Mostrando postagens com marcador hackers. Mostrar todas as postagens
Mostrando postagens com marcador hackers. Mostrar todas as postagens

dezembro 28, 2023

[Segurança] Retrospectiva: Hackeando trens

Essa história é tão legal, mas tão legal mesmo, que merece um post aqui no blog!!!

Na minha opinião, essa'é uma das melhores histórias de hacking de todos os tempos, que mostram como o hacking pode ser benéfico para as empresas e a sociedade, batendo de frente contra regras pré-estabelecidas para favorecer um pequeno grupo.

Resumindo a história, hackers poloneses foram contratados para identificar e quebrar bloqueios de software em trens e, assim, permitir a manutenção por terceiros.

Tudo começou quando a Lower Silesian Railway (Koleje Dolnośląskie), uma empresa operadora de linhas trens na Polônia, contratou uma empresa terceira para realizar a manutenção de seus trens modelo Impuls 45WE fabricados pela Newag. Ela optou por essa empresa especializada, chamada SPS em vez de contratar o serviço da própria fabricante, que era bem mais caro. Mas, depois da manutenção, misteriosamente o trem não ligava mais (sem motivo aparente). Todos os componentes estavam ok, mas mesmo assim o trem simplesmente não dava partida.


Isso aconteceu com 5 trens que foram enviados para manutenção. Ao todo, 6 dos 11 trens da empresa estavam parados, causando grande prejuízo para a empresa e para a população (afinal, com menos trens em operação, a qualidade do serviço é impactada). Segundo o fabricante, Newag, os trens foram bloqueados por um “sistema de segurança” – mas nas 20 mil páginas de instruções de manutenção dos trens, não há sequer uma menção a isso. E a Newag se recusou a colaborar.

Talvez tomado pelo desespero, alguém na SPS resolveu pesquisar no Google por "Polish Hackers" e em maio de 2022 acabou contratando um grupo de pesquisadores de segurança: Michał “Redford” Kowalczyk, Sergiusz “q3k” Bazański (ambos do grupo Dragon Sector) e Kuba “PanKleszcz” Stępniewicz. No local, eles tiveram acesso à um dos trens que não se movia, dois computadores sobressalentes e os arquivos SDK do fabricante. Em paralelo, a operadora de trens não podia mais esperar e estava prestes a suspender o contrato com a SPS e enviar os trens para manutenção no fabricante. Foi dado o prazo de apenas uma semana para os hackers investigarem os trens!


Depois de muito trabalho, os três pesquisadores analisaram o dump de memória de vários computadores de vários trens e, comparando os trens que funcionavam e os que estavam parados, eles identificaram algumas diferenças. Resumindo muito a história, eles descobriram algumas flags que, ao serem modificadas, permitiram que o computador desse a partida no trem. Menos de uma hora antes do deadline, eles conseguiram provar que era possível colocar os trens de volta à operação.


Após alguns meses de estudos e engenharia reversa, os pesquisadores descobriram várias condições no código do software de controle dos trens que poderiam interromper ou impactar a operação dos trens da Newag, como por exemplo:
  • bloqueio do tem em caso de troca de componentes (verificado pelo número de série);
  • uma instrução para parar após rodar um milhão de quilômetros;
  • uma condição no código que disparava o alarme de "falha no compressor", e paralisação do trem, caso o dia seja maior ou igual a 21, o mês maior ou igual a 11, e para anos maiores que 2o21. Os pesquisadores batizaram o dia 21/11 como "international compressor failure day";
  • foi identificado um equipamento, de hardware, conectado a rede GSM e que recebia informações de bloqueio pelo computador on-board - possivelmente para enviar essas informações ao fabricante;
  • o código do PLC continha lógica que travaria o trem com códigos de erro falsos se o trem não estivesse funcionando por mais de 10 dias;
  • em outra versão, foi identificada uma instrução para interromper o funcionamento se o trem ficasse 10 dias ou mais em algumas localidades específicas. Pelas coordenadas de GPS incluídas no código, foi possível identificar que se tratavam de oficinas de manutenção de outras empresas.

Também foi descoberta uma forma para desfazer o bloqueio imposto pelo computador on-board através de uma sequência correta de cliques nos botões na cabine e na tela do computador de bordo. Quando a notícia da pesquisa chegou à mídia, os trens receberam uma atualização de software que removeu essa opção de “conserto”.

Ou seja, resumindo a treta: o fabricante dos trens tinha incluído, no software de controle à bordo, diversas condições para obrigar a manutenção dos trens por ele mesmo, além de forçar situações de suposto problema.

A Newag não assumiu o B.O., ameaçou processar os pesquisadores e está dizendo que isso é uma campanha de difamação da concorrência. A Newag também está tentando obrigar a retirada dos trens de circulação, alegando que representam um risco de segurança por terem sido hackeados.

O caso foi apresentado no evento Oh My H@ck, na Polônia, e no 37th Chaos Communication Congress (37C3): Breaking "DRM" in Polish trains (veja o vídeo aqui).

Para saber mais:

dezembro 18, 2023

[Segurança] Nova e-zine: Tramoia

Vem aí uma nova e-zine brasileira sobre segurança, a Tramoia.

O responsável pela e-zine estava divulgando o projeto na H2HC (como ele não se identificou no site, por isso não vou fofocar aqui quem é, rs...).

Veja o manifesto de lançamento da e-zine:
"Não deixe o hacking morrer, a segurança da informação está matando o hacking. Todas as zines morreram. Todos os artigos em inglês. Tudo importado. Quantos grupos sobraram?
Buscamos pesquisas originais sobre qualquer tramoia computacional, arruaça digital, muvuca cibernética e maracutaias do silício."
Atualmente eles estão buscando autores e artigos para a primeira edição. Quer submeter algo? Olha a lista de temas crypto, privacy, reversing, pwning, web, mobile, 0day, maldev, retro, hardware, pirataria, hacking de verdade.


Siga a iniciativa no GitHub e nas redes sociais: Discord, @tramoia_sh (X).

dezembro 01, 2023

[Segurança] Campeonato de Masters of Pwnage? Sim, temos!

Vamos descobrir se realmente é possível jogar com a galera de segurança representada nas cartas do Masters of Pwnage???

No sábado dia 07/12, durante a H2HC, teremos o primeiro campeonato de Masters of Pwnage!


Os interessados em participar terão o período da manhã para montar os seus decks com todas as cartas lançadas nos três eventos deste ano (BSidesSP, BHack e H2HC) e faremos o campeonato na parte da tarde. E que ganhe o melhor na arte da pwnage!

As inscrições serão limitadas (apenas 8 vagas!) e devem ser feitas no dia, por ordem de chegada - no melhor estilo FIFO ("First in First Out" se você faltou as aulas de estrutura de dados).

Spoiler: se der certo, tenho planos de fazer uma área de jogos no primeiro dia da BSidesSP 2024.

Siga a Masters of Pwnage nas redes sociais: @mastersofpwnage no instagram e x (twitter).

Quer aprencer a jogar o Magic The Gathering? Esse canal no YouTube tem muitos vídeos sobre o jogo, mas esse aqui dá uma ótima visão da dinâmica de uma partida:


Veja também:
PS: Pequena atualização em 04/12.

novembro 30, 2023

[Segurança] Masters of Pwnage de volta!

Quem gostou das cartas Masters of Pwnage vai ficar feliz em saber que estamos de volta, com duas tiragens nos próximos dias, na BHack e na H2HC.

Querem spolier?

        

     

A coleção de cartas "Masters of Pwnage" foi lançada na Security BSides São Paulo deste ano, como uma forma divertida de homenagear a comunidade brasileira de segurança da informação e de hacking. Criamos um conjunto de cartas no estilo do jogo Magic: The Gathering, aonde as criaturas, feitiços, objetos e terrenos representam pessoas e coisas relacionadas a nossa comunidade, como alguns profissionais de destaque no mercado, ferramentas de segurança, e-zines e eventos de segurança.

As cartas são distribuídas gratuitamente para os participantes do evento, e seu custo é bancado por patrocinadores. Estamos finalizando a produção de algumas cartas específicas para a BHack e algumas para a H2HC. Nós criamos 31 cartas únicas, com novos personagens, para a BHack - ao todo, foram impressas mais de 6 mil cartinhas. Para a H2HC estamos produzindo mais de 50 cartas únicas e novas. Essas cartas serão embaralhadas e distribuídas entre os participantes em pacotes (boosts) com 12 cartas cada (semelhante quando você compra um boost de Magic ou um pacote de figurinhas na banca de jornal).

Essas duas novas edições do Masters of Pwnage tem uma preocupação maior na jogabilidade das cartas. Ou seja, além de divertir, esperamos que seja possível (rs) jogá-las seguindo as regras de Magic.

Essa iniciativa é totalmente voltada para a comunidade, com a distribuição gratuita das cartas, e os recursos obtidos com os patrocinadores são usados para a produção das cartas. Por isso mesmo, agradecemos aos patrocinadores que aceitaram apoiar nossa iniciativa, na BSidesSP (Apura, Clavis, Hacker Rangers e Tenchi), na BHack (Altaica IT,, FreeBSD Brasil, e MITM) e na H2HC (ainda a confirmar, mas já contamos com a Conviso, Hacknroll, Hakai, Hekate e IBLISS).

OBS: Sim, usamos I.A. !!!! As imagens do pessoal, das ferramentas e das empresas são criadas usando o Lensa e Midjourney.

Para conhecer mais sobre essa iniciativa....
  • Veja meu post anterior aqui no blog sobre a iniciativa, quando ela foi lançada na BSidesSP deste ano: Masters of Pwnage
  • Siga a Masters of Pwnage nas redes sociais: @mastersofpwnage no instagram e x (twitter)
PS: Post atualizado em 01/12.

julho 20, 2023

[Segurança] RIP Kevin Mitnick :(

Com grande tristeza compartilho com vocês a notícia do falecimento do Kevin Mitnick no dia 16 de Julho.

Kevin Mitnick fez história e provavelmente é o "hacker" mais conhecido no mundo todo. Ele foi um ícone para diversas gerações de profissionais de segurança e pessoas apaixonadas pela cultura hacker. Após algumas invasões que o tornaram famoso no início doa anos 90, ele ficou preso entre 1995 e 2000, período em que aconteceu a campanha "Free Kevin", contra sua prisão preventiva, sem julgamento - que durou cerca de 5 anos (sua condenação ocorreu em 1999, após ele ficar preso por 4 anos e meio).


Solto, ele se tornou consultor de segurança e, posteriormente, empresário. Palestrante renomado, um pop star da segurança, mestre da engenharia social e autor de vários livros, alguém que já esteve na lista dos "hackers mais procurados" do FBI..


Foi difícil acreditar quando vi pela primeira vez a notícia do falecimento do Kevin Mitnick, nesta quarta-feira. Durante alguns minutos, procurei outras fontes para confirmar que não era fake news e vários colegas se perguntavam, nos grupos do Whatsapp, se era verdade. Somente neste dia 19/07 começaram a surgir notícias do seu falecimento na imprensa.

Eu tive a sorte de encontrar o Kevin Mitnick em duas oportunidades na Defcon, além de assistir uma palestra dele na Campus Party. Tenho um livro assinado e entreguei para ele um passaporte hacker brasileiro.


Para saber mais:

julho 13, 2023

[Segurança] Hacker Hackeia

Você provavelmente já ouviu a frase "Hacker Hackeia".

De repente ela se popularizou nas últimas semanas pois foi usada em um suposto evento e/ou curso que ensina as pessoas a serem hackers. Para tentar dar credibilidade a si mesmo, o evento "que não pode ser nomeado" tomou para si essa frase e a máscara do Guy Fawkes, associada ao grupo hacktivista Anonymous desde os anos 2010.

Mas, se você está envolvido na comunidade de ciber segurança, deve saber que essa frase foi dita pelo Filipe Balestra, profissional e pesquisador que está há algumas décadas no mercado e é um dos organizadores da Hackers to Hackers Conference, o principal e mais antigo evento brasileiro da comunidade hacker.

Curiosidade: essa frase foi dita pelo Balestra em Fevereiro de 2018 durante uma discussão num extinto grupo do Roadsec no Telegram, quando uma galeria discutia o que é um hacker. A frase "Hacker Hackeia" caiu no gosto da galera e até mesmo virou uma linda camiseta da H2HC.

Na minha opinião essa frase é simples e genérica o suficiente para traduzir o espírito da cultura hacker, de abraçaras pessoas interessadas em "hackear" tudo e qualquer coisa a nossa volta. Hacker pode ser qualquer pessoa, que faça qualquer coisa, desde que de acordo com a cultura hacker. Pode ser um pentester, um participante de CTF, mas também alguém interessado em hardware hacking, biohacking, robótica, arte digital, etc.

O que é importante para se tornar um hacker? Ter a mente livre, fuçar, buscar informação, inovar e compartilhar conhecimento.

Veja também, aqui no blog:

junho 23, 2023

[Segurança] Masters of Pwnage

Nessa Security BSides São Paulo vai ser lançanda a coleção de cartas "Masters of Pwnage", uma forma divertida de homenagear a comunidade brasileira de segurança da informação e hacking - em um formato de jogo de cartas no estilo do jogo Magic: The Gathering.


Por trás da iniciativa estão os auto-entitulados "Arqu1t3t0s". Um deles teve a idéia inicial, com um visual um pouco mais simples (as cartas finais ficaram com uma temática um pouco cyberpunk ou medieval ou os dois, com as imagens criadas por IA - sim, Midjourney ou Lensa). A idéia surgiu do Arqu1t3t0_180K, e teve a colaboração do Arqu1t3t0_daquelaempresa e do Arqu1t3t0_fofoqueiro. A maior parte do trabalho foi dos dois primeiros, tanto é que até poucos meses atrás o fofoqueiro nem sabia o que é o Magic nem como jogar.

Durante a BSidesSP a grande maioria dessas cartas serão distribuídas gratuitamente e algumas serão vendidas para os participantes (a distribuição será de forma bem aleatória, para uma parcela pequena dos inscritos). Como o tema dessas cartas é a comunidade hacker / de segurança brasileira, cada carta representa uma criatura, magia ou terreno relacionado ao mundo da cibersegurança - com uma identidade visual e descritivo inspirada no Magic. Foram criadas várias cartas de terrenos representando comunidades, eventos e algumas empresas de segurança (que ajudaram patrocinando os custos), cartas de magia representando algumas ferramentas e cartas de criaturas para diversas pessoas que compõe a nossa comunidade.

As cartas são classificadas por raridade: Mítica, Lendária, Rara e Incomum. Para essa primeira edição, foram feitas 46 cartas temáticas diferentes, com tiragem variando para cada uma delas (as raras tem apenas 100 cópias, enquanto algumas chegaram a 400). As cartas serão distribuídas em conjuntos ("bossts") com 12 cartas aleatórias (em geral, 4 de terreno, 4 de personagem e 4 de magia). A galera pode trocar cartas entre si para colecionar suas favoritas e montar um conjunto único. Acredita-se que será possível jogar com as cartas do Masters of Pownage, mas a idéia é que elas também serão colecionáveis.




Se a receptividade da comunidade for positiva, já existem planos para fazer mais cartas com novos temas para os próximos eventos de segurança (o objetivo é fazer cartas especiais para os eventos organizados pela comunidade). Na verdade já existe um roadmap de cartas para serem criadas para a H2HC, Nullbyte e BHack, com vários colegas da área, mais ferramentas e muito mais.

OBS: Não foi possível fazer a quantidade de cartas planejada inicialmente, por isso mesmo algumas cartas de pessoas e ferramentas que seriam lançadas na BSidesSP serão produzidas para os próximos eventos.

Veja alguns spoilers das cartas, assim que saíram da gráfica:

  

  

  

Siga a iniciativa nas redes sociais: @mastersofpwnage (instagram e twitter).

abril 01, 2022

[Segurança] Hacker ou ciber criminoso?

Já fazem anos, muitos anos, que a imprensa confunde o conceito de hacker com criminoso. A maioria das notícias sobre ciber crimes e fraudes online associam essas atividades a figura do "hacker".

Veja, por exemplo, uma mesma notícia publicada em 3 portais diferentes:




Intencional ou não, essa confusão acontece desde os primórdios do surgimento da cultura hacker, quando ela começou a se popularizar - junto com os primeiros ataques informáticos. A comunidade de segurança acaba sendo obrigada a constantemente tentar tirar da população a imagem do hacker como uma pessoa mal intencionada ou criminosa.

maio 05, 2021

[Segurança] A imprensa sobre "ataques de hackers"

Desculpem o desabafo, mas na grande maioria das vezes que vemos qualquer reportagem na imprensa noticiando um "ataque de hacker" contra alguma empresa, na maioria das vezes...
  • O ataque foi feito por um ciber criminoso, não um hacker;
  • O suposto ataque tem pouca ou nenhuma complexidade.
Isso é mais gritante quando a imprensa aborda um incidente causado por invasão e ransomware, que bloqueia os servidores, dados e sistemas da empresa, além de ameaçar vazar informações internas. Por exemplo, nas recentes infecções por ransomware na Quanta, fabricante de produtos Apple, e do Tribunal de Justiça do Rio Grande do Sul.


Ao noticiar um "ataque hacker", nesses casos, o correto seria a manchete dizer que aconteceu uma falha de segurança na infraestrutura da empresa, ou um erro rudimentar. A manchete, provavelmente,deveria ser:
  • “Um usuário clicou no phishing e infectou sua máquina e toda a rede da empresa com vírus“;
  • "Time de tecnologia não atualiza seus sistemas e deixa servidor vulnerável exposto na Internet, para qualquer um invadir";
  • "Funcionário usa senhas fácil de adivinhar e tem seu computador invadido".
Simples assim.

novembro 30, 2020

[Segurança] Hacker, s.m.

Recentemente eu vi a definição da palavra Hacker no dicionário online Dicio:


Era inegável que, dentre as definições possíveis, estaria lá a associação de hacker as atividades criminosas. Infelizmente, isso é uma constante. Mas, pelo menos, três das quatro definições destacam o lado "neutro" do termo, que "hacker" pode ser qualquer pessoa com interesse e conhecimento em tecnologia, sem necessariamente ter uma intensão de praticar crimes.

Segundo o site, hacker é...

  • Quem invade sistemas computacionais ou computadores para acessar informações confidenciais ou não autorizadas, apontando possíveis falhas nesses sistemas.
  • [Informal] Pessoa com um vasto conhecimento na área informática, excessivamente proficiente em programar ou usar computadores.
  • Pessoa especialista em alterar computadores ou programas, invadindo remotamente outros computadores.
  • [Pejorativo] Indivíduo que invade outros computadores ou programas com propósitos ilegais; cracker.

O legal desse site é que, quando você consulta um verbete, ele automaticamente gera uma imagem com um sumário das definições apresentadas.

PS: Eles também tem uma definição para Cracker.

Veja também, aqui no Blog: Hacker, s.m+f.

novembro 25, 2019

[Segurança] Hackers are people too

Recentemente eu fiquei maravilhado ao assistir esse documentário, "Hackers are people too":


Este documentário de 2008, gravado até mesmo de um jeito um pouco tosco, fala de uma forma bem interessante sobre o que é a comunidade hacker. O vídeo inclui depoimentos de diversos profissionais da área, incluindo alguns famosos. Também percebe-se que algumas cenas foram gravadas durante a Defcon - e, para quem curte o evento, pode ver um pouquinho as diferenças e similaridades da Defcon de hoje e de 10 anos atrás.

novembro 21, 2019

[Cyber Cultura] Hacker, s.m+f.

Eu já escrevi sobre a amplitude do termo hacker outras vezes. Mas, devido a uma conversa recente no grupo do telegram da H2HC, resolvi reproduzir aqui meus comentários na ocasião. É comum, dentro da comunidade de segurança, que seja recusada e hostilizada qualquer definição do termo hacker que não seja relacionado ao especialista em segurança, com conhecimentos de invasão de sistemas ou pesquisa de vulnerabilidades.

O que acontece é que a comunidade de segurança tomou para si o termo “hacker” como se o seu significado estivesse restrito exclusivamente a capacidade de invasão de sistemas. Eu imagino que talvez isso tenha acontecido por causa da mídia, quando a partir dos anos 80 ela começou a chamar de hacker qualquer tipo de crime ou ataque online.

Mas a definição do termo hacker e da cultura hacker vai muito além do mundo de segurança. O Jargon File, um glossário de termos de tecnologia criado originalmente no MIT (o mesmo pessoal que criou a cultura hacker), lista 8 definições do termo hacker (além de uma zero-ésima definicão, do “termo original”):
[originally, someone who makes furniture with an axe]

1. A person who enjoys exploring the details of programmable systems and how to stretch their capabilities, as opposed to most users, who prefer to learn only the minimum necessary. RFC1392, the Internet Users' Glossary, usefully amplifies this as: A person who delights in having an intimate understanding of the internal workings of a system, computers and computer networks in particular.

2. One who programs enthusiastically (even obsessively) or who enjoys programming rather than just theorizing about programming.

3. A person capable of appreciating hack value.

4. A person who is good at programming quickly.

5. An expert at a particular program, or one who frequently does work using it or on it; as in ‘a Unix hacker’. (Definitions 1 through 5 are correlated, and people who fit them congregate.)

6. An expert or enthusiast of any kind. One might be an astronomy hacker, for example.

7. One who enjoys the intellectual challenge of creatively overcoming or circumventing limitations.

8. [deprecated] A malicious meddler who tries to discover sensitive information by poking around. Hence password hacker, network hacker. The correct term for this sense is cracker.
Para entender a diversidade de significados, basta ver a história do surgimento da cultura hacker e do termo hacker: ele surgiu no final dos anos 1950 e início da década de 60 no Tech Model Railroad Club (TMRC) do MIT - um grupo de ferromodelismo interessado em automação eletrônica, muito antes dos computadores, da Internet.


Olha o que eles dizem sobre o significado de "hacker":
"We at TMRC use the term "hacker" only in its original meaning, someone who applies ingenuity to create a clever result, called a "hack". The essence of a "hack" is that it is done quickly, and is usually inelegant. It accomplishes the desired goal without changing the design of the system it is embedded in. Despite often being at odds with the design of the larger system, a hack is generally quite clever and effective."
Na minha opinião, pensar em qualquer definição de hacker associada somente ao mundo de segurança limita a nossa capacidade de enxergar, compreender, viver e expandir ainda mais a cultura hacker. Além do mais, o termo hacker é genérico o suficiente para abraçar vários tipos de hackings, como os hackerspaces, o Hacktivismo, que foi moda nos anos 2010 - 2012 e o Biohacking, por exemplo, que quase ninguém falava há poucos anos atrás.

Não é a toa que eu sou fã da frase do Filipe Balestra, dita em Fevereiro de 2018 durante uma discussão no extinto grupo do Roadsec no Telegram: "Hacker Hackeia" (que, a propósito, virou uma linda camiseta da H2HC). Na minha opinião essa frase é simples e genérica o suficiente para traduzir o espírito da cultura hacker, de "hackear" tudo e qualquer coisa a nossa volta.

Enfim, o termo hacker foi criado lá no final dos anos 50. Daqui a 70 anos provavelmente ainda estaremos discutindo o seu significado.

PS: A propósito, gostei da definição do dicionário Michaelis, que inclusive caracteriza a palavra Hacker como um "substantivo masculino e feminino" (conforme coloquei no título desse post): "Indivíduo que se dedica a entender o funcionamento interno de dispositivos, programas e redes de informática com o fim, entre outras coisas, de encontrar falhas em sua segurança ou conseguir um atalho inteligente que possa vir a resultar em um novo recurso ou ferramenta".

novembro 14, 2019

[Segurança] Um fim de semana de cultura hacker em Salvador

No final de semana passado, dias 09 e 10/11, tive a feliz oportunidade de vivenciar dois dias intensos de imersão na cultura hacker, e melhor ainda, na maravilhosa Salvador.

No sábado dia 09/11 foi realizada a sexta edição da conferência NullByte, um evento de segurança pequeno (com 100 participantes), mas com palestras de excelente conteúdo técnico. Esse é um ótimo exemplo de como é importante termos eventos regionais que ajudem a fomentar e manter uma comunidade local de pesquisadores de segurança, incentivando o estudo e a pesquisa de segurança ofensiva.

A NullByte teve 7 palestras, em sua grade, mas no final contamos com uma palestra surpresa do Maycon Vitalli (excelente!), além de um pequeno debate, infelizmente desastroso (comentarei sobre isso em um próximo post, logo logo!). Todas as palestras de excelente qualidade, falando sobre temas avançados de técnicas de ataque, invasão e defesa.


A NullByte é um excelente exemplo de evento que representa a cena hacker brasileira - nesse caso, considerando o aspecto de segurança ofensiva associado ao termo "hacking". É um evento pequeno, organizado totalmente por voluntários e sem fins lucrativos. O interesse sincero dos organizadores é de, simplesmente, criar um espaço para troca de conhecimentos em segurança da informação e, assim, fomentar a comunidade de pesquisadores na área. Temos poucos eventos desse tipo no Brasil: além da Nullbyte, o Jampasec em João Pessoa, a DarkWaves em Natal, a Alligator e a BWCon em Recife - além da Hackers to Hackers Conference (H2HC)  - nosso maior evento nessa área. Esses eventos agregam as pessoas interessadas em compartilhar o conhecimento técnico e suas pesquisas sobre segurança da informação e invasão de sistemas.

No domingo, dia 10/11, a experiência foi diferente: realizamos o primeiro encontro nacional de hackerspaces, o "Dumont Fest", no Raul Hacker Club - o hackerspace de Salvador. Diferente da NullByte, que era focada em segurança da informação, o encontro no Raul foi um espaço para conversarmos sobre a cultura hacker de forma mais ampla e abrangente, em todas as suas nuances - principalmente no sentido de fomentar conhecimento tecnológico e educação colaborativa.


O Raul é um espaço extremamente inclusivo. que se preocupa em se manter assim nos mínimos detalhes. Também é um espaço de educação e experimentação, para pessoas de todas as idades e classes sociais.

Nesse dia, conseguimos juntar pessoas de 5 Hackerspaces do Brasil: Mandacaru (de Feira de Santana, na Bahia), Jerimum (Natal), Oxe (Maceió), Garoa (eu!) e do próprio Raul - além de uma pessoa interessada em montar um hackerspace em Sergipe. Foi uma excelente oportunidade para, principalmente, compartilhamos nossas experiências (sucessos e dificuldades), e aprender como hackerspace tem se adaptado a sua realidade local. Em termos de desafios, todos tem dificuldades em atrair pessoas interessadas em participar das atividades, além da dificuldade em manter financeiramente saudável. Também tivemos a oportunidade de ouvir a Ka Menezes, do Raul, contar sobre a sua tese de doutorado sobre "pedagogia hacker", ou seja, sobre como a cultura hacker pode revolucionar a educação.

Ou seja, foi um final de semana para vivenciar dois lados complementares da cultura hacker: o lado técnico, aonde o uso do termo "hacking" está focado em segurança da informação, e o lado comunitário, aonde o "hacking" esta preocupado com a educação tecnológica e o lado humano.


Vale a pena ler:

junho 19, 2019

[Segurança] Nova definição do termo "Hacker"

Em um post infeliz e desinformado que o Procurador da República do estado do Rio Grande do Norte fez em seu twitter, ele chamou os hackers de "torturadores digitais":



A comunidade não perdeu tempo e esse assunto já virou mais uma piada na área de segurança:


O comentário bizarro surgiu no calor das discussões sobre a invasão do Telegram do Sergio Moro.

Só para constar, o tweet acima não foi a única pérola do procurador sobre os hackers:




novembro 06, 2017

[Segurança] A paternidade da H2HC

Esqueça tudo que você conhece ou já viu sobre tretas na área de segurança. Nesses últimos dias presenciamos a "mãe de todas as tretas", em uma discussão sobre quem foram os fundadores da conferência Hackers to Hackers Conference (H2HC).


Tudo começou por causa de um simples post no Linkedin (nota: desde 07/11 o post não está mais disponível) (nota: para quem não viu a mensagem original, já rolou um leak do post), aonde o Domingo Montanaro divulgou a sua participação em um painel do congresso Security Leaders, evento que vai acontecer aqui em São Paulo nos dias 13 e 14 de novembro.



Tudo bem, exceto que lá constava como parte de sua biografia que ele foi “fundador da H2HC“.

Pouco depois o Ygor "DMR" publicou um comentário questionando que ele não tinha participado da fundação do evento, e como resposta, o Montanaro escreveu um artigo no Medium contando a sua versão dessa história.


O que se seguiu foi uma discussão interminável entre o Montanaro e os demais criadores e organizadores da H2HC (incluindo o Ygor "DMR", o Wendel "Dum_Dum", o Alex "Sefer Zohar", o Rubira e o Filipe Balestra), além de alguns dinossauros como o O Gustavo "csh" e uma ex-namorada, aonde também trocaram farpas pessoais e citaram até treta com fatos relacionados a outros empregos e investimentos dele.

Ficou fácil perceber que haviam algumas pessoas com desafetos com o Montanaro, e aproveitaram o post para botar isso tudo para fora. Mas o grosso da discussão mesmo foi se o Montanaro participou ou não da fundação do evento, com ele defendendo seu ponto de vista que sim, e todos os demais discordando e acusando-o de querer tomar aproveito do sucesso do evento.

O post chamou a atenção de muita gente, com comentários em vários grupos no Telegram e WhatsApp, devido a quantidade de roupa suja lavada em público, no Linkedin. Eu conheço o Montanaro há vários anos e eu, particularmente, nunca trabalhei com ele nem tive algum tipo de problema, mas tenho alguns amigos que já trabalharam com ele e tem alguma experiência negativa para relatar (que fiquei sabendo no decorrer dos anos, em diversas conversas com cada um).

Mas nesse post eu vou focar no tópico inicial da treta, que é a fundação da H2HC.


Resumidamente, o Montanaro alega que participou da organização das 4 primeiras edições do evento e foi responsável pela realização da primeira edição. Segundo ele, "coloquei grana, trabalho e risco em potencial para o evento sair do papel", e repetiu esse argumento várias vezes, como por exemplo no trecho abaixo:


Em troca, seguiram diversas manifestações de vários dinossauros da área de segurança, inclusive dos organizadores atuais da H2HC e daqueles que, mesmo segundo as diferentes versões dos fatos,  participaram da  criação do evento. Todos contra-argumentaram que o Montanaro não participou da criação do evento, e apenas ajudava (e algumas vezes atrapalhava).

O que eu entendi disso tudo, na minha opinião, é que apesar dos argumentos em contrário do Montanaro, todos que participaram do surgimento da H2HC foram unânimes em dizer que, embora ele tenha colaborado com a organização nas primeras edições, ele não participou da criação do evento, e inclusive em alguns momentos o pessoal relatou que ele as vezes mais atrapalhava do que ajudava.


Não tem nenhum comentário nessa discussão de alguém que confirme a versão do Montanaro ou que concorde com ele. Pelo contrário. Para exemplificar como o Montanaro era discordante dos demais que criaram a H2HC, o Alex "Sefer Zohar" mostrou um email do Montanaro sugerindo tirar a palavra “hacker” do nome do evento:


Essa discussão no Linkedin se extendeu por alguns dias, envolveu algumas centenas de comentários de várias pessoas e gerou memes.

No final das contas, é fácil perceber que existem várias versões sobre quem e como surgiu H2HC. Inclusive tem diferenças se compararmos os depoimentos publicados no post do Montanaro no Linkedin, a versão dele no Medium, a versão do Rubira que consta na revista comemorativa de 10 anos da H2HC (que foi contestada discretamente pelo Waldemar Nehgme) e em diversos comentários de colegas em alguns grupos do WhatsApp  aonde acompanhamos a evolução da treta  quase que ao vivo.

Então, vestindo o meu chapéu de blogueiro investigativo, eu quero construir a minha versão de como, aparentemente, deve ter sido a criação da H2HC, juntando estes depoimentos que mais fizeram sentido, e juntando inclusive a minha experiência acompanhando a evolução do evento nesses anos todos.

A primeira H2HC  aconteceu mesmo em Brasília, em 2004. O evento estava previsto para acontecer em São Paulo, na SUCESU-SP (vide abaixo o screenshot do site na época, cerca de um mês antes da data prevista, que era 24 e 25 de Julho).


Mas a Sucesu deu para trás e, para não cancelar o evento, eles adiaram para Novembro e o Waldemar Nehgme viabilizou que a H2HC acontecesse em Brasília.

Nesses primeiros anos o evento "meio que intercalou" entre Brasília e São Paulo: a segunda edição (2005) foi na capital paulista, na FIAP, a terceira também foi em São Paulo, na FMU, e em 2007 voltou para Brasília na quarta edição. Em 2008 voltou para a FIAP, em São Paulo, e de aí em diante o evento sempre aconteceu em São Paulo (além de que, em 2010 teve também uma edição extra “H2HC Cancún”).

A primeira vez que eu fui na H2HC foi em 2005 (a primeira edição em São Paulo), no último andar da FIAP da Lins de Vasconcelos. Lembro de ficar espantado quando, na entrada, havia uma ficha de inscrição que perguntava qual era o meu nickname. Nunca tinha visto isso em um evento de segurança! Mesmo já trabalhando há cerca de 7 anos na área de segurança, neste dia só vi uma pessoa conhecida: o Willian Caprino. Eu lembro também de ter assistido palestras de caras que se tornaram lendários (e desaparecidos desde então) como o Musgo e o Sefer Zohar (ele sempre teve um jeito muito engraçado de palestrar - no bom sentido, talentoso mesmo!) Em 2006 fui novamente no evento, e lembro que aproveitei para fazer um curso da SANS no domingo, aonde o Rubira foi o instrutor. Já o conhecia de fama, e neste curso tive a oportunidade de conhecê-lo pessoalmente. O Balestra estava lá também, ajudanado o Rubira no curso.

Naquela época a H2HC em São Paulo era realizada em faculdade (na FIAP e na FMU), o coffee break tinha bolacha com litrão de refrigerante, e o pessoal ficava sentado no fundo da sala disputando o CTF (essa foi a primeira vez que vi um CTF aqui no Brasil). A partir de 2009 (6a edição) o evento começou a ser realizado no Novotel Morumbi.

Pelos diversos relatos, é unânime que a ideia da H2HC surgiu do Ygor "DMR", que na época morava em Goiânia, do Wendel "Dum_Dum" e do Alex "Sefer Zohar". Eles se conheceram alguns anos antes em um evento em São Paulo, como me contou o DMR, tiveram a idéia, bolaram como funcionaria o evento, e chamaram outros participantes da comunidade hacker (underground) para participar. Eles envolveram a comunidade underground através do IRC com a proposta de ter um evento técnico, hands-on, aonde as pessoas pudessem se encontrar presencialmente pela primeira vez. Segundo a revista H2HC:
"A idéia da conferência surgiu do Ygor (*), que viu na mesma uma forma de conseguir reunir os amigos da internet em um único local, sendo a mesma apenas uma desculpa para que todos pudessem faltar aos trabalhos (e talvez até tivessem a vinda patrocinada pelas empresas). Por isso o nome tão sugestivo: De hackers para hackers (Hackers to Hackers).
Outro motivador foi o fato de que as conferências até então eram muito teóricas (leia-se apenas slides), onde o palestrante quando questionado respondia algo do tipo “me manda um e-mail que te respondo”. Ai queríamos fazer algo com o verdadeiro espírito hacking, onde todas as palestras tinham que ter uma demonstração prática como prova do conceito apresentado, onde quem estivesse assistindo poderia fazer questionamentos que seriam respondidos na hora, com demonstração prática."
(*) Aqui a revista da H2HC falha em não citar o Dum_Dum e o Sefer Zohar como co-responsáveis pelo surgimento da idéia.

O site da primeira edição já descrevia o objetivo do evento:


Coube ao Wendel entrar para a história como a pessoa que sugeriu o nome para o evento.

Em seguida algumas pessoas se juntaram na organização, como o próprio Montanaro e o Waldemar Nehgme, mas o Sefer Zohar diz que saiu da organização por conta das discussões que o Montanaro criava no grupo.

Mas a primeira edição só saiu do papel por causa do Waldemar Nehgme, de Brasília, que usou a empresa dele para viabilizar a contratação do hotel e os pagamentos, uma vez que não deu certo uma parceria que eles estavam negociando para viabilizar o evento em São Paulo.


Na primeira edição, em 2004, o site mais antigo que consta no Archive.org é de Fevereiro de 2004. Lá diz que os organizadores eram, na época, o Wendel Guglielmetti Henrique (dum_dum), o Ygor da Rocha Parreira (dmr), o Alex Márcio (Sefer_Zoar) e o Ralf Braga (m0rpheuz):


Notem que o nome e o nickname (y0z) do Domingo Montanaro não constam no site da H2HC.

A partir de Maio de 2004 até Setembro constava no site que os organizadores eram apenas os grupos Front The Scene e o Clube dos Mercenários. O Montanaro já aparecia como palestrante. Nas versões dos sites da H2HC de dezembro de 2004, 2005 e 2006 já mudou a página sobre os organizadores! Lá constam que os organizadores eram os grupos Front The Scene, Clube dos Mercenários e Security OpenSource e que os "Coordenadores Técnicos" eram: Wendel G. Henrique (o Dum_Dum), o Waldemar Nehgme, o Ygor R. Parreira (DMR) e o Domingo Montanaro.


Pelo artigo na revista H2HC, na quinta edição (em 2008) já eram 8 pessoas organizando o evento.

E assim este grupo continuou organizando a H2HC até a quinta edição, quando então o Rubira e o Filipe Balestra se dispuseram a organizar o evento sozinhos, e começaram a dar mais profissionalismo ao evento.
"Na quinta edição tudo estava atrasado e parecia que não conseguiríamos fazer o evento, eu estava fora do país e a coisa não movia, então propus ao comitê que eu topava voltar e fazer tudo acontecer, mas que dali para diante eu tomaria as decisões, me reunindo com a galera (que eu chamo de os Originais) de tempos em tempos para coletar feedbacks. Chamei então o Balestra pra me ajudar e conseguimos fazer a conferência acontecer!"
No site dessa 5a edição do evento, constam como organizadores: Filipe Alcarde Balestra, Rodrigo Rubira Branco, Waldemar Nehgme, Wendel G. Henrique, Wladímero Fernandes, e o Ygor R. Parreira. Também constam como colaboradores o Ricardo Giorgi (na época ele já era professor da FIAP) e o Julio Cesar Fort. O Montanaro já não constava no site, nem como organizador nem palestrante.


Neste ano, 2008, já começaram a ter empresas patrocinando a H2HC. Eu lembro que teve  pessoas da comunidade underground que começaram a questionar o evento, e algumas até mesmo a boicotar, dizendo que a H2HC tinha ficado comercial e se vendido para as empresas. Esse evento, que nasceu da comunidade hacker, em determinados momentos recebeu o patrocínio até mesmo da Microsoft, empresa várias vezes hostilizada por essa mesma comunidade.


Para mostrar para a comunidade que o evento não tinha se vendido para as empresas patrocinadoras, algumas palestras incluíram falar sobre ataques a Microsoft e soltaram alguns zero-days. Um funcionário da Microsoft que foi no evento, o Andrew Crushman (gente finíssima, sensacional!) ficava nas primeiras fileiras anotando tudo! O pessoal da Immunity também!
:)

Desde então, o Rubira e o Balestra tem sido os principais responsáveis por organizar a H2HC, além de um enorme time de voluntários que ajudam muito durante o evento. Eles tem feito um trabalho sensacional e mantiveram a H2HC como o principal evento de pesquisa em segurança no Brasil, com uma qualidade tecnica indiscutível.

Independente de qual seja a versão correta da história, infelizmente existem algumas pessoas que gostam de ganhar fama em cima do trabalho dos outros. Por isso, eu respeito muito a preocupação do DMR e do Dum_Dum em preservar a versão da história que eles consideram ser a verdadeira.

Alguém se entitular "fundador" de algo é muito forte. Este é um termo que traz consigo muita responsabilidade e importância, pois dá o sentido de que a pessoa teve papel importante e decisivo na criação e execução de uma idéia. No caso de um evento, espera-se que fundador seja a pessoa que criou a idéia do evento, viabilizou as primeiras edições, trouxe os palestrantes e participantes, e no dia executou o evento. Em um evento criado por uma coletividade, assumir para si o papel de "o fundador" é um desrespeito a todos os demais que efetivamente participaram da criação do evento.
  • Do ponto de vista do Montanaro, ele defende que, embora não tenha participado da criação da idéia, ele teve papel fundamental para conseguirem executar o evento, junto com o Waldemar;
  • Do ponto de vista das demais pessoas que participaram da discussão, o Montanaro não pode ser considerado fundador pois não participou da criação do evento e só começou a ajudar na fase final da organização da 1a edição, além de não ter tido um papel tão importante quanto o Waldemar (quem bancou os principais custos para realizar o evento).
Nós, na BSidesSP, já tivemos um caso triste em que uma pessoa se ofereceu para ajudar no evento, nós concordamos que ela fosse voluntária, mas ela nem apareceu no dia do evento e nunca ajudou em nada. E ouvimos, através de uma pessoa confiável, que ele estava se apresentando como "um dos organizadores" do noso evento :(

Para minimizar o risco de passar por esse tipo de situação, nós colocamos em nossa página quem são os organizadores e eu já publiquei aqui no blog a história de como trouxemos a BSidesSP para o Brasil. Eu, particularmente, sempre me apresento como "um dos organizadores da BSidesSP", pois independente da importância ou não do meu papel no evento, ele jamais aconteceria se não fosse o grupo formado por 5 pessoas do que consideramos o "core team" nem sem as 10 pessoas que batizamos de "hands of king". Um evento dessa magnitude não acontece fruto do trabalho de uma única pessoa.

Para saber mais:
OBS:
  • Post atualizado em 06/11 (23h) para corrigir os locais das 4 primeiras edições (de BSB+SP+BSB+SP para BSB+SP+SP+BSB) e, principalmente, para incluir mais informações, detalhes e screenshots baseados nas cópias dos sites armazenadas no Archive.org. Atualizado também as 23:30 com feedback do Rubira e as 23:50 com feedback do DMR. Pequena atualização as 0:20.
  • Post atualizado em 07/11 (1:45am) com feedbacks do DMR e do Dum_dum. Obrigado :)
  • Atualização em 07/11 (19:55): Fiz alguns pequenos ajustes em alguns pontos do texto e, principalmente, incrementei a conclusão do artigo. Além disso, o post do Montanaro já não está mais dicponível no Linkedin desde hoje (07/11) de manhã. Para vocês terem uma idéia do tamanho da treta, eu tentei tirar um screenshot do post, mas meu browser só permite um zoom de 10% da página (não consegui fazer menor) e ainda assim sobraram 5 páginas de comentários abaixo disso. Ou seja, os comentários no Linkedin dariam a página abaixo mais 5 páginas de igual tamanho:

  • Atualizado em 07/11 (21h) para incluir mais detalhes sobre a organização da 1a edição da H2HC, baseados em informações retiradas no mirror da H2HC site Archive.org. Fiz uma pequena revisão na madrugada de 09/11.
  • Atualizado em 16/11: No dia 14/11 foi publicada uma mensagem no Pastebin com um link para um leak do post do Montanaro no Linkedin. Não sei informar se essa é a última versão antes do post ter sido apagado. Para quem não viu  o post original com a treta, e para ter uma idéia melhor do "tamanho dela", a versão em PDF do leak tem 27 páginas. E podemos estimar que tiveram quase 200 mensagens (para saber isso, contei a quantidade de vezes que consta a palavra "Reply", pois normalmente tem uma para cada comentário, e cheguei no nímero 195).
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.