maio 03, 2024

[Humor] Péssimas "boas práticas" de segurança

Selecionei algumas dicas engraçadas, de péssimas "boas práticas" de segurança (ou, se preferir, pode chamar também de "Dicas de insegurança"):
  • Mantenha o seu nome sujo, assim ninguém vai fazer fraude com suas contas bancárias;
  • Compartilhe tudo nas redes sociais! Se todo mundo tem as suas informações, então elas já não são tão valiosas;
  • Se você deixar o seu computador desligado, ninguém consegue invadir ele;
  • Use vírgulas e ponto e vírgula nas suas senhas. Se elas vazarem, elas podem "quebrar" a formatação do arquivo CSV, e atrapalhar a visualização;
  • Misture 1 (o número um), i (letra i minúscula), I (letra i maiúscula), l (letra L minúscula) nas suas senhas. Para quem olha, é tudo igual e o cibercriminoso não vai conseguir adivinhar a sua senha (mas cuidado, pois ele consegue copiar e colar).
Mas, cá entre nós, essa idéia não é nova... rs... Há alguns anos atrás o XKCD fez uma tirinha sobre "Security Advice" e pensei... "talvez eles estão certos". Afinal, as vezes o bom humor ajuda no entendimento e absorção das mensagens.


Que tal compartilhar algumas "dicas de insegurança"?

maio 01, 2024

[Segurança] Verizon Data Breach Investigations Report (DBIR) 2024

A Verizon acaba de lançar, hoje dia 01/05, a nova edição do tradicional Data Breach Investigations Report (DBIR), esse que é um dos principais relatórios da indústria, com estatísticas relevantes sobre o cenário atual de ameaças, baseado em dados reais de ataques. 

O relatório é bem completo e bastante útil. Além das estatísticas gerais sobre os ciberataques e suas principais características (atores, técnicas usadas, alvos, etc), eles tem três seções que trazem o detalhamento dos principais tipos de incidentes, além de um recorte do cenário de ameaças para diversas indústrias e por regiões geográficas (Ásia e Pacífico, Europa e Oriente Médio, América do Norte - neste ano eles deixaram no cantinho a América Latina... sniff...). Essa parte é muito útil pois permite analisar com detalhes os principais ataques e entender o cenário no seu segmento de atuação.

Veja alguns dos principais pontos do Verizon Data Breach Investigations Report (DBIR) de 2024:

  • O uso de credenciais é a principal forma de obter acesso às organizações, seguido lá atrás pelos ataques de Phishing e exploração de vulnerabilidades (14%). Em 2023 houve um grande crescimento de grupos de ransomware apostando em ataques que exploram vulnerabilidades de dia zero ("0-day");
    • Embora represente apenas 14% das violações, a exploração de vulnerabilidades como etapa inicial de acesso cresceu quase três vezes se comparado com o relatório do ano passado - alimentado em parte pela exploração da vulnerabilidade do MOVEit Transfer e várias outras explorações de dia zero usadas por grupos de ransomware;
  • O Elemento Humano esteve presente em 68% das violações, seguido pelos Ransomwares (32%) e Erros (28%). As violações envolvendo terceiros e a cadeia de fornecimento de software, foram 15% das violações;
    • É preciso pouco menos de 60 segundos para os usuários caírem em um email de phishing;

  • 15% das violações envolveram terceiros ou fornecedores, como cadeias de fornecimento de software, infraestruturas de parceiros de hospedagem ou custodiantes de dados;
  • Ransomware e outras violações de extorsão foram responsáveis por quase dois terços dos ciberataques com motivação financeira nos últimos três anos (entre 59% e 66%). 62% em 2023. Um quarto dos ataques  envolveram a técnica de pretexting (24% e 25% nos últimos dois anos);

  • O valor médio dos resgates de ransomware ficou em US$ 46 mil;
  • A proporção entre o valor inicialmente solicitado pelo resgate e a receita da empresa foi de 1,34%, em média;
  • 65% das violações foram causadas por atores externos e 35% por atores internos à organização;
  • 31% de todas as violações nos últimos 10 anos envolveram o uso de credenciais roubadas;
  • A principal motivação é financeira, seguida por espionagem com apenas 5%;
  • A maioria dos atores está associada ao crime organizado (Figura 13);

  • As principais ações relacionadas a violações são: credenciais vazadas (24%), ransomwares (23%), seguidos por "misdelivery”, backdoor ou C2, pretexting e phishing. Nos casos de incidentes, prevalecem os ataques de negação de serviço (DoS), em 59% dos casos;
 
  • Neste ano tem uma seção bem legal sobre vulnerabilidades:
    • Apenas 15% dos patches são aplicados em até 30 dias depois de descoberta a vulnerabilidade e lançado o patch - considerando apenas as vulnerabilidades consideradas críticas, que constam no Known Exploited Vulnerabilities Catalog da CISA;
    • São necessários cerca de 55 dias para as empresas remediarem 50% das vulnerabilidades
    • Após um ano, cerca de 8% das vulnerabilidades continuam sem ter sua correção aplicada;
    • Em média, os atores começam a escanear por vulnerabilidades críticas 5 dias após terem sido reveladas;

Dois gráficos muito tradicionais do DBIR são justamente aqueles que indicam a evolução dos principais padrões de ataques nos incidentes e nas violações no decorrer do tempo. O gráfico deste ano mostra a evolução desde 2017:



O relatório DBIR também apresenta as técnicas mais relevantes do MITRE ATT&CK e os respectivos controles críticos de segurança do Centro de Segurança da Internet (CIS) para diversos desses padrões, o que ajuda no compartilhamento de boas práticas para a proteção das empresas. São analisados a intrusão de sistemas, engenharia social, atraques básicos em aplicações web, erros diversos, DoS, roubo ou perda de ativos, abuso de privilégios.

Para esta edição, foram analisados 30.458 incidentes de segurança do mundo real, ocorridos entre 1º de novembro de 2022 e 31 de outubro de 2023, dos quais 10.626 foram violações de dados confirmadas, com vítimas abrangendo 94 países. A Apura Cyber Intelligence foi a primeira empresa brasileira a participar da elaboração do Verizon Data Breach Investigations Report, o principal relatório de investigação sobre vazamentos de dados do mundo. Temos participado, como "contributor", nos últimos seis anos (2019, 2020, 2021, 2022, 2023 e 2024).

Veja mais:


abril 30, 2024

[Pessoal[] MOBLY nunca mais!!! #fujam

Não sei como expressar a frustração e desespero que foi a experiência de comprar uma simples cômoda na Mobly.

Um show de horror.

Spoiler alert: Prazo longo para marcar a montagem, erros na montagem e recusa da Mobly em trocar a peça danificada pelos montadores.

A cômoda é linda, e por coincidência combinava com uma cristaleira que eu já tinha em casa. Por isso eu caí na tentação de comprar, apesar do preço exorbitante, para aproveitar e reorganizar a minha sala.


Os problemas começaram no agendamento da montagem. Feita a entrega, a única data disponível era para depois de 5 dias. Mas o sistema deles não registrou o meu agendamento e, no dia esperado, ninguém apareceu. A montagem tinha sigo agendada para 18/4, mas pelo chat de atendimento existente no próprio site da Mobly a atendente me disse que a montagem não foi agendada (mesmo eu mostrando print da tela do meu celular de quando eu fiz o agendamento) e me deu como única opção agendar a montagem pelo site da empresa, que só mostrava disponibilidade a partir de 23/4. Ou seja, isso representava mais 5 dias de espera. Decepcionado, fiz uma reclamação no Reclame Aqui - que só foi respondida depois de 8 dias dizendo que ia dar prioridade ao meu caso - mas quando responderam a cômoda já tinha sido montada!

Então, passados ao todo 10 dias de espera, os montadores da empresa parceira da Mobly (chamada Parafuzo) apareceram e finalmente montaram os móveis que eu comprei. Mas... 

Mas a cômoda tem uma montagem complicada, e aí o montador indicado pela Mobly errou na montagem de 4 das 9 gavetas: 2 ficaram sem alguns dos parafusos de fixação e 2 foram danificadas justamente por causa desses parafusos. Em uma gaveta as pontas de 2 parafusos vazaram a estrutura de madeira e estufaram um pouco o canto da parte interna. Em outra, causaram uma rachadura na lateral da gaveta. Além disso, o tampo veio com arranhões. Isso num móvel que, pelo site, custa cerca de 2 mil reais, na promoção!!! Por esse preço era para estar impecável, não é?

   

No mesmo dia da montagem, 23/04, eu já abri uma reclamação pela central de atendimento da Mobly, que deveria ser respondida em 2 dias úteis. Após esperar 10 dias pela montagem e quatro dias para responder a reclamação, em 27/04 recebi um e-mail deles oferecendo R$ 178,00 para eu ficar com a cômoda avariada e não precisar fazer a troca das partes danificadas. Pelo jeito esse é um procedimento padrão deles: quando entrei em contato com o atendimento, em alguns momentos eles ofereceram um valor em dinheiro para não precisar corrigir o problema e deixar como está :(


Poxa, você paga 2 mil reais numa cômoda para ficar com ela riscada e rachada?

Na segunda-feira 29/04 eu entrei em contato com o atendimento para tratar do pedido de troca das peças da cômoda, e recusar a "oferta" para ficar com as peças danificadas. Para minha surpresa, a Mobly se recusou a trocar o tampo e as duas gavetas avariadas e deu como única opção trocar TODA a cômoda.

 

Imagina só, a troca de toda a cômoda é um processo que demora 7 dias para fazer a retirada da peça, mais 7 dias úteis para enviar uma nova, e depois ainda vou ter que agendar a montagem da cômoda nova, que são mais 5 dias de espera. UM PESADELO.

Em vez de esperar esse prazo absurdo pela troca e montagem da nova cômoda, preferi solicitar o cancelamento da compra. E, mesmo assim, me disseram que tenho que esperar 7 dias para a retirada do produto e que eu sou obrigado a embalar o móvel!!!


Muito decepcionante e desesperador esse serviço de montagem e o atendimento da empresa.

Olha que interessante: em 29/04 eu fiz uma avaliação negativa do produto, na página da cômoda. Coloquei apenas 1 estrela e contei o ocorrido. Mesmo recebendo um e-mail de confirmação.... a minha avaliação não foi publicada!!!




Hoje, 30/04, não consta nenhuma avaliação negativa na página da cômoda:


Será que é por isso que o produto só tem 4 e 5 estrelas? Será que qualquer avaliação abaixo disso não é publicada?

NUNCA MAIS COMPRO NADA NESSA LOJA.

MOBLY NUNCA MAIS !!!!

PS: Em 2006 eu contei aqui no blog como o Submarino destruiu o meu Natal, entregando um presente bem depois da data prometida. Nunca mais comprei lá (nem sei se o Submarino ainda existe, kkkkkkk). Então, quando falo que não vou comprar nunca mais, é sinal que eu não vou mesmo. E não recomendo.

abril 29, 2024

[Cyber Cultura] GifCities

A notícia é antiga, mas nem por isso deixa de ser legal e, muito menos, nostálgico.

Há quase 10 anos atrás o pessoal do Internet Archive criou o GifCities, uma página de busca para os gifs (imagens animadas) bem antigões que eram muito usados nos primórdios da Internet, no site Geocities - que era o maior site de hospedagens de páginas nos primórdios da Internet, lá pelo final dos anos 90.




abril 26, 2024

[Carreira] As empresas mais tóxicas do Brasil

Há algumas semanas atrás viralizou no Twitter uma planilha, disponibilizada online, batizada de "As empresas mais tóxicas do Brasil".

E esse formulário fez tanto sucesso que agora (spolier alert!) promete virar um site, "Exposed Workplaces".

Imediatamente a planilha viralizou porque continha comentários sobre comportamentos tóxicos das empresas (alguns preocupantes, outros engraçados). Na época, com cerca de 2 mil linhas, ela chamou a atenção da galera e foi compartilhada diversas vezes. Naquele momento, o formulário que gerou a planilha foi descoberto, mas estava desabilitado. Poucos dias depois, provavelmente por conta da grande repercussão do caso, o formulário foi reativado e, na última vez que consultei, a planilha já tinha mais de 17 mil linhas de comentários - cada linha correspondendo à denúncia de uma empresa.

O formulário é anônimo e convida as pessoas a denunciar comportamentos tóxicos frequentes nas empresas em que trabalham. Os relatos vão desde gestores abusivos, salários baixos, pressão por metas, passando por diversos casos de assédio moral e sexual. Muitos relatos também são acompanhados de denúncia de omissão, conivência ou até vingança, dos departamentos de RH ou gestores frente à esses problemas.

Tem algumas zoeiras também, porque Brasileiro não deixa passar batido...

Alguns depoimentos são replicados no perfil do Instagram dessa iniciativa: http://instagram.com/empresas.toxicas.

Vamos ser sinceros, é um projeto interessante, pois oferece um canal para as pessoas denunciarem, aparentemente de forma anônima, os comportamentos errados e tóxicos encontrados nas empresas. A verdade é que nenhuma empresa é totalmente "santa", livre de problemas ou defeitos, que podem ser algo pontual ou reflexo de uma cultura corporativa. Mas, na minha opinião, o pior é que muitas vezes as empresas promovem um discurso totalmente fora da realidade.

Por outro lado, as avaliações são subjetivas e muitas vezes dependem da opinião ou de um fato ocorrido com uma pessoa ou momento específico. E, muitas vezes, o que é bom para um funcionário não é bom para o outro - por exemplo, quando falamos de remuneração, valores subjetivos como reconhecimento, ou quando um chefe despreparado contamina toda a sua equipe com um comportamento tóxico. Por isso mesmo, é importante existir um canal para as empresas responderem à essas denúncias (mesmo que na prática seja usado por algumas empresas para apenas "passar pano" e fingir que estão resolvendo o problema, rs...).

Afinal, que nunca passou por um perrengue no trabalho, né? Quem nunca teve que engolir um sapo em nome dos boletos para pagar?

(gatilhos disparados)

(pausa dramática)

Na minha opinião, essa iniciativa é necessária para garantir uma maior transparência e sinceridade nas relações profissionais - que são naturalmente desbalanceadas em favor do lado mais forte, as empresas. A iniciativa também permite a proteção dos profissionais (que tem agora uma forma de denunciar e avaliar as empresas antes de trabalhar nelas) e da própria empresa, pois muitas vezes os canais internos de denúncia são falhos, visados ou ineficientes.

Na falta de uma plataforma profissional e transparente para fazer tais denúncias, vamos torcer para essa nova plataforma se profissionalizar, incluindo com a possibilidade das empresas contribuírem e responderem às denúncias.

OBS: Aparentemente o responsável pelo formulário, planilha e site é um desenvolvedor da Magalu chamado Anderson Weber, pois seu perfil no Linkedin tem vários posts promovendo a iniciativa.

abril 25, 2024

[Segurança] Treinamento sobre OSINT - Open Source Intelligence


O pessoal da Apura Cyber Intelligence S/A está oferecendo um treinamento online e gratuito sobre OSINT (Open Source Intelligence) Para seus clientes e parceiros. O treinamento será realizado no dia 7 de maio às 19h.

O treinamento será ministrado por Francisco J. Rodríguez Montero, Senior Global CTI Consultant, e Julio Cesar Rodrigues, especialista da Apura. Não perca a chance de aprimorar seus conhecimentos em um evento de 3 horas, abordando temas como introdução ao OSINT, inteligência cibernética, e demonstrações práticas utilizando a plataforma BTTng.

Com número limitado de participantes, o treinamento é exclusivo para clientes Apura e profissionais de cibersegurança do mercado corporativo. Preencha o formulário com seu e-mail corporativo para se inscrever: https://conteudo.apura.com.br/treinamento-osint

O treinamento será online, realizado no dia 7 de maio das 19h as 22h. O link será enviado para as pessoas inscritas previamente.

abril 16, 2024

[Segurança] A BSidesSP está ON !!!

Está dada a largada para a Security BSides São Paulo (BSidesSP) 2024.


Nesse final de semana atualizamos o nosso site com muitas novidades sobre a BSidesSP, vamos a elas:
  1. Publicamos as primeiras palestras aprovadas no nosso CFP, veja a página de Palestras e palestrantes (a agenda será montada em breve);
  2. Liberamos a descrição dos 3 treinamentos que vão ocorrer no dia 18/05, das 15h as 18h;
  3. Divulgamos também a listagem com a maioria das Villages que teremos este ano, já são 11 vilas temáticas confirmadas para o domingo 19/05;
  4. Atualizamos a página do Capture the Flag (CTF), descrevendo como será a competição. Lá você vai ver que, além de estamos com o Call For Challenges para o nosso CTF aberto, onde você pode enviar sugestões de desafios, nós também teremos uma etapa de "Esquenta", que vai ser onloine, antes do evento, e também vai valer prêmios!
E tenho também um spoiler: a partir da madrugada dessa terça-feira, 16/04 (hoje), vamos abrir as inscrições para a BSidesSP!!!

A propósito, vocês viram os nomes das categorias dos nossos patrocinadores? Foi inspirada nos metais nobres em algumas séries conhecidas do publico geek:
  • Adamantium
  • Vibranium
  • Aço Valeriano
  • Dragon Glass
Você concorda na classificação que demos? O Adamantium do Wolverine é mais forte do que o escudo do Capitão América? O Aço Valeriano não consegue cortar o escudo? e o Dragon Glass, será que só serve para matar os White Walkers? rs...

Se a sua empresa está interessada em patrocinar o evento, envie um e-mail para "info _arroba_ securitybsides.com.br".

Conferência Security BSides São Paulo (BSidesSP) é uma conferência sobre segurança da informação e cultura hacker, organizada por profissionais que trabalham na área, com o objetivo de promover a inovação, discussão e a troca de conhecimento entre os pesquisadores de segurança, profissionais e estudantes. além de divulgar os valores positivos e inovadores da cultura hacker. A BSidesSP faz parte do circuito global de conferências Security BSides, presentes em mais de 60 países.

Lembre-se: a BSidesSP acontecerá nos dias 18 e 19 de Maio de 2024, no Novotel Sao Paulo Jaragua Conventions (R. Martins Fontes 71, Centro, São Paulo/SP, CEP 01050-000).

Quer conferir estas e outras novidades? Fique de olho nas nossas redes sociais e no nosso site.

abril 15, 2024

[Segurança] Permissão para Participar de CNPJ

Isso é uma novidade para mim, um recurso bem legal: proteja o seu CPF para ele não seja usado para abrir empresas sem o seu conhecimento!

Recentemente a Receita Federal apresentou uma nova ferramenta no Portal Redesim para combater fraudes de abertura de empresas com os dados pessoais (CPF) de terceiros, justamente evitando que o CPF seja utilizado por fraudadores para abrir empresas laranjas.


O Portal Nacional da Redesim possui a opção "Permissão para Participar de CNPJ" que permite evitar o uso não autorizado do seu CPF na abertura de novas empresas (CNPJs), protegendo assim o seu nome e suas informações pessoais contra esse tipo de fraude.


É simples ativar essa proteção:
  1. Acesse o Portal Nacional da Redesim, na página de Permissão para Participar de CNPJ;
  2. Faça o login com sua conta gov.br;
  3. Clique na opção "Proteger meu CPF" e você será direcionado para a página de confirmação, e a partir disso, o seu CPF estará impedido de participar do quadro societário de empresas (pessoas jurídicas / PJ).
O impedimento somente será válido para as novas inscrições e inclusões no CNPJ a partir da realização deste pedido, e não altera o quadro societário das pessoas jurídicas das quais você já faz parte.

Veja também:

abril 12, 2024

Posts que nunca foram escritos

Chegou a hora de dar uma limpada no meu backlog de assuntos e posts não finalizados aqui no blog.

Em uma única semana no início de Agosto, nós temos três eventos de segurança, incluindo dois dos maiores eventos em todo o mundo: a BSides Las Vegas, emendada com a Black Hat USA e seguida pela Defcon. E tudo isso em uma cidade intensa como Las Vegas! A semana é tão intensa que os americanos já batizaram ela de "Hacker Summer Camp". E, em 2023, nós organizamos um pequeno evento para ser o ponto de encontro dos brasileiros, a BRHueCon.

Ransomwares e mortes nos hospitais:
Apresentação interessante, do pessoal da Kaspersky: Insights to Ransomware Tactics and Negotiation.

Relatório bem detalhado da Radware sobre hacktivismo, de abril/2023 (antes do conflito entre Israel e Hamas): Hacktivism Unveiled, April 2023 Insights Into the Footprints of Hacktivists.

Artigo interessante, que eu pensei em fazer um post sobre isso, mas não fiz (rs...): Cyber Escalation in Modern Conflict: Exploring Four Possible Phases of the Digital Battlefield

Hum... não achei essa lista muito correta, acho que facilmente encontramos roubos de dados e de valores muito maiores do que esses... Conheça os 5 maiores roubos online da história.

Informações interessantes sobre cuidados e fraudes com o CNPJ: Usar CNPJ de outra pessoa é crime? CNPJ de terceiros: entenda.

Curioso: Como Descobrir se Alguém Está na Cadeia

Dica: Artigo bem legal do Eric S. Raymond: Things Every Hacker Once Knew.





[Segurança] InstallFest na CryptoRave

Desde o seu início, todas (ou praticamente todas?) as edições da CryptoRave tiveram um InstallFest, um espaço para ajudar as pessoas interessadas em instalar sistemas operacionais e ferramentas livres em seus computadores.

Ou, como dizem os organizadores do evento...
"Venha libertar seu computador na CryptoRave 2024!"

Hoje a organização da CryptoRave anunciou que, novamente, terá um espaço denominado InstallFest para reunir pessoas dispostas a instalar e configurar sistemas operacionais livres, baseados em GNU/Linux em suas máquinas. Ou seja, para "libertá-las de seus sistemas proprietários".

Neste espaço pessoas voluntárias do evento vão te auxiliar na instalação de dois sistemas operacionais com proposta distintas:
Os organizadores compartilharam algumas dicas para as pessoas interessadas em libertar suas máquinas:
  1. Faça backup dos dados que deseja preservar: O processo de instalação de ambos os sistemas operacionais oficialmente suportados pelo evento envolvem deletar qualquer arquivo contido no volume/partição em que será instalado.  Realize um backup antes de comparecer ao
    InstallFest., pois a CryptoRave não se responsabiliza pela integridade destes arquivos e não fornece mídias para backup dos mesmos;
  2. Traga a fonte de alimentação da sua máquina, pois o processo de instalação e configuração pode ser longo e sua bateria pode acabar;
  3. Tenha em mente que você deve estar presente e junto a sua máquina durante todo o processo de instalação, pois será necessário realizar algumas ações (inputs) suas em algumas etapas do processo;
  4. Serão usados pendrives do tipo USB A como mídia de instalação do sistema operacional Debian e Tails, por isso é necessário que sua máquina possua uma porta USB A ou um adaptador para sua utilização, além de permitira inicialização ('boot') por pendrive;
  5. Confira os requisitos básicos de sistema para rodar o Tails.
A CryptoRave não tem como garantir a plena e total integridade e funcionamento de sua máquina ao final do evento. Por isso a organização do evento exige que seja assinado um termo de responsabilidade antes que as pessoas voluntárias possam mexer em sua máquina. Cópias do termo estarão disponíveis no local.

Venha para a CryptoRave 2024!!!
  • Dias 10 e 11 de maio de 2024
  • Local: Biblioteca Mário de Andrade: Rua da Consolação, 94 - República, São Paulo - SP. Ao lado da estação do metrô Anhangabaú (linha vermelha)
  • cryptorave.org


Veja também:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.