setembro 13, 2021

[Segurança] Roubo de celulares em São Paulo

Uma reportagem do jornal SP TV2 trouxe números alarmantes sobre o roubo e furto de celulares no estado de São Paulo e na capital.


Segundo o levantamento baseado em dados de casos registrados pela Secretaria de Segurança Pública (SSP), cerca de 160 mil celulares foram levados pelos criminosos nos primeiros sete meses do ano, no estado de São Paulo, uma média de 31 por hora, ou 1 celular a cada 2 minutos. Foram 86.962 casos de roubo com agressão ou uso de armas. Enquanto você lê esse post, provavelmente 2 celulares foram roubados.

Para ser sincero, os dados apresentados na reportagem são um pouco incoerentes ou desencontrados: entre os erros mais gritantes, os totais e as médias parecem não coincidir, e a reportagem apresenta duas listas diferentes sobre os bairros com maior número de casos. Por exemplo, nos dados da reportagem, a Praça da República tem mais casos do que todo o bairro da República, aonde a praça está inserida! Talvez essa discrepância aconteça pela confusão entre furto e roubo - talvez os responsáveis pela reportagem tenham misturado estatísticas dos dois casos, sendo que seria mais simples tratar tudo como uma coisa só, como sugere o título da reportagem.

A propósito, quem escreveu a reportagem não se tocou que "86.962 mil" representa, na verdade, 86,9 milhões.


Mas, enfim, foram apresentadas as seguintes estatísticas:
  • roubo de celulares na Capital: 50.602
  • roubo de celulares no estado de São Paulo: 86.962
  • furto de celulares no estado de São Paulo: 72.763
Na cidade de São Paulo, em média são furtados 210 celulares todos os dias. Veja quais são algunss bairros com maior número de registros de furto ou roubo de celulares na capital de São Paulo de Janeiro a Julho desse ano:
  • Capão Redondo: 2.021 casos
  • Brás: 1.955 casos
  • Praça da República: 1.859 casos (*)
  • Bela Vista: 1.541casos
  • Grajaú: 1.541casos
  • Jardim Ângela: 1.328 casos
  • Consolação: 1.299 casos
  • Bom Retiro: 1.204 casos
  • República: 1.196 casos (*)
  • Campo Limpo: 1.204 casos
(*) Esses números são descaradamente conflitantes.

  

O elevado número de roubos na região central da cidade acontece porque esta é uma região com grande movimentação de pessoas, o que acaba atraindo os criminosos. Atualmente existem grupos especializados em roubar celulares para invadir as contas correntes das vítimas, através dos apps bancários, além de realizar fraudes nos apps de e-commerce e delivery. Por isso, os criminosos tentam pegar os celulares quando eles estão sendo usados, desbloqueados. Ou então, ao anunciar o assalto exigem que a vítima desbloqueie o aparelho. A recusa pode acabar em morte da vítima, infelizmente, como já aconteceu várias vezes.

Para saber mais:
PS (adicionado em 21/09/2021): Os casos de roubo de celular estão acontecendo com assustadora frequência, e os criminosos estão ficando cada vez mais agressivos, com relatos de vítimas serem baleadas e mortas se reagem ao assalto. Por isso, todo cuidado é pouco.
PS/2 (adicionado em 30/09): Devido a grande repercussão que esse crime tem causado, as autoridades estão se mobilizando para combate-lo. Uma operação policial recente em São Paulo prendeu mais de 300 pessoas envolvidas, incluindo "conteiros", pessoas especializadas em criar contas falsas em aplicativos bancários, para receber os valores transferidos das vítimas.

setembro 10, 2021

[Segurança] O Golpe do Falso Pagamento

A OLX, junto da AllowMe, realizaram um estudo sobre os principais golpes aplicados no comércio eletrônico no 1o semestre de 2021, e o resultado destacou que o "Golpe do Falso Pagamento" lidera a lista de fraudes identificadas na pesquisa, representando 42% dos casos observados e causando um prejuízo estimado em cerca de R$ 6 milhões apenas nos primeiros seis meses de 2021. A lista também inclui o golpe da falsa venda (25%0 e o roubo de dados (23%).

Nesse golpe, o fraudador elabora um falso comprovante de depósito com os dados da vítima e o envia por e-mail ou aplicativo de mensagem para finalizar a compra de um produto e convencer o vendedor que o pagamento foi realizado. Assim, a vítima faz a entrega do produto negociado, mas quando percebe o golpe, o criminoso já está com o produto em mãos e some, deixa de responder as mensagens.

Os produtos que mais foram procurados pelos criminosos foram celulares, presentes em 47% do total de ocorrências, seguido por videogames, com 19% e computadores, com 13%.

Veja algumas dicas para prevenir o golpe:

  • Sempre verifique a identidade das pessoas com quem está falando;
  • Sempre verifique que o pagamento foi realizado, antes de finalizar a venda;
  • Desconfie de comprovantes de pagamento recebidos por mensagem ou e-mail, Sempre confira diretamente no extrato do seu banco ou na carteira digital;
  • Negocie sempre pelos chats das plataformas de compra e venda e evite aplicativos de mensagem. Fraudadores preferem meios de comunicação onde não podem ser rastreados;
  • Desconfie de compradores apressados, que tentam agilizar o contato. Essa é uma das táticas utilizadas para passar um senso de urgência e convencer a pessoa a entregar o produto antes da confirmação do pagamento.

Para saber mais:

setembro 09, 2021

[Segurança] Principais notícias de segurança em Agosto de 2021

Esse é um pequeno apanhado com algumas das principais notícias sobre segurança e fraudes que aconteceram no mês passado. A proposta é focar em notícias relacionadas, principalmente, ameaças, a fraudes e golpes direcionadas a usuários finais no Brasil, ou casos mais relevantes no mundo. Algumas notícias, que eu acho mais importantes ou interessantes, estão acompanhadas por um pequeno resumo.

Entre diversas outras coisas, esse mês foi marcado pelo ataque de ransomware nas lojas Renner e pelo início das sanções da LGPD.

Boa leitura!

01/08/2021 - Para evitar golpes, Procon-SP quer proibir pagamento de delivery na entrega (CNN)

01/08/2021 - Dados das pessoas são vendidos no meio da rua e facilitam a ação de golpistas (vídeo) (R7)

01/08/2021 - Empresa de transporte de valores, Protege é alvo de sequestro de dados (UOL)

02/08/2021 - 0News - Notícias de Segurança (Mente Binária)

BlackMatter: novo grupo de ransomware cria especulação sobre volta do REvil e do Darkside. Nova versão do LockBit usa GPO para distribuir o ransomware. Especialistas descobrem mais de 30 servidores do APT29. Ciberataque interrompe a atividade dos principais portos da África do Sul.] Documentos com supostas instruções sobre ciberataques do Irã são vazados.


Novo software malicioso, chamado de Redline Trojan Stealer, é utilizado para roubar informações de terceiros se infiltrando nos sistemas. Até o momento, milhões de vítimas já foram feitas pelo mundo todo, sendo que mais de 40 mil pessoas no Brasil tiveram suas senhas vazadas pelo ataque.
Um malware focado no roubo de informações bancárias e credenciais de mensageiros instantâneos como o Discord teria sido baixado mais de 30 mil vezes a partir do repositório oficial da linguagem de programação Python, o PyPI. A praga estava dividida em oito pacotes disponibilizados publicamente por criminosos para serem utilizados em soluções legítimas. O malware foi retirado do ar assim que a administração do repositório foi avisada.
A Axur identificou o retorno de um golpe que era muito comum há alguns anos, batizado pela companhia de “golpe da renegociação”. De posse dos dados de CPF das vítimas, obtidos facilmente dos mega vazamentos frequentes de dados, os criminosos obtém informações de dívidas em sites de emissões de segunda via de boletos. Com essas informações em mãos, os criminosos entram em contato com as vítimas para oferecer uma renegociação, e nesse caso, enviam um boleto falso para o suposto pagamento.
O deputado Luís Miranda (DEM-DF) conseguiu aplicar um contragolpe em criminosos que tentaram tomar R$ 20 mil dele após hackear o chip do celular do ex-presidente da Câmara Rodrigo Maia e invadir sua conta do Telegram. Ao receber mensagem dos criminosos, Miranda viu que se tratava de um golpe e disse que o banco precisava de uma taxa de R$ 50 para fazer a transferência no mesmo dia. Logo após receber os R$ 50, Miranda enviou um áudio ao golpista tirando onda: "Bandido, comigo não".
A empresa de segurança Check Point Research (CPR) encontrou algumas falhas de segurança no e-reader Kindle, da Amazon. Segundo a companhia, ao abrir um arquivo malicioso disfarçado de e-book, o usuário pode ter seu dispositivo invadido por hackers. A Amazon liberou uma atualização obrigatória em abril de 2021, que corrige essa falha.
Após ser condenado por desviar quase R$ 600 mil de aposentados, o criminoso invadiu o sistema da Justiça Federal de São Paulo, para tentar se absolver no processo, e conseguiu ter acesso ao certificado digital de servidores, procuradores e juízes.
A Polícia Civil recebeu denúncias contra uma falsa agência que estaria aplicando golpes em Belém (PA). O estabelecimento era uma espécie de casa lotérica onde as pessoas procuravam o local para efetuar pagamentos de boletos referentes a contas de luz, telefone e internet, que estaria funcionando há uma semana. Denunciantes contam que efetuaram vários pagamentos e nenhum dos boletos pagos foi compensado.

09/08/2021 - 0News - Notícias de Segurança (Mente Binária)

Gigantesca operação da espionagem chinesa é documentada. APT31 usa novo Dropper contra alvos na Mongólia, Rússia e nos EUA. Pacote que abusa de erro de digitação foi baixado mais de 700 mil vezes no npm. Membro descontente de operação de ransomware vaza material da gangue. LemonDuck evolui para se tornar uma das principais ameaças de cryptojacking. Novo serviço de distribuição de malware é identificado.
Uma pesquisa da empresa Apura Cyber Intelligence concluiu que o Brasil é um dos países líderes no crescimento de ataques de dupla extorsão às empresas. O país é o sétimo mais atacado por Ransomware, atrás de Estados Unidos, Canadá, França, Reino Unido, Alemanha e Itália. As principais vítimas foram dos setores de saúde, indústria e manufatura e o setor público.
Mais de R$ 3 bilhões, cerca de US$ 604 milhões de dólares, foram roubados em criptomoedas a partir de um ataque a Poly Network, um protocolo de interoperabilidade que permite a troca de tokens entre diferente blockchains. Os criminosos transferiram centenas de milhões de dólares para carteiras de criptomoedas separadas. Em comunicado, a Poly Network entendeu que as ações do hacker foram realizadas de forma ética, para alertá-la sobre os problemas de segurança que enfrentava e devolveu os valores desviados. A empresa vai pagar a ele uma recompensa de US$ 500 mil.
Uma configuração incorreta na área Community, do Salesforc, pode levar à exposição de informações confidenciais de empresas. Como a área de Comunidades é indexada pelo Google e pode ser configurada para fornecer acesso a usuários não autenticados (convidados), criminosos podem explorar essa configuração insegura para consultar objetos que podem conter informações confidenciais.
Clientes da carteira digital Iti, do Itaú, relatam que suas contas foram movimentadas indevidamente em dezenas de comentários em redes sociais e em serviços de reclamação. Em praticamente todos os casos, os clientes perdem acesso ao aplicativo e tem movimentações estranhas em seus cartões de crédito, como transferências para pessoas desconhecidas. Além disso, quando tentam recuperar o acesso à conta, os clientes percebem que o número de celular cadastrado não é mais o seu.
Uma professora aposentada de 78 anos de idade, foi vítima de um golpe bancário por telefone cujo prejuízo pode chegar a R$ 60 mil, após receber o telefonema de uma suposta funcionária do Banco do Brasil (BB), do qual é cliente, informando sobre a tentativa de acesso indevido à sua conta. Em uma segunda ligação, a aposentada foi orientada a ativar o “módulo de segurança”, realizando vários procedimentos no caixa eletrônico.
Analistas identificaram o vazamento de dados de 1 milhão de cartões de crédito, inclusive de grandes bancos brasileiros, como Santander, Itaú, Bradesco, Nubank e Banco do Brasil. O grupo russo “All World Cards” está oferecendo de forma gratuita as informações roubadas para outros criminosos na darkweb. De acordo com informações publicadas no fórum, os dados foram roubados entre 2018 e 2019
Mais de 10 mil usuários de smartphones Android, de 144 países diferentes, tiveram suas contas do Facebook comprometidas após baixarem aplicativos falsos infectados com um trojan identificado como FlyTrap.
O MInistério da Economia publicou uma “Nota de Esclarecimento” dando conhecimento ao público de que houve um ataque cibernético de ransomware à sua rede interna, atingindo a Secretaria do Tesouro Nacional.
Os operadores do ransomware BlackMatter publicaram em seu site de vazamentos na dark web um post afirmando que estão de posse de 50 gigabytes de dados da Solar Bebidas, segunda maior fabricante e engarrafadora do Sistema Coca-Cola no Brasil.
Ataque contra Poly Network causa prejuízo de 600 milhões de dólares. Vulnerabilidades ProxyShell estão sob exploração ativa, afirmam pesquisadores. Glowworm: novo ataque reconstrói áudio por meio de flutuações de luz. Descoberta a possibilidade de conduzir ataques de DDoS de amplificação refletida por meio de TCP.


15/08/2021 - Homens são 91% das vítimas de fraude financeira (Tribuna de Minas / Agência Estado)

Os homens são vítimas de 91 a cada 100 golpes financeiros aplicados no país, mostra pesquisa sobre fraudes financeiras do Centro de Estudos Comportamentais e Pesquisas (Cecop) da Comissão de Valores Mobiliários (CVM). A pesquisa revelou que a criptomoeda é o produto mais citado pelas vítimas (43,3% dos casos) e que o principal meio de divulgação das fraudes é o WhatsApp (27,5% das citações).
Uma vulnerabilidade no site da Ford permitia acessar áreas confidenciais da plataforma para extrair dados de clientes da montadora e registros de funcionários, entre outras informações. O banco de dados exposto continha informações sobre clientes e funcionários, números de contas bancárias e tokens de acesso ao site. Também estavam acessíveis os perfis de usuários da organização e o sistema de emissão de bilhetes internos.
O Detran-SP (Departamento Estadual de Trânsito de São Paulo) sofreu um suposto vazamento de dados, de acordo com publicação em fórum cibercriminoso oferecendo à venda pelo valor de US$ 200 uma base com 2 milhões de linhas com informações sensíveis de motoristas, como nome completo, número do documento, placa do carro e unidade federativa. Segundo uma fonte anônima, a extração dos dados aconteceu em 2021, o que revelaria a possibilidade de vazamento não autorizado ou vulnerabilidade presente no sistema.
O JP Morgan Chase Bank admitiu, em comunicado, a existência de um bug técnico em seu site e aplicativo online que permitiu o vazamento acidental de informações bancárias de clientes para outros clientes. Entre os dados expostos estavam extratos, lista de transações, nomes de clientes e números de contas.
A Delegacia da Receita Federal em Natal (RN) divulgou um alerta sobre um novo golpe postal que está usando o nome da instituição para fazer vítima. Enviado através dos correios, uma suposta notificação alerta que a vítima deve pagar Impostos sobre Operações (IOF) para desbloquear um empréstimo feito por uma instituição financeira, e usa site falso em nome da Receita para supostamente regularizar o CPF. O documento falso alega que o crédito ou financiamento solicitado será desbloqueado somente após pagamento de um suposto imposto através de dados bancários do fraudador.
O PIX está sendo usado em golpes espalhados por mensagens em SMS oferecendo um suposto desconto em faturas de cartão de crédito e celular. Algumas destas mensagens afirmam que operadoras de cartão de crédito se uniram em uma campanha para oferecer desconto caso o pagamento da fatura seja feito com o novo método de pagamento. Outro golpe, em nome das operadoras de telefonia, promete um desconto na fatura do celular. Em comum, as chaves PIX não são relacionadas as instituições verdadeiras.
Na tarde de quinta-feira (19/08), a rede de lojas varejistas Renner foi vítima de um ataque de ransomware que paralisou o seu site, vendas online e causou impacto nas lojas físicas. Segundo uma captura de tela que circulou pela web com uma suposta nota de resgate deixada pelos criminosos, a empresa foi vítima do ransomware RansomEXX. A empresa restabeleceu sua operação em três dias e nega ter pago o resgate.
Foi identificado um ciber criminoso nigeriano tentando recrutar empregados de empresas, oferecendo 1 milhão de dólares, em bitcoins, para infectar a rede das empresas com o ransomware Black Kingdom.
A Receita Federal alertou sobre um golpe peculiar: uma carta enviada aos contribuintes contendo instruções falsas para roubar dados. As correspondências intituladas como "Intimação para regularização de dados cadastrais", enviadas pelos Correios, buscam extrair informações fiscais e bancárias dos usuários através de links maliciosos descritos no material impresso.
Criminosos estão divulgando sites e promoções falsas imitando as caixas misteriosas da Amazon, que oferecem centenas de itens divididos por categorias por valores bem abaixo do valor individual. Com os sites felaos imitando a Amazon, criminosos tentam obter dados de login e de pagamento dos clientes interessados.
A Kaspersky revelou uma perigosa ameaça em uma das modificações (mod) mais populares do WhatsApp. A empresa identificou a presença do trojan Triada no aplicativo modificado FMWhatsApp, capaz de infectar dispositivos Android e roubar dados sensíveis dos usuários.

27/08/2021 - Ladrões hackeiam e levam BMW de Tom Cruise na Inglaterra (Olhar Digital)



28/08/2021 - Criminosos aplicam ‘golpe da 3ª dose’ para clonar celular (CNN)


30/08/2021 - Executivos da Bangkok Airways se desculpam por vazamento de dados (em inglês) (Data Breach Today)

Segundo investigações, a empresa foi atacada pelo ransomware LockBit, que pode ter dado acesso aos atacantes a dados pessoais de clientes.

30/08/2021 - Ataque de Ransoware a cidade na Suiça expõe dados de cidadãos (em inglês) (Data Breach Today)

30/08/2021 - 0News - Notícias de Segurança (Mente Binária)

Falha crítica permitia tomar o controle de todos os bancos de dados Cosmos DB. Ataque hacktivista contra prisão no Irã, mostra maus-tratos contra presos. Hacktivistas desferem grande ataque contra o governo de Belarus. Configuração padrão de Power Apps permitiu exposição de mais de 38 milhões de registros. Novo zero-day para iPhone é observado em ataques contra ativistas.


Uma grave exposição de dados pode ter atingido cerca de 21 mil funcionários da Claro e da NET, entre técnicos e terceirizados. Os registros estavam disponíveis online em um servidor mal configurado, pertencente à área de manutenção da companhia, com pastas que traziam cópias de documentos de identificação e até contratos com a assinatura dos prestadores.
Uma nova campanha de phishing está enganando usuários de redes sociais, pedindo que a vítima se reconheça em um suposto vídeo, já tendo coletado informações de login e senha de mais de 700 mil usuários do Facebook. As mensagens, direcionadas a usuários de redes sociais, contém links maliciosos associados a chamada “Acho que você aparece nesse vídeo, é você?”. O link direciona para uma página falsa com o logo do TikTok pede que usuário faça o download do aplicativo, levando a outra página falsa que furta as informações de login do Facebook da vítima.
O Federal Bureau of Investigation (FBI) e a Cybersecurity & Infrastructure Security Agency (CISA) publicaram um alerta para que empresas se certifiquem de estarem com as proteções em dia contra possíveis ataques de ransomware nos finais de semana e feriados prolongados no mundo todo, quando geralmente os escritórios das empresas estão fechados. As entidades ressaltam que vários ataques em 2021 aconteceram justamente nesses períodos.

31/08/2021 - Polícia fecha 'escritório do golpe' na Zona Leste de SP, onde criminosos enganavam clientes de bancos (G1)

Conforme a investigação, os criminosos ligavam para as vítimas se passando por integrantes das áreas de segurança de bancos e alertavam falsamente sobre o acesso de criminosos aos dados cadastrais dos clientes. A partir disso, convenciam as vítimas a fornecer senhas e dados bancários, com os quais os criminosos retiravam dinheiro das contas. Segundo a polícia, o esquema funcionava em uma sala em um prédio comercial.

setembro 02, 2021

[Segurança] Data Privacy Benchmark Study

Já faz um mês em que as sanções da LGPD entraram em vigor, e ainda vale a pena falar mais sobre o assunto.

Por isso, quero destacar o Data Privacy Benchmark Study, um estudo realizado pela CISCO em 2021, que trouxe informações sobre práticas corporativas de privacidade ao redor do mundo, com preocupação especial no impacto causado pela pandemia. Foram entrevistados 4.400 profissionais de TI em 25 países.

De acordo com a pesquisa, foram encontradas evidências de que a privacidade se tornou uma prioridade ainda mais importante durante a pandemia, incluindo um aumento nos orçamentos relacionados a privacidade. Veja alguns dados sobre as posturas das organizações, que foram coletados na pesquisa:
  • Os orçamentos (budget) relacionados a privacidade dobraram em 2020, atingindo uma média de 2,4 milhões de dólares;
  • 79% dos entrevistados indicaram que as leis de privacidade tiveram um impacto positivo na organização;
  • 93% das organizações reportam as métricas de privacidade para seus executivos;
  • 93% precisaram do apoio dos times de privacidade para ajudá-las a enfrentar esses desafios;
  • 35% está obtendo benefícios (ROI) que equivalem a pelo menos o dobro de seus investimentos;
  • Para 34% dos profissionais de segurança, a privacidade de dados é uma área de conhecimento importante.
  • 60% responderam que não estavam preparadas para os requisitos de privacidade e segurança envolvidos no home office;
  • 87% apresentaram preocupação com as proteções de privacidade para se conectar remotamente.

agosto 31, 2021

[Carreira] Guia de Estudos e Profissões do Mente Binária

O pessoal do Mente Binária lançou um "Guia de Estudos e Profissões" em seu fórum. É um conjunto de dicas e referências para as pessoas interessadas em iniciar a carreira em tecnologia e segurança. Para cada carreira, são indicadas o que ela faz, que tipo de empresa contrata, os conhecimentos necessários e vídeos do canal com profissionais que trabalham nessas carreiras.

O Guia está em construção, mas já tem dicas para algumas carreiras bem legais:

PS: Post atualizado em 18/10.

agosto 27, 2021

Posts que nunca foram escritos

Como faço periodicamente, eu dou um dump dos links e informações que pretendia usar como referência para posts aqui no blog. Afinal, tenho que reduzir o meu backlog que já soma um pouco mais de 110 posts em estado de rascunho, que comecei a escrever e nunca terminei.

Projeto bem legal no OWASP, do Allan KArdec e do Fernando Guisso: OWASP Code the Flag.

Vale a pena dar uma olhada e guardar na manga: Free Online Tools for Looking up Potentially Malicious Websites

A imagem da tela do Ransomware que atacou a Accenture vazou, foi divulgada pelo Bleeping Computer, viralizou e dá frio na espinha só de olhar. Um baita "accidenture"de segurança, né?


Você conhece o Cadastro Base Cidadão?

É muito legal ver um excelente profissional brasileiro reconhecido na mídia gringa: Profiles in Leadership: Glauco Sampaio, CISO, Cielo

Isso é bem interessante: o que acontece com aquele seu antigo número telefônico, que você deixou de usar? Esse estudo responde: New Study Warns of Security Threats Linked to Recycled Phone Numbers

Pesquisa muito interessante: Cyber Risk Literacy and Education Index


Há um tempinho atrás o XKCD fez uma tirinha sobre "Security Advice" e pensei... "talvez eles estão certos". Afinal, as vezes o bom humor ajuda no entendimento e absorção das mensagens. Que tal compartilhar algumas "dicas de insegurança"?


Há poucos anos atrás, tivemos uma onda de ataques a bancos, com objetivo de realizar transações fraudulentas através da rede SWIFT, que é a rede global de pagamentos interbancários, permitindo transferências internacional de altos valores. Entre as vítimas mais a=conhecidas, estavam um banco em Bangladesh e outro no Chile. Um dos primeiros casos aconteceu em 2016, quando ciber crimnosos conseguiram roubar 12 milhões de dólares do Banco del Austro (BDA), no Equador.

Esse gif é bem legal para explicar como é feito o "Lockpicking":


A Inteligência Artificial contra o assédio: O banco Bradesco iniciou uma campanha contra o assédio, mostrando que o seu robô de atendimento a clientes, via inteligência artificial, recebe frequentemente comentários ofensivos - pelo simples fato de ter um nome feminino, a "Bia".


Para finalizar, compartilho aqui alguns SPAMs que tentaram publicar nos comentários aqui do Blog, que felizmente forram barrados graças ao recurso de moderação de comentários:




agosto 26, 2021

[Segurança] O sequestro relâmpago, instantâneo

Uma reportagem recente do jornal Folha de São Paulo destacou o crescimento dos crimes de sequestro relâmpago, com os criminosos acessando as contas bancárias das vítimas pelo telefone e transferindo seu dinheiro rapidamente, via PIX.

Segundo um levantamento realizado pela Folha com dados de inteligência do governo de São Paulo, desde dezembro do ano passado, quando surgiu essa modalidade de crime, foram registrados 202 crimes no estado nos quais as vítimas relataram o uso do Pix por parte dos criminosos durante o roubo. Foram registrados 51 boletins de ocorrência em todo o estado entre dezembro de 2020 e março de 2021, mas nos meses seguintes (de abril a julho deste ano), os registros pularam para 151 casos. Em maio deste ano, o roubo através do PIX aconteceu em quase 30% dos casos de sequestro-relâmpago registrados.


O sequestro relâmpago é um crime antigo, não é novidade. No inicio, quando surgiu, as vítimas eram lavadas a caixas eletrônicos para sacar o dinheiro de suas contas. Há pouco tempo atrás, os criminosos começaram a usar maquininhas de cartão de crédito e débito, com conta-corrente própria, para roubar o dinheiro das vítimas. Há poucos anos atrás também surgiram rumores que os criminosos estavam fazendo transferência a partir do app bancário no celular das vítimas. Agora, com o uso do PIX, o crime foi renovado, e ganhou muita agilidade.

Com acesso ao celular e ao app bancário da vítima, o valor em conta é transferido imediatamente, via PIX, para contas dos criminosos em contas de laranjas, que no mesmo momento já transferem para outras contas, pulverizando o dinheiro e evitando que os bancos bloqueiem as contas e consigam recuperar o dinheiro.

Para se prevenir, uma recomendação básica é estabelecer limites baixos de transferência em suas contas bancárias. A minha principal dica, para diminuir o prejuízo que esse golpe pode causar, é que comecemos a usar dois celulares (um com você e outro em casa, só para as contas bancárias) a estratégia da "conta corrente do ladrão":
  • Mantenha em casa um segundo celular, com todos os seus aplicativos financeiros instalados nele;
  • O aparelho pode ser um modelo simples, ou um celular antigo, pois você só vai utilizá-lo para acessar as suas contas em banco;
  • Remova todos os apps bancários do seu celular do dia-a-dia;
  • Abra uma conta corrente em um outro banco, que vai ser a "conta do ladrão". Você pode optar, por exemplo, por um banco sem tarifas, e deixe nessa conta um pequeno saldo, com dinheiro suficiente para gastos emergenciais do dia-a-dia;
  • Instale o app da "conta do ladrão" no seu celular do dia-a-dia.
Assim, o acesso as suas contas bancárias principais, e seus investimentos, será feito somente pelo seu celular que está em casa. Para despesas pequenas ou emergenciais, e em caso de assalto ou sequestro relâmpago, o criminoso só vai ter acesso ao seu celular do dia-a-dia, aquele que tem apenas o app da "conta do ladrão".

Quer um pouco mais de segurança? Configure todos os seus recursos de autenticação de dois fatores (por SMS ou app) no celular que ficou em casa. Assim, o criminoso que tenha acesso ao seu aparelho do dia-a-dia vai ter um pouco mais de dificuldade se tentar roubar suas senhas.

Para saber mais:
PS (Adicionado em 26/08): O Jornal Nacional também fez uma reportagem sobre o assunto: Aumentam casos em SP de uso do Pix para roubar vítimas de sequestro-relâmpago.

PS/2 (Adicionado em 30 e 31/08): Devido a grande repercussão desse golpe, o Banco Central publicou novas regras de uso do PIX, que os bancos devem implementar para dar maior segurança para os clientes. Isso inclui, por exemplo, limites menores de transferência e a obrigatoriedade de um prazo para qualquer ajuste nos seus limites começar a valer (para evitar o caso de, durante o sequestro, o criminoso mandar você aumentar o limite de transferência antes de mandar todo o seu dinheiro para a conta dele). Veja mais sobre esse assunto nesses links:
PS3 (Adicionado em 09/09): O Banco Central divulgou um vídeo explicando as mudanças recentes no Pix, na tentativa de trazer mais segurança aos correntistas:


PS 4 (Adicionado em 21/09): esse artigo do UOL detalha bastante o modus operandi das quadrilhas que usam o PIX durante sequestros e roubos: SP: Justiça condena quadrilhas do Pix a até 46 anos por roubos e sequestros.

agosto 24, 2021

[Segurança] Reflexões sobre o ataque a Renner

Parecia um circo romano, com direito a luta de gladiadores e platéia, desses da Roma antiga. Enquanto na arena os gladiadores lutam pela sua vida, em volta a plateia se diverte, torce pela derrota dos gladiadores, e comemora cada disputa perdida.

Mas essa cena aconteceu há poucos dias... Guardadas as devidas proporções, esta imagem serve para ilustrar o comportamento que estamos observando na comunidade de segurança toda vez que é noticiado algum ataque cibernético a uma grande empresa. O ápice aconteceu agora, com o ataque de ransomware contra as lojas Renner.

Entre o final da quinta-feira da semana passada (19/08) e início da sexta-feira (20/08), a rede de lojas varejistas Renner foi vítima de um ciber ataque de ransomware, que paralisou o seu site, vendas online e causou impacto nas lojas físicas. O acesso ao site era redirecionado para uma página de manutenção. O ciber ataque e seu impacto foram confirmados em um comunicado ao mercado lançado pela empresa. Segundo uma captura de tela que circulou pela web com uma suposta nota de resgate deixada pelos criminosos, a empresa foi vítima do ransomware RansomEXX. Esse ransomware e bem conhecido do público brasileiro, pois já atacou o STJ em novembro do ano passado, a Embraer e o Grupo Ultra, entre outros. A Renner restabeleceu sua operação em aproximadamente dois dias e nega ter pago o resgate.


O show de horror envolvendo a reação da comunidade a esse ataque foi bem completo: os primeiros relatos sobre o ataque já foram acompanhados de diversos boatos, informações vazadas internamente, além de informações desencontradas e até mesmo fake news. O pior: todas as informações foram compartilhadas  em diversos grupos em rede sociais, sem validar a veracidade nem a origem delas.

Poucos minutos após ser compartilhadas as primeiras notícias do ataque, os memes já estavam circulando nas redes sociais e nos grupos do WhatsApp, satirizando a situação da Renner e seus funcionários.

 

Na verdade, os rumores iniciais sobre o ciber ataque foram acompanhados por uma imagem da suposta nota de resgate deixada pelo Ransomware, provavelmente vazado por alguém interno da empresa. Também surgiu muita especulação, vindas principalmente de um áudio supostamente enviado por um funcionário da empresa.


Na imagem da nota de resgate é possível identificar o site utilizado pelo ransomware, hospedado na rede TOR. Tal site é atribuído ao RansomEXX, por isso, se a nota for verdadeira, o ataque foi realizado por esse grupo. Mas no print não é possível identificar a página específica do pedido de resgate da Renner, pois a URL na imagem está truncada: a parte da URL que identifica a página de resgate só apresenta 24 dos 40 caracteres que formam a URL completa. Na home page do site, a lista de vítimas começa pela Giba-Byte Technology, publicada em 12/08. Essa é a página de "public shamming" do grupo criminoso, que mostra em sua home as empresas que não pagaram o resgate.

Note: se o ataque foi realmente desse grupo e a Renner não pagar o resgate, em breve os criminosos vão publicar as informações roubadas da empresa nesse site.

Nesse áudio de um suposto funcionário da Renner, a pessoa descreve o ataque, seu impacto e diz que os criminosos estavam exigindo 1 bilhão de dólares de resgate. O áudio é bem tosco, e a descrição do ataque é tecnicamente imprecisa e incorreta, usando termos e expressões como "quebraram a criptografia do firewall", "entraram pelo TCP", "TCP é inseguro" e "tava tudo regulamentado pela LGPD, não era para ter hack nenhum".

Em seguida, surgiram os supostos indicadores de comprometimento (IOCs) associados ao ransomware que atacou a Renner, mal o ataque tinha sido confirmado oficialmente. Tais indicadores incluíam listas de endereços IP, hashes de arquivos e urls, entre outros. Na verdade, dois conjuntos diferentes de IOCs estavam sendo compartilhados nos grupos de Whatsapp, deixando claro que, sendo otimista, pelo menos uma das listas estava errada e era compartilhada sem ser validada. Provavelmente os indicadores foram coletados de ataques de ransomware anteriores, esquecendo que geralmente os artefatos são customizados para cada vítima. Afinal, naquele momento, mesmo o pessoal de tecnologia da Renner, que já deveria estar trabalhando exaustivamente no incidente, não teve tempo de identificar essas informações. IOCs também foram publicados no site do Alien Vault.

Ou seja, enquanto o time da Renner devia estar trabalhando incansavelmente e sob enorme pressão para conter o ataque e recuperar os sistemas, nos grupos de profissionais de segurança, os memes, boatos, fake news e especulações eram compartilhadas sem controle.

A quantidade de boatos e fake news sobre o ataque foi impressionante:
  • "O ransomware exigiu um resgate de 1 bilhão de dólares" - esse boato certamente está associado ao suposto áudio do funcionário, e é um valor irreal. Primeiro, porque geralmente os resgates atualmente tem sido de valores em torno de 1 milhão de dólares (logo, é mais provável que a pessoa confundiu milhão com bilhão). Segundo, porque esse valor representa mais de 5 vezes o faturamento anual da Renner em 2020 - logo, um valor impossível de ser pago;
  • "As lojas baixaram as portas" - segundo relatos, as lojas continuaram funcionando, embora com lentidão nos sistemas ou limitando os meios de pagamento aceitos;
  • "O ransomware teria feito o bypass no antivírus da Kaspersky", uma solução que não é utilizada pela Renner!
  • "A Renner teria pago US$ 20 milhões pelo resgate", segundo notícia no site Coin Times. Mas esse valor, convertido em reais, representa aproximadamente 10% do faturamento do ano passado. Na minha opinião, ainda é um valor muito alto e não seria viável o seu pagamento.

A situação melhorou um pouco a partir da sexta-feira, segundo dia do ataque, quando algumas pessoas  começaram a questionar nas redes sociais a postura tóxica da comunidade de segurança. Mais ou menos ao mesmo tempo, surgiu um vídeo bem legal, aonde os funcionários das lojas da Renner prestavam homenagem aos profissionais de TI da empresa, que tentavam recuperar os sistemas.

Esse incidente mostra como nós, da comunidade de segurança, ainda precisamos amadurecer muito a nossa reação e, principalmente, nossa empatia.

Provavelmente, o maior problema por trás desse comportamento imaturo que observamos na comunidade durante o ataque a Renner acontece porque estamos acostumados a criminalizar a vítima, e assim, fazer chacota ou desconsiderar a sua dor. Ou seja, existe uma cultura de atribuir a culpa a vítima, como se ela tivesse causado o problema ou feito por merecer.

Além disso, há o medo das demais empresas serem atacadas por ransomware, o que fomenta uma busca desenfreada por informações.


Como não temos uma entidade confiável que centralize e compartilhe essas informações, como um CERT nacional, as pessoas acabam compartilhando a informação que tem - sem necessariamente validar a sua fonte e sua veracidade. Uma rara excessão aconteceu durante o ataque ao STJ em novembro de 2020, quando o pessoal do CAIS/RNP e do CTIR.gov centralizaram informações sobre o ataque. Nessa hora também aparecem algumas empresas que tentam preencher essa lacuna, como no caso de uma empresa nacional que publicou um relatório de 10 páginas sobre o ataque, que não trazia novidade alguma e tinha dicas genéricas, de ataques anteriores.

Eu espero que as reflexões sobre este incidente ajudem a amadurecer nossa comunidade. Eu mesmo confesso que comecei a questionar o compartilhamento indiscriminado de IOCs em redes sociais após ouvir críticas de colegas sobre isso durante o ataque ao grupo Fleury.

Temos um bom caminho pela frente.

Para saber mais:
PS (Adicionado em 25/08): Vale a pena dar uma lida nesse excelente artigo do Carlos Cabral: Ser vítima não é o mesmo que ser incompetente, pense nisso ao lidar com ransomware.

PS/2 (Adicionado em 25/08): Escrevi uma versão desse artigo para o meu perfil no Linkedin: Reflexões sobre os ataques de Ransomware.

PS3 (Adicionado em 01/09): Vi um artigo que fala, rapidamente, como a Renner conseguiu recuperar os sistemas após o ataque de ransomware. Segundo eles, foi necessário criar um ambiente novo, o que foi possível com muito trabalho, backup e ferramentas que ajudaram a mapear os sistemas existentes e como eles comunicam entre si: CSO conta como a Renner voltou ao ar em 48 horas. Além disso, segundo a Renner. não foram encontradas evidências de que houve vazamento de dados.

PS 4 (Adicionado em 09/09): O meu artigo no Linkedin também foi reproduzido no portal CryptoID: Reflexões sobre os ataques de Ransomware. Por Anchises Moraes.

agosto 20, 2021

[Segurança] Golpe da renegociação de boletos

A Axur descreveu uma nova modalidade de golpe que se aproveita extensivamente do cruzamento de informações obtidas nas diversas bases de dados pessoais que vazam constantemente. Afinal, criminosos aproveitam a diversidade de vazamento de dados para coletar o máximo possível de informações para aplicar em seus golpes e torná-los mais convincentes.

O golpe descrito pela empresa, batizado de “golpe da renegociação”, aproveita a coleta de dados para abordar clientes com dívidas e oferecer falsa proposta de quitação das dívidas, com valores atrativos. O golpe funciona assim:
  • A partir de bases de dados vazadas, os criminosos coletam CPFs de possíveis vítimas;
  • Com o uso de robôs, eles consultam essa lista de CPF em sites de empresas que oferecem empréstimos ou que fazem a renegociação de dívidas, nas páginas existentes para emissão de segunda via de boleto, antecipaçÃo de pagamento ou quitação de dívida;
  • Uma vez identificado que foi possível emitir a 2a via para um determinado CPF, o criminoso já sabe que essa vítima tem uma dívida, e pela 2a via descobre algumas informações pessoais (como nome e endereço) e o valor devido;
  • Cruzando o CPF da possível vítima em outras bases de dados, o criminoso identifica as informações de contato da pessoa;
  • Ao entrar em contato com a possível vítima, o fraudador se identifica como funcionário da empresa de cobrança e oferece a possibilidade de renegociação, desconto ou quitação da dívida com um valor bem atrativo;
  • Caso o cliente aceite a proposta, o fraudador envia um novo boleto, fake, que vai direcionar o pagamento para a conta-corrente do próprio criminoso. O criminoso também pode fornecer uma chave PIX para receber o pagamento.
Em muitos casos, o contato do criiminoso é feito via WhatsApp, em uma conta que usa a imagem e informações de identificação de uma empresa conhecida em seu perfil, para enganar mais facilmente as vítimas.

O golpe de procurar clientes de bancos e oferecer uma falsa oferta de quitação da dívida não é algo novo. Mas a novidade está, principalmente, na genialidade ao cruzar diversas fontes de dados para traçar o perfil da vítima, construindo um discurso convincente a ser usado no processo de engenharia social.

Em uma variação desse golpe, os criminosos podem criar sites falsos em nome do banco, de empresas de negociação e dívidas ou sites falsos para emissão de 2a via de boletos. Eles cadastram esses sites em buscadores e, quando a vítima é direcionada para estes sites, ela acredita que está na plataforma verdadeira do banco e fornece seus dados ao tentar solicitar a 2a via de seu boleto, emitir o boleto com nova data de vencimento ou ao tentar renegociar a dívida.

A principal recomendação é sempre negociar com seu banco através dos canais oficiais, e desconfie de qualquer mensagem que receba propondo uma renegociação, principalmente se parecer ser muito vantajosa. Antes de fazer qualquer pagamento, seja por boleto ou PIX, verifique cuidadosamente os dados da conta de destino (ou beneficiário do boleto), para ter certeza de que está pagando para a pessoa certa.

Para saber mais:
PS: Pequena atualização em 23/08. Atualizado em 24/08.

PS/2 (adicionado em 24/08): Veja também esse artigo do pessoal da AllowMe: Vazamentos fazem golpe do boleto reviver; saiba como evitar.


PS 4 (adicionado em 21/07): A Kaspersky publicou um artigo sobre uma variação desse golpe, em que os criminosos enviam mensagens de SMS oferecendo renegociação de dívidas, com descontos para pagamento via PIX: Novos golpes via SMS exploram o PIX para roubar usuários.

PS 5: Post atualizado para incluir uma notícia e imagem retirada do blog da AllowMe.

PS 6 (adicionado em 13/12): Encontrei esta reportagem no TechTudo, que indica que o golpe com boleto bancário cresceu 785% nos primeiros meses de 2021, segundo a Axur.

PS 7 (adicionado em 10/01/2022): Essa reportagem da Folha de São Paulo, com informações da Kaspersky, destaca que criminosos tem usado QR Code do PIX em boletos falsos, enviados por e-mail, para agilizar o recebimento de dinheiro das vítimas.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.