Mostrando postagens com marcador RSA. Mostrar todas as postagens
Mostrando postagens com marcador RSA. Mostrar todas as postagens

maio 17, 2018

[Segurança] Os números da RSA Conference

Os números da última RSA Conference, que aconteceu em Abril em São Francisco (EUA), mostram que este é o maior evento do nosso mercado:
  • Cerca de 42.000 participantes;
  • 600 empresas expositoras;
  • 550 atividades;
  • 17 keynotes;
  • 154 palestrantes do sexo feminino, mostrando a diversidade do evento.
Anote na sua agenda: no próximo ano, a RSA Conference acontecerá nos dias 4 a 8 de Março de 2019.

abril 03, 2018

[Segurança] Preço das informações pessoais no Underground

O pessoal de inteligência da RSA fez um infográfico bem legal que mostra o valor médio cobrado por dados de cartões de crédito de diversos países, que são roubados e comercializados em mercados criminosos no underground.

O gráfico mostra o preço médio nos 20 principais países, em termos de maior quantidade de cartões comercializados no underground, incluindo o Brasil.

Uma outra pesquisa, do site Top10VPN levantou quanto vale, em média, uma credencial roubada em lojas da dark web. O resultado é impressionante: com menos de US$ 1,2 mil (ou cerca de R$ 3,8 mil) é possível comprar diversas credenciais necessárias para se passar totalmente por algum indivíduo, falsificando sua identidade.


O estudo do site Top10VPN indica um custo médio dos dados de cartão de crédito bem acima do apontato pela RSA: US$ 50.

Para saber mais:


março 14, 2018

[Segurança] Evitando dados pessoais em formulários online

Uma pesquisa recente realizada pela RSA mostrou um dado interessante: 41% dos consumidores em todo o mundo falsificam suas informações ao preencher dados em formulários on-line.

Além disso, cerca de 78% limitam a quantidade de dados pessoais que disponibilizam online ou compartilham com empresas.

O estudo da RSA, chamado "RSA Data Privacy and Security Survey", entrevistou 7.500 consumidores nos EUA, França, Alemanha, Itália e Inglaterra, e também identificou que...
  • 59% dos respondentes fazem isso para evitar receber mensagens não solicitadas (SPAMs) ou mensagens de marketing (55%);
  • 55% evitam repassar seus dados para que empresas os revenda ou use esses dados sem consentimento;
  • 35% dos consumidores mentem ou omitem seus dados por preocupação com a privacidade e segurança de seus dados.


dezembro 18, 2017

[Segurança] Lista de preços do Ciber Crime

A RSA publicou um infográfico que ilustra o preço médio das informações pessoais comercializadas por ciber criminosos em fóruns underground.

A estatística da RSA conseguiu separar o preço que os crimonosos pagam por diferented tipos de credenciais de acesso roubadas, dependendo de que tipo de site e serviço elas dão acesso. Por exemplo, uma cona de acesso a um e-commerce de esportes pode custar cerca de 1 dólar, enquanto uma senha de acesso a um site de relacionamentos pode custar até 10 dólares e uma conta bancária pode custar até $10,50.


O infográfico acima também está disponível em PDF no site da RSA.

outubro 02, 2017

[Segurança] O custo do ciber crime a cada 60 minutos

A RSA criou um hotsite que monta um infográfico com algumas estatísticas interessantes sobre qual é o custo por hora do ciber crime para as empresas.

Veja alguns dos dados que mostram o quanto as empresas sofrem a cada 1 hora:
  • Acontecem 120 ataques de phishing por hora;
  • Globalmente, a cada hora as empresas perdem cerca de 1 milhão de dólares por causa dos ataques de phishing;
  • 486 mil dados pessoais são comprometidos
  • O roubo de contas causa prejuízos de 267 mil dólares por hora;
  • As lojas de e-commerce perdem 660 mil dólares por causa das fraudes.


julho 03, 2017

[Segurança] Eventos de segurança são um ambiente hostil

Podemos dizer que alguns eventos de segurança oferecem um ambiente hostil para seus participantes. Isso pode ocorrer por vários motivos, mas em geral por onta de espionagem, roubo de dados, ganho financeiro, exposição e humilhaçào da vítima, ou zoeira. Os principais riscos são roubo físico dos equipamentos (notebooks, smartphones) e ciber ataques tais como infecção e invasão aos computadores e smartphones dos participantes, interceptação de tráfego de dados, invasão de contas e o vazamento de informações pessoais e corporativas.
Quanto maior o evento, maior o risco, pois há uma maior quantidade de alvos, o que tende a atrair naturalmente mais atacantes. Mas há também alguns eventos pequenos que, por sua temática mais negativa, normalmente escondida sobre o disfarce de "underground", acabam motivando o discurso de ódio e a realização de ciber ataques.

Em geral estas ações são incidentes individuais e não são apoiadas nem fomentadas pelos organizadores dos eventos, salvo raras excessões. Em vez de desmerecer tais eventos, é importante aos participantes terem consciência dos riscos para diminuir sua exposição e, assim, minimizar a chance de tornar sua experiência em um evento algo negativo ou traumático.

Basta relembrar alguns incidentes famosos para vermos os tipo de riscos que existem em eventos de tecnologia, e em especial, nos eventos de segurança:
Baseado nisso, eu criei um infográfico simples aonde listei os principais eventos nacionais e internacionais que representam risco aos seus participantes, baseado na minha percepção de risco de tas eventos.



Para fazer o gráfico acima, eu considerei os seguintes critérios:
  • Campus Party Brasil (São Paulo, Brasil): É um evento aonde frequentemente ouvimos relatos de roubo de equipamentos, embora a organização faça esforços constantes para evitar isso, como cadastramento dos notebooks, validados na revista e raio X na saída do evento. Mesmo com tais ações, os relatos de roubo são comuns. Entretanto, do ponto de vista de ciber ataque, eu considero o risco baixo;
  • Roadsec e BSides São Paulo (Brasil): são dois eventos que eu considero "paz e amor", principalmente pela postura positivista e inclusiva deles. Entretanto, mesmo nesses eventos podem acontecer roubos e ciber ataques eventualmente. Nas 15 edições da BSides São Paulo, já tivemos um caso de roubo de notebook;
  • H2HC (São Paulo, Brasil): é um evento hostil aonde podem acontecer ciber ataques contra participantes e são comuns vazamentos de dados de membros da comunidade de Segurança. Eu considero que a motivação da maioria destes ataques é o vandalismo, vingança e zoeira. Do ponto de vista de roubo de equipamentos, eu acho o risco um pouquinho alto, pela quantidade de nerds carregando equipamentos de valor, embora eu nunca tenha ouvido relatos de que isso já aconteceu;
  • RSA Conference (EUA): pelo seu tamanho gigantesco e grande público, é um ambiente propício para ataques massivos de ciber espionagem e, eventualmente, ciber crime. Acredito que roubos físicos são raros;
  • Black Hat e Defcon (EUA): pelo seu alto nível de sofisticação técnica, são eventos aonde os participantes podem ser alvos de ataques extremamente avançados, normalmente motivados por ciber espionagem (governamental e corporativa) ou eventualmente ciber crime. Acredito que nesses dois eventos os roubos físicos também são raros;
  • Alligator (Recife, Brasil): Este é um evento pequeno, só para convidados, aonde reina o interesse em criticar e, eventualmente, promover ataques a comunidade de segurança. Por estimular os participantes a fazer ataques e expor outras pessoas, eu considero este evento bem hostil. Mas, do ponto de vista de segurança física, eu imagino que o carater restrito e exclusivo do evento faça que a chance de roubo de equipamentos entre os participantes seja muito pequena;
  • Ekoparty (Buenos Aires, Argentina): Embora eu adore e recomende a Ekoparty pela altíssima qualidade técnica do evento e organização caprichada, infelizmente este é o evento que eu considero mais hostil em todo o mercado. Frequentemente ouvimos notícia de roubo de equipamentos,  eeu tenho dois colegas da área que já tiveram seu notebook roubado (um deles era palestrante naquela edição e seu computador foi roubado no palco). Além disso, a alta sofisticação técnica dos participantes também se traduz em ameaças igualmente sofisticadas. É o tipo evento aonde corremos o risco de ter nosso acesso celular interceptado por antenas GSM falsas. pior ainda: em 2016 um grupo de hackers Argentino estava ameaçando realizar ciber ataques contra os patrocinadores do evento. Ou seja, as mesmas empresas que apoiam e viabilizam o evento são hostilizadas. Conheço uma empresa que, por este motivo, decidiu não mais patrocinar o evento.


A minha intenção é que este artigo e este gráfico sirvam como alerta para as pessoas de que devemos ter cuidado ao participar de atividades ecxternas eventos. Não quero, de forma alguma, depor contra os eventos citados, pois em grande maioria são excelentes e muito importantes em nossa área. Mas, para evitar problemas desnecessários, é muito importante que os participantes avaliem os riscos previamente e se preparem para poder participar de eventos de tecnologia de forma segura, minimizando a chance de sofrer qualquer tipo de inconveniente.

fevereiro 28, 2017

[Segurança] O que passou pela rede da RSA Conference

O pessoal que gerenciou o SOC da RSA Conference, uma atividade conjunta da RSA e da CISCO, lançou alguns posts em blog e um vídeo curtinho contando como foi esta experiência. O tráfego de rede, durante o evento, estava na faixa de 500 a 700Mbps.


Durante o evento, eles tiveram oportunidade de ver alguns tipos de tráfico interessantes passando pela rede do evento, tais como:
  • Senhas passando em aberto;
  • Computadores dos participantes tentando se conectar com servidores ou equipamentos de suas empresas originais (o chamado "calling home"), mesmo estando em uma rede pública (como mensagens SNMP e fazendo broadcast de informações sobre os próprios computadores);
  • Cerca de 30% dos e-mails que passaram pela rede estavam em aberto;
  • Havia tráfego de Tor2Web;
  • Viram tráfego de aplicativos mobile, aonde a autenticação estava criptografada, mas o tráfego pós-autenticação estava em aberto. Isso aconteceu, por exemplo, com pessoas conectando em webcams em suas casas, imagens do Tinder, etc;
  • A propósito, eles viram muito acesso a aplicativos de relacionamento durante o evento;
  • Do ponto de vista de malware, eles viram várias coisas vindas da China, Rússia e Koréia do Norte, tráfego de máquinas infectadas tentando falar com mundo externo, acesso a servidores de Comando e Controle, etc.
Não custa lembrar que qualquer rede pública é um ambiente hostil para se conectar, e por isso, merece muito cuidado. No caso de um evento de segurança, estamos falando em cuidado redobrado, pois o público do evento é um alvo muito mais atrativo e visado.

Para saber um pouquinho mais sobre essa experiência no SOC da RSA Conference 2017, dê uma olhada nesses artigos:


fevereiro 22, 2017

[Segurança] A RSA Conference

Na semana passada tivemos mais uma edição da RSA Conference (ou "RSAC", para os íntimos), provavelmente o maior e mais importante evento do mercado de segurança em todo o mundo.


O evento surgiu em 1991, como um fórum para criptógrafos - hoje limitado a uma das diversas trilhas do evento e ao painel de criptógrafos que acontece após a cerimônia de abertura. Apesar de levar o nome da empresa RSA, este é um evento em que participa toda a indústria de segurança, que neste ano recebeu um público estimado de 40 mil pessoas, que lotaram as palestras e as duas gigantescas áreas de exposições. A RSAC ocorre principalmente no Moscone Center, um gigantesco centro de exposições na área central de São Francisco. Neste ano, além de tomar todas as três áreas disponíveis no Moscone Center, o evento também ocupou um espaço de eventos em um hotel próximo.




Haviam tantas pessoas no evento que a festa oficial, realizada na 5a feira a noite, aconteceu simultaneamente em 4 lugares diferentes!


A RSA Conference tem um foco muito maior em marketing e negócios do que foco técnico (embora existam centenas de palestras técnicas na grade), e ela é tão importante para a indústria de segurança que a maioria dos grandes fabricantes esperam a RSAC para lançar suas novidades. Lá, no centro de exposições, também é possível conhecer dezenas de pequenas empresas e startups, alguns apresentando suas inovações na área. Há tanta coisa para fazer e visitar durante o evento que muitas pessoas preferem não comprar o passe completo (que custa cerca de 2 mil dólares) e preferem o "Expo Pass", que pode ser obtido gratuitamente de alguns patrocinadores e dá direito a visitar "apenas" o piso de exposição e assistir alguns dos keynote speakers - mas não se engane, pois "só isso" pode te manter suficientemente ocupado por 2 ou 3 dias.

Neste ano também estava lá a vista de todos o SOC montado para o evento, um esforço em conjunto da RSA com a CISCO. Haviam pequenos "tours" a cada meia hora, aonde o pessoal parava em frente ao "aquário" do SOC e um dos empregados explicava o seu funcionamento. Um fato curioso é que, por decisão dos advogados das empresas envolvidas, todos os discos contendo os dados de rede capturados pelo SOC tiveram que ser destruídos no último dia do evento.


Algumas palestras da RSAC estão disponíveis no canal do evento no YouTube, assim como entrevistas e alguns vídeos interessantes.

Quer saber quais foram os temas mais presentes na RSA Conference deste ano? Dê uma olhada neste post. Também recomendo uma leitura neste artigo com os 11 principais ensinamentos da RSA Conference.

Nota: Fiz uma pequena atualização em 23/2 para incluir o link para um pequeno vídeo sobre o tour no SOC da RSAC. Veja o vídeo abaixo:


fevereiro 21, 2017

[Segurança] Explicando o algoritmo RSA

Eu fui dar uma olhada no canal do Youtube da RSA Conference e, para a minha surpresa, o primeiro vídeo que eu vi foi um vídeo bem curtinho e simpático, de 2011, aonde os criadores do algoritmo RSA explicam o seu funcionamento:


O vídeo não é nenhum pouco educativo: Rivest, Shamir e Adleman simplesmente se revezam citando como o algoritmo RSA funciona (escolhe dois números primos, calcula a multiplicação, blá bláblá, Wiskas Sachet, etc), mas vale muito a pena assití-lo pela curiosidade e ter o prazer de ver os 3 criadores do algoritmo.

O algoritmo RSA foi o primeiro algoritmo de criptografia assimétrica, aquele aonde uma mensagem é cifrado por uma chave criptográfica e decifrado por outra. Ele foi quem permitiu utilizarmos criptografia como usamos hoje.

fevereiro 08, 2017

[Segurança] Negócios e Segurança

Existe uma eterna batalha entre a área de Negócios e de Segurança: enquanto a empresa tem sua necessidade de crescer, lançar produtos, atrair e reter clientes, a área de segurança fica imersa em tecnologias e siglas, tentando avaliar riscos e fixar controles para evitar incidentes.

Para ilustrar essa disputa entre negócios (business) e segurança (security), a RSA preparou alguns pequenos vídeos ligeiramente divertidos que também servem de base para a sua campanha "Business-Driven Security". Com dois personagens, um representando os Negócios e outro a área de Segurança, os vídeos mostram eles discutindo a relação em um psicólogo, discutindo durante o jantar e também na hora de lavar as louças.



Os vídeos destacam a dificuldade de entendimento entre as duas áreas por não falarem a mesma língua, já que a área de negócios tem dificuldade de entender o "techiniquês" do pessoal de segurança. Além de terem interesses e opiniões distintas, esse problema de comunicação pode prejudicar as duas áreas.


outubro 14, 2016

[Segurança] Técnicas, ferramentas e processos dos ciber ataques

A RSA tem um vídeo curto, simples e objetivo que explica rapidamente como normalmente funcionam os ciber ataques contra empresas. Batizado de "Understanding Hacker TTPs" ele dá uma visão superficial das técincas utilizadas em um ataque. A ropósito, TTP é um termo utilizado na área de segurança que significa "Tactics, Techniques and Procedures" ("Táticas, Técnicas e Procedimentos").

Para saber mais, a RSA disponibilizou um whitepaper sobre este assunto.

agosto 16, 2016

[Segurança] As líderes no mercado de segurança

Segundo dados divulgados recentemente pelo Gartner, cinco empresas lideram o mercado mundial de softwares de segurança, que movimentou US$ 22,1 bilhões em 2015. Mais de um terço (37,6%) desse do mercado está concentrado em apenas cinco fabricantes: Symantec, Intel (dona da McAfee), IBM, Trend Micro e EMC (dona da RSA).

Em termos de faturamento em 2015, s empresas se dividiram da seguinte forma:
  • Symantec: faturamento de US$ 3,352 bilhões (15.2% de market share)
  • Intel: US$ 1,751 bilhões (7.9%)
  • IBM: US$ 1,450 bilhões (6.6%)
  • Trend Micro: US$ 990 bilhões (4.5%)
  • EMC: US$ 756 bilhões (3.4%)
A receita mundial do mercado de software de segurança cresceu 3,7% em 2015, comparado com o ano anterior. Outros dados interessantes apontados pelo Gartner:
  • O segmento de mercado que mais cresceu em 2015 foi o de Gerenciamento de Segurança da Informação e de Incidentes (SIEM), com 15,8% de aumento;
  • O seguimento com maior queda foi o de software de segurança para o consumidor, com queda de 5,9%. Outeo segmento que apresentou queda foi o de Endpoint Protection Platform (EPP);
  • A participação total das 5 empresas, líderes caiu 3,1% em relação a 2014, com uma queda coletiva de 4,2% das receitas em 2015, enquanto o restante do mercado teve um aumento de 9,2%. Isso mostra que o mercado está valorizando os fornecedores de segurança menores e mais especializados.
O Gartner também divulgou um estudo sobre as tendências de segurança na "Era dos Negócios Digitais", que influenciam o mercado de segurança por conta da expansão das redes móveis, computação em nuvem, redes sociais e a Internet das Coisas (IoT). Neste cenário, muitos padrões e tecnologias nas quais o mercado de gestão de risco e de segurança foram baseadas não são mais adequados. O Gartner destaca as seguintes tendências:
  • O ambiente de proteção de dados e infraestrutura está migrando para o mundo físico. "Apenas proteger as informações não é o suficiente", devemos "proporcionar segurança para as pessoas e o ambiente ao seu redor";
  • Todas as organizações devem agora assumir que estão em uma posição de comprometimento contínuo.
  • As empresas devem adotar uma arquitetura de proteção de segurança adaptável e abrangente;
  • O Gartner destaca 4 vertentes com 12 habilidades para aumentar a capacidade de bloquear, evitar, detectar e reagir aos ataques:
    • Prever: Análise Proativa de Exposição, Prever Ataques, Sistemas de Base;
    • Prevenir: Sistemas Isolados e Consolidados, Distrair os Invasores, Prevenir Incidentes;
    • Detectar: Detectar Incidentes, Confirmar e Priorizar Riscos, Conter os Incidentes;
    • Responder: Remediar/Conduzir Mudanças, Mudança de design/modelo, Investigar/perícia.

junho 20, 2016

[Segurança] Ciber criminosos em redes sociais

Quem tem alguns anos trabalhando no mercado de segurança da informação deve se lembrar que, desde na época do Orkut, já existiam diversos grupos sobre hacking, fraude e ciber crime, aonde ciber criminosos brasileiros trocavam informações e vendiam serviços maliciosos abertamente.

De acordo com dois relatórios lançados pela RSA no início deste ano, essa situação não mudou - e ainda se espalhou pelo resto do mundo. Batizado de "Hiding in Plain Site: The Growth of Cybercrime in Social Media", a primeira parte do relatório apresenta uma introdução e descreve o uso das redes sociais (e, especialmente, o Facebook) por ciber criminosos em vários países, incluindo o Brasil e a América Latina. A segunda parte focou no uso de redes sociais na China e Rússia - justificável pelo porte dos dois países e também porque em cada um destes países existe uma uma rede social local que é utilizada pela grande a maioria das pessoas (em vez do Facebook).

Em um estudo de seis meses, a RSA descobriu mais de 500 grupos ativos em sites de redes sociais que eram dedicados a fraudes, com mais de 220.000 participantes de todo o mundo. O interessante é que a maioria destes grupos estão abertos para o público, e podem ser acessados facilmente. O Facebook liderou a quantidade de fóruns, representando cerca de 60% dos perfis estudados (aproximadamente 133.000 membros).


A pesquisa identificou que os tipos de informação que são compartilhadas abertamente em mídias sociais incluem informações financeiras (como números de cartão de crédito com PII e códigos de autorização), tutoriais para o crime cibernético, ferramentas de malware e serviços de saque de dinheiro e de “mula” (laranja). Sob um aspecto global, o roubo de cartão de crédito se destaca como a atividade de fraude mais popular entre os ciber criminosos, compreendendo 53% das postagens que a RSA observou.



A sensação de impunidade é tão grande que muitos dos participantes destes grupos utilizam seus perfis pessoais ao participar desses grupos - e, por isso, poderiam ser facilmente identificados e presos pelas autoridades.

Ao comentar sobre os ciber criminosos brasileiros, o relatório destaca algumas coisas que já sabemos: que o ciber crime brasileiro é muito focado internamente (ou seja, nossos fraudadores atacam apenas bancos nacionais) e também destaca que há pouca interação entre grupos brasileiros com grupos do resto da América Latina.

Para saber mais:


abril 26, 2016

[Segurança] Cybersecurity Maturity Assessment

O pessoal da RSA lançou o "Cybersecurity Maturity Assessment", uma pesquisa online, através de auto-avaliação, para que as empresas possam avaliar, gratuitamente, o nível de maturidade do seu programa de segurança da informação. A avaliação é baseada no Framework do NIST para infra-estruturas críticas, abençoado pelo Obama em Fevereiro deste ano.

O NIST criou o "Framework for Improving Critical Infrastructure Cybersecurity" contando com a colaboração entre a indústria e o governo para promover a proteção da infra-estrutura crítica e gerenciar riscos relacionados com a segurança cibernética. O site da NIST tem, entre outras coisas, o documento em PDF e uma planilha em Excel com a lista dos ítens tratados no Framework.

abril 07, 2016

[Segurança] Autenticação com o seu Apple Watch

Acabei de ver um vídeo de demonstração de uma solução de autenticaçào de segundo fator que utiliza o Apple Watch do usuário como segundo fator de autenticação.

A solução em questão, RSA Via Access, é uma solução de Single Sign-on (SSO) e autenticação forte que pode ser integrada com aplicações web tradicionais ou em nuvem (Software as a service - SaaS) que, entre outras coisas, permite que o usuário aprove seu acesso com o simples clicar de uma opção em seu Apple Watch.


A idéia é utilizar um segundo fator de autenticação, que é a posse física de algo (o seu Apple Watch).

O que me impressiona neste caso é a facilidade para o usuário final: basta ele saber utilizar o seu smart watch e  clicar em uma opção dentre os dois botões disponíveis: aprovar ou negar o acesso. Bem bolado !!!!

março 18, 2016

[Segurança] Al Token

O pessoal do Banco de Crédito do Peru (BCP) fez uma campanha de marketing (na TV e rádio) muito bem humorada para divulgar o uso de tokens de autenticação entre seus clientes de Internet e Mobile Banking. O vídeo está disponível no You Tube e tornou a expressão "al token" popular entre os peruanos:



Eles também disponibilizaram alguns tutoriais sobre como usar o Internet Banking.

A iniciativa é bem interessante por levar a população a necessidade de acessar seu banco online de forma segura, através de um segundo mecanismo de autenticação.

março 03, 2016

[Segurança] Threat Detection Effectiveness Survey

A RSA acabou de divulgar um estudo chamado "Threat Detection Effectiveness Survey" baseado em uma pesquisa global para entender como as organizações conseguem detectar e investigar as ameaças cibernéticas.

Os resultados mostram uma falta de adoção de tecnologias que podem automatizar e tornar detecção e investigação de ataques mais eficaz. O estudo traz alguns dados interessantes, como por exemplo:
  • Apenas 24% das organizações estão satisfeitas com a sua capacidade atual para detectar e investigar as ameaças usando seus dados e ferramentas atuais;
  • Poucas organizações são capazes de detectar (8% dos entrevistados) e investigar (11%) ataques "muito rapidamente", o que significa que um atacante pode permanecer no ambiente por um longo tempo;
  • Dentre as organizações pesquisadas, quase a metade (47%) do investimento de segurança é direcionado para tecnologias e estratégias preventivas, com investimento bem menor na detecção (25%) e resposta (28%) a ataques.
A pesquisa pode ser baixada no site da RSA.

fevereiro 21, 2016

[Segurança] Uma década de fraude e ciber crime

A RSA publicou recentemente o vídeo "A Decade of Fraud and Cybercrime", que resume os principais eventos e estatísticas sobre o que aconteceu no últimos 10 anos, de 2006 até 2016:


Veja alguns dados exibidos no vídeo:
  • Em 2015...
    • 4 de 10 transações fraudulentas foram realizadas através de dispositivos móveis;
    • o Zeus ainda é o principal malware financeiro em todo o mundo, responsável por 40% dos ciber ataques;
    • o hack de veículos força as empresas a repensarem a segurança para a Internet das Coisas;
    • a RSA identifica um novo ataque de phishing a cada 60 segundos;
    • o ransomware TeslaCrypt ataca usuários de jogos online;
  • Em 2014...
    • tivemos o bug Heartbleed;
    • destaque para o ransomware CryptoLocker e para a botnet GameOverZeus - ambos causaram perdas de mais de US$ 100 milhões;
  • Em 2013,
    • a RSA identificou cerca de 450 mil ataques de phishing, que causaram perdas de US$ 5,9 bilhões para as empresas;
    • desenvolvedores do trojan Zeus ofereciam seus serviços através de redes sociais;
    • os ataqtes DDoS causavam perdas aos bancos americanos de US$ 30 mil a cada minuto que o site ficava offline;
    • eram populares os SMS sniffers, malwares para roubar mensagens de SMS em dispositivos móveis;
    • malwares de PoS afetam várias lojas grandes e mais de 100 milhões de dados de cartões são roubados;
    • mais de 1 milhão de aplicativos maliciosos para plataforma Android;
  • Em 2012,
    • surge o trojan Citatel, que se populariza rapidamente e é usado para atacar bancos;
    • hacktivistas atacam os bancos americanos em uma série de ataques DDoS;
  • Em 2011,
    • 43% dos usuários de redes sociais receberam ataques de phishing;
    • o Trojan bancário Zeus causou um prejuízo estimado de 1 bilhão de dólares em todo o mundo;
    • o mercado negro vê a populrização das lojas para venda de dados roubados;
  • Em 2010,
    • 1 entre cada 4 mensagens de SPAM contém alguma forma de malware;
    • os malwares para smartphones crescem 33%;
  • Em 2009,
    • aparecem os call-centers operados por fraudadores no mercado Underground;
    • ataques de phishing usam a técnica de "chat-in-the-middle" para roubar dados de clientes através de sessões falsas de chat online;
  • Em 2008...
    • a adoção de autenticação forte causa o aumento de ataques de Vishing e ataques contra sistemas de PABX;
    • o trojan Sinowal rouba dados bancários e credenciais corporativas;
    • atingimos 15 milhões de malwares únicos;
  • Em 2007,
    • as perdas por causa de ataques de phishing foram de 3,2 bilhões de dólares;
    • surgem os ataques de Man-in-the-browser para contornar a autenticação de dois fatores;
    • identificado pela primeira vez o trojan bancário Zeus;
    • a botnet Storm atinge mais de 10 milhões de computadores como zumbis;
  • Em 2006,
    • havia trojans para telefones utilizando o sistema operacional Symbian (usado principalmente pela Nokia);
    • surge o Vishing (Voice + Phishing), que é o uso de ligações de voz para roubar dados pessoais;
    • 3,5 milhões de americanos foram vítimas de ataques de phishing.

dezembro 21, 2015

[Segurança] A lista de preços do crime cibernético

Recentemente o pessoal da RSA publicou um infográfico com os principais preços das atividades criminosas comercializadas no mundo undergroung.

O estudo, batizado de "2016 Cybercriminal Shopping List", identificou os preços médios que os ciber criminosos cobram nos mercados da Dark Net para a comercialização de contas e informações pessoais roubadas, além de alguns serviços criminosos. São coisas como, por exemplo:
  • Conta de rede social com 500 amigos: US$ 7,50
  • Conta em site de e-commerce: de US$ 2 a US$ 10
  • Conta de Internet Banking (banco americano) com dados do cartão de débito: de US$ 150 a US$ 300
  • Documento de identidade falsa (Inglaterra): US$ 15
  • Ataque de DDoS contra um site: US$ 30 por hora
Veja um pouco mais de detalhes no infográfico abaixo.


julho 22, 2015

[Segurança] A ciência por trás do segredo

O Simon Singh, autor do livro "The Code Book" ("O Livro dos Códigos"), fez no ano 2000 um pequeno seriado sobre a história da criptografia, desde a época dos hieróglifos, batizado de "The Science of Secrecy".

Um destes episódios, "The Science of Secrecy: Going Public", está disponível em seu site, dividido em duas partes bem curtas, com cerca de 10 minutos cada - e que valem a pena ser vistos. Na primeira parte do episódio, ele aborda o início da criptografia de chave pública, principalmente como surgiu a idéia do algoritmo Diffie-Hellman. Eu gostei muito de como ele começa este episódio, explicando o que é criptografia: colocando um papel com uma mensagem dentro de uma caixa, e fechando-a com um cadeado. Este é um exemplo simples e bem intuitivo, que lhe permite discutir o conceito de criptografia e um de seus principais problemas, o compartilhamento da chave criptográfica.



Na segunda parte deste episódio, Simon mostra como a inteligência britânica (CGHQ) criou um algoritmo semelhante alguns anos antes, algo que que permaneceu secreto por cerca de 25 anos.


Os vídeos acima são bem didáticos e, ao mesmo tempo, bem interessantes por mostrar um momento muito importante para o surgimento dos algoritmos criptográficos.

Em 2011 o Colégio Imperial de Londres realizou um evento com o mesmo nome, "The Science of Secrecy", aonde diversos especialistas contavam uma parte da história da criptografia - incluindo o Simon Singh. O painel tem cerca de 1 hora e meia de duração, mas é bem interessante.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.