CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

17913 notícias encontradas

A Reflection é uma startup que lidera um esforço para criar sistemas de IA dos EUA de acesso livre. É uma das poucas startups ligadas à Nvidia que busca construir uma rede de modelos de IA open source. A empresa está em negociações para levantar US$ 2,5 bilhões com uma valorização de US$ 25 bilhões. Investidores chamam a Reflection de 'DeepSeek do Ocidente', oferecendo uma alternativa aos modelos open source de empresas chinesas.

Devin, da Cognition, é um engenheiro de software IA capaz de criar software do início ao fim sem intervenção humana. Desde seu lançamento em 2024, é visto como um passo rumo ao sonho de uma máquina que codifica por você, alimentado por um desejo antigo do Vale do Silício. O CEO da Cognition, Scott Wu, acredita que essa tecnologia não marcará o fim da engenharia de software. Em vez de eliminar engenheiros, as ferramentas da Cognition permitirão que eles se concentrem nas partes mais gratificantes do trabalho, poupando-os das tarefas pesadas que consomem a maior parte do tempo tradicionalmente.

TurboQuant da Google é um algoritmo de compressão que reduz o impacto de memória de grandes modelos de linguagem enquanto aumenta a velocidade e mantém a precisão. Ele diminui o tamanho do cache de chave-valor, evitando a necessidade de recomputação. Testes iniciais mostram um aumento de desempenho de 8x e uma redução de uso de memória de 6x, sem perda de qualidade. Técnicas de compressão como a TurboQuant podem melhorar a qualidade das saídas de modelos para dispositivos edge sem enviar dados para a nuvem.

Modelos open source estão alcançando a paridade com os modelos de fronteira, fazendo com que o valor dos laboratórios de fronteira pareça superestimado se forem apenas utilitários. Esses laboratórios possuem acordos empresariais, certificações de segurança, distribuição, talento em pesquisa e posicionamento regulatório, mas isso não explica seu moat. As pessoas se concentram na capacidade, mas o que realmente importa para as avaliações é a diferença monetizável, o subconjunto dessa diferença de capacidade pelo qual alguém pagaria um prêmio. A diferença monetizável está diminuindo mais rápido do que a diferença de capacidade.

Manthan Gupta desenvolveu o Auto-Inference-Optimiser para permitir que um agente de IA otimize a velocidade de inferência de LLM enquanto mantém a qualidade fixa no Apple Silicon. O uso de amostragem argmax e simplificação do código de inferência proporcionou os maiores ganhos de throughput, enquanto a maioria das opções de ajuste e quantização do cache KV não tiveram efeito ou até mesmo foram prejudiciais. O projeto destaca que um controle rigoroso e observável é crucial para distinguir ganhos reais de performance de ruídos ou ilusões de benchmark.

O treino final de um modelo é apenas a etapa final de um processo longo e caro. Antes dessa etapa, empresas queimam compute realizando experimentos em várias escalas, gerando dados sintéticos, testando ideias e treinando modelos não lançados. O custo completo do desenvolvimento de um modelo é muito mais alto que o custo do treino final de um modelo de fronteira. A maior parte do gasto está na exploração, não na execução. Empresas que aprendem com a concorrência podem replicar resultados por uma fração do custo original.

Os co-fundadores da Manus, Xiao Hong e Ji Yichao, foram informados de que não podem deixar a China enquanto as autoridades revisam a venda de US$ 2,5 bilhões da empresa para a Meta. As primeiras versões da Manus foram criadas por engenheiros de uma empresa chinesa. Uma entidade com sede em Cingapura assumiu as operações posteriormente e transferiu a maioria dos funcionários baseados na China para Cingapura, o que possibilitou a compra pela Meta. As autoridades temem que as ações da Manus possam encorajar outras empresas chinesas a fazer o mesmo e sair do país sem passar por avaliações.

Modelos quantizados são realmente eficazes. A quantização de 16 bits para 8 bits quase não afeta a qualidade, já a quantização de 4 bits é mais perceptível, mas ainda atende cerca de 90% do desempenho do original. Vale a pena experimentar esses modelos, pois são menores e compatíveis com mais sistemas. Este artigo explica como funcionam os parâmetros dos modelos, o que é quantização, como é aplicada na prática e seus efeitos na precisão dos modelos.

A TP-Link corrigiu várias vulnerabilidades em sua série de roteadores Archer NX, incluindo uma falha de autenticação que poderia permitir que invasores carregassem firmware arbitrário. A falha se deve à falta de verificação de autenticação no servidor HTTP para certos endpoints CGI. Outras falhas corrigidas incluem a remoção de uma chave criptográfica codificada e a correção de duas vulnerabilidades de execução de comandos que exigiam privilégios de administrador.

O grupo de hackers TeamPCP, responsável pelo recente comprometimento de cadeia de suprimentos do Trivy, assumiu a autoria do comprometimento do pacote LiteLLM no PyPI. As atualizações maliciosas baixam um arquivo '.pth', que o Python executa a cada inicialização do interpretador para baixar a carga do CloudStealer. O stealer tenta roubar credenciais como chaves de acesso à nuvem, tokens de contas de serviço Kubernetes, chaves SSH, dados de carteiras de criptomoedas e credenciais de banco de dados, além de tentar movimentos laterais para clusters Kubernetes e instalar um script de persistência via systemd.

O grupo TeamPCP, por trás do ataque de cadeia de suprimentos Trivy (CVE-2026-33634, CVSS 9.4), comprometeu duas GitHub Actions da Checkmarx, checkmarx/ast-github-action e checkmarx/kics-github-action, reutilizando credenciais roubadas do ataque da Trivy quatro dias antes. O 'TeamPCP Cloud stealer' coleta chaves SSH, credenciais AWS/GCP/Azure, configurações de Kubernetes, segredos do Docker e dados de carteiras de criptomoeda, exfiltrando-os como um arquivo criptografado para checkmarx[.]zone. Extensões Trojanizadas para Open VSX no VS Code também foram distribuídas.

Um aplicativo web totalmente construído com Claude Opus 4.6 foi submetido a um pentest em modo grey-box utilizando credenciais padrão de usuário. Foram descobertas rapidamente falhas críticas, como uma LFI através de um parâmetro full_path não filtrado, que expôs o arquivo /etc/passwd e permitiu RCE. Além disso, um IDOR em /employee/{guid} possibilitou a extração de emails, funções e hashes de senhas de outros funcionários por meio da coleta de GUIDs em uma API pública de classificação. O front-end utilizou Vite 5.4.10, que possui três CVEs conhecidos. O código gerado por IA não implementou validações de entrada, controle de acesso rigoroso e verificações de dependência.

Um tribunal federal dos EUA condenou Aleksei Volkov a 81 meses de prisão por atuar como corretor de acesso inicial para o grupo de ransomware Yanluowang. Ele invadiu redes corporativas, vendeu esse acesso a operadores de ransomware e ficou com uma parte dos lucros. Os ataques causaram perdas reais de $9 milhões e perdas potenciais de $24 milhões. Preso em Roma em 2024 e extraditado, ele se declarou culpado em novembro de 2025 por fraude, roubo de identidade e conspiração, e deve pagar $9,1 milhões em restituição.

Pesquisadores descobriram um conjunto de pacotes npm maliciosos, denominado "Ghost campaign", ativo desde o início de fevereiro. Publicados por um único usuário npm, os pacotes exibem logs de instalação falsos com atrasos aleatórios e uma barra de progresso para disfarçar a atividade maliciosa. Durante esse processo falso, os usuários são solicitados a inserir sua senha sudo sob o pretexto de corrigir erros de instalação. Essa senha é então usada para executar um RAT de estágio final que rouba carteiras de criptomoedas e dados sensíveis. Outras pesquisas ligam um pacote relacionado às mesmas técnicas, sugerindo que isso pode ter sido um teste inicial de uma campanha mais ampla.

Pesquisadores Persephone Karnstein e Mitchell Marasch apresentaram na BSides Seattle 2026 como conseguiram controle total sobre o firmware de uma Zero Motorcycle explorando seu mecanismo de atualização OTA e um bypass de validação de VIN que aceitava qualquer código estruturado como VIN, em vez de um registrado. A superfície de ataque se estendia ao sistema de gerenciamento de bateria, permitindo uma carga útil conceitual capaz de causar incêndio na bateria, desativar os freios via OTA e bloquear redefinições de fábrica que reverteriam o comprometimento.

Um malware que coleta credenciais infiltrou-se na LiteLLM (3,4 milhões de downloads diários) por meio de uma dependência comprometida, propagando-se por pacotes e contas descendentes antes de ser detectado por um pesquisador da FutureSearch, cujo computador travou devido a um bug no próprio malware. A LiteLLM possui certificações SOC 2 e ISO 27001 emitidas pela Delve, uma startup de conformidade apoiada pela YC, que já foi acusada de gerar dados de auditoria falsos. A Mandiant foi chamada para uma revisão forense e compartilhará as descobertas técnicas com a comunidade de desenvolvedores.