
.avif)
Bem-vindo ao nosso blog.

O GlassWorm torna-se nativo: o novo dropper Zig infeta todos os IDE na sua máquina
O GlassWorm utiliza um dropper nativo baseado em Zig, oculto numa extensão falsa, comprometendo silenciosamente o VS Code, o Cursor, o VSCodium e outros IDEs.

O pessimismo em torno da cibersegurança no que diz respeito ao Mythos não corresponde ao que vemos na prática

Axios comprometido no npm: conta do mantenedor foi invadida e um RAT foi instalado
O Axios foi comprometido. Versões maliciosas do Axios, 1.14.1 e 0.30.4, foram publicadas no npm após a conta do principal mantenedor ter sido invadida. A dependência inserida instala um RAT multiplataforma que se autodestrói após a execução.
O Estado da IA em Segurança e Desenvolvimento em 2026
Nosso novo relatório reúne as vozes de 450 líderes de segurança (CISOs ou equivalentes), desenvolvedores e engenheiros de AppSec na Europa e nos EUA. Juntos, eles revelam como o código gerado por IA já está causando problemas, como a proliferação de ferramentas está piorando a segurança e como a experiência do desenvolvedor está diretamente ligada às taxas de incidentes. É aqui que velocidade e segurança colidem em 2025.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Axios CVE-2026-40175: uma falha crítica que… não é explorável
A vulnerabilidade Axios CVE-2026-40175 foi classificada como crítica, mas, em ambientes Node.js reais, não é praticamente explorável. Eis o motivo.
Os programas de recompensa por falhas não acabaram, mas o modelo antigo está a chegar ao fim
Os programas de recompensa por falhas estão a chegar a um ponto crítico, à medida que a IA sobrecarrega os programas, impulsionando uma transição para modelos de segurança mais sustentáveis e centrados na qualidade.
Aikido descobre várias vulnerabilidades de dia zero no Hoppscotch
Aikido identificou três vulnerabilidades de alta gravidade no Hoppscotch: um redirecionamento aberto que conduz à apropriação de contas, um XSS armazenado e controle de acesso quebrado permite a injeção de pedidos entre equipas.
Extensão fast-draft Open VSX Comprometida por BlokTrooper
Uma popular extensão do Open VSX foi comprometida e usada para implantar um RAT e um infostealer a partir de infraestrutura controlada por atacantes. Seu histórico de versões revela a verdadeira história, com lançamentos maliciosos aparecendo entre os limpos.
Glassworm Atinge Pacotes Populares de Número de Telefone React Native
Dois pacotes npm populares do React Native foram comprometidos com backdoors por supostos atores Glassworm e usados para entregar malware multiestágio. Veja o que o malware faz e o que procurar.
Como as Equipes de Segurança Combatem Hackers Alimentados por IA
Um único hacker e uma assinatura do Claude acabaram de derrubar nove agências governamentais mexicanas. A IA concedeu aos atacantes uma séria atualização de poder. As equipes de segurança precisam de um novo playbook.
Como o pentest de IA funciona com a conformidade?
O pentest de IA está sendo aceito para SOC 2, ISO 27001, HIPAA e PCI DSS. Aqui está o que os auditores realmente procuram e onde estão as verdadeiras limitações.
XSS/RCE persistente usando WebSockets no servidor de desenvolvimento do Storybook
Aikido Attack encontrou uma vulnerabilidade de sequestro de WebSocket no servidor de desenvolvimento do Storybook que pode levar a XSS persistente, execução remota de código e, no pior dos casos, comprometimento da cadeia de suprimentos. Detalhamos como um atacante pode explorar isso sem nenhuma interação do usuário, e um desenvolvedor só precisa visitar o site errado para cair neste ataque.
Por que o Determinismo Ainda é uma Necessidade na Segurança
Ferramentas de segurança baseadas em IA estão melhorando na detecção de vulnerabilidades. Mas as ferramentas determinísticas oferecem a consistência da qual pipelines, conformidade e trilhas de auditoria dependem. Analisamos o que a varredura determinística faz bem, onde a IA assume o controle e como as duas trabalham juntas para uma segurança eficaz.
O que é Slopsquatting? O Ataque de Alucinação de Pacotes por IA Já Está Acontecendo
Modelos de IA alucinam nomes de pacotes — e atacantes os estão registrando antes que alguém perceba. Slopsquatting é a evolução do typosquatting na era da IA e, ao contrário de seu predecessor, as proteções existentes do npm não funcionam. Analisamos a pesquisa do mundo real que mostra que isso já está acontecendo, desde pacotes maliciosos confirmados que ainda geram centenas de downloads semanais até um nome de pacote alucinado que se espalhou para 237 repositórios através de arquivos de habilidades de agente de IA.
Aikido × Lovable: Vibe, Fix, Ship
Lovable e Aikido trazem o pentest para a plataforma, permitindo que desenvolvedores simulem ataques do mundo real e corrijam problemas antes do lançamento.
O GlassWorm torna-se nativo: o novo dropper Zig infeta todos os IDE na sua máquina
O GlassWorm utiliza um dropper nativo baseado em Zig, oculto numa extensão falsa, comprometendo silenciosamente o VS Code, o Cursor, o VSCodium e outros IDEs.
As 12 Principais Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 12 melhores ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026. Compare recursos, prós, contras e integrações para escolher a solução DAST certa para seu pipeline DevSecOps.
Testes de segurança estão validando software que não existe mais
Equipes modernas entregam mais rápido do que o pentesting consegue acompanhar. Explore a crescente lacuna de velocidade nos testes de segurança — e por que as abordagens tradicionais estão ficando para trás.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

