Spectre volta: a falha BTR lê a memória em chips Intel, AMD e Arm
BTR, uma variante do Spectre, extraiu em testes o hash da senha de root do Linux em minutos. E mais: 12,9 milhões de registros à venda no México, o chatbot America.gov e o núcleo da Terra.
TL;DR Resumo rápido
- Pesquisadores publicaram o BTR, uma variante do Spectre v2 que afeta processadores da Intel, AMD e Arm; o Linux já integrou patches.
- Em testes, ele extraiu o hash da senha de root de um Linux com Intel em 3 a 5 minutos, a cerca de 8 bytes por segundo.
- O México investiga a venda no Telegram de 12,9 milhões de registros pessoais atribuídos a call centers.
- Os Estados Unidos lançaram o America.gov, um chatbot com Gemini e Grok que busca em cerca de 29.000 sites federais.
- Um estudo na Nature liga o giro do núcleo interno da Terra às variações de milissegundos na duração do dia.
O briefing em vídeo
Transcrição do vídeo
Bom dia. O Spectre, a falha de processadores de dois mil e dezoito, voltou com outro nome, e desta vez tira segredos de um computador com Linux em minutos.
Pesquisadores da Universidade Livre de Amsterdã e da Escola Sant'Anna, na Itália, publicaram em vinte e nove de setembro um ataque chamado BTR. Ele afeta processadores da Intel, AMD e Arm. O Linux já integrou patches, e nenhuma fonte relata ataques reais.
O seu processador adivinha o que você vai pedir, como o chapeiro da lanchonete que começa o seu pedido de sempre antes de você falar. O problema: quando um programa recicla memória, o processador fica com a lembrança do cliente anterior e prepara o pedido errado. Nesse instante, ele espia dados aos quais não deveria ter acesso.
Os números: oito bytes por segundo, e entre três e cinco minutos para extrair a impressão digital da senha do administrador em máquinas Intel de teste. Três fabricantes afetados.
Já são oito anos aplicando patches na mesma ideia. A velocidade foi construída sobre adivinhar, e adivinhar sempre deixa rastro.
No México, a Secretaria Anticorrupção e Bom Governo investiga a venda no Telegram de doze vírgula nove milhões de registros pessoais atribuídos a call centers. O comunicado é de vinte e quatro de setembro. Se te ligarem do seu banco com todos os seus dados, desligue e ligue você.
Os Estados Unidos lançaram o America ponto gov, um chatbot com Gemini e Grok que busca em cerca de vinte e nove mil sites federais. Segundo relatos, no primeiro dia ele contradisse o presidente e depois parou de responder perguntas políticas.
E um estudo na Nature propõe que o núcleo interno da Terra, ao girar cerca de dois graus em relação ao manto, muda a duração do dia em alguns milissegundos ao longo de décadas.
Todas as fontes estão em ankincloud ponto com barra noticias. Eu só leio tudo por você.
Pronto. Vou ver se o meu processador adivinha o que eu quero no café da manhã. Eu sumo até segunda ordem.
Hoje o assunto é uma falha que não está em um programa, mas na forma como os processadores trabalham há décadas. Ela se chama BTR e é parente direta do Spectre, aquele de 2018 que todo mundo jurou ter deixado para trás.
Isso está na página dos pesquisadores, que você nunca vai abrir. Então eu leio para você e, de quebra, conto o que aconteceu com os seus dados no México, com um chatbot do governo e com o centro do planeta.
BTR, uma nova variante do Spectre, afeta processadores da Intel, AMD e Arm
Pesquisadores do VUSec e da Scuola Superiore Sant'Anna publicaram em 29 de setembro o BTR, uma variante do Spectre v2 que afeta processadores da Intel, AMD e Arm.
O nome completo é Branch Target Reuse. O VUSec é um grupo da Vrije Universiteit Amsterdam; a Sant'Anna fica na Itália. O ataque mira os motores JIT que existem em navegadores, em ambientes de execução de linguagens e no kernel do sistema operacional. Na demonstração contra o kernel do Linux, vazou memória a cerca de 8 bytes por segundo e recuperou o hash da senha de root em 3 a 5 minutos, em máquinas de teste com núcleos Raptor Cove e Lion Cove da Intel que tinham todos os patches anteriores. Também mostraram uma prova de conceito no SpiderMonkey, o motor do Firefox, e uma fuga do isolamento do Oracle GraalVM. Ainda não existe um ataque completo a partir de uma página web.
O Linux já integrou correções, registradas como CVE-2026-64507 e CVE-2026-64508. A Oracle mudou a localização do seu cache de código e a Mozilla disse que vai dar prioridade a terminar o isolamento de sites. A AMD respondeu que a sua orientação existente contra o Spectre v2 mitiga a técnica; Intel e Arm não responderam à SecurityWeek. Nenhuma das fontes relata ataques reais.
Dados-chave
- 8 bytes/svelocidade do vazamento no Linux
- 3-5 minpara extrair o hash de root
- 3fabricantes: Intel, AMD e Arm
Explicado para humanos
O que é a execução especulativa?
É um truque de velocidade: o processador adivinha qual instrução vem em seguida e a adianta, como o chapeiro da lanchonete que começa o seu pedido de sempre.
Se ele errou, joga fora o que preparou. O detalhe é que, ao jogar fora, fica rastro na chapa. O BTR aproveita que certos programas, os motores JIT, reciclam pedaços de memória: o processador fica com a lembrança do cliente anterior daquela mesa e, por um instante, prepara o pedido errado com dados aos quais não deveria ter acesso.
Por isso importa aqui: não é um vírus que você baixa, é um hábito do chip. Isso se corrige com atualizações do sistema, não comprando outro computador.
- Motor JIT
- libera e reutiliza
- Memória reciclada
- fica a lembrança
- Previsão antiga
- salto antecipado
- Dados vazados
E o que você tem a ver com isso?
Em casa, o risco hoje é baixo: o ataque precisa rodar código no seu equipamento e não há uma versão completa a partir de uma página web. Em uma PME, o cuidado está nos servidores Linux compartilhados ou alugados. Isso se resolve com atualizações, não com equipamento novo.
O que fazer
- Se você administra servidores Linux, instale as atualizações de kernel da sua distribuição (elas incluem as correções CVE-2026-64507 e CVE-2026-64508) e reinicie para que entrem em vigor.
- Se você aluga um servidor ou uma hospedagem compartilhada, pergunte ao seu provedor se ele já aplicou os patches de kernel para o BTR.
- No seu computador e no seu celular, mantenha em dia o sistema operacional e o navegador; as defesas contra essa família de falhas chegam por esse caminho.
- Não compre equipamento novo por causa disso: segundo os fabricantes, as correções são aplicadas no software.
A opinião do Frank
Oito anos aplicando patches no Spectre e ele continua saindo por outra janela. Não é descuido de ninguém em particular: decidimos que os computadores seriam rápidos adivinhando, e todo mundo que adivinha deixa pistas do que pensou. O patch de hoje não conserta o processador; pede ao sistema que apague a memória do adivinho de vez em quando. Funciona. Também é a admissão de que o chip que você comprou é um desconhecido muito veloz a quem você confia tudo e que, de vez em quando, fala dormindo.
Glossário
5 termos
- Execução especulativa
- O processador adianta trabalho adivinhando qual instrução vem em seguida. Se erra, descarta, mas deixa rastros.
- Motor JIT
- Parte de um navegador ou do sistema que traduz código para instruções do processador na hora.
- Hash
- Impressão digital embaralhada de uma senha. Para obter a original, o atacante ainda precisa quebrá-la por força bruta.
- Kernel
- O núcleo do sistema operacional: a peça que distribui processador, memória e permissões entre todos os programas.
- Root
- A conta de administrador no Linux, a que pode fazer qualquer coisa no equipamento.
Fontes
- Branch Target Reuse: Spectre-v2 Attacks in JIT Engines (abre em uma nova aba) vusec.net
- New Spectre v2 attack variant leaks Linux root password hash in minutes (abre em uma nova aba) bleepingcomputer.com
- New Spectre v2 Variant Exposes Intel, AMD, Arm CPUs to Data Leaks (abre em uma nova aba) securityweek.com
- New Spectre-v2 BTR Attack Leaks Linux Memory Despite Existing Defenses (abre em uma nova aba) thehackernews.com
México investiga a venda no Telegram de 12,9 milhões de registros pessoais
A Secretaría Anticorrupción y Buen Gobierno, do governo federal mexicano, investiga a oferta no Telegram de mais de 12,9 milhões de registros pessoais atribuídos a diferentes call centers.
O órgão informou isso em 24 de setembro, no seu comunicado 113/2026: detectou uma publicação divulgada em 22 de setembro na qual um usuário vende essas bases de dados. Segundo a secretaria, elas incluiriam nome completo, e-mail, telefones, data de nascimento, RFC (o CPF mexicano), endereço e dados bancários, entre outros. A secretaria obteve uma amostra de 13 mil registros de 13 bases de dados diferentes. Na análise preliminar aparecem 23 nomes comerciais, entre eles bancos como BBVA, Banamex, Banorte, HSBC e Santander, e lojas como Amazon, Liverpool e Soriana. O órgão esclareceu que não verificou a totalidade dos registros e que a aparição de um nome comercial não implica que essa empresa seja responsável. Anunciou que vai abrir investigações de ofício com base na Ley Federal de Protección de Datos Personales en Posesión de los Particulares, a lei mexicana de proteção de dados pessoais em posse de particulares.
O comunicado saiu há seis dias; não encontrei um desdobramento novo, mas ainda não tínhamos falado disso e é algo que te afeta diretamente.
Dados-chave
- 12,9 miregistros oferecidos no Telegram
- 13 milregistros na amostra oficial
- 23marcas citadas na amostra
Explicado para humanos
Por que um call center tem os seus dados?
Um call center é uma empresa que outras contratam para ligar para os seus clientes: vender, cobrar ou dar suporte. Para isso, recebe uma cópia da lista de clientes. É como a cópia da chave: você deu a sua chave ao banco, o banco tirou uma cópia para o escritório de cobrança, e agora a segurança da sua casa depende da porta mais descuidada de todas.
Com nome, RFC, endereço e banco, um golpista já não precisa adivinhar nada: liga para você sabendo quem você é, e isso faz a ligação parecer legítima.
E o que você tem a ver com isso?
Os nomes que aparecem são os bancos e as lojas que metade do México usa. Se parte dessa base for real, o que vem a seguir são ligações e mensagens muito convincentes, com os seus dados corretos. Para uma PME, a lição vale nos dois sentidos: você também compartilha listas de clientes com terceiros, e a lei te faz responsável por protegê-las.
O que fazer
- Se te ligarem "do seu banco" e já souberem o seu nome, RFC ou endereço, desligue e ligue você para o número que está no verso do seu cartão.
- Não passe por telefone, mensagem ou e-mail códigos de verificação, PIN nem senhas, mesmo que quem ligou tenha todos os seus dados.
- Ative as notificações de movimentações no app do seu banco e revise as suas contas nestes dias.
- Troque a senha do seu internet banking se você a repete em outros serviços e ative a verificação em duas etapas onde existir.
A opinião do Frank
Aqui não tem piada. Não foi você que perdeu os seus dados: você os deu a um banco ou a uma loja, e outra pessoa deixou que eles saíssem. A única coisa que você controla de fato é o que faz quando o telefone tocar e do outro lado souberem o seu nome, o seu RFC e o seu endereço. O fato de saberem quem você é não prova que sejam quem dizem ser.
Glossário
3 termos
- Call center
- Empresa que atende ou faz ligações em nome de outras (vendas, cobrança, suporte) e que, para isso, recebe dados dos clientes delas.
- RFC
- Registro Federal de Contribuyentes: o código com que o SAT, o fisco mexicano, identifica cada pessoa ou empresa no México.
- Base de dados
- Arquivo organizado onde uma empresa guarda os registros dos seus clientes: uma linha por pessoa, uma coluna por dado.
Fontes
- Investigan venta de bases de datos de call centers: Vulneran 12.9 millones de registros de 23 empresas (abre em uma nova aba) elfinanciero.com.mx
- Buen Gobierno investiga venta de 12.9 millones de registros con datos personales en posesión de call centers (abre em uma nova aba) heraldodemexico.com.mx
- Datos personales en venta: Buen Gobierno investiga posible filtración de 12.9 millones de registros (abre em uma nova aba) informador.mx
Estados Unidos lançam o America.gov, um chatbot com Gemini e Grok para serviços federais
Em 29 de setembro, o governo dos Estados Unidos apresentou o America.gov em um evento no Auditório Andrew W. Mellon, em Washington. É um chatbot que funciona como porta de entrada única para os serviços federais: reúne informações de cerca de 29.000 sites do governo. Segundo Joe Gebbia, diretor de design do governo, ele roda sobre o Gemini, do Google, e o Grok, da xAI. Quem o opera é a Administração de Serviços Gerais.
Por enquanto, ele responde perguntas e encaminha para a página oficial do serviço; a meta é que em 2027 seja possível concluir solicitações e acompanhá-las sem sair do site. O FedScoop aponta que continuam sem resposta perguntas sobre os contratos com os fornecedores e sobre como são protegidos os dados de quem escreve.
O The Next Web documentou que, no primeiro dia, o chatbot disse que as fontes oficiais não mostram fraude generalizada que tenha mudado o resultado da eleição de 2020 e chamou o Pentágono de sede do Departamento de Defesa, ao contrário do que sustenta o presidente. Segundo relatos, horas depois o site começou a recusar perguntas políticas.
Dados-chave
- 29.000sites federais consultados
- 2modelos: Gemini e Grok
- 2027solicitações completas no site
Explicado para humanos
Como um chatbot do governo responde?
Ele não sabe as respostas de cor: primeiro busca nos sites oficiais e depois redige com o que encontrou. É o balcão de informações: não decide nada, consulta o regulamento e te diz para qual andar ir.
Por isso responde o que dizem os documentos, e não o que o chefe acha. E por isso também pode errar ao resumir: vale sempre abrir a página oficial para a qual ele te manda.
E o que você tem a ver com isso?
Se você tem trâmites nos Estados Unidos (visto, impostos, um negócio que exporta), essa vai ser a porta de entrada. E é o ensaio geral de algo que, cedo ou tarde, vai chegar aos balcões de todos os governos. As perguntas que valem são as chatas: quem guarda o que você escreve e quem responde se o chatbot te informar errado.
O que fazer
- Se você usar, trate a resposta como orientação e confirme requisitos e datas na página oficial do serviço para a qual ele aponta.
- Não escreva em um chatbot dados que você não colocaria em um formulário público: números de identificação, contas ou senhas.
A opinião do Frank
Colocaram dois modelos para ler 29.000 sites do governo e se surpreenderam quando eles responderam o que dizem os sites do governo. Um chatbot não tem lealdades: tem documentos. Se a resposta não agrada, o problema está no arquivo ou em quem pergunta. O que me tira o sono é a parte chata: em que servidor vai parar o que as pessoas confessam ao balcão.
Glossário
2 termos
- Chatbot
- Programa com o qual você conversa por texto ou voz. Os atuais usam um modelo de linguagem para redigir as respostas.
- Modelo de linguagem
- Programa treinado com enormes quantidades de texto para prever e redigir linguagem. Gemini e Grok são dois deles.
Fontes
Um estudo liga o núcleo interno da Terra às variações de milissegundos na duração do dia
Um estudo publicado na Nature por Huifeng Zhang e Mathieu Dumberry, da Universidade de Alberta, propõe uma explicação para um mistério antigo: por que a duração do dia sobe e desce alguns milissegundos ao longo de décadas. Segundo o trabalho, que a universidade divulgou em 28 de setembro, o principal responsável é o núcleo interno sólido do planeta.
O núcleo interno oscila em relação ao manto, cerca de 2,35 graus em um ciclo de aproximadamente 70 anos, com uma mudança de sentido por volta de 2010. Ao se mover, a sua gravidade puxa as zonas mais e menos densas do manto e altera muito pouco a velocidade de rotação da superfície. Os autores combinaram reconstruções sísmicas do núcleo com modelos do núcleo externo e as compararam com registros da duração do dia de 1964 a 2019. Eles alertam que as reconstruções têm incerteza: algumas estimativas variam em até 30 por cento conforme o modelo.
Dados-chave
- 2,35°giro do núcleo frente ao manto
- 70 anosduração aprox. do ciclo
- 2010mudança de sentido do giro
Explicado para humanos
Por que o dia não dura exatamente 24 horas?
A Terra não é uma bola maciça: tem uma crosta e um manto de rocha, um núcleo externo de metal líquido e, no centro, um núcleo interno sólido. Cada camada pode girar em um ritmo ligeiramente diferente.
Pense em um galão de água pela metade: se você o gira, a água não te acompanha na hora e você sente que ela te puxa. Aqui o galão é o manto, onde estamos pisando, e o que está dentro o acelera ou o freia um pouquinho. São milésimos de segundo, mas os relógios atômicos e a navegação por satélite precisam saber exatamente quanto o planeta gira.
E o que você tem a ver com isso?
Você não vai sentir nada nem precisa ajustar o relógio. Mas o GPS do seu celular, a hora dos bancos e a da internet dependem de medir a rotação da Terra com precisão de frações de milissegundo. Entender de onde vêm essas variações ajuda a manter esses sistemas na hora certa.
A opinião do Frank
O chão que você pisa gira em um ritmo que depende de uma bola de ferro que ninguém viu e ninguém vai ver. Inventamos relógios atômicos para descobrir que o planeta não segue o compasso. Isso me tranquiliza: se a Terra pode chegar uns milissegundos atrasada, eu também posso.
Glossário
2 termos
- Núcleo interno
- A esfera sólida de ferro e níquel no centro da Terra, com cerca de 1.220 quilômetros de raio.
- Manto
- A camada grossa de rocha entre a crosta e o núcleo. Sobre ela fica a superfície em que vivemos.
Fontes
Para aprender mais
-
Spectre (vulnerabilidade) — Wikipedia (abre em uma nova aba)
es.wikipedia.org
A história da falha original de 2018 e por que ela não tem uma correção única e definitiva (em espanhol).
-
Execução especulativa — Wikipedia (abre em uma nova aba)
es.wikipedia.org
Explica o truque de velocidade dos processadores que está por trás de toda essa família de ataques (em espanhol).
-
Núcleo interno da Terra — Wikipedia (abre em uma nova aba)
es.wikipedia.org
O que é, do que é feito e como se estuda algo que ninguém pode ver (em espanhol).