quinta-feira, 28 de fevereiro de 2013

Palo Alto - Application Usage & Threat Report

A empresa Palo Alto divulgou o seu relatório "Application Usage & Threat Report".

Trata-se de um relatório muito interessante, onde são associados os aplicativos de uso comercial (Enterprise) e a atividade de ameaças.

O relatório resume o tráfego de rede de aproximadamente 3000 empresas onde 1395 aplicações e 12.6 petabytes de tráfego foram analisados.

Para visualizar o relatório, acesse: Palo Alto - Application Usage & Threat Report

quarta-feira, 27 de fevereiro de 2013

0-day no Java 7

A empresa de segurança polonesa, Security Explorations, relatou na segunda-feira (25/02), dois novos bugs do plugin do software para navegadores.

Em sua página de status de bugs a empresa disse que enviou detalhes das provas, incluindo uma prova de conceito de exploração.

"Olhamos novamente o Java SE 7, liberado pela empresa em 19 de fevereiro", disse Adam Gowdiak, por e-mail. "Como resultado, identificamos outras duas questões de segurança que, quando combinadas, podem ser utilizadas com sucesso para ignorar completamente a sandbox (sistema de segurança) do software no ambiente do Java SE 7 Update 15 (1.7.0_15-b03)", e atacar browsers de máquinas que possuem o plug-in do software instalado.

Vale ressaltar que a vulnerabilidade afeta apenas a versão 7 do Java. 

Por ser uma tecnologia amplamente utilizada, o Java tem sido alvo constante de vulnerabilidade 0-day, que são aquelas exploradas antes que as correções sejam liberadas. Somente este ano (2013) a Oracle já liberou dois patches emergenciais para correção.

O mais recente constrangimento da empresa surgiu depois de uma porção de relatos de que grandes empresas de tecnologia - incluindo Facebook, Apple e Microsoft - teriam sido atacadas por crackers que exploraram uma vulnerabilidade Java para sequestrar computadores pertencentes a seus engenheiros.
 
Esses ataques originaram de um fórum popular online para desenvolvedores iOS, iPhoneDevSDK, que cibercriminosos haviam comprometido previamente e, em seguida, realizaram ataques "drive-by" com exploits Java. "Ficamos realmente surpresos ao saber que tantas empresas de tecnologia tinham sido vítimas de uma vulnerabilidade de segurança do Java", disse Gowdiak. "Parece que os alertas sobre problemas de segurança com o software que temos visto desde abril de 2012 não foram ouvidos em todo o Vale do Silício".
 
Gowdiak se recusou a dar mais informações sobre o caso, já que ainda não há correção para a falha. Mas ele afirmou que a vulnerabilidade envolve a interface de programação do Java, a Reflection API.


Hackers atacam governo através de vulnerabilidade em PDF

Uma vulnerabilidade recente descoberta nos leitores de PDF Adobe Reader tem sido usada para atacar diversas entidades governamentais e instituições de todo o mundo, inclusive o Brasil.

Pesquisadores da Kaspersky publicaram hoje (27/03) os ataques realizados pelo malware, que foi chamado de MiniDuke. A empresa identificou 59 vítimas em 23 países, entre eles Ucrânia, Bélgica, Portugal, Irlanda, EUA e Brasil. 

O ataque utiliza engenharia social com o envio de arquivos PDF infectado para as vítimas. Esses documentos são personalizados de acordo com o perfil, podendo fazer referência a um seminário de direitos humanos ou planos de adesão a ONU, aumentando assim a possibilidade do arquivo ser aberto.

Ao ser aberto, o PDF instala um arquivo malicioso no computador da vítima. Segundo o presidente da fabricante de antivírus, Eugene Kaspersky, esse é um "ciberataque muito incomum" e que esse estilo de programação de malwares eram muito usados no fim dos anos 90 e início dos anos 2000, ficando uma década em hibernação. "A combinação de experientes programadores da velha escola de malware que utilizam exploits recém-descobertos com a engenharia social inteligente para comprometer alvos de alto perfil é extremamente perigosa", afirmou em nota.



quinta-feira, 20 de setembro de 2012

Internet Explorer receberá atualização urgente para falha crítica

A Microsoft liberou uma correção rápida na quarta-feira (19/9) para um problema crítico no Internet Explorer e disse que uma atualização mais permanente seria lançada na sexta-feira (21).


O problema é particularmente perigoso porque pode ser explorado por meio da criação de um site malicioso que ataca os visitantes que usam o browser vulnerável. Esses navegadores incluem o IE6, IE7, IE8 e IE9. A única versão do browser não afetada é a 10.

A correção irá proteger os computadores imediatamente, escreveu o diretor do grupo de Computação Confiável da Microsoft, Yunsun Wee. Com o lançamento do patch na sexta, a Microsoft sairá da sua programação normal e emitirá uma "atualização cumulativa" para o IE por meio de seu serviço Windows Update. Ela também abordará outros quatro riscos críticos - vulnerabilidades de execução de código remoto, escreveu Wee.

"Recomendamos que você instale esta atualização assim que ela estiver disponível", disse Wee. "Se você habilitar as atualizações automáticas em seu PC, você não precisa tomar nenhuma ação - sua máquina será automaticamente atualizada."

A Microsoft realizará um webcast ao vivo na sexta-feira ao meio-dia, horário do Pacífico, para responder a perguntas.

A gigante normalmente emite correções na segunda terça-feira de cada mês, mas se uma vulnerabilidade é considerada grave o suficiente eles saem do calendário regular. Na terça-feira, a companhia de Redmond reforçou que só identificou algumas poucas tentativas de exploração desta vulnerabilidade.

sexta-feira, 14 de setembro de 2012

Senhas - as 500 mais usadas

Pare para pensar: "Quantas senhas você utiliza hoje em dia, para acessar qualquer tipo de sistema?" É senha para o Internet Banking, é senha para emails, é senha para acessar seu computador em casa e/ou no serviço, para o seu cartão de vale-refeição, para a caixa postal do seu celular...enfim, para muita coisa!

Nem sempre é possível decorar todas elas, e por isso muitas pessoas as têm anotadas em pedaços de papel e as vezes esses ficam a mostra, em cima de mesas de escritórios, colados na lateral do monitor, ou até mesmo na gaveta.

Essa é uma questão que na minha opinião NUNCA irá se apagar!!! Armazenamento de senhas e criação de senhas fortes.

Para curiosidade, vejam esse link com as 500 senhas mais utilizadas pelos usuários:

Realmente é uma questão com muitos itens a serem abordados. A única verdade é: as senhas se tornam cada vez mais complexas, mas os softwares para quebra de senha assim evoluem também.


iPhone 5 - Apresentação

Bom dia Pessoal!

Apesar de não fazer parte do contexto do Blog, gostaria de compartilhar o vídeo de apresentação do novo iPhone 5:



Atualização segurança Google Chrome para Android


O Google atualizou o navegador Chrome para dispositivos Android, aumentando a estrutura de segurança e consertando bugs.
As falhas de segurança que foram corrigidas eram classificadas como de "média gravidade". O Google pagou 500 dólares para cada pesquisador que relatou alguma.
Os sete erros incluíam uma vulnerabilidade de script multi-aplicativos e roubo de cookies por uma aplicação maliciosa local.
A nova versão do Chrome para Android também melhorou a tecnologia sandbox, que isola sites de forma que códigos maliciosos não afetem o funcionamento do browser.
"Isso é possível graças a arquitetura multi-processo inovadora no Chrome para o Android, em conjunto com a tecnologia de isolamento ID de usuário do Android (UID)", escreveu o engenheiro de software do Google Jay Civell, no blog oficial.
A funcionalidade sandbox melhorada será automaticamente usada nos dispositivos Android rodando a versão 4.1 do sistema operacional (Jelly Bean).
A atualização também está disponível para usuários de dispositivos com a versão 4.0 do Android, chamada de Ice Cream Sandwich.
O Google também mantém uma lista de bugs no Chrome para Android que afetam áreas como fontes, linguagem, exibição de site, configurações, aplicativos de terceiros e de rolagem.