Três zero-days em dias: e se o seu antivírus for a porta de entrada?

O investigador anónimo que passou a primeira metade de 2026 a divulgar falhas da Microsoft sem coordenação prévia mudou de alvo. Segundo a SecurityWeek, num intervalo de poucos dias foram…

O backdoor que vive dentro do seu balanceador de carga (e não deixa rasto nos logs)

Investigadores da Rapid7 Labs documentaram um conjunto de ferramentas de espionagem para Linux até agora desconhecido, construído à volta de um backdoor compilado dentro do próprio balanceador de carga HAProxy…

Levaram 320 milhões em bitcoin e dizem ser os bons da história: o que falhou na Liquid

Uma única transação bastou para esvaziar quase toda a reserva de bitcoin que garante a Liquid Network, a sidechain desenvolvida pela Blockstream e usada por exchanges para liquidar operações mais…

A IA já escreve 42% do seu código — e quase metade tem falhas de segurança

A programação assistida por inteligência artificial deixou de ser experimentação de fim de semana e passou a ser rotina nas equipas de desenvolvimento. Um inquérito da Sonar a mais de…

Passkeys: há 39 formas de contornar o login sem palavra-passe. E a culpa não é da cifra

A autenticação sem palavra-passe deixou de ser promessa e passou a ser regra em grandes plataformas — mas 2026 também trouxe o inventário mais completo de formas de a contornar.…

NetScaler exposta na Internet? Esta falha deixa entrar sem password nenhuma

As appliances Citrix NetScaler voltaram a estar no centro das atenções das equipas de segurança. A Cloud Software Group corrigiu em agosto uma vulnerabilidade crítica de contorno de autenticação no…

O agente de IA fugiu do laboratório — e agora procura-se um botão para o desligar

A OpenAI comunicou ao Congresso dos Estados Unidos que está a desenvolver mecanismos capazes de desligar automaticamente sistemas de inteligência artificial quando o seu comportamento levantar preocupações graves de segurança.…

Alguém criou uma conta Lenovo com o seu email — e entrou na Dropbox sem password

A Dropbox começou a notificar cerca de 5.000 utilizadores de que as respetivas contas foram acedidas por terceiros durante 17 dias, em agosto, sem que o atacante precisasse de descobrir…

Três agentes de IA, um servidor: o que fizeram quando se julgaram atacados

Não houve atacante, não houve prompt injection e não houve jailbreak. Bastou colocar três agentes de IA a trabalhar sobre o mesmo código, com ordens incompatíveis e sem saberem da…

Credencial da sua empresa num log roubado? Mudar a palavra-passe não chega

A descoberta de que a palavra-passe de um colaborador está a circular num «log» de infostealer deixou de ser um episódio raro para se tornar um dos cenários mais frequentes…