dezembro 31, 2016

[Segurança] Feliz Ano Novo, uma mensagem do Anonymous

O pessoal do Anonymous publicou um vídeo com uma mensagem de Feliz 2017, batizado de "Anonymous - Happy New Year 2017". Eu achei a mensagem do vídeo bem legal, e por isso resolvi compartilhar aqui, rapidinho, enquano minha família me espera para a ceia de final de ano.


Segue uma transcrição, em português, da mensagem deles:
Outro ano já passou, agora somado às notas de rodapé da história. 2016 ensinou-nos muitas lições, os cursos estabelecidos antes de nós neste ano passado têm o potencial para mudar o mundo. 2017 está agora na nossa frente, e com ele vem novas aventuras!
Nós enfrentamos muitos desafios este ano, no entanto eles são desafios que enfrentamos juntos. Embora possa ser difícil para aqueles com os olhos ainda fechados para ver, chegamos tão longe e estamos no curso como uma espécie para realizar muito mais.
Nós temos a oportunidade de fazer história. Este é o nosso tempo para fazer uma diferença positiva que vai durar para as gerações vindouras, este é o nosso tempo para liderar através do exemplo!
O tempo para restaurar o equilíbrio de poder é agora. Anonymous é apenas um reflexo de vocês, o povo. Vocês devem agir em vez de esperar que outros o façam. Este ano cabe às pessoas, você é a chave, você sempre foi. Uma revolução pacífica ainda é possível!
Façam suas vozes serem ouvidas, deixe que os líderes de seu país saibam que as pessoas não estão satisfeitas com o curso atual que aqueles que estão no poder estabeleceram. Deixe-os saber que a privacidade, a liberdade, e os direitos humanos importam!
Este ano é fruto do que você fizer por ele, para torná-lo muito bom, algo para se orgulhar. Entre em 2017 com uma mente aberta e um coração aberto, para juntos podemos realmente fazer deste um ano para ser lembrado!

dezembro 29, 2016

[Segurança] Previsões para 2017

Eu tenho dificuldade em pensar no que pode vir de ruim em 2017, pois ainda estou chocado com a grande quantidade de dados vazados em 2016, o volume gigatesco que atingiram os ataques DDoS a partir de redes de dispositivos IoT e a enorme quantidade de dados vazados. Isso sem falar que frequentemente vimso notícias de novas vulnerabilidades em tudo quanto é sistema operacional e aplicativos.

O ano de 2016 foi, sem dúvidas, muito intenso para todos nós. E não há motivos para imaginarmos que 2017 será menos pior.

Olhando algumas previsões para 2017 que foram publicadas por aí, eu aposto no seguinte:
  • Podemos, sim, ver pela primeira vez mortes de pessoas causadas por ciber ataques (ou numa ciber guerra, ou, provavelmente, por um ciber ataque a algum hospital - chegamos perto disso em 2016);
  • Poderemos ver danos físicos causados por ciber ataques a dispositivos de IoT;
  • Vamos entrar oficialmente na era da "Guerra Fria Cibernética" ("Cyber Cold War"), alimentados pela escalada de ciber ataques e pelas tensões geo-políticas impulsionadas pelo governo Trump (que tem uma tendência armamentista, além do fato de que ele já está causando treta com a China e que pode se alinhar com a Russia - ou, pelo menos, os dois países podem ter interesse em alimentar uma escalada militar); Some a isso o fato de que já tivemos tempo suficiente para muitas agências de espionagem de dos grandes países já terem invadido os sistemas de infra-estrutura crítica de praticamente todo mundo;
  • O alto volume de incidentes e a falta de profissionais no mercado (principalmente nos EUA), vai influenciar as empresas a investirem em ferramentas de automação ou terceirização de serviços de segurança, com destaque aos MSSPs (Managed Security Service Providers);
  • Conforme eu comentei recentemente, do ponto de vista de prevenção, em 2017 devemos ver tecnologias de Big Data apoiando a detecção de ataques e fraudes em segurança;
  • A batalha entre a privacidade online e a vigilância governamental vai se intensificar, e provavelmente vamos perder cada vez mais o nosso direito a privacidade;
Algumas previsões curiosas:
  • O grande volume de vazamento de dados pode começar a exigir que as empresas adotem políticas mais fortes de senha, e eventualmente motivar a adoção de biometria;
  • A necessidade de gestão de identidades vai fazer surgir o cargo de Chief Identity Officer (CIdO). Sério que vamos precisar de um alto executivo para isso!?
  • Proliferação dos Ransomwares sequestrando dispositivos IoT (imagine um ransomware bloqueando o seu carro!);
Algumas previsões bem óbvias que a galera tem dito por aí:
  • Os ciber ataques a dispositivos IoT e os ataques a partir de botnets baseadas em IoT vão se intensificar mais ainda;
  • Há coisas que já acontecem hoje e que os especialistas dizem que é tendência para 2017: o a profissionalização do ciber crime (e o "cyber crime as a service"), e a sofisticação dos ataques de ransomware e dos phishings.
Para saber mais:

dezembro 27, 2016

[Segurança] Os ciber ataques também estão indo longe demais!!!

Não são apenas os ataques DDoS que estão indo longe demais, causando impactos cada vez maiores e mais difíceis de serem mitigados pelas empresas.

Duas notícias recentes mostram casos preocupantes de ciber ataques que pode colocar as vidas das pessoas em risco!

Em Novembro, um ataque DDoS afetou o sistema de aquecimento de dois blocos de casas na cidade de Lappeenranta, na Finlândia. Uma parada desses serviços em pleno inverno poderia causar graves problemas para a população local!

Diversas empresas do setor de saúde (hospitais, planos de saúde, clínicas, etc) foram alvo constante de ciber ataques em 2016. Os ciber criminosos aproveitaram que empresas de saúde são alvos fáceis pois guardam grande quantidade de dados pessoais e, além disso, geralmente possuem poucos profissionais de TI em seus quadros. Grande parte dos ciber ataques que ganharam atenção na mídia foram casos de sistemas hospitalares infectados por ransomware, um tipo de ataque que aconteceu com frequência em 2016.

Mas, no início de Novembro, alguns hospitais em Lincolnshire, na Inglaterra, foram obrigados a cancelar consultas, exames hospitalares e cirurgias após um vírus infectar a rede do serviço nacional de saúde inglês (National Health Service - NHS). Felizmente não houve notícia de problemas sérios causados aos pacientes.



O pior de tudo é que os ransomwares são nada mais do que um simples vírus de computador que, além de se propagar pela rede e infectar computadores, ele também sequestra dados. Ou seja, se um ransonware conseguiu, de forma robotizada e sem muita intelugência, entrar na rede de um hospital e infectar sistemas críticos, imagina quantos atacantes realmente mal intencionados não poderiam fazer a mesma coisa? Me assusta profundamente a possibilidade de ciber terroristas com acesso a sistemas hospitalares, ou dados médicos de pacientes sendo utilizados para espionagem, chantagem ou atentados.

dezembro 26, 2016

[Segurança] Retrospectiva 2016

Certamente 2016 irá entrar na história como um ano marcante para todos. Seja por causa da eleição do Donald Trump, do impeachment da Dilma, dos escândalos do propinoduto da Odebrecht, a Dyrce vencendo o Masterchef Profissional, a morte do David Bowie e do George Michael, etc. E também teve a febre do Pokemon Go ;)

Se 2016 fosse um filme, o roteiro teria sido de George R. R. Martin e a direção, do Quentin Tarantino.



Do ponto de vista de segurança, também tivemos um ano tumultuado, com alguns eventos bem marcantes para o nosso mercado:
  • Proliferação de ataques a dispositivos IoT e ataques DDoS a partir destes dispositivos, com destaque para a botnet Mirai (cujo código fonte foi disponibilizado publicamente no Github)
  • Como consequência do surgimento das botnets baseadas em IoT, os ataques DDoS atingiram volumes marcantes e chegaram a desesperadora marca de 1.2 Tbps;
  • Continuamos com a onda de vazamento de dados, desta vez a todo o vapor, com destaque ao mega-vazamento de 1 bilhão de dados de usuários do Yahoo!
  • Na gringolândia, talvez a principal notícia do ano foi a possibilidade das eleições presidenciais terem sido hackeadas, ou a grande influência que os vazamentos de dados (direcionados ao partido Democrata e supostamente realizado por hackers russos) pode ter tido no resultado final das eleições;
  • No Brasil, este foi o ano dos Ransomwares. embora esse tipo de código malicioso não seja novidade para ninguém. Ainda assim, o sequestro de computadores ainda não tem sido realizado pelos ciber criminosos brasileiros (que ainda preferem focar em fraude bancária). Os usuários brasileiros foram infectados por ransomwares criados lá fora, e também sofreram com as diversas variantes que surgiram neste ano;
  • Ainda sobre os Ransomwares, vimos o surgimento de diversas iniciativas para tentar conter a epidemia dos Ransomwares, em particular o lançamento do portal NoMoreRansom.org.


Do ponto de vista de prevenção, neste ano começamos a ver as primeiras iniciativas de se utilizar Big Data como forma de identificar fraudes e ataques, algo que deve amadurecer em 2017. Também nesta linha, a IBM começou a utilizar o Watson para identificar ciber ataques.

Nota (adicionada em 26/12): Esqueci de mencionar uma coisa: em 2016 vimos a massificação da cultura hacker, principalmente em função do grande sucesso da série Mr. Robot. Eu acredito que o Mr. Robot é tão influente para a geração atual quanto foram os filmes War Games e Hacker (1995) nos anos 90. Ou seja, a popularização do hacking, através de uma série televisiva bem feita, e de escala mundial, está influenciando novas gerações a entrarem nesse mercado (tanto para o lado bom quanto para o lado escuro da Força). Aqui no Brasil, além do sucesso da série Mr. Robot, estamos vivendo uma grande popularização das competições de Capture The Flag (CTF), o que colabora para atrair o interesse de estudantes e jovens profissionais.


Nota 2 (adicionada em 05/01/17): A Dell EMC publicou um pequeno artigo destacando os principais ciber ataques de 2016. Vale a leitura.

dezembro 23, 2016

Boas Festas !!!

Para muitos, é época de desejar Feliz Natal.
Para muitos, desejamos um Feliz 2017.
Para alguns, desejamos Boas Festas.



Para muitos de nós, esta é uma época de renovação, de repensar o que aconteceu no ano anterior e fazer planos para o ano seguinte. É época de celebrar com a família e com amigos. É época de compartilhar alegrias.

dezembro 22, 2016

[Segurança] Ransomware: O novo (e genial!) modelo de negócio

Neste ano, um dos eventos de segurança realizou um painel sobre Ransomwares batizado de "Ransomware: O novo (e genial!) modelo de negócio". Estes são os softwares maliciosos que sequestram os computadores das vítimas, bloqueando a tela ou criptografando os dados locais, e só liberam mediante o pagamento de uma taxa para o ciber criminoso.

Mas eu lamento dizer: os Ransomwares não tem nada de novo.

Esta praga existe há vários anos - desde 2005 segundo a Trendmicro e a Symantec (ano da primeira onda de ransomwares modernos, com o surgimento do Trojan.Gpcoder). Em 2013 (três anos atrás) surgiu o “CryptoLocker”, o primeiro Ransomware que criptografava os arquivos locais das vítimas.


O pessoal do portal CSO Online fez um slideshow com a história do Ransomware, desde o primeiro caso conhecido, o trojan AIDS de 1989, passando pelo surgimento do Cryptolocker em 2013 e chegando até os dias atuais.

Os Ransomwares representam 1 em cada 20 ataques de códigos maliciosos (trojans, vírus, etc), e o valor médio exigido das vítimas é de US$ 300.

A única novidade, se é que podemos chamar assim, é que me parece que tivemos um volume recorde de ataques de ransonware no BRasil este ano. Não digo por causa de estatísticas, mas por ver tantas histórias e tanta gente pedindo ajuda por aí. Mas isso não significa que o ciber criminoso brasileiro está fazendo Ransomwares - muito pelo contrário, eles continuam ganhando muito dinheiro com fraudes bancárias. Os casos de usuários brasileiros infectados existem porque eles foram infectados por Ransomwares feitos e controlados por ciber criminosos lá fora. Eles foram infectados acidentalmente, ou seja, não eram o alvo específico de tais gangs.

Para ajudar pessoas e empresas a combaterem infecções de Ransomwares, o European Cybercrime Center da Europol e a polícia holandesa (através do National High Tech Crime Unit), em conjunto com as empresas Kaspersky Lab e Intel Security lançaram o portal "No More Ransom" (NoMoreRansom.org).



Para saber mais:

dezembro 21, 2016

[Segurança] A nuvem sumiu!

De repente, a Serverloft, uma empresa brasileira de serviços de Cloud Computing, deixou seus clientes fora do ar, devido ao que eles alegaram ser um problema jurídico com o fornecedor deles, a Equinix. Com isso, as empresas que tinham seus sites e aplicações hospedados na Serverloft ficarm sem nada do dia para a noite - e estão assim desde o dia 14/12.



Segundo uma reportagem no site Baguete, pelo menos 16 mil clientes estão com sites fora do ar, alguns deles sem acesso a backup. Ainda segundo a reportagem, os serviços da Serverloft ficariam hospedados na Equinix de São Paulo, com um ambiente de backup no Rio de Janeiro - embora o site da Serverloft diga que a infra-estrutura de Cloud Computing estava hospedada no datacenter da ALOG, usando blades DELL. Aparentemente o encerramento dos serviços aconteceu porque a Serverloft acumulava uma conta de seis meses com a Equinix, embora seguisse cobrando seus clientes normalmente - até que a Equinix finalmente cortou a conexão deles na semana passada.

O caso da Serverloft reforça a necessidade das empresas tomarem muito cuidado ao contratarem um serviço de hospedagem ou de Cloud Computing:
  • Antes de contratar o serviço, é necessário pesquisar muito sobre a empresa. Talvez isso não resolvesse no caso da Serverloft, pois fazendo uma pesqusa rápida no Google não encontrei notícias anteriores sobre a empresa - exceto um post de 2011 em um fórum aonde eles relatam que tiveram problemas com um fornecedor. E há apenas 5 reclamações no Reclame Aqui. Ainda assim, me chamou a atenção que no próprio site deles há informação desencontrada de que os serviços ficam hospedados na ALOG, e não na Equinix;
  • O barato pode sair caro. Essa é uma lei universal, que vale para tudo, inclusive Cloud Computing. Amazon e Google são caros? UOL é caro para seu budget? Contratar um provedor baratinho pode trazer riscos extras. Avalie a relação custo x benefício, além dos possíveis riscos, antes de contratar o serviço;
  • Mantenha backups diários do seu site e de seus dados. E mantenha eles com você - e não com o provedor de Cloud, pois se ele sumir, seus backups somem também.

dezembro 20, 2016

[Segurança] Resumo da palestra "A Idade da Pedra na Era da Informação"

O pessoal do You Sh0t the Sheriff contratou uma equipe de facilitação gráfica que criou um desenho resumindo o entendimento das palestras do evento.

Ficou um trabalho legal, e segue abaixo o resumo visual dos principais tópicos abordados na minha palestra sobre "A Idade da Pedra na Era da Informação":



dezembro 16, 2016

[Segurança] Um bilhão de dados vazados!!!

A que ponto chegamos, Yahoo! !?!?!?


Como se não bastasse o vazamento recorde de 500 milhões de dados de usuários do Yahoo! que foi anunciado em Setembro deste ano, agora ficamos sabendo de um novo vazamento de dados, referente ao roubo de informações de 1 bilhão de usuários do Yahoo!

O que isso significa?
  • O vazamento de Setembro (500 milhões de dados) já era preocupante, pois além de informações de usuários e senhas (incluindo nada mais e nada menos do que nomes completos, datas de nascimento, endereços e números de telefone), também vazaram as perguntas secretas - aquelas perguntas e respostas que cadastramos em alguns sites para recuperar a senha. Ou seja, os ciber criminosos agora sabem qual é a sua senha e como recuperar ela!
  • As senhas estavam protegidas usando o algoritmo de hash MD5, que é considerado inseguro atualmente;
  • Em Agosto deste ano surgiram rumores de que um ciber criminoso estava tentando vender na Deep Web dados de 200 milhões de usuários do Yahoo!;
  • Ja existiam especulações de que o número total de contas roubadas no vazamento anunciado em Setembro poderia ser bem maior do que 500 milhões, possivelmente variando entre 1 e 3 bilhões de usuários afetados;
  • O Yahoo! já tinha admitido que desde o final de 2014 seus funcionários já sabiam que os sistemas da companhia haviam sido hackeados;
  • Aparentemente,  o vazamento anunciado agora é outro, diferente do anunciado em Setembro. Logo, a quantidade total de usuários afetados pode variar entre 1 bilhão e 1,5 bilhão!
  • O vazamento anunciado agora está relacionado a dados roubados do Yahoo! em 2013. ou seja, os ciber criminosos já tem estas senhas há cerca de 3 anos!
  • 1 bilhão de usuários é, mais ou menos, 1/3 de todos os usuários Internet (considerando que o roubo de dados aconteceu em 2014, nesse ano tivemos 2,9 bilhões de usuários, e a estimativa atual é de 3,4 bilhões - segundo o site Internet Live Stats);
  • Segundo a empresa InfoArmor, toda a base de dados dos mais de 1 bilhão de usuários do Yahoo foi vendida na Deep Web por US$ 300 mil;
  • Os vazamentos de dados no Yahoo! já ganharam uma página na Wikipedia!!!
  • A Verizon, que estava negociando a compra do Yahoo! por 4,8 bilhões de dólares (em dinheiro!), já começou pedindo um desconto de US$ 1 bilhão por conta do vazamento de dados em Setembro;
  • Dando uma olhada no valor das ações do Yahoo!. percebe-se que elas vinham em alta desde o início do ano, atingindo um pico de $44,15 em 22 de Setembro (dia do anúncio do vazamento de 500 milhões de contas), e desde então começou a cair. No dia 14/11 (dia do anúncio do segundo vazamento de dados) ela foi negociada a $40,91 e no dia seguinte despencou para $38,41. 


Atualização (20/12): Não custa compartilhar a piada abaixo...



dezembro 15, 2016

[Segurança] Ciber Fraude na Black Friday

A empresa de segurança gringa Iovation divulgou um estudo sobre o crescimento das fraudes de cartão durante a Black Friday e Cyber Monday americanas.

A empresa comparou dados de 2014, 2015 e 2016:

  • houve um aumento de 20% no número de fraudes envolvendo cartões de crédito em compras online do ano passado para agora (a chamada "fraude de cartão não presente") durante a Black Friday e Cyber Monday. Entre 2014 e 2016, o aumento foi de 34%;
  • Em 2016, as transações fraudulentas durante a Black Friday e Cyber Monday representaram 0,38% das transações - contra 1,13% durante o restante do ano;
  • Em 2016, 59% das transações fraudulentas no comércio eletrônico durante a Black Friday e Cyber Monday foram relacionadas a fraude de cartão de crédito;
  • 55% das transações realizadas no período partiram de smartphones e tablets contra 49% no restante de 2016.


É interessante notar que a quantidade percentual de fraudes durante o período de compras da Black Friday e Cyber Monday foi menor do que no restante do ano. Isso vai de contra o que o mercado de segurança costuma dizer, de que deve ter mais fraudes e, portanto, as empresas devem investir mais. Esta queda na quantidade percentual de fraudes provavelmente se deve porque o fraudador não precisa se preocupar em comprar mercadorias em promoção (afinal, ele não está pagando a compra com dinheiro dele). Além do mais, o período da Black Friday representa o momento em que os sites tem muito acesso e, assim, podem estar mais lentos, com problemas de acesso, enquanto os lojistas estão de plantão e trabalhando em regime especial para garantir as vendas. Logo, há maior chance de uma compra fraudulenta não acontecer por problemas técnicos no site ou porque a área de fraudes estava de plantão especial. Ou seja, não há vantagem para os fraudadores profissionais atuarem nesse período.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.