quinta-feira, 4 de agosto de 2011

Recompensa por bugs

A Microsoft lançou hoje um concurso que irá premiar com 250 mil dólares, os pesquisadores que desenvolverem tecnologias de segurança que lidem com classes inteiras de vulnerabilidades (exploits).

O valor da premiação, nomeada de "BlueHat Prize", supera de longe o valor de prêmios pagos por seus concorrentes, como o Google, que paga por informações sobre bugs em seu navegador, o Google Chrome, que neste ano premiou com pouco mais de 110 mil dólares.

A Microsoft alega que essa competição é um estímulo para incentivar o esforço do cérebro dos pesquisadores a irem além de “uma vulnerabilidade aqui e um bug ali”. “Queremos tornar mais custoso e difícil para os criminosos explorarem as vulnerabilidades”, disse a estrategista sênior de segurança da Microsoft, Katie Moussouris.

Com essa iniciativa, que foi muito elogiada por Andrew Storms, diretor de operações de segurança da nCircle Security, a Microsoft muda uma das políticas da empresa, que antes alegava não ter o menor interesse nesse tipo de premiação.

Acredito que com essa iniciativa, a Microsoft começa a ceder para o esforço comunitário, onde pessoas poderão contribuir para aumentar a segurança do sistema operacional Windows e outros softwares desenvolvidos pela Microsoft.

quarta-feira, 3 de agosto de 2011

McAfee afirma ter descoberto maior série de ataques hackers

A McAfee, empresa especialista em segurança, afirma ter descoberto a maior série de ataques hackers. Foram redes de 72 organizações, durante cinco anos, entre elas a ONU, governos e empresas ao redor do mundo.

Segundo a empresa, esta teria sido a maior série de ataques já registrada. Acredita-se que exista uma "protagonista estatal" por trás dos ataques, mas não identificou o país, ainda que indícios apontem para China.

A lista de vítimas inclui os governos dos Estados Unidos, Taiwan, Índia, Coreia do Sul, Vietnã e Canadá, o Comitê Olímpico Internacional (COI) e uma série de empresas. Na ONU, a invasão ocorreu em 2008, e operou em silêncio durante 2 anos, obtendo grande volume de dados sigilosos.

“Ficamos surpresos com a enorme diversidade das organizações vítimas e com a audácia dos criminosos”, afirmou o vice-presidente da McAfee Dmitri Alperovitch.

A descoberta das invasões ocorreu em março de 2011. Segundo a McAfee, as primeiras violações ocorreram em meados de 2006. Alguns ataques foram breves, com curta duração, porém o mais longo, contra o comitê olímpico de um país asiático, durou 28 meses.

“Empresas e agências de governos estão sendo hackeadas e saqueadas todos os dias. Eles estão perdendo vantagens econômicas e segredos nacionais para competidores sem escrúpulos”, afirmou Alperovitch. "Trata-se da maior transferência de riqueza de todos os tempos, em termos de propriedade intelectual", disse. “A escala com que isso está acontecendo é muito assustador”.

Jim Lewis, especialista do Centro de Estudos Estratégicos e Internacionais, afirmou ser muito provável que a China esteja por trás das invasões já que alguns alvos têm informações que são interessantes para o país.

Big Brother da vida real

Em um futuro próximo, será possível tirar uma foto de uma pessoa com o seu iPhone ou Android e em alguns minutos saber dados pessoais da pessoa, como CPF, data de nascimento, situação de crédito, interesses, etc.

A técnica consiste em ligar o rosto de pessoas aleatórias a imagens em bases que possuam informações sobre essas pessoas. Essas bases podem ser o Facebook, Orkut ou outras redes sociais ou base de dados que contenham tais informações.

Esse assunto será abordado por Alessandro Acquisti, da universidade Carnegie Mellon, nos EUA, na conferência de segurança Black Hat, que acontecerá em Las Vegas. A intenção é mostrar que já existe uma estrutura de segurança digital que consegue descobrir dados através de fotos, e que a tendência é que ela seja aprimorada com o avanço das tecnologias. "Isso, acredito e temo, é o futuro para o qual estamos caminhando!", diz.

A apresentação será baseada em 3 aspectos: O primeiro é o cruzamento das imagens com perfis do Facebook. O software de reconhecimento facial será o PittPatt, que recentemente foi adquirido pela Google. A segunda é tirar foto de pessoas de modo aleatório e compará-las com outras bases para reconhecimento em tempo real. A terceira será pegar o perfil dos usuários do Facebook e através de dados pessoais, determinar os 5 primeiros dígitos do seguro social (espécie de CPF nos EUA).

Futuramente, se isso realmente vingar, o que será da nossa privacidade? Certamente essas informações cairão em mãos erradas se não houver um controle muito bem planejado em quem terá acesso a tal tecnlogia, mesmo assim ainda acredito que, independente do controle de acesso, haverá fraudes baseadas em tal tecnologia.

segunda-feira, 25 de julho de 2011

Infecção de bateria! Isso é possível?

Sim, as baterias agora também são vulneráveis a infecções causadas por vírus!

O pesquisador Charlie Miller, conhecido por pesquisar sistemas Apple, descobriu mais uma brecha - Dessa vez no sistema (chip) que controla as baterias dos Mackbooks, Mackbooks Pro e Mackbooks Air.

Segundo a pesquisa, foi encontrada uma senha padrão, que é fraca, que permite que um aplicativo no sistema controle, infecte e provavemente destrua as baterias.

As baterias possuem chips que executam diversas funções, como comunicação de dados para sistema, controle de carga, controle de temperatura, entre outros recursos. E acredite, o problema originou-se porque a Apple não trocou a senha padrão do chip.

Com a senha, é possível alterar o firmware que roda no chip da bateria. Claro que não é assim tão simples, é um tipo de ataque raro e complexo. Até hoje só se tem notícia de um ataque desse tipo, que ocorreu em placas-mãe da Dell, que vieram infectadas de fábrica.

Durante os testes, Miller afirma que danificou permanentemente 7 baterias. Isso é um fenômeno conhecido como "brick" (tijolo), ou seja, tornar um equipamento eletrônico em algo tão inútil quanto um tijolo.

Também pode ser possível criar um vírus que pula do sistema para a bateria e vice-versa, mas isso depende de mais uma vulnerabilidade na maneira que o OS X se comunica com as baterias. Se um ataque desse tipo for realizado com sucesso, é possível criar um vírus que não é removido com a reformação do disco rígido.

Miller tem a intenção de demonstrar sua descoberta na Black Hat, conferência de segurança que ocorre em Agosto. Ele também irá disponibilizar uma ferramenta capaz de alterar essa senha padrão, protegendo assim a bateria.

A Apple ainda não se pronunciou sobre o caso.

quarta-feira, 20 de julho de 2011

Vem ai uma rede social hacker

Pelo que parece, a segurança da nova rede social Google+ esta afiada mesmo! Tudo indica que os perfis estão sendo avaliados por uma equipe de segurança, e eles estão jogando duro com certos perfis.

Nesse final de semana (16/07), o grupo Anonymous teve o seu perfil cancelado no Google+, assim como sua conta no Gmail, mostrando que a empresa realmente esta jogando duro com quem esta afim de violar as regras.



Após a expulsão, restava ao grupo procurar outros mares para navegar. E foi isso que fizeram! Registraram um domínio chamado AnonPlus que hospedará, no futuro, uma rede social onde "não haverá medo de censura e de bloqueio".

O grupo afirma que a rede será aberta a todos, seja um hacker ou não.

Agora fica a pergunta: Quem terá coragem de criar um perfil nessa rede, com todos os seus dados pessoais?







quarta-feira, 13 de julho de 2011

Anonymous vaza 90 mil senhas de empresa militar

No dia 11/07, o coletivo ciberativista Anonymous divulgou uma lista com cerca de 90 mil  logins e senhas de emails militares, que foram roubados da empresa de segurança Booz Allen Hamilton, que presta serviço para as Forças Armadas Americanas.

O Grupo já havia anunciado o vazamento das informações, e diz tratar-se apenas do primeiro de uma série de ataques que serão executados em empresas de segurança digital.

A Booz é uma empresa de consultoria de segurança da Vírgina, EUA. Tem também presença no Oriente Médio e Norte da África, com sede regional nos Emirados Arabes Unidos.

"Com uma abordagem multidisciplinar, a Booz Allen fornece soluções de segurança cibernética robusta para uma ampla gama de clientes e indústrias, permitindo-lhes confiança para alcançar as oportunidades oferecidas pela revolução cibernética", diz o texto no site da empresa.

Um ex-diretor da Agência de Segurança Nacional dos EUA (NSA), um ex-diretor da CIA e uma diretora sênior para o Ciberespaço do Departamento de Defesa Doméstica, estão entre os executivos da Booz.

Em um comunicado, o Grupo acusa a Booz de estar envolvida em programas de vigilância eletrônica dos EUA, que estão sendo usados contra ativistas dos direitos humanos no Oriente Médio.

No Twitter, o megavazamento está sendo comentado com a hashtag #MilitaryMeltdownMonday.

Ao que tudo indica, os ataques continuarão, dando continuidade ao que o Grupo chama de operação "AntiSec", volta a expôr dados secretos.

O comunicado do Grupo pode ser visto aqui.


Fim do suporte ao Windows Vista SP1

A Microsoft encerrou no dia 12/07 (terça-feira), o suporte ao sistema operacional Microsoft Windows Vista SP1. Para garantir a segurança dos sistemas operacionais, a Microsoft recomenda que seus usuários atualizem para a versão SP2, ou, preferencialmente para o Windows 7, que é a versão mais recente do sistema operacional.

"Cada service pack que é lançado traz diversas correções de segurança, de bugs e atualização de drivers de hardware como impressoras, por exemplo. Quando descontinuamos o suporte a uma versão, é porque a seguinte já está consolidada há mais de 1 ano e traz todas as melhorias necessárias para os usuários”, explica Paula Nobre, gerente de marketing do Windows da Microsoft Brasil.

Estima-se que 75% dos PCs que ainda rodam o SP1 do Vista são de usuários domésticos. “Alguns não migraram para o SP2 por conta da atualização de hardware recomendada à época ou por que migrariam diretamente para o Windows 7. Nossa indicação é que eles façam o upgrade que se pede, para evitar qualquer problema no ambiente já não suportados pela Microsoft”, completa Paula.

É essencial manter os PCs atualizados, sejam eles de empresa ou de uso doméstico. Boa parte das infecções por vírus são causadas por sistemas desatualizados, unido muitas vezes a inocência do usuário ao executar ou abrir arquivos de fontes não-confiáveis.  Para tal, recomenda-se deixar o Windows Update ligado, de forma a executar as atualizações automaticamente, sem custo algum para o usuário.