funcionamento do sistema, onde a Anthropic fez escolhas de engenharia inteligentes e como sua abordagem diverge do Codex da OpenAI. O Claude Code possui cerca de 500.000 linhas de TypeScript, com a chamada de API real compreendendo talvez 200 delas. Todo o resto está no harness.
A Apple está testando uma funcionalidade no Siri que permitirá processar múltiplas solicitações em um único comando. Atualmente, o assistente exige pedidos separados, mas com a nova funcionalidade, será possível combinar tarefas como verificar o clima, criar compromissos no calendário e enviar mensagens em um único comando. Essa novidade deve ser apresentada na Worldwide Developers Conference da Apple em 8 de junho.
Dois artigos científicos chegaram à mesma conclusão: construir um computador quântico em escala útil para quebrar curvas elípticas requer bem menos recursos do que se pensava. Esses documentos são mais um sinal de que a computação quântica relevante para criptografia em escala útil está progredindo de forma significativa. Os avanços são impulsionados por novas arquiteturas quânticas que funcionam corretamente mesmo na presença de erros e algoritmos cada vez mais eficientes. Nenhum dos trabalhos foi revisado por pares ainda.
Recentemente, a Anthropic publicou uma versão do pacote Claude Code no npm que incluía um arquivo de mapa de origem, permitindo acesso ao código-fonte completo do Claude Code. Mais de 512.000 linhas de código vazaram em um repositório público no GitHub, que já foi replicado dezenas de milhares de vezes. Desenvolvedores estão analisando o código para entender como o Claude Code funciona. A Anthropic reconheceu publicamente o erro.
Versões maliciosas da popular ferramenta de desenvolvimento open source, Axios, foram publicadas na segunda-feira, colocando milhões de desenvolvedores em risco de comprometimento.
A JustPaid, uma startup californiana, utilizou uma combinação de OpenClaw e Claude Code para criar um time de sete agentes de IA que produzem código 24 horas por dia, 7 dias por semana. Esses agentes desenvolveram 10 funcionalidades principais em um mês, tempo que uma equipe humana levaria para cada uma delas. A JustPaid planeja eventualmente substituir todos os seus funcionários por IA. Atualmente, a empresa possui nove funcionários, sendo que sua mais recente contratação foi treinada quase inteiramente pelos engenheiros agentes de IA.
