A OpenAI lançou um programa público de recompensas por bugs de segurança na plataforma Bugcrowd para abordar riscos específicos de uso abusivo da IA.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
17865 notícias encontradas
Em março, o TeamPCP comprometeu pacotes PyPI, incluindo Trivy, litellm e o SDK da Telnyx, injetando malware oculto em arquivos de áudio WAV. A técnica envolve cargas codificadas em base64 e criptografadas com XOR, embutidas em dados válidos de quadros WAV, permitindo que elas escapem de firewalls, ferramentas EDR e verificações de tipo MIME, já que os arquivos são registrados como áudio inofensivo. Em Linux/macOS, um subprocesso destacável baixava o ringtone.wav de um servidor, extraía a carga na memória e depois se deletava. O coletor capturava variáveis de ambiente, chaves SSH, histórico de shell e credenciais de nuvem, exfiltrando-os criptografados em AES-256-CBC para o mesmo servidor. Métodos de detecção incluem análise de entropia de Shannon e verificações de padrões de quadros base64.
Pesquisadores liderados por Stanford examinaram 10 milhões de sites usando o TruffleHog e encontraram 1.748 credenciais de API válidas em 10.000 páginas, incluindo chaves para AWS, Stripe, GitHub e OpenAI. Um banco de importância sistêmica global expôs credenciais de nuvem que davam acesso direto a seus bancos de dados. Em geral, as credenciais permaneceram expostas por 12 meses em média, com 84% ocultas em pacotes JavaScript.
Em retaliação à apreensão de seu site pelo FBI, o grupo de hackers Handala, ligado ao Irã, anunciou a invasão da caixa de entrada do Gmail particular do Diretor do FBI, Kash Patel. O FBI confirmou o ataque e afirmou ter adotado medidas para mitigar os efeitos negativos. O grupo Handala também divulgou uma parte dos dados com uma marca d'água.
O novo mecanismo de Melhorias de Segurança em Segundo Plano (BSI) da Apple corrige silenciosamente o Safari, WebKit e bibliotecas do sistema via diffs binários criptografados por AEA, aplicados em imagens cryptex. Isso ativa na reinicialização, sem interação do usuário. Em 17 de março, a Apple divulgou publicamente apenas uma correção de CVE-2026-20643, mas também foram implementadas duas correções não divulgadas: um overflow de inteiro no WebGL em libANGLE e uma melhoria na segurança de registro em ServiceWorker.
Atacantes exploraram uma janela de descoberto de pagamentos da Glama.ai ao criar massivamente contas, anexando métodos de pagamento válidos e realizando chamadas dispendiosas de LLM antes da rejeição dos encargos, conseguindo cerca de $1.000 em créditos por noite. Eles monitoravam o status online do desenvolvedor no Discord para programar ataques em momentos de ausência, pausando sempre que ele estava ativo. A impressão digital JA4 TLS e o proof-of-work ALTCHA foram os mais eficazes como dissuasores, embora nenhum método tenha se mantido indefinidamente, sendo necessário adotar uma defesa em camadas.
Três vulnerabilidades foram reveladas no LangChain e LangGraph: uma falha de path traversal (CVE-2026-34070, CVSS 7.5) que expôs arquivos arbitrários; um bug de desserialização (CVE-2025-68664, CVSS 9.3) que vazou chaves de API e segredos de ambiente; e uma injeção SQL no checkpoint SQLite do LangGraph (CVE-2025-67644, CVSS 7.3) que expôs históricos de conversas. Patches já estão disponíveis, langchain-core ≥1.2.22, langchain-core 0.3.81/1.2.5, e langgraph-checkpoint-sqlite 3.0.1.
A Trail of Bits auditou o navegador Comet da Perplexity usando o modelo de ameaças TRAIL, mapeando limites de confiança entre o perfil local do navegador e os servidores agentes da Perplexity para identificar vetores de ataque de prompt injection capazes de extrair conteúdos do Gmail via acesso de sessão autenticada do assistente de IA. Foram demonstradas quatro técnicas de injeção em cinco provas de conceito: mecanismos de segurança falsos (iscas do tipo CAPTCHA e validador), sequestro de instruções de sumarização, instruções do sistema falsas e solicitações de usuário falsas. Um achado notável foi que erros intencionais de digitação em etiquetas de aviso do sistema eram necessários para que o exploit tivesse sucesso, pois o agente marcava versões com ortografia correta como fraudulentas. Defensores que desenvolvem produtos de IA baseados em agentes devem impor uma separação estrita de níveis de confiança entre prompts do sistema e conteúdo de páginas externas, aplicar escopo de privilégio mínimo ao acesso de ferramentas por agentes e conduzir sistematicamente red-teaming para injeção adversarial de prompts antes da implantação.
Quase quatro anos após seu lançamento, a Apple confirmou que nenhum ataque de spyware mercenário teve sucesso em dispositivos com o Modo de Bloqueio ativado.
Pesquisadores de segurança descobriram uma nova vulnerabilidade de leitura de arquivos arbitrários no popular plugin Smart Slider do WordPress, que permite que usuários autenticados, como assinantes, leiam arquivos arbitrários. O plugin não possui uma verificação de autenticação na função AJAX de exportação do plugin, permitindo que qualquer usuário autenticado exporte qualquer arquivo, incluindo arquivos sensíveis como wpconfig.php.
A Apple lançou alertas de "Software Crítico" na tela de bloqueio para dispositivos rodando iOS 13 até 17.x. A empresa alerta sobre exploração ativa através dos kits de exploração Coruna e DarkSword, que são baseados em web.
O Google Threat Intelligence adicionou um serviço de inteligência da dark web que utiliza agentes de IA Gemini para rastrear até 10 milhões de postagens por dia. As organizações podem criar um perfil no serviço, permitindo que os agentes percorram a Internet para descobrir informações públicas não sensíveis e monitorem postagens na dark web potencialmente relevantes, emitindo alertas. O Google afirma que o serviço tem uma precisão de 98% em comparação com os serviços tradicionais baseados em palavras-chave, que geram 80-90% de falsos positivos.
A jornada de pagamentos digitais da Índia já é um sucesso global.
A Bridge está ampliando sua infraestrutura de conversão de fiat para stablecoin com novos caminhos de entrada e saída para GBP, permitindo que empresas globais movimentem fundos entre libras e stablecoins através de contas virtuais. O lançamento apoia casos de uso como folhas de pagamento, remessas e tesouraria, e avança para uma estrutura multicurrency juntamente com USD, EUR, MXN e BRL. A tendência geral é de stablecoins se tornando um backend financeiro global com pontos de entrada fiat localizados.
A Revolut anunciou um lucro recorde de US$ 2,3 bilhões para 2025, impulsionado por receitas fortes baseadas em taxas em sua crescente base de usuários global. A empresa está focando em se tornar um provedor bancário principal, lançando cartões de crédito, empréstimos pessoais e descobertos no Reino Unido, enquanto expande sua oferta de empréstimos. Ao avançar no território bancário tradicional e buscar expansão global, sua estratégia de longo prazo é clara: converter milhões de usuários secundários em clientes bancários completos.
Uma pesquisa com cerca de 750 diretores financeiros indica que a IA deve reduzir modestamente o número total de funcionários, em cerca de 0,4%, mas impactará desproporcionalmente funções clericais e administrativas, beneficiando trabalhadores mais qualificados. A mudança reflete a clássica alteração tecnológica tendenciosa à qualificação, com a IA aprimorando funções técnicas em vez de substituí-las. A principal implicação é uma realocação gradual da força de trabalho, sem demissões em massa, colocando em risco maior os caminhos de entrada no mercado de trabalho.
A expansão da Klarna para empréstimos ao consumidor de longo prazo está impulsionando o crescimento, mas também aumentando as provisões para perdas, o que pressiona suas ações, apesar da lucratividade subjacente. A dinâmica contábil, onde as perdas são reconhecidas imediatamente enquanto a receita é distribuída ao longo do tempo, está causando volatilidade nos lucros e preocupação entre os investidores. A principal tensão é se a Klarna consegue equilibrar a rápida expansão do crédito com disciplina no risco e execução financeira mais clara.
Políticos dos EUA estão acelerando esforços para integrar versões baseadas em blockchain de ativos financeiros tradicionais em estruturas regulatórias mais claras, indicando um movimento em direção à integração da infraestrutura digital nos mercados convencionais. Orientações recentes de reguladores e apoio bipartidário crescente sugerem que ações e títulos tokenizados serão tratados como seus equivalentes tradicionais, permitindo a participação institucional enquanto mantêm padrões de conformidade rigorosos. Esse impulso aponta para um futuro onde o cripto e as finanças tradicionais convergem, potencialmente melhorando a eficiência do mercado, mas também transformando a gestão de liquidez, supervisão e risco.
A Plaid está adquirindo o This Week in Fintech, sinalizando um movimento para construir uma camada de mídia e comunidade além de seu negócio principal de infraestrutura.
Rishi Sunak, agora conselheiro da Goldman Sachs, está incentivando pequenas empresas a adotar rapidamente a IA, alertando que não fazê-lo aumenta o risco de serem superadas por empresas maiores. No evento da Goldman para pequenas empresas no Reino Unido, a adoção já é ampla, com 98% das empresas pesquisadas utilizando IA de alguma forma. A mensagem mais ampla é que a IA está se tornando essencial para a competitividade, mesmo entre pequenas empresas tradicionais e altamente regulamentadas.
