dezembro 26, 2023

[Segurança] Retrospectiva: O fator humano no centro dos debates

Nunca antes eu vi a discussão sobre o fator humano tão presente no nosso mercado. Em 2023, a preocupação com o fator humano esteve presente na maioria das discussões.

Há muitos anos é dito, no mercado de segurança, que "o elemento humano é o elo mais fraco da segurança". Essa percepção é motivada pelo fato de que as pessoas tem um papel decisivo na grande maioria dos incidentes de segurança. Segundo a Verizon, por exemplo, 74% dos incidentes envolvem o elemento humano.

Os maiores pecados atribuídos aos usuários, que dão origem à maioria dos incidentes, são o uso de senhas fracas e o click em mensagens de Phishing. De fato, o ser humano é alvo constante de golpes de engenharia social (onde o phishing é apenas um deles).

Por exemplo, falhamos miseravelmente em cuidar de nossas senhas. Segundo dados recentes da Nordpass, 123456 continua sendo a senha mais usada em todo o mundo (e a segunda no Brasil):


Mas essa visão de que o usuário é o "culpado" pelos ciberataques, está mudando. Uma abordagem muito mais positiva e efetiva é tratar o usuário como parte da estratégia de defesa, e nesse momento surge o termo "firewall humano". Justamente por ser um alvo constante de ciberataques, o usuário é a primeira e principal barreira de proteção da empresa, e só precisa ser educado e orientado adequadamente.

Atualmente todos os eventos de segurança tem várias palestras relacionados a conscientização, sua importância e compartilhamento de estratégias. No Brasil, um ótimo termômetro dessa tendência é o evento Cultsec, um evento focado em Conscientização que surgiu no ano passado e, neste ano, teve 2 edições, em São Paulo e Belo Horizonte.


Para saber mais:

dezembro 24, 2023

Boas Festas

O ano de 2023 está chegando no fim!


Em alguns momentos na história nós criamos, revisamos e reformamos o 'calendário", um jeito de formalizar a contagem do tempo. Agrupamos os dias em semanas, em meses e anos. Estabelecemos qual seria o primeiro dia do ano (não vou entrar no debate de que isso foi fruto de uma apropriação de celebrações anteriores - "pagãs"). Embora algumas culturas celebram o ano novo em datas diferentes e tem outras formas de contar a quantidade de anos, para mim vale o nosso calendário cristão... hahahahahah

Mas, disso tudo, para minha reflexão de hoje o que importa é que nós criamos esse hábito de, uma vez por ano, celebrar o final de um ciclo e criar expectativas para o próximo. É um momento para refletirmos sobre os nossos desafios e conquistas no ano que está terminando e sonharmos com o que gostaríamos de fazer melhor daqui para frente. Que lições tiramos de 2023 e levamos para 2024? Nunca um ano vai ser totalmente bom nem totalmente ruim. A vida é uma montanha russa louca, cheia de altos e baixos, andando a uns 180 km/h. E o melhor a se fazer é aproveitar a jornada.

Eu gosto muito dessa época do ano: as celebrações do Natal e do Ano Novo são oportunidades para nos conectarmos às pessoas que mais amamos e que fazem parte da nossa jornada: nossos familiares e amigos.

De diferente, nesse ano, quero destacar um vídeo bem legal feito pelo pessoal do Serasa, mostrando a importância de autenticar corretamente as pessoas e, assim, não receber presente de estranhos:


E, para acabar esse post, segue uma charge engraçadinha...


"Pô, só uma charge"? eu estava revisando meus posts anteriores e vi que eu publiquei várias charges e memes engraçados em 2017, 2018, 2021 e 2022.

Aproveite e veja também esse meu post com dicas de segurança para esse período de festas.


dezembro 22, 2023

[Segurança] Principais notícias de segurança em Novembro de 2023

Segue abaixo a minha tradicional lista com as principais notícias sobre segurança e fraudes online que aconteceram no mês passado. As que eu considero mais relevantes incluem um pequeno resumo, de apenas um parágrafo. A proposta dessa série de posts é focar principalmente em notícias relacionadas a ameaças, ciber ataques, fraudes e golpes direcionadas a usuários finais no Brasil, ou alguns casos mais relevantes no mundo. Algumas dessas notícias, aquelas que eu considero mais importantes ou interessantes, estão acompanhadas por um pequeno resumo.

01/11/2023 - Hackers use Citrix Bleed flaw in attacks on govt networks worldwide (em inglês) (Bleeping Computer)

02/11/2023 - Boeing acknowledges cyberattack on parts and distribution biz (em inglês) (Bleeping Computer)

A Boeing reconheceu um incidente cibernético poucos dias depois que a gangue de ransomware LockBit anunciou que exfiltrou dados confidenciais da empresa. Segundo a Boeing, o incidente foi relacionado ao  negócio de peças e distribuição, e não afetou a segurança do voo.

02/11/2023 - HelloKitty ransomware now exploiting Apache ActiveMQ flaw in attacks (em inglês) (Bleeping Computer)

02/11/2023 - Com ajuda de IA, alunos criam ‘nudes’ de meninas nos EUA; Brasil tem casos  (Olhar Digital)

03/11/2023 - Países firmam acordo para parar de pagar gangues de ransomware (CISO Advisor)

Uma aliança formada por 40 países firmou compromisso durante a terceira cúpula anual “Iniciativa Internacional de Combate ao Ransomware” em Washington, D.C., no qual se comprometem a não pagar resgates exigidos por grupos cibercriminosos.

03/11/2023 - Hackers usam Flipper Zero para atacar iPhones com o iOS 17 (Olhar Digital

06/11/2023 - TellYouThePass ransomware joins Apache ActiveMQ RCE attacks (em inglês) (Bleeping Computer)

06/11/2023 - Sindicato de pilotos da American Airlines é alvo de ransomware (CISO Advisor)

06/11/2023 - Após nudes falsos de Isis Valverde, projeto cria crime de pornô fake (Metrópoles)

06/11/2023 - ‘Fake nudes’: número de casos quase quadruplica e preocupa especialistas (Olhar Digital)

07/11/2023 - Golpe da chamada de vídeo: saiba como se prevenir de criminosos (Folha Vitória)

07/11/2023 - Panamá tem o maior risco cibernético e Dinamarca, o menor (CISO Advisor)

07/11/2023 - Trojan bancário brasileiro evita ser excluído da internet (CISO Advisor)

Entre as diferentes famílias trojans bancários em ação no Brasil, o Guildma se destaca pela adoção de técnicas eficazes para manter suas atividades fraudulentas. Segundo a Kaspersky, o Guildma conseguiu atingir a “imortalidade digital” e não ter sua operação paralisada graças à algumas ações preventivas embutidas ni malware. Uma das técnicas empregadas pelo trojan é o uso de múltiplos domínios para garantir uma infecção bem-sucedida.

07/11/2023 - Novo vazamento de dados envolveria informações sensíveis no ConecteSUS (Convergência Digital)

Os dados da carteira de vacinação de milhões de brasileiros, registrados no aplicativo do Sistema Único de Saúde ConecteSUS, foram expostos em um site hospedado nos Estados Unidos, no provedor de hospedagem Hostinger. A página apresentava um formulário de consulta com nome, CPF e data de nascimento. Uma vez preenchidos os campos, eram revelados 27 tipos de dados, incluindo endereços, números de telefone e a marca e lote das vacinas de Covid-19. Não se sabe quantas pessoas foram afetadas pelo vazamento de dados.

07/11/2023 - Alunas de colégio em Recife são vítimas de falsos nudes feitos com IA (Olhar Digital)

09/11/2023 - Lego fans told to change their passwords right now following serious cyberattack (em inglês) (Tech Radar)

09/11/2023 - Microsoft: SysAid zero-day flaw exploited in Clop ransomware attacks (em inglês) (Bleeping Computer)

09/11/2023 - Polícia Civil deflagra Operação ‘Market Fake’ no combate ao crime de estelionato via internet (Polícia Civil)

09/11/2023 - ChatGPT: OpenAI culpa ataque DDoS por interrupção (Olhar Digital)


Tópicos: Relato sobre o que ocorreu na Ekoparty da Argentina, 134 clientes impactados pela OKTA, problemas com a Atlassian, ataques DDOS contra o ChatGPT, Patches para o Big-IP, análise americana sobre riscos e investimentos. Canadá bane de vez a Kaspersky e o WeChat. Microsoft promete antecipar a obrigatoriedade no uso de MFA nas páginas administrativas de seus programas.

10/11/2023 - Maine govt notifies 1.3 million people of MOVEit data breach (em inglês) (Bleeping Computer)

10/11/2023 - Polícia Civil deflagra Operação ‘Boleto Fantasma’ em Guaratinguetá (Polícia Civil)

10/11/2023 - Brasil incorpora regulação internacional de criptoativos da OCDE (Convergência Digital)

11/11/2023 - DP World Australia’s port operations hit by cyber attack (em inglês) (The National News)

12/11/2023 - LockBit ransomware leaks gigabytes of Boeing data (em inglês) (Bleeping Computer)

O ransomware LockBit vazou mais de 43 GB de arquivos da Boeing depois que a empresa se recusou a pagar o resgate, ignorando os avisos de que os dados seriam disponibilizados publicamente. O grupo explorou uma vulnerabilidade no software da Citrix, conhecida como Citrix Bleed.

12/11/2023 - Hacker trapalhão rouba R$ 16 milhões em criptomoedas e perde tudo após enviar fundos para endereço errado (Livecoins)

13/11/2023 - DDoS Cyberattack Hits Cairo International Airport: Anonymous Collective Claims Responsibility (em inglês) (The Cyber Express)

13/11/2023 - OpenAI sofreu um ataque DDOS que afetou o ChatGPT e outros serviços (We Live Security)

13/11/2023 - Casal perde R$ 2 mil após confirmar dados bancários e fazer transação (vídeo) (G1)

13/11/2023 - Polícia prende quadrilha que vendia dados sigilosos no WhatsApp (Metrópoles)

13/11/2023 - CNJ vai investigar sentença de juiz feita com ChatGPT, que inventou jurisprudência (Tudo Celular)

13/11/2023 - ANPD quer saber o destino dos dados coletados por biometria nos estádios de futebol (Convergência Digital)

13/11/2023 - Brasileiro teme golpes financeiros e cobra mais proteção das organizações (Abranet)

97,8% dos brasileiros acreditam que as instituições financeiras deveriam fazer mais para protegê-los de fraudes, segundo o estudo "Faces of Fraud: Experiências do Consumidor com Fraude e o Que Isso Significa", do SAS. Além disso, 93,8% deles têm medo de serem vítimas de golpes financeiros. Não à toa, 85,7% admitem ser mais cautelosos com fraudes do que no passado, principalmente nos canais digitais.

13/11/2023 - Maior banco comercial do mundo, chinês ICBC sofre ciberataque (CISO Advisor)

O Industrial and Commercial Bank (ICBC) da China confirmou que seus serviços foram interrompidos por um ataque de ransomware que afetou seus sistemas no dia 08/11. Imediatamente após a descoberta do incidente, o ICBC desconectou e isolou os sistemas impactados para conter o incidente. O ataque forçou o banco a realizar suas negociações por meio de mensageiros que transportavam pen drives USB por Manhattan. Acredita-se que o ICBC, o maior banco do mundo, tenha sido atacado pela gangue de ransomware LockBit, ligada à Rússia, graças a exploração da vulnerabilidade crítica Citrix Bleed (CVE-2023-4966), para a qual a Citrix emitiu uma correção no mês passado.  Segundo o grupo Lockbit, o banco pagou o resgate.

13/11/2023 - Google processa criminosos que aplicam golpes com Bard ‘fake’ (Olhar Digital)

14/11/2023 - LockBit ransomware exploits Citrix Bleed in attacks, 10K servers exposed (em inglês) (Bleeping Computer)

14/11/2023 - Volume de ataques DDOS aumenta cerca de 400% nos últimos seis meses com foco em ISPs (Convergência Digital)

14/11/2023 - Golpe da renda extra faz vítimas no Brasil; conheça e se previna (Olhar Digital)

15/11/2023 - AlphV files an SEC complaint against MeridianLink for not disclosing a breach to the SEC (em inglês) (DataBreaches.net)

Após o grupo BlackCat/ALPHV adicionar a empresa MeridianLink ao seu site de vítimas de vazamento de dados, na falta de resposta da empresa o grupo realizou uma notificação formal do incidente ao órgão regulador americano Security Exchange Commission (SEC). A MeridianLink é fornecedora de um sistema e plataforma de empréstimo digital para instituições financeiras. Segundo o grupo AlphV, eles não criptografaram nenhum equipamento da empresa, mas exfiltraram seus arquivos.

15/11/2023 - Toronto Public Library confirms data stolen in ransomware attack (em inglês) (Bleeping Computer)

15/11/2023 - Cuidado com os pagamentos via Pix na hora das compras na internet | Primeiro Impacto (vídeo) (SBT News)

16/11/2023 - Ukrainian and Czech police bust $9 million bank fraud gang (em inglês) (The Record)

16/11/2023 - Royal Mail’s recovery from ransomware attack will cost business at least $12M (em inglês) (The Register)

16/11/2023 - TSE divulga lista definitiva com 16 ataques no teste da urna eletrônica (Convergência Digital)

O Tribunal Superior Eleitoral divulgou a listagem definitiva com os nomes de investigadoras e investigadores individuais e equipes que participarão do Teste Público de Segurança da Urna (TPS) 2023, entre 27 de novembro e 1º de dezembro. Foram aprovadas 16 inscrições, sendo 8 individuais e 8 em grupo.


Tópicos: O Banco Chines ICBC sofre ataque e impacta o Tesouro americano, VMware, Atlassian, Fortinet, Zimbra e Apache estão com 0-Days e não tem patch para resolver os problemas, a Toyota é atacada novamente e impacta o banco de financiamento mundial de veículos. Mesmo diante de tantos problemas ,a Microsoft fez a parte dela e apresentou seu Patch Tuesday com várias atualizações, Governo Americano derruba de vez a IPStorm Bornet e a pior de todas foi o bandido abrir chamado no governo dizendo que o atacado não se posicionou publicamente diante do problema. O mundo pirou!

17/11/2023 - Gangue de ransomware Royal fez mais de 350 vítimas em 12 meses (CISO Advisor)

17/11/2023 - É golpe! Criminosos divulgam anúncios falsos de programa do governo que nem foi lançado (Olhar Digital)

O governo federal anunciou, no início do ano, que lançaria um programa para possibilitar a compra de passagens aéreas por R$ 200. O Voa Brasil ainda não foi lançado e nem existe data para entrar em operação. Mas, mesmo assim, criminosos já utilizam anúncios falsos na internet para dar golpes em interessados na promoção. Segundo um levantamento do NetLab, um laboratório de pesquisa da Escola de Comunicação da Universidade Federal do Rio de Janeiro (UFRJ), foram identificados 457 anúncios falsos envolvendo o programa Voa Brasil em 24h.

19/11/2023 - Alemanha, França e Itália chegam a acordo sobre futura regulação de IA (UOL)

20/11/2023 - Greater Paris wastewater agency dealing with cyberattack (em inglês) (The Record)

20/11/2023 - Gamaredon's LittleDrifter USB malware spreads beyond Ukraine (em inglês) (Bleeping Computer)

Apesar do programa Voa Brasil, do governo Federal, ainda não ter sido lançado e não há data para iniciar, criminosos já estão usando anúncios falsos na internet para enganar aqueles interessados em obter passagens aéreas por 200 reais.

21/11/2023 - Hackers create fake banking apps to steal financial data from Indian users (em inglês) (The Record)

21/11/2023 - Crypto firm Kronos Research says $26 million stolen after cyberattack (em inglês) (The Record)

21/11/2023 - Auto parts giant AutoZone warns of MOVEit data breach (em inglês) (Bleeping Computer)

Uma nova variante do ransomware Phobos enquadra o popular coletivo de compartilhamento de malware VX-Underground, indicando erroneamente que o grupo está por trás dos ataques usando o encriptador.

21/11/2023 - Cybersecurity Executive Pleads Guilty to Hacking Hospitals (Infosecurity Magazine)

O diretor de operações (COO) da Securolytics, uma empresa de segurança de rede dos EUA, se declarou culpado de comprometer os sistemas de TI de dois hospitais para gerar negócios para sua empresa. Após os ataques, a Securolytics enviou e-mails oferecendo seus serviços, citando tais ataques. O executivo Vikas Singla, admitiu hackear os hospitais Gwinnett Medical Center (GMC) em Duluth e Lawrenceville, Geórgia em setembro de 2018, causando mais de 800.000 dólares em danos financeiros.

21/11/2023 - 123456 ainda é a senha mais usada no mundo, diz pesquisa (Olhar Digital)

22/11/2023 - Australia drops plans to ban ransomware payments in new national cyber strategy (em inglês) (The Record)

22/11/2023 - Welltok data breach exposes data of 8.5 million US patients (em inglês) (Bleeping Computer)

22/11/2023 - Ransomwares apresentam crescimento de quase 11% no Brasil, revela pesquisa (Security Report)

Um levantamento da ISH Tecnologia revela que os ataques cibernéticos de ransomware e stealer, dois dos mais perigosos e recorrentes malwares aplicados por criminosos, tem crescido nos últimos meses. Entre o segundo e terceiro trimestre de 2023, os stealers apresentaram um crescimento de 45,4% no número total de incidentes (de 3728 a 5423); já os ransomwares, de 10,8% (de 2962 a 3283).

22/11/2023 - Yamaha Motor confirma ciberataque à filial das Filipinas (CISO Advisor)

22/11/2023 - Hack ao MOVEit continua com mais de 2.600 empresas afetadas (CISO Advisor)

22/11/2023 - Microsoft irá pagar até R$ 100 mil para quem encontrar falhas no Windows Defender (Olhar Digital)

23/11/2023 - Kansas Supreme Court: Hackers stole records, confidential files in October attack (em inglês) (The Record)

23/11/2023 - PCI DSS 4.0: novos procedimentos devem pedir AI e biometria para proteger cartões (Security Report)

23/11/2023 - Cibercrime se planeja para alta de consumo na Black Friday (Security Report)

23/11/2023 - Usuários e empresas mantém atenção com fraudes cibernéticas no fim de ano (Security Report)

23/11/2023 - Justiça exige perícia em vazamento de dados da Claro em ação de R$ 15 mil por cliente (Convergência Digital)

23/11/2023 - Governo vai criar Política de Cibersegurança por decreto e adia agência nacional (Convergência Digital)

23/11/2023 - INL, laboratório nuclear dos EUA, sofre ataque hacker (Olhar Digital)

O centro de pesquisa nuclear Idaho National Laboratory (INL), um dos laboratórios do Departamento de Energia dos Estados Unidos, foi vítima de uma violação de dados, segundo confirmação do órgão. O grupo SiegedSec assumiu a responsabilidade pelo ataque e disse que acessou dados confidenciais de funcionários.


Tópicos: Blackfriday. influencers. Primeira multa aplicada pela ANATEL contra comerciantes de TVBoxes, Citrix pede para Admins reiniciarem NetScaler, Phobos ransomware vira variante do VX-Underground, Google faz restrições de cookies e problemas podem acontecer. Atacante de hospitais é preso em USA e o problema pode crescer. Exploração dos problemas do Apache vão aumentar problemas de usuários.

26/11/2023 - CISA and UK NCSC Unveil Joint Guidelines for Secure AI System Development (em inglês) (CISA)

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) e o Centro Nacional de Segurança Cibernética do Reino Unido (NCSC) lançaram um documento conjunto com as Diretrizes para o Desenvolvimento Seguro de Sistemas de IA (Guidelines for Secure AI System Development). Contando com o apoio de 23 organizações nacionais e internacionais de segurança cibernética, esta publicação marca um passo significativo na abordagem da intersecção entre inteligência artificial (IA), segurança cibernética e infraestrutura crítica. As diretrizes fornecem recomendações essenciais para o desenvolvimento de sistemas de IA e enfatizam a importância de aderir aos princípios do Secure by Design. Essas Diretrizes se aplicam a todos os tipos de sistemas de IA


26/11/2023 - KyberSwap says $54.7 million of user cryptocurrency stolen during attack (em inglês) (The Record)

27/11/2023 - Notorious ransomware gang takes credit for cyberattack on Fidelity National Financial (em inglês) (The Record)

A Fidelity National Financial – uma empresa americana fornecedora de seguros de títulos para vendas de propriedades incluída na Fortune 500 – reconheceu que sofreu um ciberataque ao reportar o fato, através de documento regulatório, para a Comissão de Valores Mobiliários dos EUA (SEC). No dia seguinte a gangue de ransomware AlphV/Black Cat assumiu o crédito pela invasão.

27/11/2023 - Healthcare giant Henry Schein hit twice by BlackCat ransomware (em inglês) (Bleeping Computer)

A empresa americana de saúde Henry Schein relatou um segundo ataque cibernético este mês pela gangue de ransomware BlackCat/ALPHV, que também invadiu sua rede em outubro. Em 15 de outubro a empresa teve que desligar alguns sistemas para conter um ataque cibernético que afetou seus negócios na véspera. Mais de um mês depois, em 22 de novembro, alguns aplicativos e a plataforma de comércio eletrônico da empresa foram retirados do ar após outro ataque reivindicado pelo grupo de ransomware BlackCat.

27/11/2023 - Multiple hospitals divert ambulances after ransomware attack on parent company (em inglês) (The Record)

27/11/2023 - O relatório afirma que um bug no software da Citrix levou a um ataque à Boeing (Caveira Tech)

27/11/2023 - Cibercriminosos Usam o Bot do Telegram Telekopye para Criar Golpes de Phishing em Grande Escala (Caveira Tech)

27/11/2023 - A General Electric investiga alegações de ataque cibernético e roubo de dados (Caveira Tech)

27/11/2023 - Bloqueio de GPS obriga a desvio de voos no Oriente Médio (CISO Advisor)

27/11/2023 - Hackers violam Cyberlink para ataque à cadeia de suprimentos (CISO Advisor)

28/11/2023 - North Texas water utility serving 2 million hit with cyberattack (em inglês) (The Record)

28/11/2023 - Suporte do board ainda é reação a incidente de Segurança, conclui estudo (Security Report)

Uma nova pesquisa da Trellix revela que o “board” de muitas empresas só se dispõe a apoiar a segurança cibernética após um ataque. Os CISOs permanecem vulneráveis até que os conselhos se tornem proativos. 95% deles recebem mais apoio do conselho após um ciberataque – com 46% recebendo um orçamento maior para tecnologia adicional, 42% revisando sua estratégia geral de segurança, 41% implementando novas estruturas e padrões e 38% criando empregos e responsabilidades após um ataque.

28/11/2023 - PF deflagra a operação Não Seja um Laranja 3 com o apoio da Febraban (Febraban)

Dando continuidade às ações contra prática de fraudes em contas eletrônicas mantidas em diversas instituições bancárias do país, a Polícia Federal deflagrou a operação Não Seja um Laranja 3, com apoio da Federação Brasileira de Bancos (Febraban) e seus bancos associados. Foram cumpridos 19 mandados de busca e apreensão, em 10 Estados, fruto da investigações de pessoas que cederam contas pessoais para receber recursos oriundos de golpes e fraudes contra clientes bancários. Nos últimos anos, a Polícia Federal detectou um aumento considerável da participação consciente de pessoas físicas em esquemas criminosos, para os quais “emprestam” suas contas bancárias, mediante pagamento. Emprestar contas bancárias para receber créditos fraudulentos é crime, com penas podem chegar até oito anos de prisão, mais multas.

28/11/2023 - O maior provedor de energia da Eslovênia, HSE, foi atingido por um ataque de ransomware (Caveira Tech)

28/11/2023 - O gigante da saúde Henry Schein foi atingido duas vezes pelo ransomware BlackCat (Caveira Tech)

28/11/2023 - Operação bloqueou 238 sites piratas hospedados no Brasil (Convergência Digital)

28/11/2023 - Novo carregador de malware WailingCrab se espalhando por e-mails com tema de envio (Minuto da Segurança)

29/11/2023 - 5 grupos de ransomware muito ativos na América Latina em 2023 (CryptoID)

De acordo com o Relatório de Segurança da ESET, 96% das organizações expressaram preocupação com o ransomware como uma ameaça latente, sendo que 21% admitiram ter sofrido um ataque com esse tipo de malware nos últimos dois anos. Deste último grupo, 77% conseguiram recuperar suas informações devido às políticas de backup que possuem, enquanto 4% afirmaram ter pago pelo resgate. Das organizações pesquisadas, 84% negaram estar dispostas a negociar o pagamento pelo resgate de seus dados. Segundo a empresa, os 5 grupos mais ativos na América Latina até o momento, são: SiegedSec, Nokoyawa, ALPHV/Blackcat, Stormous (e sua aliança com GhostSec), e o grupo Vice Society.

29/11/2023 - Estudo detecta 4 de 5 empresas de saúde com sistemas de acesso vulneráveis (Security Report)

Segundo levantamento da Redbelt Security, de cada cinco empresas do setor de saúde (hospitais, clínicas, operadoras de planos de saúde e farmacêuticas), quatro apresentam problemas com controle de acesso e cadastros. Apenas no primeiro semestre de 2023, em todo o mundo,10,9% dos ciberataques foram direcionados para o setor de saúde, porcentagem que no Brasil já chegou a 12% no mesmo período.

29/11/2023 - Vazamento na META (WhatsApp e Instagram) expôs logins, documentos secretos e infraestrutura (Caveira Tech)

Uma vulnerabilidade em um fornecedor direto da META expôs os dados de todos os funcionários do conglomerado de tecnologia, em todo o mundo. As informações expostas incluem nome completo, cargo, email e endereço de trabalho. Notificada por um pesquisador de segurança, a falha foi corrigida.

29/11/2023 - Operação Vovozona: Polícia Civil de São Bernardo desarticula quadrilha de estelionatários com foco em golpes faciais e documentos falsos (TV São Bernardo Report)

29/11/2023 - Deepfakes crescem 830% em um ano no Brasil, aponta relatório (Security Report)

29/11/2023 - Anatel publica medidas para evitar fraudes com 0800; multa pode chegar a R$ 50 milhões (G1)

A Agência Nacional de Telecomunicações (Anatel) publicou uma série de recomendações para que as operadoras de telefonia evitem fraudes com a numeração 0800, que vão da suspensão de novos números ao bloqueio imediato da linha em caso de irregularidades. A agência identificou um número exagerado de casos de uso de números telefônicos 0800 por determinados grupos ilícitos para aplicar golpes

30/11/2023 - Relatório mostra aumento de ciberataques e extorsão em 2023 (Security Report)

Análise da Allianz Commercial mostra que número de ataques cibernéticos que se tornam públicos também aumentando. Violações cibernéticas que não são detectadas e contidas precocemente podem ser até mil vezes mais caras do que aquelas que são descobertas tardiamente. A análise da Allianz Commercial sobre as grandes perdas cibernéticas mostra que o número de casos em que ocorre exfiltração de dados está aumentando a cada ano – dobrando de 40% em 2019 para quase 80% em 2022, com 2023 significativamente mais alto.

A Autoridade Municipal de Água de Aliquippa, nos Estados Unidos, afirmou que o grupo Cyber Av3ngers, apoiado pelo Irã, havia comprometido uma de suas estações de reforço da distribuição de água na cidade.

30/11/2023 - Brasil sofreu 1595 ataques de ransomware no primeiro semestre (Convergência Digital)

30/11/2023 - Polícia de SP rastreia golpistas em operação contra crimes cibernéticos (Governo de São Paulo)


Tópicos: ANATEL anuncia mais controles sobre TVBox e multas, Operação 404 da PF, INL em USA, Japão admite breach em Pesquisa Espacial, Android com novas dores de cabeça, iOS também apresenta patches, problemas com SIM Swap, ataque contra estação de tratamento de águas e lei escrita por ChatGPT em Porto Alegre causa inúmeras polêmicas.

Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

Veja também o vídeo dos incidentes do mês de Novembro de 2023 produzido pela CECyber, com o professor Almir Alves. Neste mês, ele destacou o alerta emitido pela Aqua Security sobre a exposição pública de segredos de configuração de Kubernetes, o ataque ao Laboratório Nacional de Idaho (INL), um dos principais centros de pesquisa nuclear dos Estados Unidos, que teve seus dados comprometidos pelo grupo de hackers SiegedSec; a violação da empresa CyberLink, de Taiwan, pelo grupo de ameaças norte-coreano Diamond Sleet; a correção do sexto problema grave de Zero Day em 2023 pelo Google e os detalhes da história do CEO da OpenAI, Sam Altman, além dos últimos acontecimentos que envolvem a criadora do ChatGPT e a Microsoft. Confira o vídeo abaixo:

Veja também:

Veja o histórico de notícias:

PS: Post atualizado em 26, 27, 28 e 29/12. Atualizado em 04/01/2024.

dezembro 21, 2023

[Carreira] Abertura antecipada de inscrições para o Hackers do Bem


Muito em breve o pessoal cadastrado no programa Hackers do Bem terá acesso exclusivo às inscrições antecipadas para este que promete ser o maior programa de capacitação em cibersegurança do país.

O programa Hackers do Bem está sendo construído pela área de educação da RNP para oferecer capacitação profissional em segurança da informação. O curso é 100% gratuito e as vagas são limitadas.

A Rede Nacional de Ensino e Pesquisa (RNP), o SENAI-SP e a Softex, com apoio do Ministério da Ciência, Tecnologia e Inovações, e com recursos da Lei no 8.248, criaram o projeto Hackers do Bem, um curso gratuito em segurança da informação, do básico ao avançado, para quem quer começar a atuar nesse campo.

O Hackers do Bem irá fornecer as habilidades e ferramentas necessárias formar um profissional de segurança da informação, independente do atual nível de conhecimento. Durante o programa, os participantes terão acesso a um conteúdo em formato EaD, com o selo de qualidade da Escola Superior de Redes da RNP e do SENAI e uma variedade de recursos de aprendizagem.

As aulas do primeiro módulo, de nivelamento, serão disponibilizadas a partir de 22/01/2024.  Serão 5 módulos: Nivelamento, Básico, Fundamental, Especializado e Residência Tecnológica. Ao término de cada módulo, serão entregues certificados.

Essa pode ser a chance de um primeiro emprego, uma nova carreira ou uma especialização que vai dar um upgrade no seu currículo. E, de quebra, ajudar no grande problema que ;e a falta de profissionais qualificados para trabalhar na área.

Se você ainda não se cadastrou no site do programa, faça isso agora!!! Indique também para outras pessos próximas que tenham interesse de trabalhar na área.

Nos encontramos no Hackers do Bem!

PS: Pequena atualização em 22/12.

dezembro 19, 2023

[Carreira] A Arte da Engenharia Reversa para Mulheres

A Menina de CyberSec e o portal Mente Binária estão com um projeto para promover um treinamento de engenharia reversa exclusivo para mulheres (cis e trans).

Para dar início a essa iniciativa sensacional, foi criado um formulário online para juntar interessadas em participar do treinamento e um clube para discussões no portal Mente Binária, em hmenteb.in/elas.

Essa iniciativa é uma parceria da Mente Binária com a Menina de Cybersec para incentivar o ensino da Computação à mulheres e com isso, gerar maiores oportunidades de entrada no mercado de trabalho :)

O curso de Engenharia Reversa está sendo planejado para 2024 e será baseado no treinamento A Arte da Engenharia Reversa e no livro Fundamentos de Engenharia Reversa - ambos já disponíveis gratuitamente no portal do Mente Binária.

Para saber mais:

dezembro 18, 2023

[Segurança] Nova e-zine: Tramoia

Vem aí uma nova e-zine brasileira sobre segurança, a Tramoia.

O responsável pela e-zine estava divulgando o projeto na H2HC (como ele não se identificou no site, por isso não vou fofocar aqui quem é, rs...).

Veja o manifesto de lançamento da e-zine:
"Não deixe o hacking morrer, a segurança da informação está matando o hacking. Todas as zines morreram. Todos os artigos em inglês. Tudo importado. Quantos grupos sobraram?
Buscamos pesquisas originais sobre qualquer tramoia computacional, arruaça digital, muvuca cibernética e maracutaias do silício."
Atualmente eles estão buscando autores e artigos para a primeira edição. Quer submeter algo? Olha a lista de temas crypto, privacy, reversing, pwning, web, mobile, 0day, maldev, retro, hardware, pirataria, hacking de verdade.


Siga a iniciativa no GitHub e nas redes sociais: Discord, @tramoia_sh (X).

dezembro 08, 2023

[Humor] Lego da Segurança

A galera nos grupos de Whatsapp compartilharam recentemente algumas imagens de como seriam os kits de lego relacionados à cibersegurança...

... temos o CISO, a sala do time de operação / monitoramento e o War Room:




Mas esse kit sobre o War Room de segurança é mais realista (rs):


E toda empresa tem o seu Red Team:


Por último, a galera do mal também tem os seus kits de Lego:



A coleção aumentou!! Há mais 3 conjuntos exclusivos, compartilhados no Whatsapp. (adicionado em 15/12)



Nem o time de vendas escapou...


Pena que não são de verdade, né?

Fala sério, eu compraria todos!!! E você?

OBS (adicionada em 18/12): Esse kit de Lego bateu na trave... foi proposto no portal Lego Ideas, mas não foi aceito. Não é diretamente sobre segurança, mas tem tudo a ver com o nosso dia-a-dia (rindo de nervoso):


"Santa procrastinação, Batman!" Eu dei uma fuçada no portal Lego Ideas e não achei nada diretamente relacionado a cibersegurança, mas achei três projetos bem legais...

dezembro 06, 2023

[Segurança] Amanhã acontece o DISI 2024 !!!

O Dia Internacional da Segurança da Informação (DISI), organizado pela RNP, acontece amanhã (07/12), às 16h.

Neste ano, com o tema "Segurança Digital para Gamers", o DISI 23 trará tudo o que você precisa saber sobre roubo de credenciais, perigos do download de jogos piratas, riscos da divulgação de informações pessoais para desconhecidos, dentre outros temas que envolvem segurança no universo dos jogos online. O DISI 23 conta com a presença da influenciadora Haru Jiggly e da especialista em Segurança da Informação na Stone, Sabrina Ramos.


O evento será híbrido, acontecendo fisicamente no Instituto Federal de São Paulo (IFSP), no campus de Guarulhos, aberto ao público, e com transmissão online. O evento é gratuito.

Aproveitando a chamada deles:
Você é gamer? Só sai do computador para almoçar? Tem contas em jogos com anos e anos de dedicação? 👀 Então, você não pode perder o DISI 23 👾🤖 Aprenda as práticas mais seguras para passar de fase no jogo da vida digital!
Assista ao evento online no canal da RNP no YouTube. Veja aqui o link da transmissão.

O Dia Internacional de Segurança da Informação é realizado desde 2005 pelo CAIS, área de Inteligência em Cibersegurança da RNP.

dezembro 04, 2023

[Segurança] Mais um influenciador hackeado para aplicar golpes

Recentemente o influenciador Raphael Vicente (@raphaelvicente), que tem mais de 1 milhão de seguidores no Instagram, publicou alguns stories em seu perfil promovendo um jogo online e um suposto esquema de “investimento“ que, na verdade, é um golpe já bem conhecido, que promete retornar dinheiro com transações via Pix - conhecido como "Robô do PIX" ou "Urubu do Pix".

  

Os posts no story eram bem feitos, usando imagens do próprio influenciador. Provavelmente por conta de reclamação dos seus seguidores, também foi feita uma publicação no perfil confirmando a "veracidade" dos stories suspeitos.


Para quem está mais atento, era muito óbvio que a conta dele no Instagram havia sido invadida para publicar essas chamadas promovendo golpes. Foram publicados dois conjuntos de posts:
  • Alguns stories faziam propaganda de um jogo online que, supostamente, retornava dinheiro na medida em que a vítima jogava. Nesse tipo de golpe, os criminosos pedem que a vítima faça depósitos em dinheiro no jogo, prometendo que ela receberá muito dinheiro rapidamente. A vítima acumula créditos no jogo, mas o resgate do dinheiro nunca acontece;
  • Um story com um suposto investimento em PIX, em que a pessoa faz uma transação (ex, de R$ 300) e receberia imediatamente uma quantia maior (R$ 1.000, por exemplo). Para dar credibilidade ao golpe, o post dava a entender que o ganho de dinheir era fruto de transação com criptomoedas pela Binance (que, obviamente, não é verdade).
   

No dia seguinte, 01/12, o Raphael recuperou o seu Insta e publicou um vídeo em seu story explicando o ocorrido. Os stories anteriores promovendo os “investimentos” fraudulentos sumiram, o post de esclarecimento foi apagado e a descrição da Bio dele voltou ao normal (no dia do golpe a bio apresentava com um link para o site do suposto jogo). No dia d incidente ele avisou no Twitter (x) que sua conta no insta tinha sido invadida.

Segundo as explicações do próprio Raphael divulgadas em seu story, alguém consegui clonar a sua linha telefônica (provavelmente através do golpe do SIM Swap ou da portabilidade), e assim obteve acesso ao seu Whatsapp e sua conta no Instagram. Além dos golpes aplicados pelo Instagram, ele disse que tentaram pedir dinheiro emprestado para seus conhecidos, via Whatsapp.

Não é a primeira vez que esse tipo de golpe acontece. É muito comum, na verdade, criminosos invadirem contas em redes sociais com muito seguidores para promover golpes disfarçados de falsos esquemas de investimento. 

Infelizmente, por ganância, muita gente ainda cai nesses golpes. Não existe forma de ganhar dinheiro fácil, nenhum investimento milagroso pode retornar altos lucros imediatamente.

Além do incidente em si, que provavelmente fez muitas vítimas devido a reputação do Raphael Vicente, é lamentável o longo tempo que as empresas de telefonia e redes sociais geralmente demoram para atender o cliente e recuperar seu acesso quando suas contas são comprometidas.

dezembro 01, 2023

[Segurança] Campeonato de Masters of Pwnage? Sim, temos!

Vamos descobrir se realmente é possível jogar com a galera de segurança representada nas cartas do Masters of Pwnage???

No sábado dia 07/12, durante a H2HC, teremos o primeiro campeonato de Masters of Pwnage!


Os interessados em participar terão o período da manhã para montar os seus decks com todas as cartas lançadas nos três eventos deste ano (BSidesSP, BHack e H2HC) e faremos o campeonato na parte da tarde. E que ganhe o melhor na arte da pwnage!

As inscrições serão limitadas (apenas 8 vagas!) e devem ser feitas no dia, por ordem de chegada - no melhor estilo FIFO ("First in First Out" se você faltou as aulas de estrutura de dados).

Spoiler: se der certo, tenho planos de fazer uma área de jogos no primeiro dia da BSidesSP 2024.

Siga a Masters of Pwnage nas redes sociais: @mastersofpwnage no instagram e x (twitter).

Quer aprencer a jogar o Magic The Gathering? Esse canal no YouTube tem muitos vídeos sobre o jogo, mas esse aqui dá uma ótima visão da dinâmica de uma partida:


Veja também:
PS: Pequena atualização em 04/12.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.