CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

17794 notícias encontradas

As melhorias nas capacidades da IA na fronteira não levaram a um aumento nos custos de inferência em relação ao trabalho humano. Apesar do aumento nos custos de inferência por tarefa, os modelos atuais realizam tarefas a aproximadamente 3% do custo humano, sem tendência de alta nos índices medianos de custos. Os modelos podem continuar avançando mesmo com restrições de custo, permitindo automação lucrativa com custos de IA bem abaixo dos níveis humanos.

'Mythos' é o nome de uma nova categoria de modelos da Anthropic que são maiores e mais inteligentes do que o Opus. Esses modelos obtêm pontuações significativamente mais altas em testes de codificação de software, raciocínio acadêmico e cibersegurança em comparação ao Claude Opus 4.6. Mythos é um modelo grande e que demanda muito compute, tornando-se caro de usar e servir. A Anthropic está trabalhando para tornar o modelo muito mais eficiente antes de qualquer lançamento geral.

Ex-alunos da OpenAI destacam a importância de criar avaliações e benchmarks eficazes, observando que os melhores benchmarks impulsionam esforços de otimização coletiva. O design de dados pós-treinamento e o alinhamento de modelos são críticos para desbloquear novas capacidades da IA, especialmente em atributos subjetivos como empatia ou criatividade. Iteração rápida, escolha de problemas certos e uso do tooling interno são vantagens competitivas chave na pesquisa em IA.

Os usuários do Claude Code na web agora podem agendar tarefas para serem executadas na infraestrutura gerida pela Anthropic. Isso garante que as tarefas continuem funcionando mesmo quando os dispositivos dos usuários estão desligados. As tarefas agendadas estão disponíveis para todos os usuários do Claude Code na web. Exemplos de tarefas incluem revisar pull requests abertos a cada manhã, analisar falhas de CI durante a noite e gerar resumos, sincronizar documentação após a fusão de PRs e realizar auditorias de dependências semanalmente.

O modelo Avocado da Meta foi adiado para pelo menos maio, pois ainda está aquém dos sistemas líderes dos concorrentes. A empresa parece estar conduzindo experimentos paralelos com várias variantes do Avocado. O modelo consegue resolver problemas matemáticos complexos que os modelos Llama anteriores não podiam, mas tais problemas já foram solucionados por outros laboratórios meses atrás. A liderança de IA da Meta discutiu a licença temporária da tecnologia Gemini do Google, e algumas solicitações dentro da Meta IA já estão sendo redirecionadas por meio dos modelos Gemini.

Em março, o TeamPCP comprometeu pacotes PyPI, incluindo Trivy, litellm e o SDK da Telnyx, injetando malware oculto em arquivos de áudio WAV. A técnica envolve cargas codificadas em base64 e criptografadas com XOR, embutidas em dados válidos de quadros WAV, permitindo que elas escapem de firewalls, ferramentas EDR e verificações de tipo MIME, já que os arquivos são registrados como áudio inofensivo. Em Linux/macOS, um subprocesso destacável baixava o ringtone.wav de um servidor, extraía a carga na memória e depois se deletava. O coletor capturava variáveis de ambiente, chaves SSH, histórico de shell e credenciais de nuvem, exfiltrando-os criptografados em AES-256-CBC para o mesmo servidor. Métodos de detecção incluem análise de entropia de Shannon e verificações de padrões de quadros base64.

Pesquisadores liderados por Stanford examinaram 10 milhões de sites usando o TruffleHog e encontraram 1.748 credenciais de API válidas em 10.000 páginas, incluindo chaves para AWS, Stripe, GitHub e OpenAI. Um banco de importância sistêmica global expôs credenciais de nuvem que davam acesso direto a seus bancos de dados. Em geral, as credenciais permaneceram expostas por 12 meses em média, com 84% ocultas em pacotes JavaScript.

O novo mecanismo de Melhorias de Segurança em Segundo Plano (BSI) da Apple corrige silenciosamente o Safari, WebKit e bibliotecas do sistema via diffs binários criptografados por AEA, aplicados em imagens cryptex. Isso ativa na reinicialização, sem interação do usuário. Em 17 de março, a Apple divulgou publicamente apenas uma correção de CVE-2026-20643, mas também foram implementadas duas correções não divulgadas: um overflow de inteiro no WebGL em libANGLE e uma melhoria na segurança de registro em ServiceWorker.

Atacantes exploraram uma janela de descoberto de pagamentos da Glama.ai ao criar massivamente contas, anexando métodos de pagamento válidos e realizando chamadas dispendiosas de LLM antes da rejeição dos encargos, conseguindo cerca de $1.000 em créditos por noite. Eles monitoravam o status online do desenvolvedor no Discord para programar ataques em momentos de ausência, pausando sempre que ele estava ativo. A impressão digital JA4 TLS e o proof-of-work ALTCHA foram os mais eficazes como dissuasores, embora nenhum método tenha se mantido indefinidamente, sendo necessário adotar uma defesa em camadas.

Três vulnerabilidades foram reveladas no LangChain e LangGraph: uma falha de path traversal (CVE-2026-34070, CVSS 7.5) que expôs arquivos arbitrários; um bug de desserialização (CVE-2025-68664, CVSS 9.3) que vazou chaves de API e segredos de ambiente; e uma injeção SQL no checkpoint SQLite do LangGraph (CVE-2025-67644, CVSS 7.3) que expôs históricos de conversas. Patches já estão disponíveis, langchain-core ≥1.2.22, langchain-core 0.3.81/1.2.5, e langgraph-checkpoint-sqlite 3.0.1.

A Trail of Bits auditou o navegador Comet da Perplexity usando o modelo de ameaças TRAIL, mapeando limites de confiança entre o perfil local do navegador e os servidores agentes da Perplexity para identificar vetores de ataque de prompt injection capazes de extrair conteúdos do Gmail via acesso de sessão autenticada do assistente de IA. Foram demonstradas quatro técnicas de injeção em cinco provas de conceito: mecanismos de segurança falsos (iscas do tipo CAPTCHA e validador), sequestro de instruções de sumarização, instruções do sistema falsas e solicitações de usuário falsas. Um achado notável foi que erros intencionais de digitação em etiquetas de aviso do sistema eram necessários para que o exploit tivesse sucesso, pois o agente marcava versões com ortografia correta como fraudulentas. Defensores que desenvolvem produtos de IA baseados em agentes devem impor uma separação estrita de níveis de confiança entre prompts do sistema e conteúdo de páginas externas, aplicar escopo de privilégio mínimo ao acesso de ferramentas por agentes e conduzir sistematicamente red-teaming para injeção adversarial de prompts antes da implantação.

Pesquisadores de segurança descobriram uma nova vulnerabilidade de leitura de arquivos arbitrários no popular plugin Smart Slider do WordPress, que permite que usuários autenticados, como assinantes, leiam arquivos arbitrários. O plugin não possui uma verificação de autenticação na função AJAX de exportação do plugin, permitindo que qualquer usuário autenticado exporte qualquer arquivo, incluindo arquivos sensíveis como wpconfig.php.