CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14550 notícias encontradas

Um adolescente de 15 anos foi detido em Tóquio após admitir ter empregado o ChatGPT para desenvolver um código malicioso. O programa enviou comandos de cancelamento de registro falsos aos servidores da Bandai Namco Filmworks, resultando na exclusão de 46.812 contas do Bandai Channel e expondo dados pessoais de até 1,36 milhão de usuários. O incidente destaca as crescentes ameaças impulsionadas por IA na cibersegurança.

A equipe do Wireshark lançou a versão 4.6.7, focada na correção de 12 falhas críticas de segurança que afetavam os 'dissectors' e 'parsers' do software. Identificadas por códigos como wnpa-sec-2026-53 a -61, essas vulnerabilidades poderiam levar a ataques de negação de serviço através de travamentos e loops infinitos em protocolos como pcapng, SSH, TLS ECH, IEEE 802.11 e BLF. Embora nenhuma das falhas permita execução remota de código, a atualização é crucial, especialmente para usuários que analisam capturas de rede não confiáveis via pcapng, Wi-Fi, TLS ou SSH, garantindo a integridade e disponibilidade das análises.

Angelo Martino, ex-negociador de ransomware da DigitalMint, foi sentenciado a seis anos de prisão após admitir ter colaborado com operadores do grupo BlackCat. Ele compartilhava informações confidenciais, como limites de seguro das vítimas e táticas de negociação, para que os criminosos pudessem inflar os valores dos resgates. Martino recebia uma porcentagem dos pagamentos, que superaram US$ 75 milhões, em um esquema que explorava a vulnerabilidade de empresas e colocava em xeque a confiança em serviços de resposta a incidentes cibernéticos. A condenação ressalta os riscos internos e a importância da integridade em posições-chave na cibersegurança.

A Datadog acaba de lançar o GuardDog 3.0, uma atualização significativa para seu scanner de código aberto focado em pacotes PyPI e npm maliciosos. A nova versão substitui o Semgrep por regras YARA, executadas via yara-python, o que promete varreduras mais rápidas e eficientes em termos de consumo de memória. O GuardDog 3.0 também introduz um motor de risco aprimorado que correlaciona capacidades e indicadores de ameaça ao longo do ciclo de ataque, atribuindo uma pontuação de 0 a 10. Testes internos da Datadog demonstraram uma precisão de 89,2% e recall de 88,3% em um conjunto de dados de 27 mil pacotes maliciosos. Além disso, todas as varreduras agora são realizadas por padrão em um sandbox Nono, que restringe o acesso ao sistema de arquivos e à rede, neutralizando tentativas de exploração contra o próprio GuardDog por pacotes maliciosos.

O GigaWiper, um novo backdoor baseado em Go, tem sido identificado em ataques desde outubro de 2025, unindo funcionalidades de wiper e ransomware em uma plataforma modular sofisticada. Com capacidades que incluem a exclusão física de discos, ativação de BSOD, criptografia reversível e irreversível de arquivos, captura de tela e execução de comandos PowerShell, essa ameaça representa um risco elevado. O GigaWiper ainda conta com um robusto sistema de comando e controle, utilizando RabbitMQ e Redis para manter o acesso remoto e a persistência nos sistemas comprometidos, apagando rastros ao limpar logs.

A varejista dinamarquesa Miinto revelou que um invasor obteve acesso a seu sistema interno de gerenciamento de pedidos, expondo dados de clientes como nomes, contatos, endereços e tipos de métodos de pagamento. Embora números de cartão de crédito e CVVs não tenham sido comprometidos, a empresa alertou para o risco de ataques de phishing direcionados. A Miinto agiu rapidamente para remover o invasor, fortalecer seus controles de acesso e notificou as autoridades e órgãos reguladores, enquanto orienta os clientes a manterem vigilância redobrada contra tentativas de fraude.

Uma versão comprometida do Injective TypeScript SDK (@injectivelabs/[email protected]) foi identificada por registrar e exfiltrar mnemonics e chaves privadas de carteiras. Os dados eram enviados via requisição POST para um endpoint da própria infraestrutura InjectiveLabs, o que permitia a reconstituição das chaves por atacantes. A mesma versão maliciosa se espalhou para 17 pacotes relacionados, exigindo uma auditoria urgente das dependências, movimentação imediata de fundos de carteiras afetadas e a rotação de todas as chaves e mnemonics comprometidos por parte dos desenvolvedores.

A Agência de Segurança Nacional (NSA) dos EUA anunciou a restauração do nome 'Tailored Access Operations' (TAO) para seu Office of Computer Network Operations, revertendo a reestruturação NSA21 de 2016. Sob a nova liderança do vice-diretor Tim Kosiba, essa mudança sinaliza um retorno à integração de desenvolvedores e operadores, anteriormente separados em diretorias distintas. A unidade de elite, focada em operações cibernéticas ofensivas, prepara-se para inaugurar uma nova sede em Fort Meade no próximo mês, consolidando suas atividades de cibersegurança e inteligência.

Pesquisadores alertam sobre um sofisticado ataque de phishing que explora o fluxo de código de dispositivo OAuth da Microsoft, mesmo com autenticação multifator (MFA) ativada. Cibercriminosos utilizam PDFs protegidos por senha e redirecionamentos legítimos de domínios Microsoft e Cacoo.com para enganar vítimas. Após um CAPTCHA, a página de destino maliciosa captura automaticamente um device_code legítimo, induzindo o usuário a colá-lo em uma URL de verificação genuína da Microsoft. Completada a MFA, o atacante obtém tokens de acesso que permitem acesso persistente a e-mails, exfiltração de arquivos do OneDrive e acesso ao Teams. A mesma técnica já foi observada mirando usuários brasileiros. Para mitigar, é crucial desabilitar o Device Code Flow se não utilizado, monitorar eventos de DeviceCodeSignIn, exigir conformidade de dispositivos e capacitar usuários a jamais aprovar prompts de código de dispositivo não solicitados, mesmo em páginas de login legítimas da Microsoft.

A Progress Software emitiu um alerta urgente aos clientes do ShareFile, instruindo-os a desativar imediatamente os Controladores Storage Zone baseados em Windows. A medida foi tomada após a detecção de uma ameaça externa credível, visando isolar os sistemas afetados da nuvem e permitir uma investigação aprofundada pelas equipes de segurança. A instrução afeta apenas controladores on-premise, com contas exclusivamente em nuvem permanecendo seguras. A empresa orienta os clientes a manterem os controladores offline, tratarem os servidores expostos como incidentados, preservarem logs e verificarem a presença de arquivos .aspx desconhecidos, um indicativo de comprometimento.

A Check Point Research revelou o Cavern Manticore, um ator ligado ao Ministério de Inteligência e Segurança (MOIS) do Irã e ao subgrupo Lyceum (OilRig). Este grupo tem sido implicado em intrusões contra entidades governamentais israelenses e empresas de tecnologia. Os ataques se iniciam com o abuso de atualizações de software de RMM e SysAid, seguido pelo sideload de uma DLL maliciosa (uxtheme.dll) – o Cavern Agent – por meio de um executável legítimo (WinDirStat.exe). Esta tática estabelece um sofisticado C2 modular .NET, concebido com formatos de compilação que dificultam a análise, isolamento de AppDomain por módulo e exclusão de diretórios de inicialização para evadir a detecção forense. Os módulos pós-exploração executam enumeração e força bruta de LDAP/AD, acesso a bancos de dados SQL, descriptografia de credenciais DPAPI, ataques a compartilhamentos SMB e tunelamento SOCKS5/WebSocket, utilizando tráfego HTTPS/WSS cifrado com chave XOR para domínios C2 como auth[.]hospitalinstallation[.]com. Para defensores, a auditoria de sideloading de uxtheme.dll, monitoramento de ferramentas RMM e a observação de padrões específicos de User-Agent e cabeçalhos X-User-token são cruciais para a detecção.

A Anthropic, gigante da inteligência artificial, acaba de anunciar a nomeação de Ben Bernanke, ex-presidente do Federal Reserve, para seu conselho independente, o Long-Term Benefit Trust. A inclusão de um economista de tamanha envergadura estratégica sinaliza o foco da empresa em supervisionar o impacto econômico e social de longo prazo de suas tecnologias, um movimento chave enquanto se prepara para um possível IPO. Para o setor de fintech, a expertise de Bernanke será fundamental para guiar a Anthropic nas complexas implicações econômicas da IA, especialmente na formulação de políticas e na integração com os mercados financeiros.

Grandes bancos de Wall Street, incluindo Goldman Sachs, Morgan Stanley, JPMorgan e Bank of America, implementaram ou reforçaram restrições sobre a participação de seus funcionários em mercados de previsão. As novas diretrizes visam coibir a negociação de contratos ligados a mercados financeiros, política, empresas e eventos macroeconômicos. A medida reflete a preocupação crescente de que informações privilegiadas possam ser utilizadas ou que conflitos de interesse surjam com a popularização de plataformas como Kalshi e Polymarket. Apostas em esportes e entretenimento, contudo, geralmente permanecem permitidas.

A Block, empresa de tecnologia financeira de Jack Dorsey, fechou um acordo de US$45 milhões com 46 estados norte-americanos para resolver acusações de que o Cash App falhou em proteger adequadamente seus usuários contra fraudes. As autoridades estaduais alegaram que a empresa induziu os consumidores a acreditar que seus fundos estavam seguros como em uma conta bancária tradicional, o que não correspondia às proteções oferecidas pelo aplicativo de pagamentos peer-to-peer. Este acordo ressalta a crescente pressão regulatória sobre plataformas financeiras digitais para garantir a segurança e a transparência nas operações com fundos de usuários.

O alto investimento em infraestrutura para modelos de IA de ponta dificilmente será sustentável apenas pela cobrança de inferência, visto que esses modelos tendem à comoditização e os custos de troca são baixos. Para contornar essa "armadilha da comoditização", laboratórios de IA buscam avançar na stack tecnológica, visando um modelo de integração vertical e implantações embarcadas. Embora essa estratégia possa impulsionar a lucratividade, ela também pode gerar um indesejável lock-in para as empresas, limitando a competição no mercado e impactando decisões estratégicas de TI.

O Google manifestou sua oposição a medidas amplas de bloqueio de sites de pirataria pela Comissão Europeia, argumentando que métodos como DNS, IP e VPN são ineficazes e passíveis de atingir serviços legítimos. A postura da gigante tecnológica emerge enquanto legisladores nos Estados Unidos intensificam a discussão sobre propostas de bloqueio de sites, reacendendo o debate após a decisão do caso Cox v. Sony e uma audiência recente do subcomitê de Propriedade Intelectual da Câmara. A questão levanta preocupações estratégicas sobre a governança da internet e a liberdade de acesso, com implicações diretas para a arquitetura de sistemas e a compliance de plataformas digitais.

A atual escassez global de memória RAM está gerando um aumento significativo nos custos de PCs, Macs e servidores, forçando os CIOs a reavaliar suas estratégias de aquisição e ciclos de substituição de hardware. Com a Apple elevando os preços de seus Macs em 15% a 20% e fabricantes de dispositivos Windows enfrentando pressões similares nos custos de componentes, gestores de TI consideram estender o ciclo de vida de laptops de quatro para até seis anos. Esta realidade exige uma gestão orçamentária mais rigorosa e a revisão de padrões de dispositivos para mitigar os impactos financeiros e operacionais.

CEVIU Cripto🚀 Lançamento

O Bankr Agent, através de sua funcionalidade "rh-wallet", concretizou um marco no cenário das finanças descentralizadas: a primeira transação de criptoativos em uma conta Robinhood real, disparada por um agente de IA via Twitter. Com um simples tweet mencionando @bankrbot e uma instrução como "comprar US$ 5 de SOL", a IA avalia o poder de compra e os preços de mais de 30 tokens em tempo real, roteia a ordem e emite um recibo on-chain. Uma negociação teste de US$ 1 DOGE foi executada instantaneamente, evidenciando a agilidade do sistema. O feito foi tokenizado como $RHAGENT na Robinhood Chain, atuando como token comemorativo e de utilidade. A equipe planeja expandir a funcionalidade para incluir visualizações de portfólio e acesso ampliado à conta Robinhood, pavimentando o caminho para execuções financeiras autônomas via Base e Robinhood Chain.

A Lei ROAD (21st Century ROAD to Housing Act) foi promulgada nos Estados Unidos na última sexta-feira, mesmo sem a assinatura do ex-presidente Donald Trump. A legislação entrou em vigor por padrão constitucional, dez dias após sua aprovação, devido à recusa de Trump em endossá-la em protesto a uma lei de identificação de eleitores não relacionada. O projeto bipartidário, aprovado por ampla maioria no Senado (85 a 5) e na Câmara (358 a 32), contém uma cláusula crucial que proíbe o Federal Reserve de emitir uma Moeda Digital de Banco Central (CBDC). Essa proibição é uma pauta republicana antiga, que inclusive dificultou a aprovação da lei de stablecoin GENIUS Act no ano passado.

O Departamento de Justiça (DOJ) dos EUA se prepara para retirar as acusações, com prejuízo, contra Matthew Goettsche, apontado como o idealizador da BitClub Network. Esta operação, que se disfarçava como mineração de criptomoedas, é acusada de defraudar investidores em impressionantes US$ 722 milhões. Goettsche, indiciado em 2019 por fraude eletrônica e oferta de valores mobiliários não registrados, tinha seu julgamento marcado para outubro. O DOJ justificou a decisão pela longa duração do processo, já sete anos, e pelos esforços em reaver os fundos para as vítimas, negando qualquer influência de pressões da defesa. Vale lembrar que três co-réus já haviam admitido culpa no esquema, e os detalhes finais da retirada das acusações estão em fase de negociação para serem submetidos ao tribunal.