CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

18838 notícias encontradas

Uma violação de e-commerce ocorrida em 2025 na Canadian Tire expôs dados de mais de 38 milhões de contas . As informações comprometidas incluem nomes, detalhes de contato, senhas com hash e números parciais de cartão . Menos de 150.000 desses registros continham datas de nascimento completas. Embora sistemas financeiros e transações em lojas não tenham sido afetados, um total de 42 milhões de registros relacionados a este incidente foram adicionados ao Have I Been Pwned.

O grupo ShinyHunters está despejando registros de clientes da Odido em lotes diários, expondo identificadores sensíveis, detalhes bancários e notas de suporte . Eles ameaçam escalar os vazamentos, que já impactaram mais de um milhão de contas. A polícia holandesa apoia publicamente a postura da Odido de recusar pagamentos de resgate e enfatiza a necessidade de um rápido envolvimento das autoridades e vigilância anti-phishing ️.

O aplicativo iOS da Twitch utiliza chaves Eppo SDK server-side em vez de tokens de cliente, expondo mais de 260 feature flags de produção não ofuscadas através de um endpoint de CDN que pode ser consultado livremente uma vez que uma chave é observada no tráfego. Essas flags revelam o roadmap de curto prazo da Twitch, exibindo IDs hardcoded, codinomes internos e futuros lançamentos como “Elevate Prime 2026”. Isso transforma as feature flags em um feed de inteligência ao vivo sobre o produto, a postura de segurança e os aspectos econômicos internos da empresa.

A ManoMano, marketplace de produtos para casa e jardim (DIY), está notificando aproximadamente 38 milhões de clientes afetados após um acesso não autorizado em um provedor de atendimento ao cliente subcontratado que gerenciava interações baseadas em Zendesk. O ator de ameaças “Indra” afirma ter comprometido dados de 37,8 milhões de contas, incluindo nomes, e-mails, números de telefone e comunicações de suporte.

Muitos produtos de segurança no Windows 10 e 11 utilizam kernel Event Tracing for Windows (ETW) hooks para monitorar a criação de processos e serem notificados sobre atividades potencialmente maliciosas. No entanto, um atacante pode contornar essas verificações explorando uma race condition entre a conclusão da configuração do executive process object pelo kernel e a invocação dos process-creation callbacks. Além disso, atacantes podem empregar legacy APIs para a criação de processos, as quais não acionam os process-creation callbacks, permitindo a execução de código não monitorado.

Os enclaves Nitro, introduzidos em 2020, visavam oferecer um ambiente de execução confiável para aplicações sensíveis à segurança. Contudo, o desenvolvimento dessas aplicações se mostrava complexo devido às limitações inerentes a esse ambiente. No ano passado, a AWS lançou o atestado de instância EC2, que estende o enclave de segurança para a instância completa. Essa inovação possibilita mais casos de uso e melhora a usabilidade, embora exija maior esforço para proteger a instância e aumente a complexidade de implantação. ️ Este artigo explora o processo de criação de uma aplicação em uma instância EC2 com atestado, incluindo um workflow do GitHub Actions para construir uma AMI (Amazon Machine Image) endurecida e atestável.

Esta parte do guia multipartes do NCSC do Reino Unido sobre a implementação de Zero Trust em uma empresa foca em definir o conceito para além de ser apenas um termo da moda ou um produto específico. O Zero Trust estabelece uma mudança estratégica onde os usuários são continuamente autenticados, em vez de uma autenticação única no início de uma sessão. Isso implica uma abordagem de defesa em profundidade, onde os controles são aplicados em camadas dentro de um sistema e podem operar em conjunto com sistemas existentes ou substituí-los. ️

A AmberWolf divulgou uma vulnerabilidade de RCE no Delinea Secret Server Protocol Handler (versões ≤6.0.3.39) e Connection Manager (versões ≤2.7.1). A falha permitia que a sanitização inadequada do URL handler `sslauncher://` levasse a um servidor malicioso a fornecer nomes de processo e argumentos controlados por atacantes através de dados de launcher criptografados. Isso resultava na execução arbitrária de código em sistemas Windows e macOS quando uma vítima visitava uma página web maliciosa e aceitava um prompt de segurança. O exploit, implementável como um plugin NachoVPN, abusa do fluxo legítimo de troca de chaves para injetar configurações de launcher serializadas que o `RDPWin.exe` executa cegamente via `Process.Start()`. ️ A Delinea corrigiu o protocol handler em 17 de janeiro. Organizações devem atualizar imediatamente e monitorar por processos filhos anômalos gerados pelo `RDPWin.exe`.

Um pacote NuGet por typosquatting, chamado "StripeApi.Net", se passou pela biblioteca legítima Stripe.net com contagens de download artificialmente inflacionadas (cerca de 180 mil em 506 versões). Ele exfiltrava silenciosamente tokens de API do Stripe , mantendo a funcionalidade completa de processamento de pagamentos para evitar a detecção.

Pesquisadores descobriram falhas críticas nos jardins inteligentes Gardyn Home e Studio, expondo cerca de 138.000 dispositivos internos a comprometimento remoto não autenticado e acessível via internet. As vulnerabilidades permitiam OS command execution via command injection e utilizavam credenciais de administrador hardcoded no Gardyn IoT Hub e na infraestrutura Azure IoT. Felizmente, as correções foram liberadas e entregues automaticamente.

A mais recente compilação de Byrne Hobart abrange uma saga de plágio matemático envolvendo Georg Cantor, a carta otimista de 2026 da Stripe sobre comércio agentic, e uma crítica ao risco sistêmico do Private Equity, com propostas para conter o abuso de responsabilidade limitada. Ele também explora como a IA pode aumentar a demanda por desenvolvedores ao reduzir os custos de projetos, se Bitcoin e IA estão inversamente correlacionados, e como os pair trades superaram as apostas direcionais no mercado imobiliário em 2008. O artigo conclui com uma reflexão sobre o mapeamento do mundo através do texto, traçando um paralelo entre geógrafos do Renascimento e LLMs modernas que constroem coerência a partir de dados desordenados.

Uma parcela crescente de trabalhadores mais jovens tem consolidado sua renda a partir de trabalhos freelance, vendas online, comissões e gorjetas, em vez de depender de um único salário de empregador. No último ano, 72% dos consumidores dos EUA receberam ao menos um pagamento instantâneo, e aqueles que recebem frequentemente estão significativamente mais propensos a pagar por acesso imediato aos seus fundos, especialmente quem vive de salário em salário. Com carteiras digitais e cartões de débito rivalizando com as transferências bancárias tradicionais, os desembolsos em tempo real estão emergindo como a espinha dorsal financeira de uma geração que gerencia fluxo de caixa variável e pressão econômica crescente.

Após a administração Trump ter impedido a Anthropic de obter contratos federais, devido à sua recusa em apoiar a vigilância em massa e armas autônomas, Max Tegmark, do MIT, argumenta que a empresa está enfrentando as consequências da resistência de longa data da indústria à regulamentação vinculativa da IA. Ele defende que líderes de IA prometeram autorregulação enquanto faziam lobby contra regras aplicáveis, deixando-os expostos a um vácuo regulatório. Tegmark enquadra a superinteligência incontrolável como uma ameaça à segurança nacional, não como um ativo, e afirma que o caminho a seguir é claro: tratar a IA avançada como outras indústrias de alto risco, com supervisão obrigatória e validação de segurança independente antes da sua implementação.

Visa, Mastercard e Google estão, simultaneamente, desenvolvendo soluções de pagamentos agentic, mas o consenso é que nenhuma delas está abordando o problema fundamental. No mesmo trimestre, os principais players do setor de pagamentos realizaram movimentos semelhantes: Google lançou o Universal Commerce Protocol, Visa anunciou o Intelligent Commerce e Mastercard introduziu os Agentic Tokens. Além disso, Checkout.com se posicionou como ponto de conexão único, Razorpay integrou pagamentos agentic com o Claude da Anthropic, e Cashfree firmou parceria com Mastercard e OpenAI para transações via chat. A conclusão unânime é que agentes de IA realizarão transações em nome de consumidores e empresas, exigindo que a infraestrutura de pagamentos subjacente seja adaptada para suportar essa evolução.

A Meta estaria testando pagamentos com stablecoins em seus aplicativos, o que poderia viabilizar casos de uso como transferências via WhatsApp em mercados emergentes e pagamentos para criadores de conteúdo no Instagram e Facebook. Diferente de sua tentativa fracassada com Libra/Diem, a Meta planeja utilizar stablecoins já existentes, em vez de lançar a própria, com a Stripe despontando como um possível parceiro. A iniciativa ocorre em um cenário regulatório nos EUA mais favorável e pode posicionar as stablecoins como infraestrutura para pagamentos transfronteiriços e dentro de aplicativos em larga escala.

A Block está eliminando mais de 4.000 cargos, reduzindo sua força de trabalho de mais de 10.000 para menos de 6.000, enquanto Jack Dorsey posiciona a empresa para um modelo operacional orientado por IA . Ele enquadrou a mudança como uma redefinição deliberada para evitar demissões repetidas, argumentando que equipes menores e altamente qualificadas, alavancando a automação, em breve se tornarão a norma em toda a tecnologia . Investidores recompensaram a decisão com um salto acentuado nas ações, mesmo enquanto persistem dúvidas sobre se os ganhos de eficiência da IA realmente justificam a escala desses cortes.

Com a escalada das tensões entre EUA, Israel e Irã, traders estão se voltando para perpetual futures cripto-nativos em plataformas como a Hyperliquid para obter exposição ininterrupta a petróleo, ouro e prata ️. Os futuros perpétuos de commodities registraram alta durante o fim de semana, enquanto Bitcoin e Ether se recuperaram, demonstrando como os ambientes cripto estão se tornando proxies para riscos globais fora do horário comercial tradicional. Este episódio fortalece o argumento para negociações 24 horas por dia em diversas classes de ativos , embora persistam questões sobre a capacidade da infraestrutura on-chain para suportar volumes em escala institucional.