WorldLeaks, o grupo de extorsão antes conhecido como Hunters International, alegou ter roubado 159,9 GB (779 arquivos) da cidade de Los Angeles. Ataques simultâneos de ransomware à LA Metro e a Foster City interromperam serviços municipais e provocaram declarações de emergência na região.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
18183 notícias encontradas
Apatchy é um framework de fuzzing in-process para o Apache HTTPD, construído com LibFuzzer, ASan/UBSan e SanCov, que contorna completamente a rede ao injetar bytes diretamente na cadeia de filtro de entrada do Apache. Harnesses com consciência estrutural, usando definições protobuf, direcionam o fuzzing para mod_session_crypto, mod_rewrite, mod_proxy_uwsgi, multipart form-data e HTTP genérico. Um introspector de bitcode LLVM customizado percorre todo o grafo de chamadas e sobrepõe dados de cobertura em uma UI interativa React. Um sistema de reprodução automatizado em um dia, guiado por manifests bug.toml, automatiza a seleção de versões do Apache, configuração do sanitizador e reprodução de crashes para CVEs conhecidos.
️ CVE-2026-33056 no tar crate permite que pacotes maliciosos em Rust modifiquem permissões em diretórios arbitrários durante a extração pelo Cargo. Em 13 de março, o crates.io bloqueou a exploração e confirmou que nenhum crate publicado explorava essa vulnerabilidade. Usuários de registries alternativos devem atualizar para Rust 1.94.1 até o lançamento em 26 de março.
Lookout, Google GTIG e iVerify divulgaram o DarkSword, um kit de exploração para iOS baseado em JavaScript que encadeia seis CVEs, incluindo três zero-days, comprometendo totalmente iPhones com iOS 18.4 a 18.7, afetando até 270 milhões de dispositivos. Três grupos de operadores o empregaram: UNC6353 (Rússia, visando a Ucrânia), UNC6748 (visando a Arábia Saudita) e PARS Defense (Turquia). Apenas a Lookout apontou indicadores de código assistido por LLM em partes do implante, enquanto GTIG e iVerify notaram características semelhantes, mas não identificaram inferência de IA. O sinal real: um mercado secundário para kits de exploração de nível profissional permite a operadores sem experiência em exploração móvel implementar cadeias de zero-day, possivelmente usando LLMs para personalizar o que não conseguem construir sozinhos. ️
Pesquisadores da empresa de antivírus Gen Digital descobriram um infostealer que usa uma abordagem inovadora para contornar a Application Bound Encryption do Chrome e roubar a chave-mestra usada para descriptografar dados sensíveis do navegador. A nova abordagem envolve o uso de breakpoints de hardware para extrair a chave-mestra diretamente da memória. Os pesquisadores observaram que essa técnica pode ser uma adaptação do projeto open-source ElevationKatz. ️
A AgentSeal analisou 5.125 servidores MCP e identificou "fluxos de dados tóxicos" em 555 deles. Nesses casos, ferramentas inofensivas em pares geram cadeias exploráveis, como ferramentas de leitura de credenciais combinadas com saídas de webhook para exfiltração. Com 84,7% dos problemas classificados como críticos ou de alta severidade, o benchmark MCPTox confirmou o risco real, mostrando que o modelo o1-mini seguiu instruções injetadas em 72,8% das vezes. Modelos mais avançados são ainda mais vulneráveis. Defensores devem auditar servidores, aplicar o princípio do menor privilégio, separar servidores de leitura e escrita, e tratar com cautela servidores com mais de 50 ferramentas, devido ao crescimento quadrático das combinações de caminhos de ataque. ️️
Um ataque à cadeia de suprimentos contra os scanners Trivy da Aqua em 19 de março implantou servidores C2 e criptografou a exfiltração, em vez do usual dumping de repositório em texto claro visto em campanhas anteriores como Shai-Hulud, tornando a detecção de IOC consideravelmente mais difícil. É recomendado auditar o tráfego de saída em máquinas de desenvolvedores, registros do GitHub Actions e ambientes de staging/produção para conexões com domínios controlados por atacantes. Segredos expostos devem ser mapeados e rotacionados usando uma abordagem de negação universal antes da reemissão para evitar o abuso de renovação de token. Orientações de fortalecimento incluem fixar as ações do GitHub a SHAs de commit, impor um intervalo de uma semana para nova versão de pacotes, desativar scripts de pré e pós-instalação e adotar tooling CADR em tempo de execução ao invés de escaneamento baseado em hash após o fato.
O Google anunciou um novo mecanismo no Android para permitir que usuários avançados instalem APKs de desenvolvedores não verificados de maneira mais segura. O novo fluxo requer a ativação do Modo Desenvolvedor, confirmação de que o usuário não está sendo induzido por hackers, reinício do telefone e reautenticação, e, após um dia, a confirmação de que as modificações são legítimas. Essa mudança é um compromisso entre usabilidade e segurança após críticas aos planos de remover o sideloading de apps não verificados.
A CISA e o FBI confirmaram que atores ligados à inteligência russa comprometeram milhares de contas no Signal e WhatsApp. ️
Toda grande era tecnológica segue o mesmo arco: primeiro o consumidor, depois a empresa e então a infraestrutura. A IA não é exceção. Os primeiros vencedores construíram diretamente para os consumidores, mas o padrão das eras anteriores mostra que os negócios duradouros serão aqueles que constroem camadas de tooling e infraestrutura. Se você já viu esse ciclo antes, o manual é claro: as empresas de picks-and-shovels superam os garimpeiros. Reconhecer onde você está nesse arco ajuda a decidir quando entrar, para quem construir e como acertar o timing de captação.
O Vale do Silício trata a escala como um bem moral quando, na verdade, é apenas uma escolha estratégica.
Receita e saldo bancário deixam de ser suficientes quando um investidor ou membro do conselho faz uma pergunta difícil. Um modelo FP&A totalmente integrado conecta previsões de receita a planos de contratação, taxa de queima e cronogramas de captação em um único documento dinâmico - altere uma entrada e todas as suposições subsequentes são atualizadas automaticamente. Isso permite testar cenários como um pico de cancelamento ou atraso em uma rodada antes de acontecerem. É esse tipo de infraestrutura financeira que investidores sofisticados esperam ver quando você está defendendo sua captação.
As empresas não precisam mais de engenheiros para vencer. Elas precisam de alguém que trate o deployment como uma função essencial - um especialista em agentic deployment. Estas contratações valem mais do que qualquer outra agora. Eles não precisam ser técnicos, apenas saber usar ferramentas de IA para conseguir o deployment. Empresas que não contratam um especialista assim correm o risco de desperdiçar anos de trabalho.
Horários de postagem, contagem de hashtags e emojis têm quase nada a ver com a viralidade no LinkedIn - o que importa é a arquitetura emocional. A diferença entre posts que explodem e aqueles que ficam no silêncio está em como a informação faz as pessoas se sentirem, e não em qual informação está sendo compartilhada. Pense em validação de identidade, sinalização de status e pertencimento tribal inseridos em cada frase. Uma empresa saiu do marasmo de 8 meses para 96 chamadas em um único mês após reconstruir o conteúdo com base na psicologia emocional, ao invés de apenas entregar informação. Dedique menos tempo aos insights e foque mais em criar sensações.
85% do grupo W26 da YC é IA-first, com 56 de 198 empresas construindo agentes totalmente autônomos posicionados explicitamente como "empregados IA" para funções de trabalhadores do conhecimento que variam de $50 a $150 mil, desde contadores IA que fecham balanços sem interferência humana até escritórios de advocacia IA formados inteiramente por modelos. Saúde é o maior setor, com 22 empresas visando a prática clínica em si, ao invés de apenas sistemas de registros eletrônicos de saúde, enquanto 13 empresas de robótica estão ativamente se implantando ao lado de um ecossistema completo de ferramentas para IA física.
Para avaliar um cofundador, trabalhe diretamente com ele em um projeto real para medir a compatibilidade e eficiência de forma autêntica. Estabeleça as bases para a colaboração avaliando resultados anteriores, buscando referências e discutindo valores para identificar potenciais desafios ou alinhamentos a longo prazo. Evite entrevistas superficiais e priorize testes genuínos para tomar decisões bem informadas sobre parcerias significativas.
A maioria das pessoas não gosta de computadores e só os tolera por necessidade. Elas prefeririam não pensar neles. Talvez usem IA, mas não para construir seus próprios sistemas. Elas só querem concluir suas tarefas.
Um relatório de campo sobre a convergência acontecendo nas ferramentas de conhecimento pessoal em março de 2026.
O Vibecoding transformou silenciosamente a criação de software em um ato criativo, colocando uma grande classe de utilitários de consumo em uma base instável.
Atualizações de status em reuniões 1:1 são uma perda de tempo, e a correção é mais simples do que você imagina. A mudança crucial é passar de "o que você fez esta semana" para questões que revelem obstáculos, ambições e feedback sincero, coisas que não seriam ditas em um grupo. Um 1:1 bem conduzido constrói confiança, identifica problemas antecipadamente e desenvolve a equipe de forma a agregar valor conforme você cresce. Acertar essa cadência cedo cria uma cultura de gestão que se torna uma vantagem competitiva genuína.
