A Bitsight analisou os dois bancos de dados nacionais de vulnerabilidades da China, CNNVD, supervisionado pelo Ministério da Segurança do Estado, e CNVD, operado pela CNCERT, e descobriu que, embora espelhem amplamente as publicações do CVE, aproximadamente 1.400 entradas foram publicadas nos bancos de dados chineses antes de se tornarem públicas no CVE, muitas vezes com vários meses de antecedência. Essa descoberta aponta para potenciais pontos cegos nos ecossistemas de vulnerabilidades ocidentais. Os regulamentos RMSV de 2021 da China intensificaram os controles de divulgação de vulnerabilidades domésticas, incluindo a notificação obrigatória ao governo em 48 horas e a proibição de compartilhamento de PoC exploits. Houve um declínio notável nas publicações de vulnerabilidades não-CVE do CNVD após o regulamento, embora o CNNVD tenha observado um ressurgimento recente. Líderes de segurança devem considerar esses potenciais pontos cegos nos ecossistemas de vulnerabilidades ocidentais, pois algumas entradas dos bancos de dados chineses não possuem equivalentes CVE e podem representar vulnerabilidades desconhecidas para defensores ocidentais.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
18838 notícias encontradas
Uma iniciativa liderada pela INTERPOL em 16 países africanos resultou na prisão de 651 pessoas, na recuperação de $4,3 milhões e na interrupção de golpes online que causaram mais de $45 milhões em perdas. As autoridades desmantelaram esquemas de investimento de alto rendimento, dinheiro móvel e empréstimos falsos, apreendendo 2.341 dispositivos e derrubando 1.442 IPs e domínios maliciosos. Vítimas foram identificadas tanto na África quanto no exterior. ️
Uma base de dados Firebase mal configurada expôs aproximadamente 300 milhões de mensagens de chat de 25 milhões de usuários do aplicativo Chat & Ask IA da Codeway. A falha comprometeu um volume massivo de dados de conversas.
A engenharia reversa da criptografia de senhas do cliente MultiDesk RDP revelou que ela utiliza RC4 com chaves por usuário, armazenadas no hive de registro `HKEY_CURRENT_USER\Software\MultiDesk\key` em versões legadas (v3.16) e modernas (v14.0). Enquanto a versão 3.16 empregava ciphertext RC4 codificado em base64 com chaves geradas por `rdtsc`, a versão 5+ introduziu um esquema de derivação de chave salgada utilizando `CryptGenRandom`, mas manteve-se fundamentalmente baseada em RC4. Pentesters devem incluir `MultiDesk.xml`, `MultiDesk.multidesk` e as chaves de registro associadas em suas checklists de reconhecimento interno, visto que a recuperação de credenciais é trivial com acesso de administrador local ou de nível de usuário à máquina alvo.
O Google informou ter bloqueado mais de 1,75 milhão de apps que violavam políticas e banido 80.000 contas de desenvolvedores maliciosos do Google Play em 2025. Paralelamente, a varredura em tempo real do Play Protect identificou mais de 27 milhões de novos apps maliciosos de fora da loja em 350 bilhões de varreduras diárias. A proteção aprimorada contra fraudes foi expandida para 185 mercados, cobrindo 2,8 bilhões de dispositivos e bloqueando 266 milhões de tentativas de instalação de apps via sideloading consideradas arriscadas. Novas defesas implementadas incluem a proteção contra golpes durante chamadas, que impede que usuários sejam manipulados por engenharia social para desativar o Play Protect, e a proteção contra tapjacking de telas de apps sensíveis no Android 16, que requer apenas uma linha de código. ️
Um título de issue do GitHub, injetado via prompt, poderia levar o bot de triagem da Cline, baseado em Claude, a executar comandos arbitrários em CI. Em seguida, utilizando envenenamento de cache do GitHub Actions, o ataque poderia sequestrar workflows de build noturnos e roubar tokens de publicação do VS Code Marketplace, OpenVSX e npm. Essa cadeia de exploração poderia ter viabilizado um ataque massivo na cadeia de suprimentos, afetando milhões de desenvolvedores por meio de atualizações maliciosas de extensões ou CLIs.
A CISA alertou sobre a CVE-2026-1670 (CVSS 9.8), uma falha de autenticação ausente em vários modelos de CCTVs Honeywell. Essa vulnerabilidade permite que atacantes não autenticados alterem remotamente o e-mail de recuperação de senha, possibilitando a tomada total da conta e o acesso não autorizado às transmissões das câmeras. ️ Modelos afetados incluem o I-HIB2PI-UL e diversas câmeras PTZ compatíveis com NDAA, utilizadas em ambientes comerciais e de infraestrutura crítica. É crucial que as organizações isolem esses dispositivos atrás de firewalls, restrinjam a exposição da rede e contatem a Honeywell para orientações sobre patches.
Um ataque DDoS em larga escala atingiu a Deutsche Bahn entre 17 e 18 de fevereiro, derrubando o bahn.de, o aplicativo DB Navigator e sistemas de TI essenciais da operadora ferroviária. ️
Sistemas de personalização modernos não apenas reduzem o atrito, eles moldam cada vez mais o que pensamos a seguir, otimizando para o engajamento em detrimento da compreensão e erodindo silenciosamente a "soberania cognitiva", a capacidade de explorar e decidir de forma independente. O desafio não é a personalização em si, mas os modelos de negócios e os padrões de design que priorizam a retenção em vez da autonomia do usuário. Torna-se crucial construir sistemas com transparência, controle do usuário, atrito quando necessário e espaço para uma descoberta genuína, em vez de uma atenção rigidamente direcionada.
Por quase uma década, a Apple tem posicionado as telas ProMotion de 120Hz como um recurso premium, restringindo-as principalmente aos seus dispositivos Pro pela fluidez superior que oferecem. Considerando a grande diferença de preço entre os modelos intermediários e Pro, e o fato de que os produtos da Apple já não são baratos, parece desatualizado que dispositivos como o iPad Air e o MacBook Air ainda venham com telas de 60Hz, em vez de, no mínimo, 90Hz ou 120Hz.
O RITE (Rapid Iterative Testing and Evaluation) surge como uma alternativa mais ágil e econômica à pesquisa de UX formalizada, permitindo testes com grupos menores e iterações de protótipos em tempo real. A pesquisa de usuário tradicional tornou-se cara e fragmentada, frequentemente gerando relatórios em vez de soluções acionáveis, tornando-a vulnerável a alternativas baseadas em IA. Ao focar na cocriação de casos de uso com usuários reais desde o início do processo, o teste RITE ajuda as equipes a desenvolver produtos que as pessoas realmente desejam adquirir, otimizando o ciclo de desenvolvimento para produtos orientados por IA.
Às vésperas do evento da Apple em 4 de março, a Nothing habilmente capitalizou o buzz ao pichar "Nothing" e "5th March" sobre o convite da Apple, provavelmente insinuando o lançamento do Nothing Phone (4a) Pro um dia depois. Embora alguns fãs tenham elogiado a audácia da tática contracultural, outros a criticaram como pouco profissional. A ação , contudo, reforça a identidade provocativa da marca Nothing e sua disposição em desafiar a dominância da Apple.
A nova funcionalidade de conta-gotas com IA da Variant permite aos usuários clicar em uma interface gerada para transferir seu estilo para outra. No entanto, a utilidade da ferramenta é limitada, já que o motor de IA da Variant produz designs que já são muito semelhantes, e ela não consegue coletar amostras de fontes externas, como bitmaps ou Figma. Ainda assim, este recurso aponta para uma direção promissora: oferecer aos designers ferramentas de manipulação direta para a IA, em vez de depender de prompts de texto imprecisos.
À medida que a IA automatiza tarefas repetitivas, a criatividade humana, a imaginação e a capacidade de fazer perguntas melhores estão se tornando os bens profissionais mais valiosos. O Fórum Econômico Mundial projeta o deslocamento de 92 milhões de empregos até 2030, mas a criação de 170 milhões de novas funções, com o pensamento criativo entre as habilidades de demanda de crescimento mais rápido. Em vez de competir com máquinas, a próxima década recompensará aqueles que utilizam a IA para tarefas analíticas, enquanto aplicam qualidades unicamente humanas como intuição, empatia e pensamento visionário.
Muitas inovações amplamente utilizadas, de máquinas de escrever e audiolivros a touchscreens e GPS, surgiram como soluções de acessibilidade para pessoas com deficiência antes de serem adotadas em larga escala.
As ferramentas de IA agora permitem que não-desenvolvedores criem software personalizado. Um autor reconstruiu um site e desenvolveu uma ferramenta pessoal de faturamento utilizando Cursor e Claude, substituindo assinaturas SaaS pagas. Wall Street também notou essa tendência, com as ações de SaaS perdendo US$ 285 bilhões após o lançamento de novas ferramentas de IA pela Anthropic, indicando uma transformação na forma como indivíduos e pequenas empresas abordam o software. A principal lição não reside em uma ferramenta específica, mas na mudança de mentalidade: de "o que devo assinar?" para "eu poderia construir isso sozinho?". Essa capacidade é melhor desenvolvida começando com projetos pequenos e experimentais. ️
Marcas como Twinings, Coca-Cola, Nike, Apple e YouTube demonstram que os logos mais impactantes perduram ao resistir à mudança, em vez de seguir tendências passageiras .
Stani Kulechov, fundador da Aave, apresentou uma tese posicionando a Aave como a principal camada de financiamento DeFi para infraestrutura de energia solar . Ele argumenta que os mercados de capitais tradicionais estão estruturalmente super-expostos a ativos baseados em escassez, enquanto uma lacuna de investimento de US$30-50 trilhões em tecnologias de abundância permanece amplamente não atendida até 2050. O mecanismo proposto envolveria a Aave aceitando dívida de projetos solares tokenizada como colateral, permitindo que desenvolvedores tomassem empréstimos em stablecoins contra recebíveis em minutos. Um portfólio tokenizado de US$100 milhões, por exemplo, poderia liberar US$70 milhões em GHO instantaneamente . O perfil financeiro da energia solar a torna particularmente adequada, já que os projetos já alcançam 70-85% de financiamento via dívida, com retornos desalavancados em torno de 8% que alavancam para 15-20%.
A infraestrutura de pagamentos da x402 funciona corretamente, mas a integração de carteiras apresenta falhas em três padrões dominantes: chaves locais em texto simples sem recuperação, carteiras embarcadas por aplicativo que fragmentam os fundos, e carteiras gerenciadas que prendem os usuários à infraestrutura de um único provedor. A solução proposta inverte o modelo atual: em vez de os aplicativos provisionarem carteiras, os usuários deveriam trazer uma única carteira portátil para cada serviço compatível com x402, com uma identidade e um conjunto de chaves universalmente acessíveis. O Para é uma implementação de referência dessa arquitetura, onde os usuários possuem suas chaves, a recuperação por e-mail é nativa, e a carteira é totalmente desacoplada da camada de aplicação.
Um roteiro de cinco passos visa transformar o Ethereum no primeiro blockchain LLM-driven, abrangendo o stack de governança completo. Este processo inclui a delegação de decisões de atualização pelos validadores a agentes de IA, a autoria e revisão de EIPs assistidas por LLM, e culmina em bases de código cliente geradas por IA que são formalmente verificadas e possuem cobertura total de testes. O Ethereum possui uma vantagem estrutural significativa, pois seu corpus de EIPs, transcrições de chamadas do ACD e discussões de governança aberta constituem dados de treinamento de alta qualidade já incorporados em modelos de fronteira. A Ethereum Foundation sinalizou um claro alinhamento institucional ao contratar coordenadores de tooling e formar uma equipe dAI dedicada, impulsionando essa visão.
