O pessoal da empresa Halcyon publicou um relatório sobre Ransomwares aonde eles listaram as 15 principais famílias existentes, algumas de suas características e, o mais legal de tudo, colocaram eles em um gráfico classificando-os segundo suas características de "capacidade de execução" e "Visão completa".
Essa abordagem é muito comum no mercado, graças aos famosos "Quadrantes Mágicos do Gartner", que criaram essa metodologia para avaliar produtos e fornecedores em diversos setores da indústria.
Claramente inspirado no Gartner, rs, o relatório The 2022 Ransomware Malicious Quadrant vale a pena ser lido, e dá uma visão dos grupos mais relevantes na atualidade. Dos 15 grupos descritos nesse relatório, mereceram destaque o LockBit 3.0, o BlackCat/ALPHV e o Black Basta, por sua maior sofisticação.
O mais legal é que, nesse relatório, eles apresentam uma descrição sucinta de cada família de Ransomware e suas características principais, em termos de pontos fortes e fracos (da mesma forma que o Gartner costuma fazer).
A matéria do SBT ficou excelente, muito clara, educativa, objetiva e muito bem trabalhada. A equipe foi sensacional e merece todo o parabéns.
A reportagem tratou de um caso recente, do influenciador Dario Centurione do Almanaque SOS, que contou em suas redes sociais que golpistas clonaram sua voz usando inteligência artificial (IA) para aplicar o golpe do Whatsapp em seu pai. Dessa forma, acreditando que o filho tinha enviado uma mensagem pedindo dinheiro emprestado, o pai perdeu R$ 600 depois de fazer uma transferência via Pix para os ladrões.
Essa foi uma ótima oportunidade para falarmos sobre a evolução das fraudes, em especial desse golpe do Whatsapp que impacta milhares de pessoas vulneráveis. Tenho certeza que , atualmente, todo mundo conhece alguém que já foi abordado ou já caiu (infelizmente) nesse golpe.
A novidade agora é a clonagem da voz para facilitar o convencimento da vítima. Até então, a principal dica para evitar cair no golpe sempre foi que, se alguém te pedir dinheiro pelo Whatsapp, que faça uma ligação para confirmar a identidade da pessoa. A dica continua super válida, mas os criminosos, sabendo disso, normalmente recusam a ligação e dão alguma desculpa, como se o sinal estivesse ruim, se tivessem algum motivo para não atender a chamada naquela hora. Uma mensagem de áudio com a voz clonada, portanto, pode ser suficiente para o criminoso enganar sua potencial vítima.
Na reportagem falamos de uma dica que tem sido compartilhada nesses casos, que é o de combinar uma palavra secreta com seus familiares mais próximos. A minha sugestão é mais simples e prática: na troca de mensagens, pergunte algo simples, mas falso, sobre alguma coisa que poderiam ter feito juntos ou que supostamente a pessoa do outro lado teria feito (algo como "você viu a tia ontem, ela melhorou da dor na perna?"). O fraudador provavelmente vai dar alguma resposta, e qualquer que seja, vai indicar que não é a pessoa verdadeira, pois a pergunta foi sobre algo que não aconteceu.
A WOMCY (Latam Women in Cybersecurity,) anunciou sua primeira Feira de Carreiras ("Cybersecurity Career Fair 2023"), que será realizado em 3 de junho de 2023, sábado, das 12h às 16hs. O evento acontecerá simultaneamente em vários países da América Latina.
O objetivo dessa feira virtual de empregos em cibersegurança é ajudar a reduzir a lacuna de talentos em cibersegurança, promovendo a inclusão de homens e mulheres no mercado de trabalho. O evento terá palestras, mesas redondas, espaços virtuais para as empresas (um salão de exposições)
O evento se destina para profissionais que procuram oportunidades em Cybersecurity (presentes ou futuras), além de profissionais que querem entender como funciona o mercado ou que já estão em fase de transição de carreira para Cybersecurity.
O evento é online e gratuito, mas quem tiver interesse precisará se inscrever. As empresas que tiverem interesse em participar, patrocinar, anunciar vagas e buscar candidatas, devem procurar a WOMCY diretamente (eu sugiro entrar em contato com a Andrea Thomé).
Para mais informações e inscrições, visite o hotsite womcy.vfairs.com.
Um estudo da OLX e da AllowMe indicou os 3 principais golpes direcionados aos clientes brasileiro das plataformas de e-commerce em 2022:
Compra Confirmada: O fraudador faz um falso comprovante de depósito ou de transferência com os dados da vítima e o envia por e-mail ou aplicativo de mensagem, fazendo a pessoa acreditar que o valor já foi depositado e, assim, entregue o produto da venda. Quando a vítima percebe o golpe, o fraudador já está com o produto e deixa de responder as mensagens. Esse golpe se popularizou muito com os pagamentos via PIX, e há quadrilhas especializadas em criar comprovantes falsos. Ele representa uma atualização do antigo golpe do Envelope Vazio;
Anúncio Falso: O fraudador anuncia um produto nas plataformas de compra e venda, com um valor muito abaixo de mercado para atrair as vítimas mais facilmente. Imaginando ser uma oferta real, a vítima faz o pagamento e não recebe o produto;
Roubo de Dados: Fraudadores roubam dados pessoais para usar em golpes. Eles podem tentar obter acesso a conta das vítimas em plataformas de e-commerce ou criar contas fraudulentas em seus nomes.
Veja algumas estatísticas da OLX e AllowMe sobre esses golpes:
O prejuízo estimado com os golpes aplicados em 2022 foi de cerca de R$ 551 milhões;
O Golpe da Compra Confirmada representa 57% dos casos de fraudes - um aumento de 75% em relação a 2021.
O Falso Anúncio está em segundo lugar, na lista de golpes, com 37% dos casos e aumento de 52% em relação ao ano anterior;
O Roubo de Dados fecha a lista em terceiro lugar, com 6%.Apesar do baixo percentual, em 2022 ocorreu uma tentativa de roubo de contas por minuto.
Os eletrônicos são a categoria mais visada em golpes, liderados pelos Smartphones (representando 45% dos casos, com preferência pela marca iPhone, com 72% desses), seguidos pelos Videogames (16% dos casos, e os da marca PlayStation são os preferidos dos golpistas, em 65% dos golpes desse tipo de produto). Computadores ficam em terceiro lugar, com 15% dos golpes.
70% das tentativas de fraude aconteceram em horário comercial, sendo a quinta-feira o dia da semana com maior incidência;
A cada hora, foram mapeadas, em média, 17 tentativas de fraude realizadas com dispositivos comprometidos;
As fraudes representaram 1% das transações realizadas por celular e 3% das transações por meio de computadores.
O estudo também destaca que os golpes são praticados por associações criminosas extremamente organizadas, que se articulam em rede, criam inúmeras contas falsas (utilizando dados válidos de pessoas) e tentam atrair o maior número de vítimas – seja com anúncios falsos ou com abordagens para a compra de itens anunciados por clientes legítimos.
Nós, da organização da Security BSides São Paulo (BSidesSP) enfrentamos um imprevisto incontornável e tivemos que tomar a difícil decisão de adiar a data da BSidesSP, que estava prevista para ocorrer nos dias 27 e 28 de Maio, na véspera da conferência You Sh0t the Sheriff (YSTS).
A nova data da BSidesSP será nos dias 24 e 25/06 (o último final de semana de junho).
Organizar evento é sempre um desafio, que inclui conciliar a agenda, patrocínio, fornecedores, palestrantes e o uso da infra-estrutura do local do evento. Infelizmente existem alguns imprevistos, para os quais em alguns casos temos alternativas. No nosso caso, tínhamos um plano B e C para o problema encontrado, porém infelizmente também não foram viáveis. Desta forma, só nos sobrou a decisão de alterar a data do evento, assim que soubemos da impossibilidade de realizá-lo conforme previsão inicial.
Por conta dessa mudança, vamos estender o Call for Papers (CFP) por mais alguns dias, para dar oportunidade para mais pessoas submeterem propostas de atividades, incluindo quem eventualmente não poderia ter participado na data original do evento.
Lamentamos muito qualquer inconveniente que essa mudança possa causar e estamos ciente do transtorno que pode ter causado para algumas pessoas. Acompanhem o site e os perfis da BSidesSP nas redes sociais para mais novidades.
Hoje, dia 05/04 (Star Wars Day) foi para o ar o episódio número 42 (o significado da vida, do universo e tudo mais) do Tecsec Podcast, justamente com uma entrevista minha.
Diante de tanto simbologismo nerd, eu tinha que escrever um post sobre isso, não é verdade?
O Tecsec Podcast é uma iniciativa bem legal do Gustavo Marques e do Josué Santos, aonde eles entrevistam profissionais que atuam no mercado de segurança. O foco principal da iniciativa é tratar temas relacionados a conscientização em segurança, mas em muitos momentos eles já falaram sobre carreira, gestão e diversidade & inclusão - entre outras coisas.
Essa foi a segunda vez que participei do TecSec Podcast. Na primeira vez (EP12) conversamos sobre conscientização em segurança e sobre diversidade no nosso mercado. Mas na época eles só gravavam o áudio do bate-papo. Atualmente eles gravam o podcast em um estúdio, então tem a versão dele nas principais plataformas de streaming de áudio, mas também com o vídeo completo no Youtube.
A proposta inicial desse bate-papo era de falarmos sobre as comunidades de segurança e eventos, aproveitando a proximidade com a Security BSides São Paulo (BSidesSP). Mas aproveitamos para também conversar um pouco sobre os movimentos de layoffs (demissão em massa) realizados principalmente pelas empresas de tecnologia e seu impacto no mercado de trabalho e em nós mesmos (profissionais que foram desligados nesses processos). Fazendo um rápido resumo da nossa conversa (spoiler alert):
Layoffs: Acredito que estamos vivendo um movimento de manada. Ou seja, as empresas aproveitam essa onda global de cortes e, para não ganhar destaque, também demitem seus funcionários. Para nós, que trabalhamos com tecnologia e/ou segurança, o mercado continua aquecido: a falta de mão de obra é tão grande que, mesmo assim, a oferta de empregos é maior do que a quantidade de profissionais disponíveis. Eu espero que esse movimento sirva para que as pessoas percebam que, para as empresas, somos apenas um número, um headcount. Não importa o quento você se dedique, se a empresa quiser te desligar, ela vai fazer. E não tem como evitar. Ah, o chefe é seu amigo - mas se ele for demitido, você pode ir em seguida;
Comunidades: São uma característica muito legal do nosso mercado (TI / Sec), e permitem o networking e a troca de conhecimentos. Temos diversas comunidades na área, e vale muito a pena participar delas. Fica difícil definir o que é uma comunidade de segurança, pois não existe uma única. Temos dezenas de comunidades e as pessoas circulam entre elas;
Eventos: Temos diversos eventos de segurança no Brasil, alguns com caráter mais técnico, outras mais comercial. Junto com mais dois amigos (Ranieri Romera e Thiago Bordini), organizamos a BSidesSP desde 2011, um evento totalmente focado para a comunidade, gratuito e com palestras de qualidade. A BSidesSP atrai os profissionais na área e também estudantes e pessoas interessadas em entrar no mercado. Organizar um evento desses é muito desafiador, mas também muito prazeroso.
Esses três temas (comunidades, eventos e layoffs) tem algo muito importante em comum: o networking entre os profissionais da área é uma das principais formas de conseguir novas oportunidades no mercado!
O Julio Della Flora acabou de lançar um e-book sensacional, com 50 páginas que dão uma grande visão do universo do Hardware Hacking. Ele cobre um pouco da história e um pouco das principais ferramentas utilizadas, incluindo o Arduino e o Flipper Zero, que está muito na moda ultimamente.
Batizado de Cyberpunk Guide, o e-book foi criado no mesmo formato de uma revista virtual, aproveitando o visual das antigas revistas de games e computação dos anos 2000. Ele está disponível gratuitamente para download no site juliodellaflora.com.
Veja aqui uma entrevista dele para o Gabriel Pato:
Aniversariante? Cuidado com o “Golpe do Falso Presente de Aniversário”.
Nessa variação do golpe do delivery, de repente você recebe uma encomenda, uma suposta entrega de presente (que pode ser flores, perfume, ou caixa de chocolates de marca conhecida, etc). Em vários casos, o golpista manda uma mensagem por Whatsapp avisando da entrega, para dar mais credibilidade na estória. Às vezes eles dizem que mandaram um entregador para o endereço, mas passam um endereço errado. Isso vai ser usado para justificar uma cobrança de uma taxa extra de entrega.
Quando o entregador aparece, é nesse momento que entra o golpe: o motoboy pede o pagamento de uma taxa de entrega, mas usa uma maquininha adulterada e faz cobrança de um valor muito alto. Ainda alega falta de sinal e faz várias “tentativas” de cobrança - o quanto for necessário para limpar seu limite. Os prejuízos podem ser superiores a 5 mil reais, chegando a até 50 mil.
Em outra variação, ele pede para tirar uma foto sua com o presente, para comprovar a entrega. Na verdade ele vai usar sua imagem comi selfie para autenticar alguma fraude bancária em seu nome.
Se você é profissional de tecnologia (principalmente da área de redes), programe-se para participar da Semana de Capacitação Online do Nic.br, que acontecerá de 24 a 28 de abril. São diversos minicursos gratuitos e online, de alto nível técnico, que serão transmitidos todos os dias, sempre das 9h as 12h:
24/04: IRR na prática: Uma ferramenta para auxiliar nas configurações BGP
25/04: Uso de Flows de rede para análise de tráfego e para detecção de ameaças de segurança
26/04: Protegendo a sua rede: Jornada Pfsense
27/04: Monitoramento de ativos em provedores utilizando o Zabbix como solução
28/04: Conceitos e Implementação de CGNAT
Dá para ver que a lista acima inclui alguns temas relacionados a segurança ;)
Essa é uma ótima oportunidade de atualização para profissionais de tecnologia se aprofundarem em tecnologias e boas práticas.
Breaking News: Hoje, 13/04, foi publicado no Diário Oficial da União o Decreto Nº 11.491, de 12 de Abril de 2023, que oficializa a adesão do Brasil à Convenção sobre o Crime Cibernético, firmada em Budapeste em 23 de novembro de 2001, ao promulgar os termos da convenção.
Art. 1º Fica promulgada a Convenção sobre o Crime Cibernético, firmada em Budapeste, em 23 de novembro de 2001, anexa a este Decreto.
Em termos práticos, a Convenção de Budapeste traz uma grande lista de medidas legislativas sugeridas para seus signatários que devem ser adotadas para permitir o tratamento de crimes cibernéticos (artigos 02 ao 22). Os artigos seguintes trazem as garantias e comprometimentos mais claros e específicos sobre cooperação internacional (artigo 23), extradição (artigo 24) e regras sobre assistência mútua (artigos 25, 26, 27, 28) incluindo casos de guarda de provas em computadores e tráfego de redes, definidos nos artigos 29, 30, 31, 32, 33 e 34. Também define regras para existência de um contato disponível em plantão 24x7 (artigo 35).
O Brasil demorou mais de 20 anos para se tornar signatário da Convenção de Budapest pois, entre outras coisas e independente de existir interesse nisso, até dezembro de 2012 o país não tinha sequer uma legislação sobre crimes cibernéticos, até o momento em que foi promulgada a Lei Carolina Doeckmann (Lei Nº 12.737). Mesmo assim, passaram-se mais quase 10 anos até que em dezembro de 2021 o Senado aprovou a adesão do Brasil à Convenção.