agosto 19, 2021

[Carreira] Profissão do futuro: Negociador de Sequestro de Ransomware

Com a escalada monumental dos ataques de ransomware, aonde empresas são extorquidas para pagar resgates que facilmente chegam a milhões de dólares, uma nova profissão está surgindo no mercado de segurança:



"Negociador de Sequestro de Ransomware"

O papel desse profissional é fazer toda a comunicação e negociação entre a empresa que foi vítima do ataque e o grupo ciber criminoso responsável pela extorsão. Além de capacidade de negociar, o profissional deve ter excelente conhecimento do modus operandi desses criminosos, saber identificar a reputação do grupo, etc.

Pode caber ao negociador, tarefas como:

  • Identificar a reputação do criminoso, para garantir que, em caso de pagamento, ele tenha histórico de cumprir com o acordo;
  • Apoiar a empresas no processo de investigação do incidente de ransomware, identificando as técnicas, ferramentas e procedimentos (TTPs) daquele grupo criminoso em particular;
  • Postergar o prazo de pagamento do resgate, enquanto o time de tecnologia tenta recuperar os seus sistemas e os executivos discutem se será necessário, viável e aceitável ceder a extorsão;
  • Negociar o valor de pagamento, caso a empresa decida pagar a extorsão - seja porque precisa de ajuda do criminoso para recuperar seus sistemas, ou para evitar ter seus dados vazados publicamente;
  • Intermediar o processo de pagamento, incluindo a compra de criptomoedas.

Para saber mais:
PS: Pequena atualização no post em 23/08.

PS/2 (adicionado em 21/09): Cuidado! O pessoal do ransomware Ragnar Locker está ameaçando expor os dados se vítima chamar a polícia ou um negociador.

PS 3 (adicionado em 05/10): Vale a pena ler essa reportagem do The Register: Confessions of a ransomware negotiator: Well, somebody's got to talk to the criminals holding data hostage

PS4 (adicionado em 13/12): Veja também essa entrevista: Ransomware: Best Practices for Negotiating a Ransom Payment.

agosto 18, 2021

[Segurança] O golpe do Delivery

O golpe do delivery não é novidade, mas ganhou força durante a pandemia do Coronavírus, pois nesse período houve um grande aumento no uso de serviços de entrega, por causa da necessidade de quarentena e fechamento de restaurantes. Recentemente esse golpe também ganhou muito destaque na imprensa, principalmente depois de fazer uma vítima famosa, a modelo Yasmin Brinet.

Nesse golpe, o cliente faz seu pedido via aplicativo. No momento da entrega, o entregador apresenta uma maquininha com o visor danificado ou de uma forma que impossibilite a visualização do preço cobrado na tela, sendo um valor muito acima do real cobrado. Só depois de algum tempo, a vítima percebe que efetuou um pagamento elevado.

Esses golpes costumam envolver alguma história mal contada, para justificar uma solicitação diferente do procedimento normal de pagamento dos serviços de entrega. No caso da modelo Yasmin Brite, o entregador deveria cobrar R$ 77, mas utilizando uma maquininha com o visor quebrado, acabou cobrando R$ 7,9 mil. A modelo desconfiou quando o motoboy alegou que tinha aparecido a notificação de cartão não autorizado e pediu para passar o cartão novamente. Em outro golpe, que foi compartilhado em redes sociais, o entregador gravou o cartão da vítima enquando ela digitava a senha, sob o pretexto de estar iluminando o teclado da maquininha.

Moral da história: se você receber algum pedido estranho no momento de receber a entrega, desconfie e não tenha medo de suspender a compra.

Esse vídeo, do TecMundo, resume bem o golpe:


O pessoal do IDEC e do Canal Tech compartilhou algumas dicas legais para evitar esse golpe. Veja as principais dicas, com algumas pitadas minhas:
  • Antes de mais nada: sempre desconfie. Sempre!
  • Pague suas compras somente pelo aplicativo, e confira no extrato do seu cartão que o pagamento foi realizado;
  • Desconfie de solicitações de pagamento de uma "taxa extra";
  • Desconfie se o entregador disser que houve um erro no pagamento e pedir para passar o cartão novamente;
  • Nunca digite a senha do cartão sem antes conferir o valor da compra. Não é vergonha pedir para o entregador ou estabelecimento mostrar o valor do pagamento na tela da maquininha (PoS);
  • Não digite a sua senha se a maquininha estiver danificada ou com o visor quebrado ou ilegível;
  • Verifique que ninguém esteja vendo (nem gravando) você digitar a senha;
  • Desconfie de ofertas muito atrativas, pois eventualmente o restaurante (ou loja) pode estar aplicando golpes;
  • Desconfie de qualquer comunicação que aconteça fora do app de entrega. Em uma variante comum desse golpe, o criminoso manda mensagem por WhatsApp para dizer que o entregador se acidentou e uma nova taxa de entrega será exigida.
Para saber mais:

PS/2 (adicionado em 21/09):O pessoal do iFood publicou um artigo com um infográfico sobre como evitar cair no golpe da maquininha.

agosto 13, 2021

[Humor] Que profissional de segurança é você nas Olimpíadas?

Ainda com saudades das Olimpíadas de Tokio, não é? Pois bem, se os profissionais de segurança fossem atletas olímpicos. quem você seria?

Rayssa Leal
Menina (garoto) prodígio!
Jovem, chegou recentemente na área, mas já está arrasando na carreira;
Já faz todo tipo de manobra radical para deixar a empresa segura;
Já tem medalha (certificações)!



Rebeca Andrade
Manda bem em várias áreas e qualquer projeto;
Agilidade é com ela;
Inspira todo o time.




Douglas Souza
Joga super bem e inspira a galera, mesmo quando não joga;
Compartilha informações e conhecimentos com a comunidade;
Figura conhecida nas redes sociais.
Um rockstar.



Alison dos Santos
Corre para entregar os resultados rápido e antes do prazo;
Humilde, mas tá sempre na batalha;
Conquista o time pela empatia.




Fernando Scheffer
Já se deu mal, mas não desiste e está sempre na luta;
Sabe comemorar uma vitória como ninguém!
"Work hard, play hard".








Daria Romani
Compete numa modalidade que ninguém dá valor, mal lembra que existe (por exemplo, conscientização);
Não tem budget;
Mesmo desvalorizado pelo time, entrega ótimos resultados.



Isaquias Queiroz
Também trabalha numa área que você nem lembra que existe! (por exemplo, governança)
Tem sangue nos olhos e entrega tudo o que promete;
Tem ótimos resultados em grupo ou trabalhando sozinho;
Tem consciência da sua capacidade, mas também tem humildade.



Marta
Mulher trabalhando em uma área dominada por homens, ganha salário menor e tem menos oportunidades que seus colegas do sexo oposto.
Veterana, sempre na luta e com grandes resultados, mas nem sempre ganha medalha;
Faz gols, não erra um pentest ou uma auditoria.







Arthur Zanetti
Super especialista na sua área;
Trabalha em uma área muito específica;
Muito organizado e disciplinado;
Respeitado mesmo quando não ganha medalha.






Simone Biles
É uma referência, profissional super reconhecido e experiente na área;
Entrega os melhores resultados;
Sofre de burnout, pois a pressão para quem trabalha na área é incrível;
Tem coragem de falar sobre burnout publicamente.






PS 1: Esse post foi inspirado em uma publicação da FEJESP no Instagram.

PS/2: Enquanto eu escrevia, para cada personagem acima eu consegui imaginar pelo menos um colega da área ;)

agosto 12, 2021

[Humor] As modalidades olímpicas de fraude

Você já está com saudades das olimpíadas? Já está com xxx, pq não tem mais provas para assistir durante a madrugada?

Mas, convenhamos..  para quem trabalha na área de segurança, todo dia é uma olimpíada nova. Afinal, trabalhar com segurança é uma mistura de maratona, pentlaton e de marcha atlética, não é uma prova de 50m rasos.

Se tivéssemos uma olimpíada das fraudes, qual seria o seu esporte favorito?
  • Revezamento de WhatsApp clonado
  • Arremesso de conta de laranja ("conta ponte")
  • Corrida de 100 metros livres de falso Motoboy
  • PIX sem barreiras 
  • Tiro ao boleto falso
  • Perfil fake artístico
  • Canoagem com falso atendente
  • Surfe no roubo de celular

agosto 11, 2021

[Segurança] Principais notícias de segurança em Julho de 2021

Esse é um pequeno apanhado com algumas das principais notícias sobre segurança e fraudes que aconteceram no mês passado. A proposta é focar em notícias relacionadas, principalmente, ameaças, a fraudes e golpes direcionadas a usuários finais brasileiros. Algumas notícias, que eu acho mais relevantes ou interessantes, estão acompanhadas por um pequeno resumo.

Boa leitura!

01/07/2021 - Pela primeira vez na história, G7 cita crime cibernético como ameaça global (The Hack)

01/07/2021 - O perigo silencioso das fake reviews (Consumidor Moderno)

Segundo a consultoria inglesa BrightLocal, estima-se que 20% das avaliações de consumidores em sites de e-commerce sejam falsas, que são feitas para promover produtos e prejudicar a reputação dos concorrentes. Outro levantamento constatou que 42% das 720 milhões de reviews de produtos vendidos pela Amazon, entre março e setembro de 2020, eram falsas.

01/07/2021 - Brecha zero day no Windows é revelada “sem querer”; todos os PCs estão vulneráveis (The Hack)

Batizada de PrintNightmare e registrada sob o CVE 2021-1675, a vulnerabilidade permite que atacantes obtenham acesso total ao computador da vítima e efetuem execuções remotas de código (remote code execution ou RCE) ao explorar problemas no Print Spooler, componente do sistema operacional responsável por se comunicar com impressoras. A vulnerabilidade afeta as mais recentes versões do Windows e ainda não foi corrigida pela Microsoft.

01/07/2021 - Polícia prende quadrilha do PIX na Zona Sul de SP após sequestro de casal (G1)

O casal de comerciantes foi abordado enquanto caminhava em direção ao carro para ir embora do trabalho. As vítimas foram obrigadas a transferir R$ 26 mil pelo PIX, enquanto eram mantidas dentro do próprio carro e eram ameaçados enquanto circulava pelas ruas da cidade.

02/07/2021 - Brasileiro teme fraudes, vê crimes de violação de dados pessoais crescerem e cobra lei mais dura (Febraban)

04/07/2021 - Golpe do novo número tem feito vítimas no WhatsApp; mãe da modelo Carol Trentini é uma delas(Fantástico)

04/07/2021 - Justiça já tem 600 decisões envolvendo lei de proteção de dados (Folha de São Paulo)

05/07/2021 - 0news - Notícias de Segurança (Papo Binário)

Vulnerabilidade PrintNightmare deixa redes Windows abertas a ataques. Ataque do ransomware REvil afeta 200 empresas da mesma cadeia de suprimentos. Falha de Dependency Confusion permite violação de site do jogo Halo. Microsoft investiga como um driver assinado foi usado em atividades maliciosas. Campanha de brute-force com origem na inteligência russa é identificada. Nova IA que coda é lançada pela Microsoft.


05/07/2021 - SP registra quase 400 crimes que citam apps de videochamadas (TecMundo)

Durante o período de pandemia, entre março do ano passado e maio deste ano, a Secretaria de Segurança Pública de São Paulo (SSP-SP) registrou pelo menos 395 boletins de ocorrência que citam os aplicativos de videochamadas Skype, Meet, Teams e outros softwares em registros de ameaças, extorsões e outros crimes. O Zoom lidera a quantidade de casos registrados, com 211 casos.

05/07/2021 - Governo é o principal alvo de ataques cibernéticos no Brasil, revela pesquisa (The Hack)

05/07/2021 - Aplicativos disponíveis na Google Play furtam credenciais de acesso do Facebook (The Hack)

Dez aplicativos, sendo que nove estão disponíveis na Google Play Store, foram identificados furtando informações de login e senha do Facebook de usuários que os baixam, pensando que são ferramentas legítimas. Os aplicativos eram completamente funcionais e ofereciam anúncios, o que colaborou para que os usuários os mantivessem em seus smartphones. Mas, para desativar os anúncios era necessário efetuar login com o Facebook, onde eram furtados os dados.

05/07/2021 - Falha grave no LinkedIn permite envio de phishing pelo email oficial da empresa (The Hack)

05/07/2021 - Chefes de quadrilha que aplicava golpes financeiros ostentavam luxo em Dubai, diz polícia (G1)

06/07/2021 - EUA estuda criar agência federal de proteção de dados à la ANPD (The Hack)

06/07/2021 - Golpistas mandam mensagens sobre vacinação para clonar o celular das vítimas (R7)

06/07/2021 - Ataque à Kaseya afeta cerca de 1,5 mil empresas (Mente Binária)

O ataque cibernético da gangue de ransomware Revil a empresas da cadeia de suprimentos da companhia americana Kaseya pode ter atingido até 1,5 mil empresas. O ataque coordenado afetou empresas usuárias do produto da Kaseya chamado VSA, que oferece uma série de funções típicas de administração remota. Os criminosos responsáveis pelo ataque de ransomware exigiram resgate de US$ 70 milhões para liberar os dados.

07/07/2021 - 'Consigo desbloquear todos os modelos de iPhone', diz criminoso que invade contas bancárias (Folha de São Paulo)

Segundo relatos de um criminoso identificado em uma das maiores operações desencadeadas pela polícia paulista contra quadrilhas especializadas em invadir contas bancárias após o furto de celulares, a técnica utilizada é bem simples. Conforme descrito pelo delegado responsável pelas investigações, para conseguir o desbloqueio dos aparelhos, o criminoso retirava o chip do aparelho furtado e inseria-o em um outro aparelho desbloqueado. Através das redes sociais, era identificada a conta vinculada àquele número de linha e o endereço de email que a vítima utilizava para fazer o backup do conteúdo do aparelho, especialmente em nuvens a iCloud e Google Drive. Após baixar as informações da nuvem no novo aparelho, o criminoso conseguia procurar informações ligadas à palavra “senha” e, assim, obter os números e acesso do celular e das contas bancárias.

08/07/2021 - British Airways faz acordo com vítimas do roubo de dados de 2018 (TecMundo)

A companhia aérea British Airways, encerrou uma ação judicial movida por clientes e funcionários afetados por uma violação de dados em 2018. Com apoio do Information Commissioner Office (ICO), o acordo extrajudicial com os reclamantes envolveu o pagamento de um acerto confidencial, que exclui qualquer admissão de responsabilidade por parte da companhia aérea. Embora os valores não tenham sido revelados, uma estimativa realizada no início deste ano indicava que cada vítima receberia até £ 2 mil, implicando em custo total para British Airways de até £ 800 milhões.

08/07/2021 - Apps falsos de mineração enganam milhares de usuários Android (TecMundo)

09/07/2021 - Mulher que se apresentava como blogueira nas redes sociais era integrante de quadrilha de estelionatárias no Rio, diz polícia (G1)

11/07/2021 - Estelionatários roubam R$ 30 milhões com sites falsos de empréstimos; saiba como (Fantástico)

12/07/2021 - 0news - Notícias de Segurança (Papo Binário)

Ataque contra a Kaseya foi resultado da exploração de 0-Day. PrintNightmare tem correção emergencial controversa. Senhas geradas por password manager da Kaspersky podem ser facilmente quebradas, afirma estudo. Identificada campanha usando o Bandook contra empresas na Venezuela. Atualização de política de privacidade do Audacity causa confusão.


13/07/2021 - Drogasil é multada em mais de meio milhão de reais por tratar e usar dados de clientes de forma irregular (Olhar Direto)

A Rede de Farmácias Raia/Drogasil em Mato Grosso foi multada pelo Procon Estadual em R$ 572.680,71 por obter de forma irregular a autorização dos clientes para o tratamento e uso de seus dados pessoais. A ação foi motivada por solicitação do Ministério Público Estadual de Mato Grosso (MPE-MT) e por denúncias de consumidores encaminhadas ao Procon-MT. De acordo com as denúncias, sob pretexto de realizar recadastramento para obtenção e manutenção de descontos, a Drogasil estaria coletando dados pessoais e a digital dos consumidores, bem como a autorização para o tratamento desses dados, sem prestar as informações adequadas aos clientes, conforme estabelecido na Lei Geral de Proteção de Dados Pessoais (LGPD).

13/07/2021 - INSS alerta para golpe em revisões de documentos e benefícios (TecMundo)

13/07/2021 - Dados de mais de 600 milhões de perfis do LinkedIn estão à venda (TecMundo)

Os dados de mais de 600 milhões de usuários do LinkedIn, que podem ter sido roubados no "vazamento" mais recente na plataforma, em junho, estão à venda em um fórum online. O valor cobrado pelo arquivo contendo as informações não foi revelado.

13/07/2021 - Microsoft está trocando roteadores brasileiros que foram infectados com o vírus do Trickbot (Tudo Celular)

Graças à parceria com diversas operadoras de telefonia brasileiras, a Microsoft tem realizado atendimentos em domicílio para trocar os roteadores daqueles que foram infectados pelo malware Trickbot.

13/07/2021 - Infra-estrutura do [ransomware] REvil sai do ar (em inglês) (Info Risk Today)

13/07/2021 - Interpol convoca agências policiais globais para atuação conjunta contra possível pandemia de ransomware (Mente Binária)

13/07/2021 - Guess confirma ataque de Ransomware e vazamento de dados (em inglês) (Data Breach Today)

14/07/2021 - Trabalho remoto alimenta ciberataques, indica órgão financeiro (TecMundo)

Segundo o Conselho de Estabilidade Financeira (FSB), o regime de home office devido à pandemia de Covid-19 abriu possibilidades para mais ciberataques, e portanto, as instituições financeiras precisam reforçar suas defesas caso permitam que os funcionários trabalhem remotamente.

14/07/2021 - Polícia devolve quase 2 mil celulares roubados em SP no 1° semestre (TecMundo)

14/07/2021 - Espanha prende 16 suspeitos de utilizarem trojans bancários brasileiros para furtar mais de R$ 1,6 milhão (The Hack)


15/07/2021 - Ministério da Justiça e Segurança Pública multa banco em R$ 2,4 milhões por irregularidades na oferta e contratação de empréstimo consignado (Ministério da Justiça)

O Ministério da Justiça e Segurança Pública (MJSP), por meio da Secretaria Nacional do Consumidor (Senacon), multou o Banco Safra S.A. em R$ 2,4 milhões por infração ao Código de Defesa do Consumidor na oferta e contratação de empréstimo consignado. A Senacon entendeu que a instituição financeira não exerceu o seu dever de vigilância e de fiscalização das atividades realizadas pelos seus correspondentes bancários, uma vez que ficou comprovado que o banco usou dados pessoais de idosos para assediá-los com propostas de crédito por meio de seus representantes.

15/07/2021 - Microsoft continua sendo a marca mais imitada em ataques de Phishing (em inglês) (Gadget Now)

15/07/2021 - Sodimac é condenada a pagar indenização, com base na LGPD, decorrente de falha de segurança (Minuto da Segurança)

15/07/2021 - Esta gangue de ransomware busca evidências de crime para pressionar as vítimas a pagarem um resgate (em inglês) (ZD Net)

16/07/2021 - Decreto institui Rede Federal de Gestão de Incidentes Cibernéticos (Defesa em Foco)

17/07/2021 - Hackers da Electronic Arts começam a publicar os dados roubados da empresa (Game Vicio)

19/07/2021 - 0news - Notícias de Segurança (Papo Binário)

REvil desaparece em meio às investigações do ataque à Kaseya. Nova operação de mercenários é identificada. Trickbot aumenta atividade com novo módulo. [Descoberta nova ameaça focada em aplicativo de streaming. SonicWall: está curso uma campanha maciça contra dispositivos SMA 100 antigos ou desatualizados.


19/07/2021 - Usar biometria no app do banco é seguro? Veja dicas para aumentar proteção (UOL)

19/07/2021 - Bandidos usam suposta mensagem da Vivo para aplicar golpes (Região Noroeste)

19/07/2021 - App que se passa pelo Zoom espiona empresas e órgãos de governo (TecMundo)

19/07/2021 - Ransomware Mespinoza já vazou dados de pelo menos 7 grandes empresas brasileiras (The Hack)

O ransomware Mespinoza, ou PYSA, descoberto no início de 2020, já furtou e criptografou dados de mais de 2,124 máquinas em cerca de 200 empresas em todo o mundo. Dessas vítimas, pelo menos 7 são grandes empresas Brasileiras, que tiveram seus dados publicados na página do grupo, na Dark Web.

20/07/2021 - Kaspersky: 1,1 milhão de ciberataques contra gamers (Kaspersky)

20/07/2021 - Alerta: novo golpe usa o nome do TCU e cita Plano Collor para tentar roubar dinheiro de vítimas (Extra)

Uma nova tentativa de golpe por ligação telefônica utiliza o nome do Tribunal de Contas da União (TCU) para roubar dinheiro das vítimas. Na fraude, estelionatários se passam por servidores do órgão e dizem à pessoa que atende a chamada que ela tem valores a receber devido a perdas financeiras referentes ao Plano Collor, que vigorou entre 1990 e 1991. Os criminosos, então, exigem da vítima um depósito bancário antecipado, em conta apontada por eles, como condição para a restituição da suposta quantia.

20/07/2021 - Falha crítica de 16 anos é encontrada em driver de centenas de impressoras populares (The Hack)

21/07/2021 - Casal é preso após aplicar golpe na internet (R7)

Um casal foi preso em uma agência bancária na zona sul de São Paulo, no momento em que sacava o dinheiro fruto de um golpe recente. Eles faziam parte de uma quadrilha que anunciava carros falsos em um site de vendas.

21/07/2021 - Vazam online os dados de compradores de ingressos da Olimpíada de Tokio (em inglês) (Kyodo News)

21/07/2021 - OAB-SP autoriza que escritórios de advocacia cumpram papel de DPO em empresas (The Hack)

21/07/2021 - Yasmin Brunet cai em golpe de app de entrega de comida e perde R$ 7,9 mil (Região Noroeste)

22/07/2021 - Malware 'Wiper' apaga PCs no Japão antes da abertura da Olimpíada (Tecmundo)

Uma empresa de segurança japonesa detectou um malware com o tema das Olimpíadas do Japão. Chamado de Wiper, o software nocivo tem como característica principal deletar arquivos dos sistemas infectados, com foco de atuação em PCs japoneses. Coincidentemente, a descoberta ocorreu pouco antes da cerimônia de abertura das Olimpíadas.

22/07/2021 - FBI: Cibercriminosos de olho na interrupção da transmissão das Olimpíadas de Tóquio (em inglês) (Threat Post)

As Olimpíadas de Tóquio, programadas para começar na sexta-feira à noite, já estão sendo alvos de ameaças - no entanto, a Divisão Cibernética do Federal Bureau of Investigation (FBI) emitiu um alerta de que a transmissão dos Jogos na TV pode ser alvo de ciber ataques, uma vez que será a única maneira de assistir o evento. O FBI acrescentou que, em geral, as Olimpíadas atraem tanto cibercriminosos comuns quanto criminosos apoiados por governos que desejam “ganhar dinheiro, semear confusão, aumentar sua notoriedade, desacreditar adversários e promover objetivos ideológicos”.

22/07/2021 - PIS e Cofins pode ser abatidos para investimentos com a LGPD (Minuto da Segurança)

A 4ª Vara Federal de Campo Grande (MS) emitiu decisão favorável a TNG, empresa do setor de moda, que reclamou o direito de abater gastos para adequação à LGPD dos impostos a serem pagos. A decisão baseou-se na tese de que a implementação de ferramentas de privacidade é essencial e, por isso, deve gerar créditos das contribuições sociais. De acordo com a decisão, o crédito é de 9,25% sobre os valores utilizados para a implementação da LGPD na empresa, no regime não cumulativo.

23/07/2021 - Empresas vítimas de ransomware sofrem danos em efeito escala mesmo após pagamento de resgate (CIO)

Segundo pesquisa realizada com profissionais dos Estados Unidos, 93% dos respondentes afetados por ransomware notaram um efeito cascata em toda a empresa sobre orçamentos, produtividade, reputação e postura de segurança após o pagamento do resgate. Mesmo com veiculação regular de ataques a grandes empresas, 29% dos funcionários entrevistados disseram que não estavam familiarizados com o ransomware até que sua empresa se tornou uma vítima. A maioria (87%) das organizações que já foram vítimas desse tipo de ataque implementam medidas de segurança mais rígidas após a ocorrência, como parte de seus esforços de recuperação.

23/07/2021 - Cuidado! Golpe oferece desconto para quem pagar fatura de celular via PIX (AllowMe)

Um novo golpe chamou a atenção nas últimas semanas, em um grande disparo em massa de SMSs oferecendo “descontos imperdíveis” para clientes de telefonia móvel. Foram várias versões diferentes de mensagens de texto, convidando usuários a pagarem faturas por um valor muito abaixo do plano contratado ou para ganhar uma extensão de dados de internet. Em todas essas mensagens, a transferência era de valores relativamente baixos, inferiores a R$ 50, via PIX, para um número de CNPJ de conta pertentente aos fraudadores.

23/07/2021 - Olimpíadas 2021: conheça os principais golpes cibernéticos (Olhar Digital)

25/07/2021 - Sequestro digital: gangue cibernética contamina servidores de empresas e pede valores altos por 'resgate' (Fantástico)

26/07/2021 - 0News - Notícias de Segurança (Papo Binário)

Vazamento de lista de pessoas de interesse de clientes da NSO pauta a imprensa na semana (Ao falar à Forbes sobre esse vazamento e sobre o Pegasus, o CEO da NSO, Shalev Hulio afirmou que "se você não é um criminoso, não há o que temer"). Sequoia: Nova falha de LPE afeta o Kernel do Linux. China é responsabilizada pelos ataques de março contra servidores Exchange. Kaseya obteve o decifrador para o ransomware REvil. Redes neurais podem ser infectadas com malware, afirma estudo.


26/07/2021 - Projeto aprova adesão do Brasil à convenção europeia sobre crime cibernético (Agência Câmara de Notícias)

26/07/2021 - Windows 11: instaladores falsos infectam computadores com malware (TecMundo)

26/07/2021 - Golpe de falsa extorsão no Brasil já roubou R$ 15 mil em bitcoin (Tecnoblog)

Um clássico esquema de falsa extorsão vem ocorrendo no Brasil, no qual criminosos enviam a mesma mensagem por e-mail para múltiplas pessoas, dizendo ter infectado seus dispositivos e adquirido informações pessoais e sensíveis no processo. Eles então chantageiam as vítimas a pagar uma determinada quantia em bitcoin (BTC) para que supostos vídeos e imagens íntimas não sejam vazados na internet e direcionados para amigos e familiares. O Tecnoblog apurou que pelo menos três carteiras digitais estão vinculadas ao esquema de extorsão no Brasil, e tais endereços já receberam um total de 16 transferências, acumulando 0,0779 BTC, quantia que equivale a aproximadamente R$ 15 mil.

27/07/2021 - Apagão no CNPq alerta para necessidade de empresas investirem em segurança (Mente Binária)

Um incidente nos sistemas do Conselho Nacional de Desenvolvimento Científico e Tecnológico (CNPq) deixou indisponível o acesso ao currículo Lattes e diversos sistemas de informática da instituição. O problema foi relacionado a falha de um storage de dados.

27/07/2021 - Ransomware põe 4 portos da África do Sul em modo manual (CISO Advisor)

27/07/2021 - YouTuber compra SSD de fornecedora de hospedagem francesa em site de usados (The Hack)

27/07/2021 - Links infectados com malwares no Discord cresceram 140 vezes nos últimos dois meses (The Hack)

28/07/2021 - Agências de inteligência revelam os principais alvos de ciberataques desde 2020 (Canal Tech)

Segundo levantamento realizado pela Agência de Cibersegurança e de Infraestrutura dos EUA (CISA), o Centro de Cibersegurança Australiano (ACSC), o Centro Nacional de Cibersegurança (NCSC) do Reino Unido e o FBI, as principais ameaças tem a capacidade de executar códigos remotamente e exploram brechas antigas e conhecidas.

28/07/2021 - Exclusivo: vazam 13 mil documentos e dados de 227 milhões de brasileiros (TecMundo)

Dois vazamentos distintos de dados de brasileiros foram colocados a venda em fórum criminosos. O primeiro pacote de 1,2 GB de dados inclui fotos de 13 mil documentos como RG, CPF e CNH, além de um número não revelado de cartões de crédito. O segundo vazamento totaliza 37,7 GB de dados, com dados pessoais de 227 milhões de brasileiros, além de vazar o nome das mães de 2 milhões e meio de brasileiros como amostra grátis.

28/07/2021 - Funcionários do time de tecnologia recebe até 40 ataques de phishing direcionados por ano (em inglês) (Gadget Now)

30/07/2021 - Novo malware no Android grava a tela do celular e rouba senhas de apps (Tech Tudo)

Um novo malware chamado Vultur pode gravar a tela do celular para roubar dados dos usuários de Android. A ameaça pode transmitir todas as atividades da vítima no smartphone para os cibercriminosos, e expor as senhas registradas no teclado virtual, como dados de acesso a aplicativos bancários. O trojan bancário já infectou entre 5 mil a 8 mil smartphones.

30/07/2021 - Criminosos usam call centers falsos para distribuir ransomware (em inglês) (HackRead)

Em nova fraude batizada de "BazaCall", cibercriminosos enviam e-mails solicitando a vítimas que liguem em um número telefônico, aonde personificam centrais de atendimento para roubar dados e até mesmo incentivar a instalação de ransomwares.

30/07/2021 - Sanções Administrativas: o que muda após 1º de agosto de 2021? (ANPD)

30/07/2021 - LGPD: a partir de domingo (1º), multas milionárias e sanções começam a ser aplicadas (Olhar Digital)

30/07/2021 - Cuidado com o Vultur! Novo malware de fraude bancária infecta milhares de dispositivos Android (Olhar Digital)

30/07/2021 - Cibertaque impacta lucro do Fleury no 2º trimestre (Valor)

O balanço do segundo trimestre do Fleury foi impactado pelo ataque cibernético sofrido pela companhia no fim de junho. As despesas com consultoria para a retomada do sistema da rede de medicina diagnóstica e a redução da receita nos quatro dias em que não foi possível realizar os exames médicos impactaram o lucro líquido em cerca de 8,5% e em 19% a linha do lucro antes de juros, impostos, depreciação e amortização (Ebitda).

30/07/2021 - Temos um recordista! Amazon é penalizada em US$ 884 milhões pela GDPR (The Hack)

A Amazon está sendo obrigada a pagar, em euros, o equivalente a US$ 884 milhões (cerca de R$ 4,5 bilhões na cotação atual da moeda), a maior multa aplicada pela legislação europeia de proteção de dados pessoais, a General Data Protection Regulation (GDPR). A penalidade é fruto de uma série de denúncias encaminhadas em 2018 pelo grupo ativista francês La Quadrature du Net, que registrou diversos processos judiciais contra inúmeras big techs, incluindo a Gigante das Buscas — que foi penalizada em 2019.

30/07/2021 - Cuidado, novo golpe! Entregadores filmam números de cartões de crédito no Brasil (The Hack)

Veja também:

agosto 10, 2021

[Segurança] Golpe da falsa confirmação de compra no cartão

Um golpe novo está no ar: criminosos enviam, por SMS, uma mensagem falsa de pagamento de cartão. A mensagem tem um link para você visualizar a transação, que obviamente, é um link malicioso.


A idéia por trás desse golpe é simular uma mensagem de confirmação de compra, que muitos de nós já recebemos por SMS. A vítima, quando recebe essa mensagem falsa, vai se assustar por não ter feito a compra, e possivelmente vai clicar no link da mensagem na tentativa de visualizar a suposta transação.

A dica, para evitar esse golpe, não é diferente das recomendações tradicionais:
  • Sempre desconfie;
  • Sempre verifique o link antes de clicar. Nesse caso, não é um link em nome da operadora de cartões de crédito nem do seu banco;
  • Sempre valide as informações pelos canais oficiais. Se você entrar no app do seu banco, não vai encontrar essa transação no seu histórico.
Os fraudadores estão sempre inovando, por isso, devemos ficar atentos!

Para saber mais:

agosto 09, 2021

[Humor] Paródia "LGPD: Correndo Contra o Tempo"

As sanções da LGPD já estão em vigor desde o início deste mês, mas ainda tem muita empresa que está correndo contra o tempo para se adequar a Lei Geral de Proteção de Dados Pessoais (LGPD). Em homenagem a essas empresas, a Daryus criou uma paródia sobre o tema, um vídeo curto e bem divertido: 


Agora, vamos repetir o refrão 🎶:
"Ele diz, ooh, tenho que proteger
Nós já estamos atrasados demais…”



agosto 06, 2021

[Segurança] O fim da privacidade (em 1999)

Em 1999, durante um evento de lançamento da empresa, o então presidente da Sun Microsystems, Scott McNealy, disse uma frase polêmica na época, que entrou para a história:


"You have zero privacy anyway, get over it."

A frase surgiu quando ele foi questionado sobre quais seriam os recursos de privacidade da nova tecnologia que a SUN estava lançando no momento. Batizada de Jini, essa tecnologia foi criada para permitir a computação distribuída, ou seja, a comunicação e compartilhamento de processamento entre diferentes dispositivos.

Na época, a frase gerou polêmica. Mas hoje, com o vazamento frequente de dados pessoais, realmente temos a sensação de que nossa privacidade acabou. Afinal, nossos dados estão por aí, expostos na Internet. Em uma entrevista recente na Fox Business, em 2018, Scott disse que "Qualquer coisa que você coloca na Internet é como uma tatuagem digital".

Na semana em que as sanções da LGPD entraram em vigor, vale a pena relembrar esses frase, de 22 anos atrás, e pensar em como ela se tornou tão real.

Para saber mais:



agosto 03, 2021

[Segurança] LGP...O quê?

A Lei Geral de Proteção de Dados Pessoais (LGPD) já está em vigência desde o ano passado e suas sanções começaram a valer a partir deste mês.

Mas sabemos que o mercado ainda não está preparado, como mostra uma estimativa da consultoria ICTS Protiviti, que identificou que no final de 2020, 82% das empresas brasileiras ainda não estavam de acordo com os requerimentos da LGPD.

Ciente desse cenário, a Hekate lançou uma série de vídeos educativos, batizada de "LGP...O quê?". São vídeos curtos e bem objetivos, com conversas leves com especialistas explicando a LGPD.






agosto 02, 2021

[Seguranca] Passam a valer as sanções da LGPD!

Desde o dia 01 de Agosto passaram a valer as sanções previstas na Lei Geral de Proteção de Dados Pessoais (LGPD, a lei nº 13.709, de 14 de Agosto 2018).

Isso significa que a Autoridade Nacional de Proteção de Dados (ANPD) pode determinar punição para as empresas que não estejam em conformidade com a lei ou envolvidas em qualquer incidente de vazamento de dados pessoais.

Vale lembrar quais são essas sanções administrativas, detalhadas na Seção I (Das Sanções Administrativas) do Capítulo VIII, sobre a Fiscalização. A ANPD tem o poder de decidir a gravidade da punição que será aplicada, e segundo o artigo 52, pode variar entre as seguintes:
I - advertência, com indicação de prazo para adoção de medidas corretivas;
II - multa simples, de até 2% (dois por cento) do faturamento da pessoa jurídica de direito privado, grupo ou conglomerado no Brasil no seu último exercício, excluídos os tributos, limitada, no total, a R$ 50.000.000,00 (cinquenta milhões de reais) por infração;
III - multa diária, observado o limite total a que se refere o inciso II;
IV - publicização da infração após devidamente apurada e confirmada a sua ocorrência;
V - bloqueio dos dados pessoais a que se refere a infração até a sua regularização;
VI - eliminação dos dados pessoais a que se refere a infração;
VII - suspensão parcial do funcionamento do banco de dados a que se refere a infração pelo período máximo de 6 (seis) meses, prorrogável por igual período, até a regularização da atividade de tratamento pelo controlador;
VIII - suspensão do exercício da atividade de tratamento dos dados pessoais a que se refere a infração pelo período máximo de 6 (seis) meses, prorrogável por igual período;
IX - proibição parcial ou total do exercício de atividades relacionadas a tratamento de dados.
A variedade e impacto das sanções é bem variável. Pode ser desde uma simples advertência até mesmo a proibição da prestação de serviços que utiliza dados pessoais. Além disso, quando houver multa, esta pode chegar até 2% do faturamento líquido anual da empresa, com limite de R$ 50 milhões.

A decisão sobre a severidade das sanções deverá considerar as peculiaridades do caso e consider diversos critérios (art. 53):
I - a gravidade e a natureza das infrações e dos direitos pessoais afetados;
II - a boa-fé do infrator;
III - a vantagem auferida ou pretendida pelo infrator;
IV - a condição econômica do infrator;
V - a reincidência;
VI - o grau do dano;
VII - a cooperação do infrator;
VIII - a adoção reiterada e demonstrada de mecanismos e procedimentos internos capazes de minimizar o dano, voltados ao tratamento seguro e adequado de dados, em consonância com o disposto no inciso II do § 2º do art. 48 desta Lei;
IX - a adoção de política de boas práticas e governança;
X - a pronta adoção de medidas corretivas; e
XI - a proporcionalidade entre a gravidade da falta e a intensidade da sanção.
Caso a ANPD decida impor uma multa diária, ela deverá estabelecer o valor considerando a gravidade da falta e a extensão do dano ou prejuízo causado (art. 54).

Para estabelecer os parâmetros que guiarão o processo de avaliação das infrações e definição das sanções administrativas, a ANPD está elaborando o seu "Regulamento de Fiscalização e Aplicação de Sanções Administrativas", que passou por consulta pública entre maio e junho deste ano.

Mesmo antes das sanções da LGPD entrarem em vigor, já vimos diversas punições a empresas brasileiras fruto do uso indevido ou exposição de dados pessoais, em ações específicas realizadas pelo ministério público ou pelas vítimas. Como as sanções da ANPD não substituem a aplicação de punições com base no Código de Defesa do Consumidor, é possível que a partir de agora, as empresas que falharem na proteção de dados pessoais e seu tratamento, possam sofrer diversas penalizações simultâneas, somando-se a punição determinada pela ANPD.

Ah, não custa lembrar: as sanções administrativas previstas na LGPD são aplicáveis a fatos ocorridos após 1º de agosto de 2021, e não antes disso - exceto quando se tratar de um delito de natureza continuada iniciados antes de tal data.

Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.