quarta-feira, 22 de junho de 2011

Os maiores vírus dos últimos 40 anos

Em 2011, o vírus Creeper completa 40 anos. A praga foi uma das primeiras a serem documentadas na Arpanet (rede militar que praticamente deu origem a internet).

Primeiro, vamos definir de fato o que é um vírus: Programa malicioso, desenvolvido por programadores, que infecta o sistema operacional e tem a capacidade de se replicar e se espalhar para outros computadores, por diversos meios.

Vamos agora fazer um levantamento das pragas mais devastadoras nos últimos 40 anos:
  • 1971: Creeper - O creeper buscava estações de uma rede e exibia a seguinte mensagem: "Eu sou o Creeper, pegue-me se você puder." Sabe-se que ele surgiu em 1971 mas não há uma data exata. Ele só foi desativado com a existência de um outro vírus, o Reaper, que se autorreplicava automaticamente em busca do Creeper e o apagava.
  • 1972: Elk Cloner - Criado por Richard Skrenta, com o objetivo apenas de brincar com seus próprios amigos. O vírus apenas mostrava um poema quando o computador (Apple II) era inicializado com o disquete infectado. Segundo os relatos, esse foi o primeiro vírus de larga escala, que atingiu ambientes externos, fora dos laboratórios de pesquisa.
  • 1987: Jerusalém - Foi o primeiro vírus a trazer realmente consequências mais graves. Sua primeira detecção ocorreu na Universidade Hebraíca de Jerusalém. O programa apagava todos os dados nos computadores que estavam sendo utilizados em uma sexta-feira 13.
  • 1992: Michelângelo - Considerado um vírus em hibernação, era programado para agir todo dia 06 de março, data de nascimento do pintor italiano renascentista de mesmo nome. Apesar de agir apenas 1 vez por ano, seus efeitos eram devastadores, pois apagava arquivos críticos do HD. Na verdade, esse foi um vírus que teve mais repercussão do que ação, pois estimava-se que cerca de 5 milhões de computadores seriam afetados no dia 06 de março, quando apenas alguns foram realmente atingidos.
  • 1999: Melissa - Esse vírus leva o nome de uma mulher, pois foi criado por David Smith, em homenagem a uma prostituta, pela qual ele se apaixonou. A praga foi uma "prova" de que ele seria o homem certo para ela. O vírus infectava arquivos do Word e os mandava para todos os contatos do Outlook do usuário. Apesar de ser um vírus simples, chegou a paralisar algumas redes corporativas devido ao grande aumento do volume de tráfego.
  • 2000: I love you - Surgiu próximo a tão esperada virada do milênio. Era uma mensagem de texto, encaminhada através de email, com o título "I Love you". Hoje essa mesma tática é usada em grande escala pelos spammers, também conhecida como engenharia social, porém já é bastante conhecida pelos usuários e assim, não muito eficaz. Os prejuízos causados pelo vírus chegaram na casa dos US$ 10 bilhões. O vírus foi criado por um estudante universitário das Filipinas, chamado Onel de Guzmam. O vírus começou a ser disseminado no dia 04 de maio.
  • 2001: Code Red - Seu alvo principal eram servidores Web. Ele se utilizava de uma falha em servidores utilizando Windows 2000 e Windows NT, e trocava a página web por uma com os dizeres: "Hacked by Chinese". Estima-se que em menos de uma semana, 400 mil servidores foram infectados. Ele também direcionava ataques de DDoS para o site da Casa Branca, sede do governo americano. Esse foi o primeiro caso de "hackerativismo", quando usuários utilizam ataques via web para atingirem governos ou pessoas por uma causa ideológica, em larga escala. 
  • 2004: Sasser - Também explorando vulnerabilidades do sistema operacional Windows, fazia com que a máquina infectada desligasse automaticamente, durante certo intervalo de tempo, ininterruptamente. O alemão Sven J. foi o autor da praga. A estimativa é que mais de 1 milhão de computadores foram infectados , causando prejuízos de US$ 18 milhões. Para se ter uma noção do estrago, o sistema de satélites da agência de notícias AFP foi interrompido e a compania aérea Delta Airlines teve que cancelar alguns voos.
  • 2005: MyTob - Esse foi um caso em que os computadores afetados passavam a fazer parte de uma botnet (rede de computadores zumbis que podem ser controlados por uma pessoa). A partir de então, os hackers iniciaram um processo de monetização das botnets, onde era possível ganhar dinheiro através do envio de spams, instalação de spywares e até mesmo interceptação de transações financeiras.
  • 2007: Vírus Storm - Praticamente uma evolução do MyTob. Criou uma rede de computadores zumbis descentralizada, chamada Storm Botnet. Em seu ápice, estima-se que a botnet chegou a ter cerca de 50 milhões de computadores e era responsável por 8% dos malwares que rodavam o mundo.
  • 2008: Koobface - Com o surgimento das redes sociais, era óbvio que seria apenas questão de tempo para surgir uma praga para tais sistemas. O Koobface (inspirado no nome Facebook) utilizava uma falsa visualização do plugin Flash para ver um vídeo. Ao baixá-la, o usuário na verdade estava instalando o vírus em seu computador. O vírus atingia diversas redes sociais, como MySpace, hi5, Twitter, etc. Ele tinha a capacidade de bloquear acesso a determinados sites, roubar licenças de software, abrir propagandas na tela. Estima-se que cerca de 500 mil computadores fizeram parte dessa botnet.
  • 2009: Conficker - A atuação do conficker em algumas redes foi devastadora, pois ele enviava pacotes para as estações, fazendo com que as mesmas ficassem congestionadas. Estima-se que a praga afetou 7 milhões de computadores. A remoção do Conficker era algo bem complexo: ele impedia a restauração do sistema e o acesso a algumas páginas de antivírus. Não há um autor que possa ser apontado, mas há indícios que seja ucraniano. 
  • 2010: Stuxnet - Um vírus muito complexo e que explora diversas brechas do Windows. O funcionamento dele é assim: após infectar um sistema, o vírus busca na rede o software Skoda, desenvolvido pela Siemens. Este programa é responsável pelo controle de sistemas industriais, como de usinas nuclear. Acredita-se que o vírus foi feito por alguma nação que teria como objetivo espionar o sistema nuclear iraniano.
A tendência para as próximas pragas são os tablets e smartphones. Como o número de usuários dessas plataformas esta em grande ascenção, as empresas de segurança apontam para um forte crescimento das ameaças para tal plataforma. É bem provável que cibercriminosos tirem grande proveito disso, pois poderiam controlar o sistema de GPS, microfone e câmera dos dispositivos.

terça-feira, 21 de junho de 2011

Exército Brasileiro sofre roubo de informações

O grupo hacker brasileiro Fatal Error Crew divulgou no último sábado (18/06) informações de quase mil membros do Exército Brasileiro. O próprio grupo fez a divulgação do ataque, através de comunicado a imprensa via email, com o link para os dados dos membros do Exército.

O grupo é o mesmo que no início do ano atacou o site da presidência da República.

As informações divulgadas foram: nome, número de CPF, função exercida e um número que, supostamente, tem relação com o cadastro militar dos envolvidos. Os dados foram obtidos através da base de dados "Gestor de Controle de Distribuição de Água".

O Centro de Comunicação Social do Exército informou que o caso esta sendo tratado pelo Centro de Coordenação para Tratamento de Incidentes de Rede do Exército, que desde já afirma que o site da entidade não foi comprometido.

Os dados foram obtidos através da velha técnica de SQL Inject, onde basicamente os dados são obtidos através de falhas onde usuários avançados conseguem obter dados que existam em tal banco.

Apesar da invasão, o grupo afirma que não usará os dados com má intenção. Alega que foi apenas para expôr a falta de segurança dos servidores do Exército Brasileiro. “Nós só queríamos expor a falta de segurança dos servidores do Exército Brasileiro.” O grupo ainda afirma que diversos servidores e sites do Governo do Brasil estão vulneráveis.



segunda-feira, 20 de junho de 2011

Agora foi a vez da Sega

No último domingo (19/06), a empresa japonesa de desenvolvimento de games Sega Corp. disse que cerca de 1,3 milhões de usuários tiveram seus dados expostos a ataque de hackers, seguindo a onda dos ataques a empresas de videogames.

Os dados acessados foram nomes, data de nascimento, endereço de email e senhas criptografadas, da rede online Sega Pass. Em um comunicado divulgado pela empresa, foi dito que dados como número de cartão de crédito e informações sobre pagamentos, não foram acessados e estão a salvo.

Após o incidente, a rede Sega Pass foi desativada. A invasão ocorreu na última sexta-feira, dia 17/06.

"Sentimos muito por causar problemas aos nossos clientes. Queremos trabalhar para fortalecer a nossa segurança," disse Yoko Nagasawa, porta-voz da Sega, acrescentando que ainda não se sabe quando a empresa pretende reiniciar o Sega Pass.

Ultimamente as empresas de videogames têm sido vítimas de constantes ataques cibernéticos. A Sony protagonizou um dos maiores ataques já sofrido por tal indústria, quando dados de aproximadamente 100 milhões de usuários foram violados.

Até o momento, o ataque sofrido pela Sega ainda não tem associação com algum grupo.

quarta-feira, 15 de junho de 2011

Autorun Malware - Ainda existem?

Desde 08/02/2011, a Microsoft iniciou o lançamento de atualizações para as plataformas Windows XP e Windows Vista, para tornar a funcionalidade "Autorun" mais segura previnindo a função de "Autoplay" de ser habilitada automaticamente (exceto para "shiny media" para CDs e DVDs).

Mas como estamos hoje em relação a essa ameaça? Qual a evolução da segurança para previnir ameaças que exploram essa brecha? Vamos dar uma olhada agora nesse histórico para podermos obter as repostas procuradas.

No ano de 2010 tivemos o maior índice crescente de ameaças que se utilizaram da funcionalidade "Autorun" para se propagar no mundo. Os top ofensores foram: Taterf, Rimecud, Conficker e Autorun.


O gráfico acima foi elaborado pela Microsoft e mostra o total de detecções ocorridas em 2010 em computadores utilizando uma ferramenta MMPC (Microsoft Malware Protection Center).

De fato, esse tipo de detecção caiu drasticamente após o lançamento de atualizações para Windows XP e Windows Vista, 59% e 74% respectivamente, em comparação aos números de 2010. O gráfico abaixo mostra a evolução após o lançamento do Service Pack 3 para Windows XP e dos Service Packs 1 e 2 para Windows Vista:


Os números começaram a diminuir após o lançamento das atualizações, em maio de 2011. Em números, estamos falando de 1.3 milhões de detecções a menos.

Algumas pessoas ainda assim se perguntam: "Porque esses números então não foram reduzidos a zero?!" A resposta é tão simples quanto: Esse tipo de ameaça utiliza diversas vertentes para propagação: Se replicam por compartilhamentos de redes, senhas fracas em compartilhamentos, tentam explorar velhas vulnerabilidades na esperança de que estas não tenham a sua devida correção aplicada, pegam "carona" em outros tipos de malware (downloaders e droppers) e claro, a velha e boa engenharia social.

Vale lembrar também que as ferramentas de segurança evoluiram: anti-malware, sistemas de IPS/IDS, entre outros. Hoje em dia já é possível se criar regras customizadas em tais sistemas, no intuito de detectar e bloquear arquivos maliciosos que tentem inserir um autorun.inf no sistema.

A tendência é que esse número seja reduzido cada vez mais com a evolução das pesquisas de segurança. Por outro lado, existe a evolução do malware também, que se aperfeiçoa contra as ferramentas de detecção. Uma coisa é certa: "A batalha não tem fim!!!"

terça-feira, 14 de junho de 2011

Microsoft - Boletim de Segurança Junho/2011

Saiu a lista da Microsoft com os boletins de segurança do mês de Junho/2011.

São 16 boletins, que variam entre severidade "crítica" e "importante".

Os boletins são os seguintes:
  • MS11-037: Vulnerability in MHTML Could Allow Information Disclosure (2544893) 
  • MS11-038: Vulnerability in OLE Automation Could Allow Remote Code Execution (2476490).
  • MS11-039: Vulnerability in .NET Framework and Microsoft Silverlight Could Allow Remote Code Execution (2514842) 
  • MS11-040: Vulnerability in Threat Management Gateway Firewall Client Could Allow Remote Code Execution (2520426) 
  • MS11-041: Vulnerability in Windows Kernel-Mode Drivers Could Allow Remote Code Execution (2525694) 
  • MS11-042: Vulnerabilities in Distributed File System Could Allow Remote Code Execution (2535512) 
  • MS11-043: Vulnerability in SMB Client Could Allow Remote Code Execution (2536276) 
  • MS11-044: Vulnerability in .NET Framework Could Allow Remote Code Execution (2538814) 
  • MS11-045: Vulnerabilities in Microsoft Excel Could Allow Remote Code Execution (2537146) 
  • MS11-046: Vulnerability in Ancillary Function Driver Could Allow Elevation of Privilege (2503665) 
  • MS11-047: Vulnerability in Hyper-V Could Allow Denial of Service (2525835) 
  • MS11-048: Vulnerability in SMB Server Could Allow Denial of Service (2536275) 
  • MS11-049: Vulnerability in the Microsoft XML Editor Could Allow Information Disclosure (2543893) 
  • MS11-050: Cumulative Security Update for Internet Explorer (2530548)
  • MS11-051: Vulnerability in Active Directory Certificate Services Web Enrollment Could Allow Elevation of Privilege (2518295) 
  • MS11-052: Vulnerability in Vector Markup Language Could Allow Remote Code Execution (2544521) 
Um aumento significativo em relação a Maio/2011, quando tivemos apenas 2 boletins.

Para ver o boletim completo do mês de Junho/2011, e seus detalhes, acesse o Microsoft Security Bulletin Summary for June 2011.

Senado Americano Sofre Invasão

Mais uma vez o grupo hacker LulzSec ataca! Dessa vez foi o senado americano. Nesse último final de semana (11/06 e 12/06) o grupo conseguiu acesso ao website do Senado americano, mas não conseguiu ultrapassar a barreira do firewall, onde ganharia provavelmente acesso a rede interna, afirmou Martina Bradford, das forças armadas no senado.

Apesar da brecha de segurança, nenhuma informação individual de senadores foi comprometida.

O grupo LulzSec fez o anúncio da autoria da invasão na segunda-feira, 13/06.

"Nós estavamos respondendo as alegações. Basicamente o que estamos dizendo é que o servidor que eles tiveram acesso é para acesso público e assim esta acessível," disse Bradford.

O grupo LulzSec deixou a seguinte mensagem ao comunicar a autoria: "Nós não gostamos do governo americano. Isso é uma pequena amostra de alguns dados internos do Senado.gov - isso é um ato de guerra, cavalheiros? Algum problema?"

Isso é um rebate a uma declaração feita pelas forças militares americanas, que dizia que os cyber ataques seriam combatidos com força militar tradicional, também conhecida como "guerra".

"Embora a invasão seja um inconveniente, ela não compromete a segurança da rede do Senado, seus membros ou funcionários," disse Bradford em um anúncio oficial. "Especificamente, não há nenhuma informação pessoal hospedada no servidor Senate.gov que possa ter sido comprometida."

O senado americano tem sido alvo frequente de ataques hackers, com mais de 10 mil tentativas frustradas por mês, afirmou a agência Reuters o sargento Terrance Gainer.

"São todos diretórios válidos, " disse Gainer após analisar os dados que o grupo LulzSec postou online. "Esse é um incidente embaraçoso para o senado americano, porque estão sempre questionando o motivo da falha dos sistemas de segurança do senado."

De qualquer forma, os dados que foram acessados, sendo públicos ou não, mostram que os invasores tiveram acesso com nível de administrador no sistema invadido e que existe sim uma possibilidade que eles consigam acesso após o firewall, estando assim na rede interna do senado.

Os dados postados pelo grupo LulzSec podem ser vistos clicando aqui.

Olhos atentos ao LulzSec e ao Anonymous!!

segunda-feira, 13 de junho de 2011

Microsoft Patch Day

Amanhã, dia 14/06/2011, terça-feira, será o Microsoft Tuesday Patch Day do mês de Junho/2011.

Através do blog oficial da Microsoft, já foi divulgado que serão 16 boletins (9 de severidade crítica e 7 de severidade importante), abordando 34 vulnerabilidades entre Microsoft Windows, Microsoft Office, Internet Explorer, .NET, SQL, Visual Studio, Silverlight e ISA.

Os boletins serão lançados no dia 14/06/2011, por volta das 10:00.

Um tema que será fortemente abordado nesses boletins é a técnica de "cookiejacking", que permite que um intruso roube os cookies de uma máquina e acesse os sites onde o usuário tenha se logado. Um dos boletins do Internet Explorer irá abodar os vetores onde agem os cookies.

Para ter maiores informações sobre questões de segurança junto a Microsoft, acesse o MSRC (Microsoft Security Response Center).