Os colapsos do Black Basta e do LockBit provocaram uma reestruturação violenta do ecossistema de RaaS (Ransomware-as-a-Service) . Novos participantes, como o DragonForce, operam como "cartéis" verticalmente integrados, incorporando marketplaces de brokers de acesso diretamente em painéis de afiliados. Isso comprime o tempo entre o acesso inicial e a implantação de ransomware para apenas algumas horas. Em paralelo, a comoditização de ferramentas de evasão de EDR, incluindo "killers" baseados em BYOVD que exploram um driver ainda válido assinado pela Microsoft em 2006, reduziu a barreira de entrada, permitindo que operadores com baixo orçamento derrotem pilhas de segurança corporativas. Diante deste cenário, defensores devem priorizar a ativação da "Vulnerable Driver Blocklist" (lista de bloqueio de drivers vulneráveis) da Microsoft, que é opt-in . É crucial monitorar os marketplaces de brokers de acesso para identificar exposições organizacionais. Além disso, a inteligência de ameaças precisa mudar o foco de rastrear marcas de ransomware para monitorar indicadores de infraestrutura persistente, como fingerprints SSH compartilhados e o reuso de certificados .
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
19200 notícias encontradas
O ransomware Reynolds agora incorpora um driver vulnerável NsecSoft NSecKrnl (CVE-2025-68947, CVSS 5.7) diretamente em seu payload. Essa tática de Bring Your Own Vulnerable Driver (BYOVD) permite desativar processos de ferramentas EDR de fornecedores como CrowdStrike, Sophos, Symantec, Palo Alto Cortex XDR e Avast antes da criptografia de arquivos, eliminando a necessidade de uma etapa de implantação BYOVD separada. Pesquisadores da Symantec e Carbon Black observaram um loader side-loaded suspeito na rede alvo semanas antes da execução do ransomware, seguido pela implantação da ferramenta de acesso remoto GotoHTTP para acesso persistente. O cenário do ransomware também mostra outras evoluções notáveis, incluindo a mudança do LockBit 5.0 para criptografia ChaCha20 com recursos de wiper, o uso por parte do Interlock de um zero-day em driver de jogos (CVE-2025-61155) para ataques BYOVD, e o aumento de atores de ransomware visando buckets AWS S3 mal configurados. ️
Os certificados que a Microsoft utiliza para o Secure Boot estão programados para expirar em junho de 2026, após 15 anos de uso. Usuários com atualizações automáticas ativadas receberão os novos certificados automaticamente. Administradores podem implementar os novos certificados via chaves de registro, Group Policy ou Windows Configuration System (WinCS). É importante notar que usuários do Windows 10 que não estão inscritos em atualizações de segurança estendidas não receberão os novos certificados.
Atacantes estão migrando do roubo de credenciais para a apropriação de tokens de autenticação para obter acesso inicial. Em um incidente observado pelo autor, um agressor conseguiu roubar um token de autenticação através de um proxy AitM do Microsoft 365, mas não alcançou seus objetivos devido à rápida detecção e resposta. Em um segundo incidente, o agressor falhou em roubar um token porque a organização utilizava chaves de segurança FIDO2, o que fez com que a tentativa de autenticação via proxy AitM não fosse bem-sucedida.
A exploração dos zero-days da Ivanti EPMM, CVE-2026-1281 e CVE-2026-1340 (ambos com CVSS 9.8), já atingiu 86 instâncias confirmadas de sistemas comprometidos.
O guia 'Barreiras para Comunicações OT Seguras: Por que Johnny Não Consegue Autenticar' aborda as barreiras de custo, complexidade, latência e interoperabilidade ️ que impedem os operadores de infraestrutura crítica de adotar protocolos industriais seguros .
VoidLink é um implante C2 para Linux baseado em Zig que apresenta fortes indicadores de código gerado por LLM – incluindo rótulos estruturados "Phase X:", log de depuração detalhado e padrões de documentação deixados no binário de produção. Isso demonstra como os agentes de codificação de IA estão diminuindo a barreira para a produção de malware funcional e multi-cloud. O implante faz o fingerprinting de ambientes AWS, GCP, Azure, Alibaba Cloud e Tencent Cloud, coleta credenciais de variáveis de ambiente e APIs de metadados, realiza escape de contêiner via plugins Docker/Kubernetes e implanta um rootkit adaptável em nível de kernel que seleciona eBPF, LKM ou stealth por LD_PRELOAD com base na versão do kernel do host. Defensores devem monitorar por consultas não autorizadas a APIs de metadados em nuvem a partir de workloads, auditar o acesso a tokens de contas de serviço do Kubernetes e tratar artefatos de depuração detalhados ou estruturados em malware capturado como potenciais indicadores de desenvolvimento assistido por IA, exigindo uma modelagem de ameaças ajustada. ️
A Mandiant atribuiu uma intrusão contra uma entidade FinTech ao UNC1069, um ator de ameaças financeiramente motivado com ligação à Coreia do Norte (DPRK), que utilizou uma conta comprometida do Telegram, uma reunião Zoom falsificada com um vídeo deepfake reportado, e um ataque ClickFix para implantar sete famílias de malware em um dispositivo macOS, incluindo as novas ferramentas SILENCELIFT, DEEPBREATH e CHROMEPUSH. A cadeia de ataque progrediu do backdoor WAVESHAPER através do downloader HYPERCALL para implantar o HIDDENCALL para acesso hands-on keyboard. O DEEPBREATH contornou as proteções TCC do macOS para roubar credenciais do Keychain, dados de navegador e sessões do Telegram, e o CHROMEPUSH instalou uma extensão maliciosa do Chrome para keylogging e roubo de cookies. A investigação destaca o uso crescente do UNC1069 de ferramentas GenAI como Gemini e GPT-4o para engenharia social, juntamente com uma significativa atualização de tooling, visando startups de criptomoedas, desenvolvedores de software e empresas de capital de risco.
Um novo kit comercial de spyware móvel, o ZeroDayRAT, vendido via Telegram e analisado pela iVerify, oferece capacidades de nível estatal, incluindo feeds de câmera e microfone ao vivo, keylogging, rastreamento GPS, roubo de credenciais bancárias e hijacking de clipboard de criptomoedas para dispositivos Android e iOS. ️ Este kit, auto-hospedado, utiliza um builder model onde os operadores geram payloads para sua própria infraestrutura, distribuindo-os via phishing, smishing ou aplicativos trojanizados. Os criadores obscurecem deliberadamente a atribuição, anunciando em cinco idiomas e misturando indicadores de direcionamento chineses, russos e indianos. Os esforços de remoção foram complicados pelo modelo de operador descentralizado e pela lenta fiscalização do Telegram, tornando esta uma ameaça persistente com poucos IoCs disponíveis, além do consumo incomum de bateria e transações financeiras inexplicáveis.
O agente de threat hunting da Koi Security analisou habilidades oferecidas no marketplace ClawHub da OpenClaw e descobriu que 341 de 2857 delas eram maliciosas. A maioria dessas extensões maliciosas segue um padrão semelhante: seus pré-requisitos instruem o agente a baixar e executar um arquivo que contém um payload malicioso, responsável por instalar o stealer AMOS. A publicação também ressalta a existência de algumas habilidades únicas que baixam outros tipos de payloads ou que camuflam seus stealers e backdoors diretamente no código-fonte.
A liderança em design exige muito menos a criação de pixels e muito mais comunicação, mediação, justificação e alinhamento com stakeholders, muitas vezes deixando pouco ou nenhum tempo para o trabalho de design propriamente dito. A maior oportunidade da IA para líderes de design não reside na geração de mockups. Em vez disso, ela permite a recuperação de tempo através da automação de reuniões, síntese de pesquisas, documentação e protótipos rápidos “vibe-coded” que auxiliam no alinhamento, na mitigação de riscos de ideias e na liberação de espaço para o julgamento estratégico que somente humanos podem proporcionar.
Claude Code é um agente de codificação que executa instruções em linguagem natural, permitindo que designers sem experiência em programação construam e deployem aplicativos funcionais em dias, em vez de meses. Este guia detalha a instalação, comandos básicos de terminal, criação de projetos, prompting iterativo, controle de versão com GitHub e o deployment em produção via Vercel. Passos avançados incluem a adição de autenticação, bancos de dados e funcionalidades de IA utilizando serviços como Supabase, visando transformar sites estáticos em aplicações web completas.
O amiGO Jr. da AT&T é um smartphone focado em crianças, desenvolvido em parceria com a Samsung, que oferece aos pais controles avançados sobre tempo de tela, aplicativos, compartilhamento de localização e restrições de horário escolar, tudo gerenciado por seus próprios dispositivos. Embora apresente fortes salvaguardas parentais e especificações sólidas, o telefone se assemelha a um dispositivo Android padrão. Isso levanta um debate sobre se um smartphone controlado é preferível a nenhum telefone e se seu design realmente transmite uma sensação amigável para o público infantil.
O Filmora da Wondershare oferece recursos de vídeo gerados por IA, permitindo aos usuários criar vídeos a partir de prompts simples.
Muitos líderes de design discutem qualidade e estratégia, mas perderam o contato com a prática real do design, tornando-se incapazes de reconhecer ou criar um bom trabalho. Enquanto esses líderes se concentram em métricas e na facilitação de reuniões, o valor genuíno surge dos designers que mantêm suas habilidades práticas e podem tomar decisões tangíveis que aprimoram os produtos. A lacuna entre quem apenas fala sobre design e quem de fato o pratica está se ampliando, com os últimos sendo mais valiosos no ambiente dinâmico de hoje. ️
A Autodesk está processando o Google por violação de marca registrada, alegando que o gerador de vídeos IA da Google, "Flow", irá confundir os clientes com sua própria marca "Flow" de ferramentas de produção cinematográfica com IA, lançada em 2022. A Autodesk afirma que, após solicitar ao Google que parasse de usar o nome, o Google deturpou suas intenções e entrou com pedidos de registro de marca, mesmo com a confusão entre os produtos já tendo ocorrido nas redes sociais. A empresa busca uma ordem judicial para impedir o Google de usar a marca "Flow" e indenizações não especificadas.
O design linear emergiu de décadas de pesquisa em UX e representa uma abordagem prática ao minimalismo, caracterizado por paletas de cores monocromáticas, fontes sans-serif únicas e animações sutis que priorizam usabilidade e acessibilidade. Diferente do brutalismo, que emprega contraste extremo para um impacto visual ousado, ou do neumorfismo, que cria efeitos de iluminação artificiais através de sombras, o design linear foca em limites claros e affordances visuais que aprimoram a experiência do usuário. Suas características minimalistas servem a propósitos funcionais, e não puramente artísticos, tornando-o mais eficaz para a usabilidade do que outras tendências de design.
O Webflow lançou um conector oficial para o Claude, permitindo que usuários criem páginas, gerenciem conteúdo de CMS e estruturem websites diretamente através de prompts de IA. Este conector capacita o Claude a realizar ações reais no Webflow, como atualizações em massa de CMS, auditorias de SEO, gerenciamento de design systems e aplicação de alterações de código customizado. É necessário um plano pago do Claude, e os usuários podem configurar as permissões do conector para equilibrar automação e supervisão em seu workflow.
A Meta introduziu recursos com IA no Facebook que permitem animar fotos de perfil , reestilizar fotos em Stories e Memórias com prompts de texto ou estilos predefinidos, e adicionar fundos animados a posts de texto. As atualizações visam impulsionar a criatividade e ajudar a reavivar o apelo do "OG Facebook", à medida que a Meta busca tornar a plataforma mais relevante culturalmente novamente.
Uma atualização recente na coleção de ícones do macOS, que agora inclui a nova família Creator Studio da Apple, revelou como esses ícones de apps evoluíram ao longo do tempo.
