CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

18183 notícias encontradas

O grupo de hackers TeamPCP, responsável pelo recente comprometimento de cadeia de suprimentos do Trivy, assumiu a autoria do comprometimento do pacote LiteLLM no PyPI. As atualizações maliciosas baixam um arquivo '.pth', que o Python executa a cada inicialização do interpretador para baixar a carga do CloudStealer. O stealer tenta roubar credenciais como chaves de acesso à nuvem, tokens de contas de serviço Kubernetes, chaves SSH, dados de carteiras de criptomoedas e credenciais de banco de dados, além de tentar movimentos laterais para clusters Kubernetes e instalar um script de persistência via systemd.

O grupo TeamPCP, por trás do ataque de cadeia de suprimentos Trivy (CVE-2026-33634, CVSS 9.4), comprometeu duas GitHub Actions da Checkmarx, checkmarx/ast-github-action e checkmarx/kics-github-action, reutilizando credenciais roubadas do ataque da Trivy quatro dias antes. O 'TeamPCP Cloud stealer' coleta chaves SSH, credenciais AWS/GCP/Azure, configurações de Kubernetes, segredos do Docker e dados de carteiras de criptomoeda, exfiltrando-os como um arquivo criptografado para checkmarx[.]zone. Extensões Trojanizadas para Open VSX no VS Code também foram distribuídas.

Um aplicativo web totalmente construído com Claude Opus 4.6 foi submetido a um pentest em modo grey-box utilizando credenciais padrão de usuário. Foram descobertas rapidamente falhas críticas, como uma LFI através de um parâmetro full_path não filtrado, que expôs o arquivo /etc/passwd e permitiu RCE. Além disso, um IDOR em /employee/{guid} possibilitou a extração de emails, funções e hashes de senhas de outros funcionários por meio da coleta de GUIDs em uma API pública de classificação. O front-end utilizou Vite 5.4.10, que possui três CVEs conhecidos. O código gerado por IA não implementou validações de entrada, controle de acesso rigoroso e verificações de dependência.

Um tribunal federal dos EUA condenou Aleksei Volkov a 81 meses de prisão por atuar como corretor de acesso inicial para o grupo de ransomware Yanluowang. Ele invadiu redes corporativas, vendeu esse acesso a operadores de ransomware e ficou com uma parte dos lucros. Os ataques causaram perdas reais de $9 milhões e perdas potenciais de $24 milhões. Preso em Roma em 2024 e extraditado, ele se declarou culpado em novembro de 2025 por fraude, roubo de identidade e conspiração, e deve pagar $9,1 milhões em restituição.

Pesquisadores descobriram um conjunto de pacotes npm maliciosos, denominado "Ghost campaign", ativo desde o início de fevereiro. Publicados por um único usuário npm, os pacotes exibem logs de instalação falsos com atrasos aleatórios e uma barra de progresso para disfarçar a atividade maliciosa. Durante esse processo falso, os usuários são solicitados a inserir sua senha sudo sob o pretexto de corrigir erros de instalação. Essa senha é então usada para executar um RAT de estágio final que rouba carteiras de criptomoedas e dados sensíveis. Outras pesquisas ligam um pacote relacionado às mesmas técnicas, sugerindo que isso pode ter sido um teste inicial de uma campanha mais ampla.

Pesquisadores Persephone Karnstein e Mitchell Marasch apresentaram na BSides Seattle 2026 como conseguiram controle total sobre o firmware de uma Zero Motorcycle explorando seu mecanismo de atualização OTA e um bypass de validação de VIN que aceitava qualquer código estruturado como VIN, em vez de um registrado. A superfície de ataque se estendia ao sistema de gerenciamento de bateria, permitindo uma carga útil conceitual capaz de causar incêndio na bateria, desativar os freios via OTA e bloquear redefinições de fábrica que reverteriam o comprometimento.

Um malware que coleta credenciais infiltrou-se na LiteLLM (3,4 milhões de downloads diários) por meio de uma dependência comprometida, propagando-se por pacotes e contas descendentes antes de ser detectado por um pesquisador da FutureSearch, cujo computador travou devido a um bug no próprio malware. A LiteLLM possui certificações SOC 2 e ISO 27001 emitidas pela Delve, uma startup de conformidade apoiada pela YC, que já foi acusada de gerar dados de auditoria falsos. A Mandiant foi chamada para uma revisão forense e compartilhará as descobertas técnicas com a comunidade de desenvolvedores.

A equipe TeamPCP explorou uma configuração incorreta em `pull_request_target` do GitHub Actions no scanner Trivy da Aqua Security em 27 de fevereiro para roubar um PAT privilegiado, reescreveu 75 dos 76 tags de versão mutáveis no repositório trivy-action para entregar um código de roubo de credenciais e, por fim, capturou o token de publicação PyPI do LiteLLM de seu pipeline CI/CD não fixado para lançar versões maliciosas 1.82.7 e 1.82.8 (97 milhões de downloads mensais). A carga útil da versão 1.82.8 usou um arquivo `.pth` em site-packages para disparar um infostealer duplamente codificado em base64 a cada inicialização do interpretador Python, visando chaves SSH, credenciais AWS/GCP/Azure, segredos CI/CD e carteiras de criptomoedas, com dados roubados criptografados em AES-256 e RSA-4096 antes da exfiltração para `models.litellm.cloud`. Os defensores devem fixar todas as ações do GitHub a hashes de commit imutáveis, impor lockfiles estritos (Poetry ou uv), restringir tokens CI/CD ao privilégio mínimo e tratar qualquer ambiente que executou Python entre 09:00 e 13:30 UTC em 24 de março como totalmente comprometido, exigindo rotação completa de credenciais.

Branch, um dos principais fornecedores de infraestrutura financeira para trabalhadores, anunciou hoje sua integração com a Stripe para se tornar o novo provedor de carteira digital incorporada para pagamentos de trabalhadores. Agora, as empresas têm uma maneira fácil de lançar uma experiência personalizável de carteira digital e cartão de débito com a Stripe Issuing. Seja pagando motoristas, contratados, vendedores de marketplace ou equipes de linha de frente, as soluções de carteira digital da Branch ajudam os trabalhadores a acessar fundos instantaneamente, desbloqueando recompensas e ferramentas financeiras do dia a dia que os ajudam a manter mais do que ganham.

A IA está tornando o software uma commodity, corroendo moats tradicionais como características e custos de mudança, deixando a confiança como a principal defesa. Em setores regulados como fintech e saúde, empresas vencedoras constroem confiança com expertise profunda, capacidades honestas de produto e moderação no lançamento. Empresas como Zocks e Lorikeet exemplificam isso ao priorizar precisão e transparência, transformando confiança em uma vantagem composta e motor de distribuição.

A Mastercard está lançando um “CFO virtual” como parte de sua suíte de executivos virtuais com IA, visando ajudar pequenas empresas em tarefas como previsão de fluxo de caixa, análise de desempenho e detecção de riscos. A ferramenta é projetada para complementar a tomada de decisões humanas, incorporando insights diretamente nos fluxos de trabalho financeiros existentes usando dados de transações da Mastercard. O movimento reflete uma tendência mais ampla em direção à IA agentic nas finanças, onde a automação cuida da análise enquanto humanos se concentram na estratégia e julgamento.

A Revolut está emergindo como uma das instituições financeiras de crescimento mais rápido e mais lucrativas globalmente, com receita de £4,5B, margens de 38% e ROE de 35%, impulsionada por fluxos de receita diversificados e forte velocidade de produto. Seu motor de crescimento combina expansão rápida de usuários, aumento do ARPU e adoção crescente de contas primárias, com um potencial significativo vindo de empréstimos e expansão global. A Revolut não é mais uma fintech desafiadora, mas uma plataforma bancária em escala, com um caminho confiável para se tornar um banco global de destaque.

O lançamento do Tempo pela Stripe demonstra o comprometimento de grandes players de pagamentos em construir uma infraestrutura cripto-nativa para o comércio digital. O Tempo oferece uma solução completa com carteiras, emissão de stablecoins e blockchain própria. O diferencial do Tempo está no impulso de desenvolvedores e na distribuição, especialmente pela integração dos trilhos de pagamentos da Stripe e MPP, mesmo com os desafios de centralização. A infraestrutura cripto está sendo moldada por grandes empresas focando em usabilidade e escala, ao invés de descentralização máxima.

Apesar da intensa concorrência, os CEOs da Kalshi e Polymarket estão investindo na 5(c) Capital, um novo fundo de capital de risco de $35 milhões focado em infraestrutura de mercados de previsão. O fundo visa apoiar startups que desenvolvem market makers e tooling relacionado, sinalizando crescente confiança institucional na expansão de longo prazo dessa categoria. Esta ação ocorre enquanto ambas as empresas buscam valorizações massivas, com a Kalshi atingindo US$22 bilhões e a Polymarket mirando US$20 bilhões.

A Stripe está possibilitando uma nova experiência de checkout nativa no Facebook, permitindo que usuários realizem compras diretamente dos anúncios utilizando credenciais de carteira Meta salvas. As empresas podem ativar a funcionalidade via Stripe e vender de forma integrada em superfícies web e in-app, reduzindo a fricção entre descoberta e compra. O lançamento, impulsionado pelo Agentic Commerce Protocol da Stripe, sinaliza um movimento em direção ao comércio embutido e orientado por IA em plataformas como Facebook e Instagram.

A SEC multou a Ally Invest Advisors após constatar que seu produto de investimento automatizado direcionava cerca de 30% das carteiras dos clientes para dinheiro, beneficiando bancos e corretoras associadas. Os reguladores afirmaram que a empresa não revelou claramente que essa alocação aumentava a receita interna por meio de juros e rebates, criando um desalinhamento com os retornos dos clientes por quase seis anos. O caso destaca a crescente atenção sobre como produtos de investimento fintech 'sem taxa' monetizam usuários de forma oculta.

Um novo grupo consultivo federal está reunindo líderes de tecnologia como Jensen Huang (Nvidia), Mark Zuckerberg (Meta), Larry Ellison (Oracle), Marc Andreessen (Andreessen Horowitz), Sergey Brin (Google), Michael Dell (Dell Technologies), Fred Ehrsam (Coinbase) e Lisa Su (AMD) para ajudar a moldar a estratégia dos EUA em inovação de próxima geração. O conselho dará orientações sobre questões que vão desde IA e biotecnologia até disrupção da força de trabalho e barreiras regulatórias à medida que as tecnologias emergentes evoluem. Essa iniciativa destaca uma maior aliança entre o governo e o Vale do Silício, à medida que cresce a competição pela liderança tecnológica global.