quinta-feira, 10 de novembro de 2011

SPAM = Prejuízo

Um estudo recente da empresa de segurança Trend Micro, revela que mensagens maliciosas custaram US$ 2,8 bilhões de perda em produtividade para as empresas européias e US$ 20 bilhões para as empresas norte-americanas.

Geralmente esses SPAMS são para anunciar falsos produtos ou serviços, no intuito de direcionar os usuários a sites de phishing ou a sites maliciosos para roubar dados pessoais ou até mesmo dinheiro. E essas fraudes quase sempre se resumem em prejuízos financeiros para as corporações.

“Essas mensagens custaram cerca de 2,8 bilhões de dólares em perda de produtividade às empresas europeias, enquanto as norte-americanas relataram prejuízo de 20 bilhões de dólares”, diz César Cândido, executivo da Trend Micro e especialista em segurança virtual. Pelo estudo da Trend Micro, cerca de 200 bilhões de SPAMS são enviados diariamente, representando um aumento maior que cem vezes em relação ao ano de 2002, quando eram 2,4 bilhões.

As técnias de SPAM evoluem também. Agora existe uma nova técnica chamada "spear-phishing", que consiste, inicialmente, determinar o alvo para o qual o phishing será enviado. Para obter esse resultado, o criminoso envia SPAM para várias contas de email da corporação.  “Eles, então, identificam para quais contas enviarão o e-mail de phishing para obter as informações de que precisam”, explica o especialista.

O spear-phishing resulta em perda financeira grave, revela. A maioria dos ataques direcionados que  funcionam é persistente e construída sobre o elo mais comum, o ser humano, vítima de truques de engenharia social.

Muitas vezes o usuário, por falta de conhecimento ou até mesmo pela sua "inocência", acredita em anúncios milagrosos que veêm por email, com promoções absurdas ou até mesmo atraídos pela possibilidade de ganhar dinheiro fácil. Vale a pena investir em soluções que apoiem na prevenção de SPAMS, bloqueando-os antes mesmo de chegarem no sistema corporativo de emails.

quarta-feira, 9 de novembro de 2011

Atualizações de segurança do Windows

A Microsoft liberou na última terça-feira (08/11) quatro atulaizações de segurança, sendo que três delas são voltadas para o Windows. Das quatro atualizações, uma foi classificada como crítica, duas como importantes e a outra como moderada.

Porém, das atualizações liberadas, nenhuma corrige a falha de segurança explorada pelo vírus Duqu, visto como uma variante do Stuxnet. Por outro lado, corrigiu a falha nas fontes True Type, já explorada por outras ameaças.

A atualização mais importante, segundo a empresa, é a MS10-083, que diz respeito a ferramentas que regulam as conexões à internet. Ela também se aplicada ao sistema operacional Windows 2008, voltado ao mercado corporativo.

Em relação ao Duqu, a Microsoft alega que os softwares antivírus já são capazes de identificá-los. A lista atualizada dos programas encontra-se no Technet.

Esse foi o "Patch Tuesday" do mês de novembro/2011. Vale lembrar que é sempre importante manter os sistemas atualizados, evitando assim as brechas de segurança e sua possível exploração por ameaças.

sábado, 5 de novembro de 2011

Dia Zer0 - Zer0 Day

Hoje abordaremos um termo utilizado em diversos textos encontrados na web, que geralmente falam sobre vulnerabilidades e falhas de segurança (brechas). O termo é "Dia Zer0" ou "Zer0 Day".

Para não se tornam repetitivo o termo, utilizaremos apenas "Dia Zer0"!

O que vem a ser "Dia Zer0"?

Praticamente todos os softwares disponíveis hoje no mercado possuem uma brecha de segurança, que geralmente são erros de programação, permitindo assim que pessoas má intencionadas se utilizem delas para causar algum tipo de dano, como infectar um PC e, na pior das hipóteses, roubar dados confidenciais.

Geralmente os criminosos se utilizam de engenharia reversa para descobrir quais falhas as atualizações corrigem e ai partem para o segundo passo, que é descobrir quais usuários ainda não aplicaram tal atualização e assim poderem explorá-la.

Uma brecha "dia zer0" é aquela que acaba sendo divulgada publicamente antes mesmo do desenvolvedor do software ter o seu conhecimento e assim, não ter tempo hábil para lançar uma correção. Quando se há ética, os pesquisadores informam os desenvolvedores sobre as brechas para que esses possam ter tempo hábil para lançar uma correção, antes da brecha ser publicada. Em outros casos, a brecha pode ser divulgada antes do conhecimento do desenvolvedor por alguns motivos: não ter conseguido contato com a equipe de segurança da empresa, tratamento que recebeu da empresa após o contato, ou simplesmente para ganhar atenção pública!! Nesses casos, a brecha também recebe o nome de "Dia Zer0".

Curiosidade: Porque dia zer0?

"Dia Zer0" é semelhante a "Dia D", pois marca um momento, uma data. O zer0 refere-se a data da publicação das informações sobre a falha, ou do uso da mesma em um ataque.

O dia da publicação de uma correção é o "dia um". Assim, "dia zer0" é todo o período que antecede o lancamento da uma correção para a falha de segurança.

quinta-feira, 3 de novembro de 2011

Hackers ameaçam ataques no próximo sábado

O grupo Anonymous ameaça promover novos ataques no próximo sábado, dia 05/11, a grandes corporações, segundo texto publicado no twitter do grupo: "Algumas grandes corporações têm sites tão seguros quanto aqueles dos anos 90. Obrigado por facilitarem nossa vida! Aguardem-nos no dia 05 de novembro".

Vale lembrar que o Anonymous é um grupo hacker surgido em meados do ano 2000, no forum 4chan, e foi responsável pelo ataque a diversas corporações, entre elas a Sony, quando teve a PSN fora do ar por quase 30 dias.

O grupo não especificou quais seriam seus alvos, mas acredita-se que um deles seja a rede de TV Fox News, após um video supostamente publicado pelo grupo no YouTube.

Mas porque o dia 05 de novembro? Essa é a data em que o revolucionário Guy Fawkes foi preso ao tentar explodir o Parlamento Britânico em 1605. Fawkes e seu grupo pretendiam assassinar o rei James I, mas o plano foi descoberto e ele foi torturado e executado no ano seguinte.

O filme "V de Vingança" é baseado nessa história, porém em tempos modernos, por isso o grupo utiliza a máscara da personagem como forma de identificação.

Vale a pena manter os olhos abertos para o sábado e garantirmos a disponibilidade de nossos sistemas.

quinta-feira, 4 de agosto de 2011

Recompensa por bugs

A Microsoft lançou hoje um concurso que irá premiar com 250 mil dólares, os pesquisadores que desenvolverem tecnologias de segurança que lidem com classes inteiras de vulnerabilidades (exploits).

O valor da premiação, nomeada de "BlueHat Prize", supera de longe o valor de prêmios pagos por seus concorrentes, como o Google, que paga por informações sobre bugs em seu navegador, o Google Chrome, que neste ano premiou com pouco mais de 110 mil dólares.

A Microsoft alega que essa competição é um estímulo para incentivar o esforço do cérebro dos pesquisadores a irem além de “uma vulnerabilidade aqui e um bug ali”. “Queremos tornar mais custoso e difícil para os criminosos explorarem as vulnerabilidades”, disse a estrategista sênior de segurança da Microsoft, Katie Moussouris.

Com essa iniciativa, que foi muito elogiada por Andrew Storms, diretor de operações de segurança da nCircle Security, a Microsoft muda uma das políticas da empresa, que antes alegava não ter o menor interesse nesse tipo de premiação.

Acredito que com essa iniciativa, a Microsoft começa a ceder para o esforço comunitário, onde pessoas poderão contribuir para aumentar a segurança do sistema operacional Windows e outros softwares desenvolvidos pela Microsoft.

quarta-feira, 3 de agosto de 2011

McAfee afirma ter descoberto maior série de ataques hackers

A McAfee, empresa especialista em segurança, afirma ter descoberto a maior série de ataques hackers. Foram redes de 72 organizações, durante cinco anos, entre elas a ONU, governos e empresas ao redor do mundo.

Segundo a empresa, esta teria sido a maior série de ataques já registrada. Acredita-se que exista uma "protagonista estatal" por trás dos ataques, mas não identificou o país, ainda que indícios apontem para China.

A lista de vítimas inclui os governos dos Estados Unidos, Taiwan, Índia, Coreia do Sul, Vietnã e Canadá, o Comitê Olímpico Internacional (COI) e uma série de empresas. Na ONU, a invasão ocorreu em 2008, e operou em silêncio durante 2 anos, obtendo grande volume de dados sigilosos.

“Ficamos surpresos com a enorme diversidade das organizações vítimas e com a audácia dos criminosos”, afirmou o vice-presidente da McAfee Dmitri Alperovitch.

A descoberta das invasões ocorreu em março de 2011. Segundo a McAfee, as primeiras violações ocorreram em meados de 2006. Alguns ataques foram breves, com curta duração, porém o mais longo, contra o comitê olímpico de um país asiático, durou 28 meses.

“Empresas e agências de governos estão sendo hackeadas e saqueadas todos os dias. Eles estão perdendo vantagens econômicas e segredos nacionais para competidores sem escrúpulos”, afirmou Alperovitch. "Trata-se da maior transferência de riqueza de todos os tempos, em termos de propriedade intelectual", disse. “A escala com que isso está acontecendo é muito assustador”.

Jim Lewis, especialista do Centro de Estudos Estratégicos e Internacionais, afirmou ser muito provável que a China esteja por trás das invasões já que alguns alvos têm informações que são interessantes para o país.

Big Brother da vida real

Em um futuro próximo, será possível tirar uma foto de uma pessoa com o seu iPhone ou Android e em alguns minutos saber dados pessoais da pessoa, como CPF, data de nascimento, situação de crédito, interesses, etc.

A técnica consiste em ligar o rosto de pessoas aleatórias a imagens em bases que possuam informações sobre essas pessoas. Essas bases podem ser o Facebook, Orkut ou outras redes sociais ou base de dados que contenham tais informações.

Esse assunto será abordado por Alessandro Acquisti, da universidade Carnegie Mellon, nos EUA, na conferência de segurança Black Hat, que acontecerá em Las Vegas. A intenção é mostrar que já existe uma estrutura de segurança digital que consegue descobrir dados através de fotos, e que a tendência é que ela seja aprimorada com o avanço das tecnologias. "Isso, acredito e temo, é o futuro para o qual estamos caminhando!", diz.

A apresentação será baseada em 3 aspectos: O primeiro é o cruzamento das imagens com perfis do Facebook. O software de reconhecimento facial será o PittPatt, que recentemente foi adquirido pela Google. A segunda é tirar foto de pessoas de modo aleatório e compará-las com outras bases para reconhecimento em tempo real. A terceira será pegar o perfil dos usuários do Facebook e através de dados pessoais, determinar os 5 primeiros dígitos do seguro social (espécie de CPF nos EUA).

Futuramente, se isso realmente vingar, o que será da nossa privacidade? Certamente essas informações cairão em mãos erradas se não houver um controle muito bem planejado em quem terá acesso a tal tecnlogia, mesmo assim ainda acredito que, independente do controle de acesso, haverá fraudes baseadas em tal tecnologia.