abril 05, 2021

[Segurança] Aumenta o arsenal de extorsões dos Ransomwares

Eu já comentei aqui no blog que atualmente os ransomwares estão direcionados as empresas, aonde conseguem impor resgates com valores milionários. Por exemplo, recentemente a fabricante de computadores Acer foi infectada pelo ransomware REvil, que solicitou a modesta quantia 50 milhões de dólares pelo resgate dos dados. Este valor é um dos resgates mais caros já identificados em ataques de ransomware!

Para convencer as empresas a pagarem os resgates, já eram conhecidas as técnicas de "double extortion" e até mesmo "triple extorsion", ou seja, se as empresas não pagarem o resgate do ransomware, os ciber criminosos ameaçam:
  • Não descriptografar os dados, e assim a empresa perde acesso definitivo as suas informações (a menos que tenha um backup delas!);
  • Expor os dados publicamente, em fóruns online. Antes de criptografia, os ransomwares roubam os dados e, assim, podem ameaçar vazá-los posteriormente;
  • Incluir ataques de DDoS contra a vítima, e assim, forçar o pagamento;
  • Além disso, já foi noticiado o uso de call centers para ligar para a empresa atacada pelo ransomware.
Qual é a novidade agora? Avisar o cliente que a empresa teve os dados roubados!

Em uma reportagem recente, o Althieres Rohr destacou um caso noticiado no portal Bleeping Computer: uma empresa americana, invadida por ransomware, viu que os autores do ransomware estavam usando as informações roubadas para enviar e-mails alarmistas aos clientes e funcionários. A mensagem do ciber criminoso alerta sobre um iminente vazamento de dados da empresa e pede que o destinatário pressione a empresa para "proteger sua privacidade".

Imagina a treta que isso pode dar....

abril 01, 2021

[Segurança] Dicas do WhatsApp sobre como se proteger... do golpe do WhatsApp

Recentemente o Whatsapp começou uma campanha em redes sociais e sites compartilhando dicas sobre como se proteger do golpe do WhatsApp, que é uma verdadeira ciber pandemia aqui no Brasil.

Essa 1a frase merece um meme...


A campanha do Whatsapp, que você pode ver nessa matéria publicitária no portal G1, é baseada em infográficos com dicas bem objetivas sobre como prevenir e como agir caso você tenha seu WhatsApp clonado:
  • Deixe a sua foto do perfil privada, para que somente seus contatos a vejam. Isso porque um golpe muito comum consiste em colocar a foto da vítima num perfil qualquer e, com acesso aos seus contatos, se identificar como a vítima e dizer que trocou o número de telefone. Em seguida, pedir dinheiro emprestado. Esse golpe é tão simples que é difícil acreditar que alguém cai - mas muita gente, infelizmente, tem caído nesse golpe;
  • Ative o segundo fator de autenticação;
  • Nunca compartilhe o código de autenticação do WhatsApp que você recebe por SMS;
  • Caso você tenha seu WhatsApp clorado, avise seus amigos e familiares imediatamente, tente reativar a sua conta e procure ajuda do WhatsApp.
Eu tenho uma dica extra, que considero muito importante:
  • Se alguém parente ou amigo te pedir dinheiro emprestado pelo WhatsApp, antes de transferir o dinheiro faça uma ligação de voz ou vídeo para ter certeza de que está falando com a pessoa correta.
Veja o infográfico criado pelo pessoal do WhatsApp:


Aproveite e veja também a matéria do G1: Golpes no WhatsApp: veja, em infográfico, dicas sobre como se proteger.


março 31, 2021

[Segurança] Dia mundial do backup - com memes!

Você sabia que hoje, 31 de março, é o "Dia Mundial do Backup"?

Esta é uma data que foi criada para ajudar a conscientizar os usuários a tomarem cuidado com seus dados. De fato, a cópia de dados (o famoso "backup") é um recurso fundamental para que as pessoas e empresas garantam a proteção e a disponibilidade de suas informações.

Independente se você é uma pessoa ou empresa, seus dados importantes devem ser preservados em uma cópia de reserva, armazenada em um outro dispositivo - normalmente em um disco (HD) externo, um pen-drive, um repositório na nuvem ou mesmo em um dispositivo profissional de backup.

Isso se aplica para os computadores pessoais, os servidores de dados das empresas e, inclusive, para os nossos smartphones - que guardam vários gigabytes de informações pessoais, incluindo fotos, vídeos e mensagens. Segundo a Secretaria de Segurança Pública de São Paulo, os ladrões roubaram ou furtaram mais de 300 mil celulares no estado de São Paulo em 2020, uma média de 34 celulares por hora!

Do ponto de vista corporativo, o backup é essencial para garantir a operação da empresa após um incidente de segurança que afete seus dados: pode ser um servidor com problema em discos, uma base de dados corrompida, ou até mesmo, um ataque de ransomware - que é muito comum hoje em dia.

Ah: o backup de nada tem valor se você não garantir a capacidade de fazer a recuperação (restore) dos dados. Por isso, o teste periódico de recuperação dos backups é essencial!

Para lembrar a importância do backup, eu separei alguns memes sobre o assunto:

  

  


  

  

  

  


Veja também:

março 16, 2021

[Segurança] O dia em que o segundo fator de autenticação salvou o Marcelo Tas

Recentemente, no dia 04 de Março, o Marcelo Tas publicou um tweet contando que sofreu uma tentativa de invasão na sua conta no Twitter, mas que foi evitada graças ao uso de segundo fator de autenticação:


Coincidência, ou não, outras pessoas públicas também relataram que foram vítimas de tentativas de invasão de suas contas, como no caso do jornalista Guga Chacra:



Isso pode ser mais do que uma coincidência. Pode ser uma forma de protesto político ou tentativa de calar os opositores ao atual governo.

Do ponto de vista da segurança da informação, é importante destacar que, segundo o Tas, a tentativa de acesso indevido na sua conta foi evitado graças ao uso do segundo fator de autenticação, um recurso de segurança bem conhecido, em que o Twitter exige uma senha adicional, temporária, para concluir o processo de login. Essa segunda senha deve ser obtida através do envio da senha por SMS, com o uso de um aplicativo de autenticação (como o Google Authenticator) ou por tokens físicos de autenticação.

O Twitter tem um artigo na sua Central de Ajuda que explica como ativar o segundo fator, passo-a-passo: Como usar a autenticação em duas etapas. Se você ainda não ativou esse recurso, vá no seu Twitter, Gmail, Facebook, Instagram e principais redes sociais e habilite esse recurso. É a nossa melhor defesa contra tentativas de invasão de contas.

março 10, 2021

[Segurança] Campanha do Itaú sobre Privacidade

Para divulgar o seu novo portal sobre privacidade, o banco Itaú criou uma campanha muito legal - e ainda mais relevante atualmente, já que vazaram todos os dados de toda a população do Brasil.

Os vídeos são bem bolados e com bom humor, colocando pessoas comuns em situações corriqueiras aonde seus dados pessoais estão expostos.

Você fornece os seus dados pessoais para estranhos? Talvez vocÊ ache que não, mas provavelmente faz isso nas redes sociais.


Já imaginou ser abordado na rua por algum desconhecido que sabe tudo sobre você? Isso pode parecer surreal, mas acontece com frequência quando você navega em sites e redes sociais, por exemplo. Isso sem falar das farmácias e supermercads que conhecem o seu hábito de consumo, né?



março 08, 2021

[Cidadania] Dia das mulheres S2

Hoje é celebrado o dia internacional das mulheres, uma data que surgiu em 1909 marcando a luta pelos direitos das mulheres.


Mais de 100 anos depois, ainda temos muito esforço pela frente até conseguirmos garantir que as mulheres tenham os mesmos direitos do que os homens. Em período de pandemia, sem dúvida as mulheres foram as que mais sofreram, acumulando ainda mais seu trabalho com as rotinas de casa e sofrendo mais casos de violência doméstica.

E a discussão não é fácil, pois é marcada por séculos de desigualdade e opressão. Mesmo as melhores tentativas de acolhimento e suporte devem ser feitas com cuidado, para não fomentar o preconceito. A filial do Burger King na Inglaterra deu um exemplo triste. Para promover uma iniciativa bem legal, de apoiar as mulheres que tem interesse de trabalhar com gastronomia (pois, acredite, apenas 20% dos chefs são mulheres), eles publicaram um tweet que viralizou e causou muita controvérsia, ao disparar que "As mulheres pertencem a cozinha":


Ou seja, esse tweet trouxe a luz a discussão de que nossa sociedade impões as mulheres todas as obrigações domésticas, inclusive de cozinhar para a sua família, mas as boicota quando tentam atuar profissionalmente nessa área.

No nosso mercado de tecnologia não é diferente. As mulheres são vítimas constante de assédio e preconceito, que foram sumarizamos nessa tirinha do site Vida de Programador:


Por esses dois exemplos acima e por milhares de outros, essa data do dia das mulheres é importantíssimo para lembrar que o respeito e a igualdade de gênero deve acontecer todos os dias, em todos os momentos e locais. Hoje é uma data de luta para as bilhões de mulheres espalhadas por todo o mundo, e cabe a todos nós apoiá-las e ajudar a construir um mundo menos injusto.

É responsabilidade de todos nós tratarmos

fevereiro 26, 2021

[Cidadania] Um ano de "gripezinha"

Já faz um ano que tivemos o primeiro caso notificado oficialmente de uma pessoa infectada pelo novo Coronavírus no Brasil. Mas, infelizmente, um ano após o início dessa pandemia, que foi chamada de "apenas uma gripezinha", estamos mergulhados no caos.


Desculpem, mas preciso usar o espaço desse blog para compartilhar um desabafo.

Os números da pandemia no Brasil são assustadores:
Infelizmente as perspectivas são desanimadoras.

[Segurança] Como identificar os diversos tipos de phishing

O pessoal do CSO Online publicou uma reportagem sobre "Os 8 tipos de ataques de phishing e como identificá-los". Eles estão falando das variações abaixo desses golpes:
  1. o "bom e velho" Phishing tradicional, enviado em massa para um conjunto grande de destinatários, muitas vezes com os alvos selecionados de forma aleatória, a partir de alguma base massiva de endereços de e-mail. São mensagens genéricas, "cai quem quer";
  2. o Spear Phishing, quando o ataque é direcionado a um conjunto específico de vítimas, normalmente associados a uma empresa. São mensagens customizadas para o alvo, com algum tema relacionado a empresa ou a tecnologia que ela usa, ou então usando o nome de um executivo como tema ou como emissor (fake) da mensagem;
  3. Whaling, o ataque direcionado aos "peixes grandes", ou seja, altos executivos de empresas. Bem direcionados, com tema e linguagem específico, esse ataque visa obter informações valiosas ou credenciais de acesso que, se exploradas com sucesso, pode dar um grande retorno financeiro;
  4. O Business email compromise (BEC) é um tipo de spear phishing, usando a identidade de um grande executivo (normalmente o CEO ou diretor financeiro) e solicitando transferência de valores para outros funcionários;
  5. O Clone Phishing é um phishing que imita uma mensagem válida, uma réplica de uma mensagem que a vítima poderia receber normalmente;
  6. O Vishing é o ataque feito via ligação telefônica: o fraudador liga para as vítimas se fazendo passar por um executivo da empresa, um conhecido, uma empresa conhecida, etc;
  7. Smishing é o phishing enviado por mensagens de texto de celular (SMS), que também são super hiper comuns! Os temas mais comuns dessas mensagens são sobre atualização de acesso a conta corrente, com um link levando para um site falso, imitando o site de um banco conhecido, com objetivo de roubar as informações de acesso a conte corrente da vítima;
  8. O tal do Snowshoeing é uma buzzword nova para mim. É o ataque de phishing aonde muitas mensagens são enviadas a partir de diversos domínios e endereços IP, tentando confundir os sistemas de bloqueio de mensagens.
Mesmo com tanta buzzword, os cuidados são basicamente os mesmos:
  • Sempre desconfie;
  • Não clique em links em mensagens;
  • Valide com cuidado a veracidade dos e-mails que recebe, antes de fazer qualquer coisa;
  • Mantenha o antivírus atualizado, use senhas fortes e segundo fator de autenticação, etc.
Para complementar, a KnowBe4 tem um infográfico muito legal para indicar quais são os principais sinais ("red flags") que ajudam a identificar se uma mensagem é maliciosa:


Esse material é muito útil para ajudar a criar uma campanha de conscientização contra ataques de phishing.

#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 25, 2021

[Segurança] Golpe do Whatsapp

O golpe do WhatsApp é uma verdadeira praga, uma pandemia digital no Brasil. Bem conhecido de todos, os criminosos conseguem roubar o acesso a conta do WhatsApp das vítimas com o objetivo de pedir dinheiro emprestado para seus contatos. Por mais manjado que seja o golpe, muita gente cai e os fraudadores lucram milhares de reais com o golpe.

O pessoal do portal Metrópoles criou um infográfico bacana sobre o assunto, lembrando que o WhatsApp representa 97% dos casos de fraudes através de mensagens falsas em aplicativos.


Os cuidados principais são os mesmos:

  • Cuidado com ligações ou mensagens pedindo algum código enviado por SMS - pode ser o código para roubar o acesso ao seu WhatsApp;
  • Se você ainda não fez isso, peloamordeDeus, cadastre imediatamente uma senha de acesso ao WhatsApp (o "segundo fator de autenticação"). Mesmo que alguém tenha acesso ao código de verificação e tente ter acesso a conta, será preciso confirmar com a senha pré-cadastrada;
  • Se alguém te pedir dinheiro emprestado ou que pague alguma conta, desconfie. Ligue diretamente para a pessoa e tente reconhecer a voz, para ter certeza de que não está conversando com um fraudador.

Para ativar a autenticação em duas etapas no WhatsApp, siga esses passos simples:
  1. Acesse o WhatsApp e vá até “Ajustes”;
  2. Depois, em “Conta”;
  3. Toque em “Verificação em duas etapas” e siga os passos para cadastrar a senha de 6 números;
  4. Por favor, não coloque uma senha óbvia, e evite datas.

Para saber mais:

#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 23, 2021

[Segurança] Dicas para usar o Pix de forma segura

Eu já publiquei aqui no Blog um post com dicas de segurança para usar o Pix, o sistema brasileiro de pagamentos instantâneos, bem quando o sistema começou a entrar em operação. Agora que já estamos mais acostumados com o uso do Pix no dia-a-dia, eu decidi criar um post novo e atualizado sobre o assunto.

A cada inovação tecnológica, os ciber criminosos buscam novas falhas de segurança e se aproveitam delas para cometer crimes. O surgimento do PIX e sua rápida adoção pela população também chamou a atenção dos fraudadores brasileiros. Desde então, eles estão testando os sistemas o tempo todo, tentando descobrir os limites e buscando falhas, com o objetivo de ganhar dinheiro fácil.

Do ponto de vista sistêmico, o Pix possui as mesmas medidas de segurança e prevenção a fraudes que já são utilizadas pelos bancos brasileiros para as demais transações financeiras através do Sistema de Pagamentos Brasileiro (SPB), que interconecta os bancos brasileiros e é responsável por processar todas as transações eletrônicas que realizamos, como TEDs, DOCs e pagamentos. Entretanto, a rápida adoção do Pix fez com que os bancos acelerarem o seu desenvolvimento, abrindo oportunidade para eventuais bugs na sua implementação (mas que são raros!).

A maioria dos golpes conhecidos relacionados ao Pix usam engenharia social, aonde os criminosos tentam se passar pelos funcionários do banco, de outras empresas ou de conhecidos para enganar suas vítimas e convencê-las a cadastrar a sua chave em um site falso ou transferir dinheiro para a conta corrente do próprio fraudador. Muitos dos golpes já são conhecidos (phishing, SMS falso, uso de sites falsos, etc), mas mudou o foco para o Pix. Mas também já foi identificada uma quadrilha que fazia sequestro relâmpago e exigia que as vítimas transferissem todo o seu dinheiro via Pix - isso dá muita agilidade para o criminoso.


Do ponto de vista dos usuários finais, a maioria dos cuidados no uso do Pix são os mesmos que já deveriam existir ao fazer qualquer transação financeira, seja para uma pessoa física ou para um estabelecimento.

Confira algumas dicas para utilizar o Pix de forma segura:
  • Antes de mais nada: o Pix só funciona através do aplicativo móvel (app) ou no Internet Banking do seu banco. Cuidado, pois não existem outros sites nem aplicativos para fazer o cadastro de sua chave, nem para realizar transações com esse método de pagamento instantâneo;
    • Lembre-se: Ao acessar o site do seu banco, confira cuidadosamente o endereço do site em que você está inserindo os seus dados. Os aplicativos móveis devem ser instalados a partir das lojas oficiais da Apple (Apple Store) e do Google (Play Store);
  • Cuidado com ligações de supostos funcionários de bancos e com mensagens via e-mail, SMS ou WhatsApp oferecendo um link para cadastramento de suas chaves do PIX. Somente faça o cadastro de sua chave e transações pelo Pix pelos canais oficiais do seu banco, pelo Internet Banking ou pelo app bancário (Mobile Banking);
  • Antes de realizar uma transação com o Pix, certifique-se que a chave da conta de destino pertence a pessoa com quem você deseja transacionar. Verifique com atenção nos dados do destinatário antes de confirmar a transação;
  • Cuidado ao receber imagens QR Code para fazer um pagamento pelo Pix. Antes de confirmar, valide os dados da conta recebedora e o valor da transação; 
  • Nunca confirme uma transferência para uma chave Pix de um destinatário que você não conhece;
  • Cuidado com os golpes pelo WhatsApp com pedidos de transferências e de empréstimos. Não faça o Pix até falar com a pessoa que está solicitando o dinheiro, para confirmar a sua identidade;
  • Não acredite em mensagens prometendo receber dinheiro em dobro devido a algum suposto defeito (bug) no Pix. Não acredite em promessas de dinheiro fácil, pois na verdade, a transferência será feita para a conta dos golpistas.
Para saber mais:
#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.