novembro 29, 2023

[Segurança] Principais notícias de segurança em Agosto de 2023

Segue abaixo a minha tradicional lista com as principais notícias sobre segurança e fraudes online que aconteceram no mês passado de Agosto deste ano. A proposta dessa série de posts é focar principalmente em notícias relacionadas a ameaças, ciber ataques, fraudes e golpes direcionadas a usuários finais no Brasil, ou alguns casos mais relevantes no mundo. Algumas dessas notícias, aquelas que eu considero mais importantes ou interessantes, estão acompanhadas por um pequeno resumo.

01/08/2023 - Hackers treinam chatbots de IA para ataques de phishing (CISO Advisor)

02/08/2023 - Burger King forgets to put a password on their systems, again (em inglês) (Security Affairs)

Recentemente, a equipe de pesquisa da Cybernews descobriu que o Burger King na França expôs ao público credenciais confidenciais devido a uma configuração incorreta em seu site. Essa não é a primeira vez que o Burger King vaza dados confidenciais: em 2019, devido a uma configuração incorreta semelhante, a filial da França vazou informações pessoais (PII) de crianças que compraram menus do Burger King.

03/08/2023 - Programa Red Zone #89

Tópicos: Black Hat e DefCon, o XI Forum Brasileiro de CSIRTs do Cert.br. IBM trazendo números alarmantes. Drones em Moscou. Hacker se auto-infectando. FBI muito secreto. Jurisprudência no estado de Minas Gerais com a Meta. Ataques na Noruega contra o governo local. Vazamento monstro da Livelo. Ações americanas e decisões controversas da China agitaram a semana.

04/08/2023 - Grupo vende conta fake de Uber e 99 para motorista expulso voltar a dirigir (UOL Tilt)

07/08/2023 - North Korean state-backed hackers breached major Russian missile maker (em inglês) (The Record)

07/08/2023 - Gangue Clop agora usa sites torrent para vazar dados (CISO Advisor)

08/08/2023 - Israeli hospital redirects new patients following ransomware attack (em inglês) (The Record)

08/08/2023 - ‘Hostile actors’ hacked UK electoral register, accessed ‘high volume’ of data (em inglês) (The Record)

08/08/2023 - Analysis: MOVEit hack spawned over 600 breaches but is not done yet -cyber analysts (em inglês) (Reuters)

Mais de dois meses após a vulnerabilidade na ferramenta MOVEit Transfer ter sido divulgada pela Progress Software, o desfile de vítimas quase não diminuiu. Muitas organizações não conseguiram implantar o patch antes que ele pudesse ser explorado pelo grupo denominado “cl0p”, que recentemente tornou-se cada vez mais agressivo ao colocar os dados roubados no domínio público. A grande variedade de vítimas tornou este incidente um dos exemplos mais visíveis de como uma única falha num software obscuro pode desencadear um desastre global de privacidade. Embora não existam detalhes públicos sobre a quantidade de material roubado ou o número de organizações afetadas, alguns analistas estimam o número de vítimas até o momento em 602 empresas, com 39,7 milhões de pessoas afetadas. Organizações educacionais (faculdades, universidades e escolas públicas) representaram um quarto das vítimas.

08/08/2023 - Veja 15 dicas para fazer compras seguras no Dia dos Pais (Febraban)

09/08/2023 - Criminosos usam CPF real de vítimas em novo golpe via SMS; veja cuidados (UOL Tilt)

09/08/2023 - Jovem simula traição e mostra lado sombrio da IA: clonar vozes custa US$ 4 (UOL Tilt)

09/08/2023 - Ransomware faz seguro contra ciberataque disparar 90% no Brasil (Convergência Digital)

09/08/2023 - Como saber se seu CPF está sendo usado em um celular pré-pago (Estado de Minas)

09/08/2023 - ‘Monumental’ data breach exposes names of entire Northern Ireland police force (em inglês) (CNN)

10/08/2023 - INPE sofre ataque hacker e tira site do ar para auditoria e atualização dos sistemas (Convergência Digital)

O site do Inpe (Instituto Nacional de Pesquisas Espaciais) que disponibiliza dados sobre queimadas no Brasil está fora do ar após um ataque hacker ocorrido no dia 20 de julho. Foi acessado o banco de dados públicos do site do programa Queimadas. Em nota, o ministério afirmou que o site foi retirado do ar para "auditoria e atualização dos sistemas". Segundo o Inpe, "não houve e não há possibilidade de qualquer agente externo 'assumir controle' dos satélites do Inpe".

10/08/2023 - Programa Red Zone #90

Tópicos: Acontecimentos da Black Hat e Defcon, transmitindo diretamente de Las Vegas. Mega Ação da ANATEL contra as TV-Box e repetidores de sinal. Apagão bancário aparentemente causado pela AWS. Vishing para enganar influencer, problemas com a legislação de drones e o uso frequente de aeronaves não tripuladas em shows.

11/08/2023 - NSA, Viasat say 2022 hack was two incidents; Russian sanctions resulted from investigation (em inglês) (The Record)

13/08/2023 - Descobertas conexões entre os grupos Hive, Royal e Black Basta (CISO Advisor)

14/08/2023 - Researchers discover vulnerabilities in Moovit software allowing free subway rides (em inglês) (The Record)

14/08/2023 - Liminar obtida pela AGU impede associação privada de usar sigla e marca similares às da ANPD (gov.br)

14/08/2023 - CERT.br dá dicas de como proteger a privacidade no ambiente online e evitar que dados sejam coletados de forma abusiva (NIC.br)

15/08/2023 - Esta lista foi compilada e compartilhada no blog do Anchises

16/08/2023 - Phishing campaign used QR codes to target large energy company (em inglês) (The Record)

16/08/2023 - Users of cybercrime forums often fall victim to info-stealers, researchers find (em inglês) (The Record)

16/08/2023 - Fraudes financeiras englobam 94% dos crimes cometidos na internet , aponta relatório da Verizon (DCiber)

As fraudes financeiras englorabaram 94,6% dos casos de crimes cibernéticos no último ano, aponto dados presentes no relatório anual da Verizon Data Breach Investigations Report (DBIR). Segundo o relatório, os ataques visaram, seja a partir de dados roubados ou ataques diretos, buscar algum tipo de compensação financeira, sendo que 24% de todas as violações incluiram o uso de ransomware. Desses incidentes de ransomware com perda financeira, a média calculada pela Verizon mais que dobrou em 2022, atingindo US$ 26 mil, e 95% dos incidentes representaram até US$ 2,25 milhões de perdas.

17/08/2023 - ‘Extreme’ user abuse leads AnonFiles operators to shut down hosting service (em inglês) (The Record)

17/08/2023 - Sites mais populares não seguem boas práticas de segurança (CanalTech)

Uma pesquisa realizada pelos especialistas do Cybernews revelou que a maioria dos domínios mais populares e acessados não segue as melhores práticas de proteção digital, podendo expor seus usuários a riscos de privacidade e ataques criminosos. Da lista, fazem parte grandes nomes de diferentes segmentos como Facebook, Pinterest, Wikipedia, PayPal, IMDB e AliExpress, entre outros. A análise considerou práticas comuns relacionadas à forma como as páginas interagem com os navegadores, um dos principais meios usados para explorações maliciosas e ataques envolvendo o roubo de dados.

17/08/2023 - Programa Red Zone #91

Tópicos: Resumo da Black Hat e Defcon, credenciais malucas de pseudo sindicato, vazamento no Discord, Controles de USA, Problema com WiFi em veículos da Ford, AnonFiles encerra atuações, UK com problemas para recadastramento de eleitores, Patches da MS e o fiasco do super-hacker Delgatti.

18/08/2023 - FBI, Air Force warn of cyberattacks on space industry by ‘foreign intelligence operations’ (em inglês) (The Record)

18/08/2023 - Hackers compromise Zimbra email accounts in phishing campaign (em inglês) (The Record)

18/08/2023 - Cybercrime: 14 arrests, thousands of illicit cyber networks disrupted in Africa operation (em inglês) (Interpol)

18/08/2023 - Ataque a sites do governo direciona para serviços de apostas (Terra)

21/08/2023 - Tesla blames data breach affecting 75,000 on ‘insider wrongdoing’ (em inglês) (The Record)

21/08/2023 - Ecuador’s national election agency says cyberattacks caused absentee voting issues (em inglês) (The Record)

21/08/2023 - Japanese watchmaker Seiko breached by BlackCat ransomware gang (em inglês) (Bleeping Computer)

Em português Gangue BlackCat assume autoria de hack à rede da japonesa Seiko (CISO Advisor)

21/08/2023 - Líderes de segurança dizem que IA tem sido usada em ataques (CISO Advisor)

22/08/2023 - Major Mississippi hospital system takes services offline after cyberattack (em inglês) (The Record)

22/08/2023 - Millions stolen from crypto platforms Exactly Protocol and Harbor Protocol (em inglês) (The Record)

22/08/2023 - BC informa vazamento de dados de chaves Pix por falhas na Phi Serviços de Pagamentos (CNN)

O Banco Central comunicou um novo episódio de vazamento de dados relativos a chaves Pix. Desta vez, o incidente de segurança ocorreu com dados pessoais vinculados a 238 chaves Pix sob a guarda da Phi Pagamentos devido a falhas pontuais em sistemas da instituição. Esse é o quinto caso de vazamento de dados no Pix identificado pelo BC. O último havia ocorrido entre julho e setembro de 2022.

23/08/2023 - British court convicts two teen Lapsus$ members of hacking tech firms (em inglês) (The Record)

23/08/2023 - WinRAR zero-day exploited since April to hack trading accounts (em inglês) (Bleeping Computer)

23/08/2023 - Hosting firm says it lost all customer data after ransomware attack (em inglês) (The Record)

As empresas de alojamento dinamarquesas CloudNordic e AzeroCloud, pertencentes ao mesmo grupo, sofreram ataques de ransomware, causando a perda da maioria dos dados dos clientes e forçando os fornecedores de hospedagem a suspender todos os sistemas, incluindo websites, e-mail e sites de clientes. A empresa já declarou que não pretende pagar o resgate exigido pelos cibercriminosos, apesar do estado operacional ser altamente problemático, com as equipes de TI da empresa conseguindo restaurar apenas alguns servidores, mas sem quaisquer dados.

23/08/2023 - Novo ransomware tem como alvo VPNs Cisco para violar empresas (CISO Advisor)

Pesquisadores da Sophos descobriram que o ransomware Akira tem como alvo as soluções VPN da Cisco para serem usadas como um vetor de ataque para violar redes corporativas, roubar e, eventualmente, criptografar dados.

23/08/2023 - Brasil sofreu 603 mil ataques de ransomware nos últimos 12 meses (CISO Advisor)

O Brasil registrou 603 mil tentativas de ataques de ransomware no decorrer dos últimos 12 meses, o que coloca o país na liderança entre os mais atacados na América Latina e na quarta posição do ranking global, segundo relatório da Kaspersky. O país respondeu por aproximadamente 52% das 1.152.784 tentativas de ataques de ransomware na região, seguido pelo Equador (212 mil tentativas de ataques), México (102 mil), Colômbia (80 mil) e Chile (46 mil).

24/08/2023 - Ransomware ecosystem targeting individuals, small firms remains robust (em inglês) (The Record)

24/08/2023 - Banco Central abre cadastro do Pix para polícia e Ministério Público (Convergência Digital)

24/08/2023 - Phishing cresce mais de 5 vezes no Brasil e trojans ganham força (CISO Advisor)

As tentativas de golpe de phishing e de trojans bancários no Brasil registraram aumento de 617% e de 50%, respectivamente, nos últimos 12 meses, de acordo com relatório da Kaspersky. O setores mais afetados foram governo e financeiro, além dos internautas comuns. No total, a telemetria registrou 286 milhões de bloqueios de phishing nos últimos 12 meses, o que dá uma média de 544 ataques por minuto.

24/08/2023 - Programa Red Zone #92

Tópicos: Explicamos o crachá da Defcon. Tentativa de CVE com Site de Teste. Notificações sobre o vazamento Discord. 5 anos de LGPD. Diferenças entre cracker e hacker. 0-Day no WinRAR. Vazamento no DuoLingo. Falhas em lâmpadas da TPLink. Africanos presos pela InterPol. FBI apresenta opniões sobre patches da Barracuda.

25/08/2023 - Notificações por falhas na segurança aumentam 54%, aponta ANPD (CISO Advisor)

A Autoridade Nacional de Proteção de Dados (ANPD) recebeu 473 comunicações, que apontavam possíveis falhas de segurança em sistemas de informação e resultaram numa possível violação do sigilo de dados pessoais. Deste total, 186 notificações foram em 2021 e outras 287 em 2022. Esse resultado mostra um crescimento de 54,3% de um ano para outro. Os números fazem parte do 1º Relatório do Ciclo de Monitoramento.

28/08/2023 - T-Mobile SIM-swapping attack on Kroll employee caused crypto platform data breach (em inglês) (The Record)

28/08/2023 - LockBit ransomware gang gets aggressive with triple-extortion tactic (em inglês) (Bleeping Computer)

28/08/2023 - Anatel muda regra de portabilidade para evitar golpes; veja como vai funcionar (TecMundo)

A Anatel anunciou novas regras de prevenção de fraudes de portabilidade numérica. A partir de agora, o usuário deverá responder a um SMS confirmando o processo de troca de operadora mantendo o número telefônico. Com as novas regras, o cliente que solicitar a portabilidade de sua linha receberá um SMS questionando se ele quer mesmo realizar processo. A pessoa terá que responder “SIM”, mas caso digite “NÃO” ou se não houver resposta em até seis horas, o procedimento será cancelado. De acordo com a agência, as novas regras devem evitar fraudes como o sequestro da linha telefônica e do SIM Swap (também conhecido como clonagem do chip) através do golpe da portabilidade. 

29/08/2023 - Pay our ransom instead of a GDPR fine, cybercrime gang tells its targets (em inglês) (The Record)

29/08/2023 - Três carregadores de malware respondem por 80% dos ataques (CISO Advisor)

Três carregadores de malware respondem por 80% dos ataques observados entre 1º de janeiro e 31 de julho deste ano, segundo a ReliaQuest. O levantamento feito pela empresa mostra que o QakBot, também conhecido como QBot, foi responsável por 30% dos incidentes, o SocGholish por 27% e o Raspberry Robin por 23%.

30/08/2023 - Hundreds of thousands trafficked into cyber scamming in Southeast Asia, UN says (em inglês) (The Record)

30/08/2023 - FBI acaba com o malware amplamente utilizado no Brasil (Olhar Digital)

O FBI desativou a operação do malware e botnet Qakbot, identificado em dezenas de países, especialmente no Brasil. Na operação, o FBI teve acesso a toda a infraestrutura do Qakbot, incluindo o computador de um dos administradores do malware. Dessa forma, foi possível identificar mais de 700 mil computadores infectados em todo o mundo e redirecionar o tráfego do Qakbot para os servidores controlados pela agência. Com isso, as autoridades conseguiram implantar um desinstalador que desativou a ameaça nos dispositivos infectados.

31/08/2023 - Paramount confirms data breach after cyberattack (em inglês) (The Record)

31/08/2023 - IA dominou os debates nos maiores eventos de cibersegurança do mundo (Inovativos)

31/08/2023 - Hackers Atacam E Desligam 2 Dos Mais Avançados Telescópios Do Mundo (Space Today)

O Laboratório de Pesquisa de Astronomia Óptico-Infravermelha Nacional da Fundação Nacional de Ciências dos Estados Unidos (NOIRLab) relatou um incidente de segurança cibernética em 1º de agosto, levando à suspensão temporária das operações no Telescópio Gemini Norte, localizado no Havaí, e no Telescópio Gemini Sul, localizado no Chile. Além disso, telescópios menores em Cerro Tololo, no Chile, também foram afetados.

31/08/2023 - Programa Red Zone #93

Tópicos: Ekoparty na Argentina. Apagão e explicações da ONS. ANATEL abre lab para testes emTVBox e muda as regras de portabilidade. Vazamento monstro da Fatal Models. Google distribuindo Trojans via Telegram. NSA manda espionar. Apple abre recrutamento de testers e o FBI acaba com a QakBot depois de infectar mais de 700.000 máquinas.

Gostaram da lista? Se esqueci de citar algum assunto relevante, comente aqui no Blog.

Veja também o vídeo dos incidentes do mês de Agosto de 2023 produzido pela CECyber, com o professor Almir Alves. Neste mês, ele destacou o ataque de Zero Day no WinRAR, 603 mil tentativas de ataques de ransomware ao Brasil nos últimos 12 meses, a votação online no Equador, que foi alvo de ciberataques, e a Inteligência Artificial sendo usada em ataques cibernéticos. Confira o vídeo abaixo:

Veja também:

Veja o histórico de notícias:


[Segurança] Principais notícias de segurança em Julho de 2023

Segue abaixo a minha lista com as principais notícias sobre segurança e fraudes online que aconteceram no mês passado de Julho. Ainda estou tirando o atraso dos posts, que até o início do ano era realizado logo no início do mês subsequente.

A proposta dessa série de posts é focar principalmente em notícias relacionadas a ameaças, ciber ataques, fraudes e golpes direcionadas a usuários finais no Brasil, ou alguns casos mais relevantes no mundo. Algumas dessas notícias, aquelas que eu considero mais importantes ou interessantes, estão acompanhadas por um pequeno resumo.

01/07/2023 - Como pedófilos estão vendendo imagens de abuso infantil feitas com inteligência artificial (G1)

03/07/2023 - Microsoft denies data breach, theft of 30 million customer accounts (em inglês) (Bleeping Computer)

A Microsoft negou as alegações do grupo “Anonymous Sudan” de que eles invadiram os servidores da empresa. Os hacktivistas alegaram que haviam hackeado a Microsoft com sucesso e acessado um grande banco de dados contendo mais de 30 milhões de contas, e-mails e senhas da Microsoft. O Anonymous Sudan ofereceu esse banco de dados à venda por US$ 50.000.

03/07/2023 - Crypto platform Poly Network suspends service after hacker steals millions of dollars in digital assets (em inglês) (The Record)

04/07/2023 - Quadrilha que falsificava registros de médicos também vendia diplomas de outros cursos, diz PF (G1)

04/07/2023 - Plataforma de criptomoedas Poly Network é hackeada (CISO Advisor)

04/07/2023 - Manufatura: 70% das empresas tiveram dados criptografados (CISO Advisor)

04/07/2023 - Hacker mexicano instala malware para Android em bancos globais (CISO Advisor)

O pesquisador de segurança Pol Thill identificou um hacker baseado no México conhecido como Neo_Net como o cérebro por trás de uma série de ataques cibernéticos direcionados a diversos bancos globais, principalmente instituições financeiras espanholas e chilenas. De acordo com o pesquisador, Neo_Net utilizou um malware sofisticado para Android para comprometer a segurança de várias instituições financeiras de junho de 2021 a abril deste ano. Alvos notáveis incluem Santander, BBVA e CaixaBank. Apesar de empregar ferramentas relativamente pouco sofisticadas, o Neo_Net obteve mais de US$ 380 mil das contas bancárias das vítimas, comprometendo as informações pessoais de milhares de indivíduos.

04/07/2023 - TAP Air Portugal Cyber Attack: GhostSec Claims Access to 350GB Data (em inglês) (The Cyber Express)

05/07/2023 - Major Japanese port suspends operation following ransomware attack (em inglês) (The Record)

05/07/2023 - EV Charger Hacking Poses a ‘Catastrophic’ Risk (em inglês) (Wired)

05/07/2023 - Advogado é preso em operação que investiga golpes por meio de empréstimos consignados no PI (G1)

06/07/2023 - Two spyware tied with China found hiding on the Google Play Store (em inglês) (Pradeo)

Pesquisadores da Pradeo identificaram dois spywares ocultos na Google Play Store e afetando até 1,5 milhão de usuários. Ambos os aplicativos são do mesmo desenvolvedor, se apresentam como aplicativos de gerenciamento e recuperação de arquivos e apresentam comportamentos maliciosos semelhantes. Eles são programados para iniciar sem a interação dos usuários e exfiltrar silenciosamente os dados confidenciais para vários servidores maliciosos baseados na China.

06/07/2023 - 34 Million Indonesian Passport Data Allegedly Leaked; Kominfo Responds (em inglês) (En Tempo)

06/07/2023 - Botnets respondem por mais de 95% do tráfego malicioso da web (CISO Advisor)

06/07/2023 - Artista tem Instagram e WhatsApp invadidos após clonagem de chip de celular (UOL Tilt)

06/07/2023 - PF prende em SP e no DF onze suspeitos de hackear INSS no PI para obter pagamentos de segurados (G1)

06/07/2023 - Golpe do pix: em três meses, DF registrou mais de 3 mil ocorrências (G1)

O Distrito Federal registrou 3.781 ocorrências de fraudes bancárias, conhecidas como o "Golpe do Pix", entre janeiro e março deste ano. Segundo a Polícia Civil, este é um dos crimes de estelionato mais praticados na internet. Em 2022 foram 23.441 casos (31% do total de estelionatos no ano) e, em 2021 12.598 casos (43% do total de estelionatos no ano).

06/07/2023 - PF combate crimes previdenciários cibernéticos (Polícia Federal / Gov.br)

A Polícia Federal, em parceria com a Coordenação de Inteligência Previdenciária – COINP, deflagrou a Operação “Upgrade”, com o objetivo de apurar a atuação de organização criminosa especializada em crimes cibernéticos contra o INSS. A operação mobilizou mais de 100 Policiais Federais para o cumprimento de 24 mandados de busca e apreensão e 22 de prisão temporária. O grupo criminoso inseria um dispositivo eletrônico clandestino (“chupa-cabra”) na rede interna do INSS e, de posse dos dados e sistemas, reativava benefícios cessados, gerando pagamentos de valores elevados retroativos destinados para conta bancária diversa do verdadeiro titular do benefício.

06/07/2023 - Programa Red Zone #85

Tópicos: Escola americana reseta a senha de todos alunos e divulga de forma "genial" a senha igual para todos, Mais vulnerabilidades com a Fortinet, CISCO, Wordpress e SAP. TSMC sofre ataque colocando em risco equipamentos da Apple. Porto de Nagoya no Japão é atacado e para operações gerando prejuízos absurdos. Nickelodeon divulga que houve vazamentos mas não esclarece o que ocorreu. Nova ferramenta da Microsoft que apresenta problemas de fábrica. Monitoramento de energia solar pelo mundo vaza 130.000 contas on-line. Golpes em banco e mulher acreditava que faria filme com Brad Pitt e perde milhões.


07/07/2023 - More than $125 million taken from crypto platform Multichain (em inglês) (The Record)

07/07/2023 - Shell confirma violação ao MOVEit após vazamento de dados (CISO Advisor)

07/07/2023 - ANPD aplica a primeira multa por descumprimento à LGPD (ANPD)

A Coordenação-Geral de Fiscalização da ANPD (CGF/ANPD) publicou no Diário Oficial da União sanção decorrente da conclusão de processo administrativo sancionador contra a empresa Telekall Infoservice. A CGF/ANPD concluiu que a empresa infringiu os arts. 7º e o 41 da LGPD, sobre os quais incindiu multa simples, além do art. 5º do Regulamento de Fiscalização da ANPD, o que resultou em sanção de advertência. Por se tratar de uma microempresa, o valor para cada infração ficou limitado a 2% do seu faturamento bruto, conforme art. 52, II, da LGPD, totalizando uma multa de R$ 14.400,00.

08/07/2023 - Localização, curtida e até religião: veja os dados o Threads coleta de você (UOL Tilt)

09/07/2023 - OSINT Tool ‘Illicit Services’ Shuts Down Amidst Exploitation Concerns (em inglês) (Hack Read)

09/07/2023 - BlackByte 2.0 se infiltra e criptografa em apenas cinco dias (CISO Advisor)

Segundo estudo da equipe de resposta a incidentes da Microsoft identificou que o ransomware BlackByte 2.0 pode concluir todo o processo de ataque, desde obter o acesso inicial até causar danos significativos, em apenas cinco dias. Eles não perdem tempo e se infiltram em sistemas, criptografando dados importantes e exigindo um resgate para liberá-los.

09/07/2023 - Erro humano é a principal causa de violações de dados na nuvem (CISO Advisor)

Cerca de duas em cada cinco (39%) empresas sofreram uma violação de dados em seu ambiente de nuvem em 2022, o que representa um aumento de 4% na comparação com 2021, segundo o Estudo Global de Segurança em Nuvem da Thales, que entrevistou quase 3 mil profissionais de TI e segurança em 18 países. Três quartos (75%) dos entrevistados disseram que mais de 40% dos dados armazenados nos ambientes de nuvem de suas organizações eram “confidenciais”. A principal causa de violações de dados na nuvem foi erro humano (55%), de acordo com o relatório, muito acima do segundo fator mais alto identificado pelos entrevistados (21%), que foi a exploração de vulnerabilidades.

09/07/2023 - Apps no Google Play com 1,5 mi de usuários enviam dados à China (CISO Advisor)

A Pradeo identificou que aplicativos de gerenciamento de arquivos na Google Play Store foram descobertos como spyware, enviando secretamente dados confidenciais do usuário para servidores maliciosos na China. Os aplicativos de spyware, File Recovery e Data Recovery, com mais de 1 milhão de instalações, e File Manager (mais de 500 mil instalações), são desenvolvidos pelo mesmo grupo. Esses aplicativos Android aparentemente inofensivos usam táticas maliciosas semelhantes e são iniciados automaticamente quando o dispositivo é reiniciado.

09/07/2023 - Clientes do MOVEit são alertados para corrigir novo bug crítico (CISO Advisor)

10/07/2023 - ‘Week of Cone’: Activist Group Is Protesting Driverless Cars by Disabling Them With Traffic Cones (em inglês) (Vice)

10/07/2023 - New TOITOIN Banking Trojan Targeting Latin American Businesses (em inglês) (The Record)

10/07/2023 - Hacker who exposed some of soccer's dirtiest secrets charged in Portugal (em inglês) (The Record)

10/07/2023 - Trinidad and Tobago facing outages after cyberattack (em inglês) (The Record)

10/07/2023 - Qbot lidera roubo de credenciais bancárias no Brasil (in_cyber)

A Check Point Research (CPR) publicou o Índice Global de Ameaças referente ao mês de junho de 2023. No mês passado, os pesquisadores descobriram que o cavalo de Troia multifuncional Qbot foi o malware mais prevalente no mundo por todo o primeiro semestre de 2023, ocupando o primeiro lugar em cinco dos seis meses até o momento. No ranking do Brasil, o malware Qbot, um cavalo de Troia sofisticado que rouba credenciais bancárias e digitação de teclado, se consolidou na liderança consecutivamente desde dezembro de 2022. O Qbot é líder na lista nacional há sete meses seguidos e mantém o alto impacto nas organizações no Brasil com índices de 14,74% em junho, de 13,94% em maio, 19,10% em abril, 21,63% em março, 19,84% em fevereiro, 16,44% em janeiro e de 16,58% em dezembro de 2022. São todos índices superiores aos do ranking mundial, os quais se mantêm praticamente o dobro em relação aos respectivos globais.

10/07/2023 - Child Pornography On Sale From Hacked Hikvision Cameras Using Current Hik-Connect App (em inglês) (IPVM)

11/07/2023 - HCA Healthcare reports breach of 11 million patients’ personal data (em inglês) (TechCrunch)

A operadora de saúde americana HCA Healthcare confirmou que foi alvo de um ataque cibernético que causou o vazamento de dados pessoais de pelo menos 11 milhões de pacientes. A HCA Healthcare é uma gigante da indústria médica, operando mais de 180 hospitais nos EUA e no Reino Unido e, portanto, esta é uma das maiores violações de dados na história da saúde. A violação em si ocorreu em 5 de julho e inclue os nomes completos endereços residenciais dos pacientees, números de telefone, data de nascimento, e-mail, gênero e as datas e locais de atendimento. O atacante inicialmente evitou o vazamento dos dados, optando por extorquir o HCA em uma tentativa de ataque de ransomware. Quando o HCA não atendeu às demandas, ele começou a postar os dados para venda nos fóruns criminosos.

11/07/2023 - Choice Hotels: Radisson guest info breached in MOVEit attacks (em inglês) (Cybernews)

11/07/2023 - Bangladesh government fixes website that leaked personal data of 50 million citizens (em inglês) (The Record)

11/07/2023 - Malware se disfarça de Super Mario para roubar dados do seu PC (TecMundo)

12/07/2023 - Hackers Steal Over $55 Million in Mexican Financial Fraud (relatório técnico) (em inglês) (Perception Point)

12/07/2023 - ING confirms customer data leak, MOVEit fallout (em inglês) (Cybernews)

Os ataques de ransomware ao setor financeiro global custaram US$ 32,3 bilhões apenas em tempo de inatividade desde 2018, segundo um estudo da Comparitech. O estudo identificou 225 instituições financeiras que foram confirmadas como atingidas por ataque de ransomware nos últimos cinco anos, expondo ao menos 32,3 milhões de registros individuais. O tempo de inatividade dos ataques variou de um dia a 52 dias, com a média variando de dez a 14 dias. Os pedidos de resgate variaram de US$ 180 mil a US$ 40 milhões, com uma demanda média de US$ 6,9 milhões, sugerindo que cerca de US$ 2,14 bilhões em pagamentos de resgate foram exigidos no total.

13/07/2023 - Programa Red Zone #86

Tópicos: ANPD aplica as primeiras multas no Brasil. Autenticação de voz é quebrada 99% das vezes. Plugins do ChatGPT é removido da BING. MS Patch Tuesday. Escutas na França aprovadas pela polícia. Apple solta novo patch, Fortinet de novo com problemas e atualizações. Sonic Wall atacada e o Deutsche Bank sofre vazamento via Move It.

14/07/2023 - Threads: golpes com nova rede social miram usuários do Brasil (CanalTech)

14/07/2023 - Honeywell confirms impact by MOVEit hacks (em inglês) (Cybernews)

15/07/2023 - WormGPT: New AI Tool Allows Cybercriminals to Launch Sophisticated Cyber Attacks (em inglês) (The Hacker News)

De acordo com as descobertas do SlashNext, uma nova ferramenta generativa de cibercrime de IA chamada WormGPT foi anunciada em fóruns clandestinos como uma forma de os adversários lançarem ataques sofisticados de phishing e comprometimento de e-mail comercial (BEC).

15/07/2023 - Esta lista foi compilada e compartilhada no blog do Anchises

17/07/2023 - Wisconsin county dealing with ‘catastrophic software failure’; California city declares ransomware emergency (em inglês) (The Record)

17/07/2023 - WhatsApp é avisado de golpe, não bloqueia conta e pagará R$ 5 mil a vítima (UOL Tilt)

18/07/2023 - WormGPT pode comprometer e-mails comerciais e fazer jailbreaks (CISO Advisor)

18/07/2023 - Imagens no Docker Hub vazam dados sensíveis e chaves privadas (CISO Advisor)

18/07/2023 - Hackers que desviaram R$ 1 milhão de banco são condenados a 326 anos (Metropoles)

Preso, denunciado e julgado, um grupo de hackers que desviou cerca de R$ 1 milhão de contas bancárias de correntistas ao redor do país foi condenado a uma pena recorde que, somada, chega a 326 anos de reclusão. Ao todo, 16 réus terão de cumprir pena. A condenação é a maior já alcançada por uma investigação conduzida pela Delegacia Especial de Repressão aos Crimes Cibernéticos (DRCC), da Polícia Civil do Distrito Federal. A operação que resultou na prisão da organização criminosa foi deflagrada em 6 de fevereiro de 2020.

18/07/2023 - Bradesco (BBDC4): unidade em Nova York foi vítima de “incidente de segurança” digital (InfoMoney)

O PIX é a forma de pagamento mais utilizada pelos brasileiros. Mas os riscos como fraudes e clonagens se tornam mais suscetíveis: segundo o Banco Central, foram registrados mais de 739.145 crimes envolvendo o PIX entre janeiro e junho de 2022, alta de 2.818% em comparação ao mesmo período de 2021. Outro dado de estudo da FICO revela que 22% dos brasileiros já sofreram uma fraude no PIX. No último biênio, os brasileiros deixaram de usar dados como CPF para criar chaves da ferramenta: em julho de 2021 eram 85.735.490 usuários com esta chave, em 2023 são 123.836.099, um crescimento de 44%. O grande crescimento foi das chaves aleatórias, formada por uma combinação de números e letras, que cresceram 189% frente ao mesmo período - em 2021 eram 95.352.247 e hoje totalizam mais de 275.582.545 chaves. Chaves criadas com e-mail tiveram 116% de crescimento totalizando 92.084.632 e número de celular, 89% com 123.335.378 de chaves.

Analisando fóruns e mercados da dark web, os pesquisadores da empresa Flare notaram que as credenciais da OpenAI estão entre as mercadorias mais disponíveis e atraentes. Foram identificadas mais de 200 mil credenciais da OpenAI à venda na dark web na forma de logs para roubo de informações. Em seis meses, os usuários da dark web e do Telegram mencionaram o ChatGPT mais de 27 mil vezes,.

O Brasil registrou 208 golpes por hora em 2022, segundo a 17ª edição do Anuário Brasileiro de Segurança Pública. O total de estelionatos registrado no ano passado foi de 1.819.409, uma alta de 37,9% em relação a 2021. Em 2021, foram 1.312.964 registros. Nos últimos cinco anos, a ocorrência desse tipo de crime cresceu 326,3% — em 2018, houve 426.779 casos. Os estelionatos em meio eletrônicos somaram 200.322 ocorrências no ano passado — um aumento de 65,4% em relação às ocorrências de 2021.

A designer de arte Juliana Brichesi teve o Instagram hackeado por um golpista após gravar um vídeo agradecendo por ter ganhado um sorteio promovido por um restaurante de São Paulo, um suposto jantar com acompanhante. Entretanto, o prêmio nunca existiu, pois o estabelecimento também teve a conta invadida. As imagens foram adulteradas e postadas no perfil dela para promover golpes financeiros.

20/07/2023 - Programa Red Zone #87

Tópicos: Morre Kevin Mitnick, aos 59 anos. Fim do Gato NET. TCE do Rio recuperado de ataque. Patch para Android. Pic-Pay cobrará tarifas de contas inativas. New Ransomware Sophos Encrypt, Docker Hub vulnerável e bug Wordpress & Woo Commerce Payment bug. Comandante de submarino russo é morto por localização do Strava. Hacker Black Hat expõe identidade real após auto infectar-se.

21/07/2023 - DHL investigating MOVEit breach as number of victims surpasses 20 million (em inglês) (The Record)

21/07/2023 - Hacker da BugHunt fatura R$28 mil ao identificar falha em sistema de empresa (in_cyber)

21/07/2023 - Pessoas comuns viram 'laranjas' e alugam conta bancária por até R$ 2 mil (UOL Tilt)

Pessoas comuns têm alugado as próprias contas bancárias para golpistas destinarem a elas o dinheiro de fraudes online aplicadas em você. Esses indivíduos recebem até R$ 2 mil ou uma fatia de cada empréstimo contraído no nome de outra pessoa e depositado em suas contas. Os aliciadores, por sua vez, vendem ou alugam as "contas laranja" por preços que vão desde um valor fixo, que chega a R$ 250, até uma porcentagem do valor desviado. A Tempest identificou que a oferta desses serviços corre solta pela internet, seja grupos fechados de WhatsApp, Facebook, Telegram ou por meio de contas abertas no Twitter.

22/07/2023 - Vazamento de dados revela clientes da plataforma de segurança VirusTotal (DCiber)

O VirusTotal,  popular serviço de análise de malware, expôs acidentalmente dados confidenciais de seus usuários. As informações expostas não incluíam amostras de malware enviadas para o serviço. O arquivo exposto possuía uma lista de 5.600 nomes, incluindo funcionários do serviço secreto americano NSA e serviços de inteligência alemães.

23/07/2023 - Clop pode lucrar até US$ 100 mi com ataques ao MOVEit (CISO Advisor)

24/07/2023 - Código-fonte lidera compartilhamento de dados confidenciais no ChatGPT (in_cyber)

Segundo levantamento da Netskope, para cada 10.000 usuários corporativos, uma organização está enfrentando aproximadamente 183 incidentes de dados confidenciais postados no aplicativo ChatGPT por mês. O código-fonte é responsável pela maior parte dos dados confidenciais expostos (158 incidentes). Outros dados confidenciais compartilhados no ChatGPT incluem dados regulamentados (como financeiros e de saúde, informações de identificação pessoal), juntamente com propriedade intelectual e, o que é mais preocupante, senhas e chaves, geralmente incorporadas ao código-fonte.

24/07/2023 - Hacker da BugHunt fatura R$28 mil ao identificar falha em sistema de empresa (in_cyber)

24/07/2023 - Desenrola Brasil: golpes começaram menos de 24h após lançamento (CanalTech)

25/07/2023 - Mais de 200 links falsos usam o Threads como isca para golpes (CISO Advisor)

25/07/2023 - Setor bancário é alvo de ataques à cadeia de suprimentos (CISO Advisor)

25/07/2023 - Investigação ESET: falsos aplicativos do ChatGPT contêm trojans bancários (in_cyber)

25/07/2023 - PMEs pagam resgate em torno de R$ 100 mil para recuperar dados após ataque hacker (Convergência Digital)

Uma pesquisa com 1.547 empresas de todo o país, realizada pela Ax4B, empresa especializada em soluções tecnológicas, revela que pequenas e médias empresas (PMEs) desembolsaram até R$ 100 mil em pagamento de resgates para recuperar dados após ataques de ransomware. De acordo com o levantamento, o segmento de micro a médias empresas representou 55,6% dos ataques cibernéticos, contra 44,6% de grandes empresas.

25/07/2023 - IBM: Cost of data breaches reaches all-time high of $4.5 million in 2023 (em inglês) (The Record)

O custo de uma violação de dados tornou-se mais elevado do que nunca, de acordo com o último relatório anual da IBM Cost of a Data Breach Report 2023, que concluiu que as organizações estão atualmente pagando 4,5 milhões de dólares para lidar com violações – um aumento de 15% nos últimos três anos. O relatório examinou violações de dados em 553 organizações de 17 indústrias diferentes em 16 países, de março de 2022 a março de 2023. Segundo os cálculos dos pesquisadores, a maior parte das despesas que compõe o custo de uma violação pode ser atribuída ao custo de contratação de uma empresa para conduzir a investigação sobre a violação – isso representou uma média de US$ 1,6 milhão. Outro custo importante está relacionado a interrupção dos negócios e inatividade do sistema – que envolvem as despesas relacionadas com a perda de clientes, a aquisição de novos clientes e perdas de reputação, que caíram em 2023 de 1,4 milhões de dólares para 1,3 milhões de dólares.

No primeiro semestre de 2023, o Brasil registrou 2 milhões de tentativas de fraude, segundo o Mapa da Fraude da ClearSale. Em valores, o total chega a somar R$ 2,5 bilhões. O valor do ticket médio das tentativas de fraudes foi de R$ 1.273, crescimento de 4,1% a mais que no primeiro semestre de 2022. O estudo aponta uma queda de 50,6% no número de tentativas de fraude comparado ao mesmo período do ano passado.

A Netskope divulgou uma nova pesquisa que mostra que, para cada 10.000 usuários corporativos, uma organização está enfrentando aproximadamente 183 incidentes de dados confidenciais postados no aplicativo ChatGPT por mês. O código-fonte é responsável pela maior parte dos dados confidenciais expostos, a uma taxa de 158 incidentes por 10.000 usuários por mês. Outros dados confidenciais compartilhados no ChatGPT incluem dados regulamentados – como financeiros e de saúde, informações de identificação pessoal – juntamente com propriedade intelectual, excluindo o código-fonte, além de senhas e chaves, geralmente incorporadas ao código-fonte.

26/07/2023 - Setor de educação tem o maior índice de ataques de ransomware (in_cyber)

O relatório “The State of Ransomware in Education 2023”, da Sophos, apontou que o setor de educação teve o maior índice de incidentes de ransomware em 2022. Ao longo do ano passado, 79% das organizações de ensino superior avaliadas relataram ter sido alvos de algum ataque desse tipo, enquanto 80% das organizações de ensinos fundamental e médio foram visadas – o que representa um aumento de 64% e 56% em relação a 2021, respectivamente.

26/07/2023 - Transição para ambiente híbrido aumentou ataques e ameaças de cibersegurança (in_cyber)

26/07/2023 - China accuses U.S. of hacking earthquake monitoring equipment (em inglês) (The Record)

26/07/2023 - SEC to require companies to disclose cybersecurity incidents (em inglês) (The Record)

26/07/2023 - Heart monitoring technology provider confirms cyberattack (em inglês) (The Record)

26/07/2023 - British ambulances unable to access patient records system following cyberattack (em inglês) (The Record)

26/07/2023 - 400 mil credenciais corporativas são roubadas por malware (CISO Advisor)

26/07/2023 - Apps falsos do ChatGPT infectam dispositivos Android com trojan (CISO Advisor)

26/07/2023 - Microsoft, Google e Apple são as marcas mais usadas em phishing (CISO Advisor)

26/07/2023 - Governo manda Google e Facebook removerem anúncios falsos do 'Desenrola' (Correio Braziliense)

26/07/2023 - Ataques hackers às redes IoT crescem 164% no 1º semestre (Convergência Digital)

27/07/2023 - US contractor says info of up to 10 million leaked in MOVEit breach (em inglês) (The Record)

27/07/2023 - Programa Red Zone #88

Tópicos: Falha da Microsoft maior que o esperado. Vazamento do Virus Total. POCs maliciosas no GitHub. Microtik com falha monstra. Ransonware as a Service. Apple solta nova lista de patches. 40% de usuários Ubuntu com problemas. Wordpress emplaca de novo. Patches para Zero Day da Zimbra e fraudes absurdas junto com o lançamento do filme da Barbie.


28/07/2023 - Senate opens path for a cyber-focused military branch (em inglês) (The Record)

28/07/2023 - Fóruns da dark web oferecem nova ferramenta de IA FraudGPT (CISO Advisor)

28/07/2023 - Pesquisadores encontram formas de burlar segurança do ChatGPT e outras IAs (TecMundo)

28/07/2023 - Conheça os serviços que te ajudam a descriptografar arquivos infectados por ransomware (Del. Emerson Wendt)

29/07/2023 - Instagram de Aline Midlej é hackeado por golpistas; saiba como se proteger (UOL Tilt)

30/07/2023 - BlackCat cria API de vazamento em nova tática de extorsão (CISO Advisor)

A gangue de ransomware ALPHV/BlackCat está tentando colocar mais pressão sobre as vítimas de seus ataques para que paguem resgate, por meio de uma API disponível em seu site de vazamento para aumentar a visibilidade dos ataques. A novidade foi verificada durante o recente ataque à Estée Lauder, gigante do setor de maquiagens e cosméticos de luxo. Desde então, o site de vazamento de dados do grupo ALPHV/BlackCat adicionou uma nova página com instruções para outros hackers usarem sua API para coletar atualizações sobre novas vítimas.

31/07/2023 - Known MOVEit Attack Victim Count Reaches 545 Organizations (em inglês) (BankInfo Security)

31/07/2023 - Israeli Oil Refinery Giant BAZAN Hit by Fresh Wave of Cyber Attacks (em inglês) (HackRead)

Gostaram da lista? Se esqueci de citar algum assunto relevante, comente aqui no Blog.

Veja também o vídeo dos incidentes do mês de Julho de 2023 produzido pela CECyber, com o professor Almir Alves. Neste mês, ele destacou 5 assuntos que marcaram o mês de julho de 2023: o falecimento de Kevin Mitnick, um dos hackers mais famosos do mundo, que foi noticiado no dia 20 de julho; enorme vazamento de dados do aplicativo MOVEit; o ataque de ransomware que vitimou o porto de Nagoya, no Japão; a invasão das contas de e-mail Microsoft do governo americano e a vulnerabilidade no sistema operacional dos roteadores Mikrotik, que expôs mais de 500 mil redes mundo afora.. Confira o vídeo abaixo:

Veja também:

Veja o histórico de notícias:

PS: Atualizado em 09/01/2024.

outubro 25, 2023

[Segurança] O ataque de 100 milhões de dólares ao cassino MGM

Com poucos dias de diferença, ficamos sabendo de dois ataques de ransomware direcionados à duas grandes operadoras de cassino de Las Vegas, os grupos MGM Resorts e Caesars Entertainment. As redes Caesars e MGM são gigantes, elas operam vários cassinos que, somados, representam mais de 60 mil apartamentos em Las Vegas (hum, não lembro de onde tirei essa informação, rs, mas confia!).

Certamente esses ciberataques vão entrar para a história da segurança e serão contados e recontados em várias apresentações a partir de agora. Podemos apostar também que a MGM será a "nova Stuxnet" nas apresentações dos vendedores de produtos de segurança ao redor do mundo.

A diferença entre os dois casos? (spoiler alert!) O grupo Caesars foi atacado primeiro, mas pagou o resgate e ninguém percebeu o ocorrido. Já a MGM optou por não pagar o resgate aos ciber criminosos e teve suas operações fortemente impactadas por vários dias.

A treta começou quando a MGM divulgou a ocorrência de um problema de segurança em 11 de setembro, um incidente que afetou por vários dias seu site principal, os sistemas de reservas online e os serviços de seus cassinos, como caça-níqueis, terminais de cartão de crédito, caixas de estacionamento e caixas eletrônicos.


Apesar da MGM não ter informado inicialmente a natureza do ataque cibernético, rapidamente diversos veículos da imprensa noticiaram que foi um incidente de ransomware, muitas vezes com base nas informações compartilhadas pela empresa vx-underground. O ataque foi atribuído à uma afiliada da gangue de ransomware BlackCat/ALPHV conhecida como Scattered Spider.

Desde então seu site ficou fora do ar e, nas redes sociais, os clientes relataram problemas generalizados nos cassinos, desde caça-níqueis fora do ar até chaves de quartos sem funcionar. Incapazes de cobrar os clientes, os estacionamentos foram liberados. Os clientes compartilharam fotos e vídeos de medidas temporárias que os cassinos tomaram para tentar continuar suas operações enquanto os sistemas estavam inoperantes.

   



Há relatos de que as máquinas de jogos dos cassinos estavam funcionando "offline", ou seja, sem qualquer comunicação com os sistemas da MGM. Por isso, as operações delas tinham que ser feitas manualmente, principalmente para retirar o dinheiro apostado (para receber o que ganhou ou simplesmente resgatar o que sobrou do dinheiro depositado na máquina). Por isso, os clientes tinham que esperar pacientemente, por muito tempo, a chegada de um funcionário do cassino para receber a devolução do dinheiro nas máquinas de jogos, já que esse processo estava sendo feito manualmente.

A MGM possui vários cassinos de grande destaque e alto custo em Las Vegas, incluindo o Mandalay Bay, Bellagio, Cosmopolitan e Aria. Como o faturamento do grupo é estimado em 25 milhões de dólares por dia, então o impacto financeiro desse ciber ataque é, para dizer o mínimo, milionário!

Em 05 de outubro a MGM Resorts revelou, em seu relatório para a Comissão de Valores Mobiliários dos EUA (Securities and Exchange Commission, SEC) que o ataque cibernético causou um impacto negativo na ordem de...


100 milhões de dólares



Além disso, deve-se incluir no cálculo uma despesa de cerca de 10 milhões referente a consultoria e serviços relacionados à resposta ao incidente. A empresa também revelou que o atacante teve acesso a dados pessoais de clientes anteriores a Março de 2019, incluindo nome, dados de contato, data de nascimento, número de licença de motorista, de seguro social (SSN) e, até mesmo, número de passaporte.

O excesso de notícias e rumores sobre o caso tornam o entendimento um pouco confuso, então fiquem a vontade para comentar se eu cometi algum engano aqui nesse post. O próprio grupo que atacou a MGM fez um post público, compartilhado pela imprensa, assumindo a autoria do ataque, comentando sobre como ele ocorreu e criticando a MGM pela sua estratégia de resposta a incidentes e a imprensa que, segundo eles, divulgaram informações falsas sobre o incidente, não validando suas fontes. Segundo eles, a MGM desligou seus computadores e sua rede antes mesmo do ransomware ser implantado e não responderam às tentativas de contato do grupo. Eles tomaram conhecimento que os criminosos haviam invadido seu ambiente Okta e o desligaram - mas naquele momento os criminosos já tinham obtido credenciais de administrador.

Com base nas diversas notícias e nas alegações feiras pelo grupo BlackCat/ALPHV, é possível construir uma linha do tempo com os principais acontecimentos relacionados a esse incidente:

  • 08/09: Os cibercriminosos se infiltram na rede da MGM;
  • 10/09: Os cibercriminosos tentam entrar em contato com a MGM, mas não são respondidos;
  • 10/09: Na noite de domingo a MGM implementou restrições que barraram todo o acesso ao seu ambiente Okta (MGMResorts.okta.com);
  • 11/09: Lançado com sucesso ataques de ransomware contra mais de 100 hipervisores ESXi no ambiente da MGM;.
  • 11/09: a MGM anunciou oficialmente que sofreu um incidente cibernético afetando alguns de seus sistemas (o tweet foi removido posteriormente);
  • 12/09: um post no perfil do vx-underground alega que os criminosos obtiveram acesso aos sistemas da MGM via engenharia social: eles procuraram funcionários no LinkedIn e entraram em contato como se fosse uma chamada do suporte técnico de TI;

  • 12?09: Rumores de que a MGM não conseguirá pagar seus funcionários por causa do ciberataque;
  • 14/09: A Caesars Entertainment notificou a ocorrência de um ciber ataque à SEC;
  • 20/09: A MGM informou que todos os hotéis e cassinos voltaram a operar normalmente.

Tanto a MGM Resorts quanto a Caesars Entertainment foram vítimas do grupo cibercriminoso conhecido como Scattered Spider (ou Scatter Swine, 0ktapus ou UNC3944), agindo como afiliado da operação de ransomware ALPHV/BlackCat - uma das gangues mais ativas atualmente O Grupo-IB batizou o grupo de “0ktapus” porque ele tem como alvo os usuários dos serviços de gerenciamento de identidade e acesso da empresa Okta. Normalmente, eles usam mensagens de phishing para direcionar as vítimas para páginas semelhantes e roubar as credenciais no Okta.

O interessante é que esse caso chamou muito a atenção da mídia pelo grande impacto que o ciberataque causou nos cassinos da rede MGM, facilmente visível para o público: máquinas de jogos desligadas, sistemas de pagamento offline em restaurantes, lojas e até no estacionamento (que foi liberado, sem cobrança), além de filas gigantes para realizar o checkin e checkout nos hotéis do grupo, pois eles eram feitos manualmente.

Em 14 de Setembro,, bem no meio de todo o bafafá sobre o ataque à MGM, a rede de cassinos Caesars Entertainment relatou a ocorrência de um ciber ataque ao órgão regulador americano Securities and Exchance Commission (SEC).  A ocorrência desse incidente passou desapercebido pois, logo que foi detectado, foi rapidamente resolvido com o pagamento de resgate. Segundo a notificação para a SEC, o incidente foi causado por um ataque de engenharia social em um fornecedor terceirizado de suporte em TI. Eles também notificaram que os criminosos obtiveram cópias de seu banco de dados de programas de fidelidade, que inclui números de carteira de motorista e/ou números de previdência social (SSN) de um número significativo de membros no banco de dados.

Segundo diversas notícias que surgiram, a Caesars pagou um resgate de US$ 15 milhões, valor que foi negociado após ser solicitado um resgate de US$ 30 milhões. Podemos inferir que o pagamento realmente ocorreu por essa frase no relatório enviado a SEC: "We have taken steps to ensure that the stolen data is deleted by the unauthorized actor, although we cannot guarantee this result." ("Tomamos medidas para garantir que os dados roubados sejam excluídos pelo ator não autorizado, embora não possamos garantir esse resultado.").

Segundo a Reuters, que disse ter entrado em contato com o grupo Scattered Spider, os cibercrminosos exfiltraram seis terabytes de dados dos sistemas da MGM Resorts e da Caesars Entertainment. Os cibercrminosos usaram um esquema de engenharia social para comprometer a rede do Caesars: um deles entrou em contato com o suporte técnico de TI da empresa como se fosse um funcionário, pedindo para alterar sua senha, segundo disseram pessoas familiarizadas com o assunto. 

O CISO da Okta confirmou que os dois ataques cibernéticos exploraram a ferramenta da empresa como um vetor de acesso. Segundo ele, a Okta tem sido um foco persistente de interesse do grupo Scattered Spider há mais de um ano. Em 2022 eles realizaram uma série de ataques à indústria tecnológica e, recentemente, iniciaram uma nova onda de ataques que já incluem pelo menos 5 clientes da Okta, incluindo a MGM Resorts e o Caesars Entertainment.

Esta não é a primeira vez que a MGM lida com um incidente de hacking. A empresa de apostas esportivas online BetMGM relatou uma violação de dados em dezembro de 2022 que envolveu nomes, números de seguro social e informações financeiras de um número desconhecido de clientes. Em 2020, as informações pessoais de 10,6 milhões de usuários que se hospedaram no MGM Resorts vazaram em um fórum.

Acho que vale a pena encerrar esse post com a mensagem do CEO da MGM, agradecendo ao apoio dos clientes e funcionários:

PS (Adicionado em 16/11): A Microsoft publicou um relatório com análise do grupo Scattered Spider (que ela chama de "Octo Tempest"):

PS/2 (Adicionado em 17/11): A CISA e o FBI também lançaram um relatório em conjunto no qual detalham o modus operandi e TTPs do Scattered Spider: Scattered Spider (AA23-320A).

PS3 (Adicionado em 21/12): Seguem algumas fotos da época do incidente, compartilhadas em redes sociais:

  


  


  

  

Mais informações:

PS: Pequena atualização em 29/11 e 21.12.


Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.