quinta-feira, 9 de junho de 2011

Protegendo Sua Senha

Pare alguns minutos e pense: "Quantas senhas você tem hoje, memorizadas ou anotadas em pedaços de papéis, para acessar sistemas diferentes?". Hoje em dia temos diversas senhas, tais como senhas de banco, de email, caixa postal do celular, caixa postal do telefone fixo, para acessar o seu notebook ou desktop, no site de compras, etc etc..Podemos enumerar aqui dezenas de senhas para diferentes sistemas.

Muitas vezes, por questões de facilidade e até mesmo de memória, essas senhas são transformadas em uma única senha, ou seja, a mesma senha que acessa o email, acessa o computador, acessa o home banking, acessa a caixa postal, e assim por diante. Eis ai um prato cheio para que esta disposto a descobrir a sua senha!!! Pior ainda se essa mesma senha que acessa tudo, for algo óbvio, do tipo sua data de nascimento, o nome do seu cachorro, o nome de um dos seus filhos, sua data de nascimento, ou algo do tipo.

Para "ajudar", os sites que possuem o sistema de "esqueci minha senha", geralmente utilizam perguntas de segurança (que de segurança mesmo não tem nada) como "Nome do seu animal de estimação", "Nome da sua mãe", "Marca do seu primeiro carro", etc etc...Tais perguntas podem ser facilmente respondidas com a ajuda das infelizes redes sociais. Milhões de pessoas hoje em dia tem o costume de postar TUDO em orkut, facebook, entre outras, expondo assim seus dados pessoais, inclusive para pessoas mal-intencionadas.

Para evitar esse tipo de aborrecimento e ter, por exemplo, o seu email invadido e gerar todo tipo de transtorno que você possa imaginar, valem algumas dicas na hora de criar uma senha, principalmente quando estamos tratando de sistemas que armazenam informações importantes, como email ou conta bancária. São elas:
  • A senha deve conter pelo menos 8 caracteres;
  • Deve conter letras maiúsculas e minúsculas;
  • Deve conter também números e caracteres especiais (quando permitido) como $, #, &;
  • Deve ser complexa, mas fácil de lembrar ao mesmo tempo: Por exemplo, crie uma frase e utilize as primeiras letras de cada palavra: Esse é um blog sobre segurança da informação; Dessa forma a senha ficaria: Eeubssi; Acrescente um número ao final ou troque o "E" pelo número 3. Também pode ser utilizada a técnica de pensar numa forma de desenho no teclado e assim gerar uma senha. Por exemplo: pense na forma da letra "L" a partir da tecla "R", dessa forma a senha ficaria "rfvbn"; Acrescente números e troque por algumas maiúsculas.
O que deve ser evitado nas senhas:
  • Informações óbvias e pessoais, como endereço residencial, data de aniversário, cpf, rg, cep, etc;
  • Palavras simples, encontradas em dicionários, pois essas podem ser descobertas facilmente através de técnicas de força bruta;
  • Caracteres consecutivos, como "abc" ou "123";
  • Centralizar a senha, ou seja, usar a mesma senha para acessar diversos sistemas;
  • Anotar suas senhas em papéis e mantê-los próximo ao seu computador.
E lembre-se: "Jamais divulgue sua senha. Ela é pessoal e intransferível!"

quarta-feira, 8 de junho de 2011

IPv6 Day - Preocupação Com a Segurança

Centenas de sites, incluindo Google, Facebook, Yahoo, Bing, participarão hoje, dia 08/06, de um teste de 24 horas com o novo padrão IPv6. Na verdade os testes tiveram início na noite de ontem, 07/06, as 19:59, e vão até as 19:59 de hoje.

O evento foi mundialmente apelidado de World IPv6 Day.

No entanto, os especialistas estão preocupados com a segurança da informação referente a tal teste. Por ser uma tecnologia emergente, sistemas como firewall e IPS, ainda não estão 100% preparados para garantir parte da segurança do tráfego dos pacotes IPv6.

Boa parte dessa preocupação da-se em virtude de possíveis ataques de DDoS (Distributed Denial of Service). Os cabeçalhos de pacotes IPv6 são quatro vezes maiores que os cabeçalhos de pacotes IPv4, o que significa que o processamento dos firewalls, roteadores e outros sistemas ligados ao tráfego, serão mais exigidos. Isso pode estimular hackers a lançarem ataques no intuito de sobrecarregar tais dispositivos de rede.

A falta de treinamento e de especialização dos administradores de rede na tecnologia IPv6 pode facilitar a vida dos hackers em relação a falta de segurança para a nova tecnologia.

Por outro lado, especula-se que seria mais inteligente da parte dos hackers, deixarem que o dia passe em branco em relação a ataques, tornando a utilização do IPv6 um sucesso, gerando a impressão para as empresas que a tecnologia pode ser um sucesso, incentivando as mesmas a adotarem o IPv6 mais rapidamente e, ai sim, os hackers entrariam em ação.

O dia mundial do IPv6 foi divulgado mundialmente para toda comunidade de engenheiros de rede, incluindo hackers, e assim os responsáveis estão focados também em manter a segurança em seus sites.

Vamos ficar atentos a novas informações durante o dia! 

terça-feira, 7 de junho de 2011

Crackers Atacam Site da Parada GLBT

No final da tarde de segunda-feira (06/06), o site da Associação da Parada do Orgulho GLBT de São Paulo (APOGLBT) foi atacado por crackers, que colocaram a seguinte mensagem de protesto na home page: "DEUS CRIOU O HOMEM E A MULHER, NÃO EXISTE TERCEIRA OPÇÃO! (SITE HACKEADO!)" e a frase "Command tribulation! site hackeado, apaixo PL 122' (sic)". Pra quem não sabe, o PL 122 é um projeto de lei que visa tornar crime a homofobia.

Na home page, os crackers inseriram uma referência ao deputado federal Jair Bolsonaro. "Bolsonaro, mais um defensor da família Brasilia, instituição criada por Deus, e promulgada pelos homens de acordo com a constituição."

Quando eu fui acessar o site para ver o defacing, outro ataque já havia acontecido, agora assinado pelo grupo C3pRo, com a mensagem: "-- Vacilou rodou, agora é o C3pRo no comando!". A frase esta em formato de link, que leva para outras mensagens. Veja o defacing abaixo:



Sony Pictures Foi Alvo de Hackers

Parece mesmo que a bola da vez é a Sony! Mais uma vez uma divisão da corporação foi atacada. Após o ocorrido com a Playstation Network (PSN), agora foi a vez da Sony Pictures. O grupo hacker Lulzsec afirma ter invadido sites da Sony Pictures e obtido informações pessoais de mais de 1 milhão de usuários.

Segundo o grupo divulgou na última quinta-feira (02/06), foi conseguido acesso a senha de administradores, cerca de 75 mil códigos de músicas e 3,5 milhões de cupons de músicas das redes e sites da Sony.

"O SonyPicures.com foi detonado por uma simples injeção de SQL, uma das vulnerabilidades mais primitivas e comuns, como todos deveríamos saber hoje. A partir de um simples código, acessamos TUDO.", afirmou o LulzSec.

O grupo ainda afirmou que todos os dados obtidos não tinham criptografia, as senhas eram armazenadas em texto plano, e assim, foi só roubar os dados. Mais de 1 milhão de senhas foram obtidas.

O vice-presidente executivo de comunicações globais da Sony Pictures Entertainment, Jim Kennedy, divulgou que a empresa esta verificando as alegações do grupo LulzSec.

quinta-feira, 2 de junho de 2011

Botnets

Eu estava lendo o blog da McAfee, e achei muito interessante e didático, uma explicação dada para as Botnets. Gostaria de compartilhar com todos!

A própria McAfee autorizou a publicação da imagem abaixo, inclusive incentivou tal prática, afim de disseminar o conhecimento a todos e também como forma de prevenção para usuários desavisados.

De forma ilustrativa, vamos ver o que de fato é uma Botnet:

DroidDreamLight

Atualmente circula na web um novo malware para sistemas operacionais Android: é o DroidDreamLight.

Uma vez executado no dispositivo, ele infecta o sistema operacional e rouba informãções específicas para fins maliciosos.

As informações roubadas pelo malware são:
  • Modelo do dispositivo;
  • Idioma e país;
  • International Mobile Equipament Identity (IMEI);
  • International Mobile Subscriber Identity (IMSI);
  • Software Development Kit (SDK);
  • Lista dos aplicativos instalados.
Em seguida, o malware conecta-se a uma URL que recebe as informações que foram capturadas. Também armazena no dispositivo um arquivo chamado prefer.dat onde ele armazena as URL´s criptografadas.

Mantenha seu dispositivo móvel atualizado, com um software antivírus instalado e também atualizado, e cuidado com as aplicações que instala, mesmo sendo obtidas através do Android Market.

Roubo de Identidade

Primeiramente, o que vem a ser de fato o "Roubo de Identidade" (Identity Thef)?

Conforme descrição do Wikipedia, é uma forma de fraude em que alguém finge ser alguém que não é, assumindo a identidade de tal pessoa, geralmente para obter recursos, informações, créditos (R$) ou benefícios no nome da pessoa que teve sua identidade roubada. Organizações e pessoas podem ser vítimas de tal fraude, e inclusive pessoas e empresas que fornceram o benefício ao ladrão de identidade, também passam a ser vítimas.

Por curisosidade, o termo surgiu um 1964, segundo o dicionário Oxford English Dictionary.

No link citado no parágrafo acima (Wikipedia), existe uma leitura bem completa sobre o assunto, que vale a pena ser lida.

Como percebe-se, esse tipo de fraude não é algo novo, porém as formas de se conseguir tais informações sempre estão se renovando, os ladrões de identidade sempre pensam em algo novo para enganar suas vítimas, algo conhecido como "Engenharia Social".

Muitas vezes as tentativas de roubo de identidade são direcionadas através de "Scam Email" ou "Phishing Scam", pois litaralmente eles pescam suas informações.

Para manter-se protegido e não ser enganado nesse tipo de fraude, vale ficar atento a alguns pontos:

1) Reconheça um SCAM: geralmente esses tipos de emails vêm como promessas de dinheiro fácil, sem precisar de muito esforço, ou até mesmo sem esforço algum; Apresentam negócios/oportunidades que são realmente atraentes, mas que ao mesmo tempo parecem ser boas demais para ser verdade; Solicita doações para um fundo após algum tipo de tragédia que tenha ocorrido no mundo real (furacões, terremotos, enchentes, etc); Erros de gramática!

2) Compras Online: Existem sites que são "fakes", sites falsos, que tem o único objetivo de conseguir que você preencha um formulário com suas informações pessoais, ou pior, que você cadastre os dados do seu cartão de crédito. Geralmente as compras efetuadas em tais sites nunca chegam aos seus compradores.

3) Email Pessoal: Crie senhas fortes para evitar que a senha do seu email seja descoberta por uma pessoa com intenções obscuras. Coloque caracteres especiais, letras maiúsculas e minúsculas, números, e que tenha oito ou mais dígitos. Também evite os lembretes de senhas óbvios, do tipo "nome da primeira empresa que trabalhou", "nome do seu cachorro", etc.

4) Ferramentas de Detecção: Existem algumas ferramentas que podem ajudar a identificar sites que tenham o propósito apenas de capturar suas informaçõe. Verifique os disponíveis através do Google.

Resumindo, sempre desconfie, não existe milagre para se ganhar dinheiro e nem ninguém tão bom ao ponto de não te conhecer e querer te doar uma fortuna!!!