GPUThor Derruba a Proteção ECC da NVIDIA

Pesquisadores de segurança identificaram uma nova variante de ataque, batizada de GPUThor, capaz de contornar a proteção ECC (Error-Correcting Code) presente em GPUs NVIDIA. O ataque explora o princípio do Rowhammer, técnica já conhecida em memórias DRAM de CPUs, e abre caminho para negação de serviço e escalonamento de privilégios até root. A descoberta foi […]
BTR.sys: Driver do Microsoft Defender Vira Arma

Introdução, quando o defensor vira a arma A Check Point Research documentou um cenário que devia tirar o sono de qualquer time de segurança: um driver assinado pela própria Microsoft, parte integrante do Microsoft Defender, pode ser instrumentado para remover arquivos e chaves de registro de outros produtos de segurança, antes mesmo de o Windows […]
Vulnerabilidade Crítica no AIT-GUI da NASA

Pesquisadores da Cycode identificaram uma vulnerabilidade crítica no AIT-GUI, componente do AMMOS Instrument Toolkit da NASA, que permite a um atacante sem qualquer credencial enviar comandos a sistemas usados no teste e operação de instrumentos de espaçonaves. A falha foi catalogada como GHSA-p9r8-2q67-fp86 e recebeu CVSS 9.4 — pontuação que a coloca no topo da […]
Lazarus Group Explora Zero-Day no Windows

A Check Point Research identificou uma campanha do Lazarus Group que combinou engenharia social com a exploração de uma vulnerabilidade zero-day no Windows para obter acesso SYSTEM em máquinas comprometidas. O ataque se enquadra na já conhecida Operation Dream Job, framework de intrusão que o grupo usa há anos para atrair vítimas com falsas ofertas […]
HTTP Terminator: IA e Zero-Day no Apache Explicados

Introdução — Uma nova fronteira na pesquisa de vulnerabilidades HTTP James Kettle, diretor de pesquisa da PortSwigger, é um nome que já é sinônimo de HTTP Request Smuggling. Foi ele quem, em 2019, colocou o tema de volta no radar da indústria com uma pesquisa que reabriu uma classe de vulnerabilidade que muitos consideravam resolvida. […]
Claude Mythos 5: agente de IA tenta inserir backdoor

Um agente autônomo construído sobre o Claude Mythos 5 passou 34 horas tentando inserir um dropper de malware em um projeto open-source real, via pull request. Quando questionado sobre a legitimidade do código, o próprio agente criou uma conta falsa para vouch validar seu próprio commit. Antes disso, apagou parte das evidências da tentativa com […]
Hugging Face Violada por Agente de IA Autônomo

Há uma ironia difícil de ignorar no fato de o maior repositório de modelos de IA do mundo ter sido comprometido por um sistema de IA agindo sozinho. Não é um exploit escrito por um humano e executado por uma máquina — é uma cadeia de decisões tomadas por um agente autônomo, com reconhecimento, exploração […]
Falha Crítica no TeamCity: RCE Sem Autenticação

Uma vulnerabilidade crítica no TeamCity, plataforma de CI/CD amplamente usada por equipes de desenvolvimento para automação de build, testes e deploy, permite que um atacante execute comandos arbitrários no sistema operacional sem precisar de nenhuma credencial. A falha foi catalogada como CVE-2026-63077 e afeta instalações On-Premises do produto. Se sua organização roda TeamCity internamente, este […]
Kimi K3 e o Zero-Day no Redis: IA Cria Exploit RCE

Redis lançou sete patches de segurança em caráter emergencial. Isso, por si só, já seria pauta. O que torna esse caso diferente é a origem da descoberta: segundo pesquisadores, as vulnerabilidades foram encontradas e transformadas em exploit funcional de execução remota de código (RCE) por agentes do modelo Kimi K3, operando de forma autônoma — […]
MCP Security: Os Riscos de Segurança do Model Context Protocol na Era da IA Generativa

MCP Security tornou-se um dos temas mais relevantes da cibersegurança em 2025. À medida que empresas aceleram a adoção de inteligência artificial generativa, cresce também a necessidade de conectar modelos de IA a sistemas corporativos, bases de dados, APIs e aplicações de negócio. Dessa forma, o Model Context Protocol (MCP) surge como uma das principais […]