fevereiro 26, 2024

[Segurança] Principais notícias de segurança em Dezembro de 2023

Segue abaixo a minha tradicional lista com as principais notícias sobre segurança e fraudes online que aconteceram no mês passado retrasado. As que eu considero mais relevantes incluem um pequeno resumo, de apenas um parágrafo. A proposta dessa série de posts é focar principalmente em notícias relacionadas a ameaças, ciber ataques, fraudes e golpes direcionadas a usuários finais no Brasil, ou alguns casos mais relevantes no mundo. Algumas dessas notícias, aquelas que eu considero mais importantes ou interessantes, estão acompanhadas por um pequeno resumo.


Quase 85% dos varejistas já caíram em algum golpe ou fraude ou conhecem alguém que passou pela situação. Entre os golpes mais mencionados, estão fraude do boleto, comprovantes ou agendamentos falsos de Pix, cartões clonados ou roubados, e fraudes via WhatsApp. Além disso, os pedidos de chargeback — contestação do pagamento pelo titular da conta bancária — são o maior receio dos comerciantes presentes no e-commerce, mencionado por 24% dos entrevistados Outros 22% mencionaram compras com cartões roubados ou clonados como uma de suas principais dores de cabeça.


Um levantamento realizado pela plataforma Site Confiável durante a Black Friday, entre os dias 23 a 25 de novembro, monitorou 104.507 buscas de consumidores que buscaram por 27.270 sites únicos com objetivo de avaliarem se o site era confiável ou não. Desse total, 17.129 (ou 62,81%) dos sites foram avaliados como suspeitos pela plataforma. No ano passado, esse mesmo levantamento identificou 7.485 sites considerados suspeitos, um aumento de 128,85%.






04/12/2023 - Crescimento alarmante de ataques de ransomware: Uma ameaça persistente no mundo digital (IT Show)

04/12/2023 - Documentos internos da CBF são adulterados por cibercriminosos (Security Report)

04/12/2023 - MPF se junta ao Instituto Sigilo e quer indenização de R$ 30 mil por vazamento de dados do Serasa (Convergência Digital)

04/12/2023 - O governo francês recomenda não usar aplicativos estrangeiros de bate-papo (Caveira Tech)

04/12/2023 - Nova Variante MIPS do Botnet P2PInfect Alvo de Roteadores e Dispositivos IoT (Caveira Tech)

04/12/2023 - LockBit assume ataque ao laboratório aeroespacial da Índia (Caveira Tech)

05/12/2023 - Hershey warns of data breach following phishing attack (em inglês) (The Record)

06/12/2023 - Nissan investigates cyberattack in Australia and New Zealand (em inglês) (The Record)

06/12/2023 - Navy contractor Austal USA confirms cyberattack after data leak (em inglês) (Bleeping Computer)


O malware SpyLoan foi identificado em mais de uma dúzia de aplicativos de empréstimo do Google Play, conforme reportaram os pesquisadores da ESET. Ao roubar os dados da vítima, essa ameaça é utilizada por golpistas para extorquir quantias absurdas de dinheiros. Ao todo, os 18 aplicativos identificados somam 12 milhões de downloads. Após ser comunicado das ameaças, o Google Play removeu todas as aplicações, exceto uma que foi atualizada e deixou de ser maliciosa.


06/12/2023 - Até DNA! Hackers roubam dados genéticos de milhões de pessoas (Olhar Digital)

A 23andMe, empresa especializada em testes genéticos, revelou recentemente que hackers obtiveram acesso aos dados pessoais de 0,1% de seus clientes – o que representa 14 mil pessoas. Inicialmente divulgado em outubro, o ataque cibernético impactou um total de 6,9 milhões de indivíduos.

06/12/2023 - Com ameaça de ataque hacker, Fapec tira portais do ar para proteger informações de servidores (Midiamax)

06/12/2023 - Pix já sofreu seis ondas de ataques cibernéticos desde 2020 (Convergência Digital)

07/12/2023 - Governments spying on Apple, Google users through push notifications - US senator (em inglês) (Reuters)

07/12/2023 - LogoFAIL vulnerabilities impact vast majority of devices (em inglês) (Cyberscoop)

Tópicos: ANATEL anuncia mais controles sobre o 0800 e Operadoras, Nova onda de testes da Urna Eleitoral para 2024, 21 vulnerabilidades em routers da Sierra, mais de 20.000 servidores Exchange da Microsoft exposos, CISA anuncia problemas em agências federais com o Coldfusion, Departamento de Saúde americano alerta para problemas da CITRIX, phishing da Wordpress engana milhares e o youtuber que causou queda falsa de avião para ter likes em USA é preso.



Mais da metade dos entrevistados brasileiros da pesquisa "OTRS Spotlight: Corporate Security 2023" relatam um aumento leve (52%) ou acentuado (20%) nos incidentes nos últimos 12 meses. Ao mesmo tempo, menos 52% consideram que a sua empresa está perfeitamente preparada para incidentes de segurança. Para a pesquisa foram entrevistados 500 profissionais de TI e segurança cibernética, incluindo 100 no Brasil. Para 30%, as ameaças em rápida evolução representam o maior desafio na resposta a incidentes, agravado pelas lacunas de comunicação entre as ferramentas (18%), dificuldades com a comunicação oportuna e apropriada com o público (17%), dificuldades na coordenação das equipes de resposta (17%) e 15% sofrem com a falta de pessoal qualificado.





A conta da primeira-dama Rosângela da Silva, a Janja, no X (antigo Twitter) foi hackeada na noite desta segunda-feira (11/12), aonde foram publicado diversos comentários ofensivos. A Polícia Federal solicitou o bloqueio da conta e instaurou investigação para apurar a invasão. No dia seguinte a PF cumpriu quatro mandados de busca e apreensão contra um suspeito do ataque.




12/12/2023 - Interpol moves against human traffickers who enslave people to scam you online (em inglês) (The Register)


Viralizou nas redes sociais uma foto postada por uma funcionária da Movida, de aluguel de carros, tirada durante uma convenção de vendas e que apresentou uma espécie de troféu com imagem do “compromisso” da empresa para o próximo ano e, ao fundo, as estimativas de receitas, EBITDA e lucro líquido. Entretanto, como a Movida não divulga guidances ao mercado e a meta de lucro apresentada na foto estava bem abaixo do consenso de mercado, a foto causou uma queda de mais de 11% do valor das ações ao longo do pregão, obrigando a empresa a lançar um comunicado ao mercado. Mesmo após a divulgação do comunicado oficial da empresa, os papéis ainda cairam 4% perto do fechamento do pregão.



Os Serviços Financeiros da Toyota (TFS) estão alertando seus clientes de que sofreram uma violação de dados, afirmando que dados pessoais e financeiros sensíveis foram expostos. No último mês, a empresa confirmou que detectou acesso não autorizado em alguns de seus sistemas na Europa e na África, após uma reivindicação do ransomware Medusa sobre suposto comprometimento da empresa. Os criminosos exigiram um pagamento de 8 milhões de dólares para apagar os dados roubados.





13/12/2023 - District court in Switzerland ‘victim of a cyber attack’ (em inglês) (The Record)

Um estudo da Apple revelou que 2,6 bilhões de dados pessoais de usuários foram vazados na internet desde 2021. A progressão de 2023 mostra piora nos indicadores, com 360 milhões de pessoas afetadas por ataques até setembro deste ano.


Miklos Daniel Brody, um engenheiro de nuvem, foi condenado a dois anos de prisão e a uma indenização de US$ 529,000 por apagar os repositórios de código de seu ex-empregador em retaliação por ter sido demitido pela empresa, o First Republic Bank. Segundo os documentos do tribunal, o emprego de Brody foi encerrado depois que ele violou as políticas da empresa ao conectar um pen drive contendo pornografia aos computadores da empresa. Após sua demissão, Brody supostamente se recusou a devolver seu laptop de trabalho e, em vez disso, usou sua conta ainda válida para acessar a rede de computadores do banco e causar danos estimados em mais de US$ 220,000. Dentre outras coisas, Brody deletou os repositórios de código do banco, executou um script malicioso para apagar logs, deixou provocações no código do banco para ex-colegas de trabalho e se passou por outros funcionários do banco abrindo sessões em seus nomes, descreve o anúncio do DoJ dos EUA.







A Kraft Heinz Company disse que está investigando alegações recentes de roubo de dados feitas por uma gangue de ransomware. A empresa, terceira maior no setor de alimentos e bebidas da América do Norte e a quinta maior do mundo, foi incluída pela a gangue de ransomware Snatch ao seu site de vazamento, alegando ter roubado uma quantidade não revelada de dados.

14/12/2023 - FCC updates data breach rules, with consumers in mind (em inglês) (The Record)


Uma nova campanha do trojan AsyncRAT foi rastreada por pesquisadores da Check Point Research (CPR) na qual arquivos HTML maliciosos foram usados para disseminar o malware oculto. O AsyncRAT é um trojan de acesso remoto (RAT) conhecido por sua capacidade de monitorar e controlar remotamente sistemas de computador sem detecção.

14/12/2023 - Anatel derrubou 3,9 mil servidores piratas de TV boxes (Convergência Digital)

14/12/2023 - ABIN e CTIR Gov lançam alerta contra Ransomware NoEscape (Convergência Digital)

Tópicos: Comentários sobre a H2HC. Problemas de antigos servidores Apaches, novos ataques em BLUETOOTH, engenheiro da CLOUD preso e multado nos USA, Movida entrega o ouro na bolsa, bandido digita CPF antes de roubar farmácia e é rastreado, Polícia de São Paulo fecha call center do crime e finalizamos com análises astrais e astrológicas de Murilo Santamaria.



Segundo a Zimperium , neste ano surgiram dez novas famílias de cavalos de Troia (trojans) bancários para Android, que tiveram como alvo 985 aplicativos bancários de fintechs e instituições financeiras em 61 países. Além dos trojans lançados neste ano, 19 famílias criadas a partir de 2022 foram modificadas para incorporar novas capacidades e aumentar sua sofisticação operacional.





15/12/2023 - Esta lista foi compilada e compartilhada no blog do Anchises


Numa recente investigação de cibersegurança, três hackers poloneses foram contratados para investigar o software de controle de trens avariados, inicialmente reparados por oficinas independentes de um operador ferroviário regional. No entanto, a narrativa sofreu uma reviravolta quando surgiram acusações contra o fabricante, Newag, alegando que eles tornaram remotamente inoperantes os trens servidos pela empresa polonesa de reparação ferroviária, SPS. Por outro lado, a Newag está ameaçando os hackers com uma ação judicial. Veja um post aqui no blog sobre esse assunto.




Golpistas usam a tecnologia de Inteligência Artificial para lucrar com anúncios falsos, usando imagens de personalidades famosas, que funcionaram como armadilhas para enganar pessoas nas redes sociais. É uma fraude em cima da outra: uso indevido da imagem, produto falso, golpe financeiro e tudo veiculado na internet.


A Chainalysis, empresa de dados em blockchain, divulgou os resultados da sua pesquisa sobre “phishing de aprovação”. Nessa modalidade, as vítimas são enganadas para que aprovem transações maliciosas que permitem que criminosos gastem tokens específicos dentro de suas carteiras. Por meio dessa técnica, golpistas roubaram pelo menos US$ 374 milhões neste ano.



Um ataque cibernético em grande escala impactou significativamente o funcionamento dos postos de gasolina em todo o Irã, com aproximadamente 70% dos postos do país afetados, de acordo com o ministro do petróleo do Irã, Javad Owji. Ele disse à imprensa local que cerca de 1.650 estações permanecem operacionais, enquanto outras são forçadas a operar as suas bombas manualmente. O grupo de hackers ligado a Israel chamado Predatory Sparrow assumiu a responsabilidade pelo ataque. e afirma que comprometeu os servidores centrais dos postos de gasolina, potencialmente obtendo acesso a informações específicas dos postos, detalhes do sistema de pagamento e sistemas de gestão. As autoridades iranianas não confirmaram se houve violação dos dados. (com informações do The Record)

18/12/2023 - FBI: Play ransomware gang has attacked 300 orgs since 2022 (em inglês) (The Record)

18/12/2023 - Former IT manager pleads guilty to attacking high school network (em inglês) (Bleeping Computer)





Pesquisa da NightDragon e a Diligent mostra que 88% das empresas que compõem o índice S&P 500 atualmente não possuem executivo com experiência especializada em segurança cibernética em seu conselho de administração, e 57% não têm pessoal com especialização semelhante em outras áreas. Outra pesquisa, realizada no no Brasil pela Abrasca e a The Security Design Lab, revela que, das 109 companhias de capital aberto entrevistadas, 42% não têm um executivo responsável pela segurança da informação e 46% delas não possuem um comitê de segurança para identificar, avaliar e monitorar o riscos cibernéticos.


O governo federal vai lançar um aplicativo para bloquear rapidamente celulares roubados no Brasil. Batizado como Celular Seguro, o software será liberado para Android, iOS e computadores e enviará avisos simultâneos sobre o furto ou perda de um aparelho para operadoras, bancos e serviços online.

A mais recente edição do reporte “Mind of the CISO, Behind the Breach”, da Trellix, destaca como o pós-ataque das empresas fortalece a posição dos Líderes de Segurança. Conforme os números, 95% dos CISOs afirmam receber mais apoio do board após ocorrido um incidente cibernético.

A Comissão de Comunicação e Direito Digital (CCDD) aprovou o PL 1.049/2022, que prevê pena de dois a cinco anos de reclusão, além de multa, para quem sequestra o computador da vítima e cobra um valor em dinheiro pelo resgate. Com o projeto, apresentado pelo senador Angelo Coronel (PSD-BA), o crime de extorsão digital é inserido no Código Penal (Decreto Lei 2.848, de 1940) e descrito como "a prática de invadir computadores e celulares e bloquear seu acesso aos proprietários, constrangendo-os a fazer ou deixar que se faça algo".



Técnicos da Claro, com apoio da polícia, confirmaram que bandidos desativaram completamente um site de celular da operadora em São Gonçalo (RJ), sem qualquer condição de recuperação, a não ser a construção de uma infraestrutura toda nova. Conforme os técnicos da empresa que foram prestar a assistência à falha de comunicação detectada, foram roubadas todas as placas e equipamentos, os quadros de energia foram esvaziados, os cabos que ligam a antena à rede central da empresa foram retirados e até mesmo a torre de 10 metros de altura foi roubada.












De acordo com os dados consolidados do Prêmio Security Leaders, que recebeu 100 inscrições em 2023, 91% dos líderes indicam que a Segurança da Informação é um assunto estratégico dentro das organizações. Segundo dados da premiação, 61% dos times de SI respondem ao CIO enquanto 25% reportam diretamente ao CEO. Além disso, 75% dos líderes apontaram que a área de Segurança é considerada um ativo corporativo e o C-level está alinhado com as decisões.

20/12/2023 - Celular Seguro: Mais de 276 mil cadastrados em 24 horas (Convergência Digital)


O Liberty Hospital, no Missouri (US), está passando por uma interrupção significativa nos serviços devido a um ataque cibernético, possivelmente ataque de ransomware, segundo especulações da mídia local. O hospital teve inicialmente de transferir pacientes para outros hospitais e, embora a situação esteja agora estabilizada, os efeitos do ataque cibernético continuam.


O órgão regulador dos Sistemas de Pagamento do Reino Unido (PSR) propôs novas regras que responsabilizariam os bancos pelo reembolso das vítimas de fraudes românticas e de investimento, a menos que consigam provar que a vítima agiu com “negligência grave”. A fraude de "pagamento push autorizado" (APP), um problema generalizado no Reino Unido, representou mais de £ 505 milhões (US$ 639 milhões) roubados de indivíduos em 2020. Espera-se que as novas regras transfiram a responsabilidade dos clientes para os bancos.



Um estudo da OLX sobre os golpes mais aplicados no comércio eletrônico durante as compras de final de ano, considerando dados de 2022, identificou um prejuízo estimado causado às vítimas durante a data de R$ 60 milhões. Celulares lideram a lista de produtos mais visados pelos golpistas no período, representando 36% dos casos, sendo o iPhone o primeiro da lista com 77% das ocorrências. Videogames ficam em segundo lugar, com 21%, com Playstation representando 72% das fraudes, e o Xbox em terceiro, com 22%. O golpe do falso pagamento representa 56% dos casos, seguido por falso anúncio, com 42%.


Durante a semana da Black Week, entre os dias 20 e 26 de novembro de 2023, do total de transações realizadas em dispositivos (móveis e notebooks/desktops) no Brasil, 0,53% foram apontadas como tentativas de fraude, gerando uma frequência de duas ocorrências por minuto no período, segundo estudo feito pelo AllowMe. Isso representa que, em cada 200 transações realizadas, 1 se configurava como tentativa de fraude. Se as tentativas reportadas de fraude fossem efetivadas, teriam gerado uma perda financeira de pelo menos R$ 15,8 milhões às empresas.


O trojan bancário Chameleon para Android ressurgiu com uma nova versão que usa uma técnica para desativar o desbloqueio por impressão digital e rosto e, assim, roubar os PINs dos dispositivos. O malware força a habilitação do serviço de acessibilidade e, assim, consegue interromper as operações biométricas no dispositivo, como desbloqueio por impressão digital e rosto, para forçar uma recaída para autenticação por PIN ou senha. Nesse momento, ele captura o PIN da vítima.


Demorou menos de 24 horas para o aplicativo Celular Seguro começar a ser utilizado como vetor de golpes contra os cidadãos. Criminosos estão enviando links através do WhatsApp, redes sociais e outros aplicativos de mensagens tentando roubar informações ou cobrar taxas para o uso da solução do governo federal que foi criada para evitar o roubo de dispositivos móveis.




Tópicos: O dilema da empresa de trens na Polonia e o fabricante, Porsche Macan cessa produção na Europa por deficiência cibernética, programa do governo Celular Seguro é implantado e golpes crescem, Google Maps muda armazenamento de geo-localização, alertas falsos da Big IP expõe clientes a ataques, Insomniac Games enfrenta novo vazamento, Policia alemão fecha Kingdom Market e Interpol prende 3.500 suspeitos.


Arion Kurtaj, um adolescente britânico descrito como um membro importante do grupo Lapsus$, foi condenado a uma detenção hospitalar por tempo indeterminado por uma série de hacks de alto nível no ano passado. Kurtaj, que tem 18 anos e autismo grave, foi considerado inapto para ser julgado por psiquiatras.

A equipe de pesquisas da McAfee identificou um backdoor Android implementado com Xamarin, uma estrutura de código aberto que permite criar aplicativos Android e iOS com .NET e C#. Apelidado de Android/Xamalicious, ele tenta obter privilégios de acessibilidade com engenharia social e, uma vez instalado, obtém controle completo do dispositivo. O malware pode realizar ações fraudulentas, como clicar em anúncios, instalar aplicativos e tem potencial para realizar qualquer tipo de atividade, como atuar como spyware ou trojan bancário, sem interação do usuário. Foi identificada também uma ligação entre o Xamalicious e o aplicativo de anúncios fraudulentos “Cash Magnet”, que automaticamente clica em anúncios para gerar receita de forma fraudulent. Foram identificados cerca de 25 aplicativos maliciosos diferentes distribuídas no Google Play desde meados de 2020, que já foram removidos proativamente pelo Google. Com base no número de instalações, estima-se que esses aplicativos podem ter comprometido pelo menos 327.000 dispositivos.

22/12/2023 - Nissan Australia cyberattack claimed by Akira ransomware gang (em inglês) (Bleeping Computer)



Pesquisadores do Centro de Direito, Internet e Sociedade (CEDIS-IDP) do Instituto Brasileiro de Ensino, Desenvolvimento e Pesquisa e o Jusbrasil identificaram um crescimento representativo no uso de dispositivos da LGPD nas decisões judiciais em relação aos anos anteriores. Em 2021, foram identificadas 274 decisões em que a LGPD era usada de forma relevante, número que cresceu em 2022 e 2023, quando foram identificadas 665 e 1.206 decisões, respectivamente.


Um novo malware JavaScript foi observado tentando roubar as credenciais de conta bancária online dos usuários como parte de uma campanha que visou mais de 40 instituições financeiras ao redor do mundo e pode ter comprometido pelo menos 50.000 sessões de usuários infectados. A  IBM Security Trusteer detectou a campanha em março de 2023. A intenção dos atores de ameaça é comprometer aplicações bancárias populares e interceptar as credenciais dos usuários. Os ataques são caracterizadas pelo uso de scripts carregados do servidor controlado pelo ator da ameaça ("jscdnpack [.]com"). Quando a vítima visita um site bancário, a página de login é alterada para incorporar o JavaScript malicioso capaz de colher as credenciais e senhas de uso único (OTPs).

23/12/2023 - ‘Wall of Flippers’ detects Flipper Zero Bluetooth spam attacks (em inglês) (Bleeping Computer)

25/12/2023 - GTA 5 source code reportedly leaked online a year after RockStar hack (em inglês) (Bleeping Computer)


A Visa anuncou os resultados do Visa Merchant Fraud Report 2023, levantamento anual sobre fraudes digitais com base em mais de 2,7 bilhões de transações Visa realizadas globalmente. Os dados apontaram que o Brasil possui um dos maiores índice de riscos de fraudes entre os países avaliados, com 14,24%, ficando apenas atrás da China (14,93%). O segmento que registrou o maior aumento no tentativa de fraudes foi o de Produtos Digitais (Softwares e Games), com uma alta de 202% em relação ao ano passado. As tentativas de fraude têm um índice de sucesso baixo, não ultrapassando, em média, 2,44%. As fraudes mais comuns são em abertura de novos cadastros em comércios, onde criminosos usam dados falsos para realizar movimentações ilícitas (39% das fraudes), Account Takeover (invasão de contas) e Fraudes em Pagamentos.

27/12/2023 - Yakult Australia confirms 'cyber incident' after 95 GB data leak (em inglês) (Bleeping Computer)

A Yakult Australia confirmou ter sofrido um incidente cibernético que afetou os sistemas de TI da empresa na Austrália e na Nova Zelândia. O ator DragonForce assumiu a responsabilidade pelo ataque cibernético e vazou 95 GB de dados que, afirma, pertencem à empresa. A Yakult Australia foi listada no seu site de vazamento 20 de dezembro, enquanto ameaçava publicamente vazar os dados da empresa, o que o grupo fez agora. O vazamento de dados inclui banco de dados da empresa, contratos, passaportes "e muito mais".


27/12/2023 - Lockbit ransomware disrupts emergency care at German hospitals (em inglês) (Bleeping Computer)


27/12/2023 - Albanian parliament, telecom company hit by cyberattacks (em inglês) (The Record)



O governo federal instituiu uma política para orientar atividades de segurança em sistemas virtuais e tecnológicos no Brasil, área conhecida como cibersegurança. No Decreto nº 11.856, de 26 de dezembro de 2023 publicado no Diário Oficial da União (DOU), fica estabelecida a Política Nacional de Cibersegurança (PNCiber). O objetivo é combater “crimes e ações maliciosas” no setor, além de promover o desenvolvimento de tecnologias para maior segurança. O presidente ainda instituiu o Comitê Nacional de Cibersegurança para acompanhar a implementação e a evolução das iniciativas. Caberá ao grupo fiscalizar e propor ações para o aumento da segurança cibernética.


Em outubro de 2023 a Apple enviou notificações a alguns políticos e jornalistas da oposição indiana alertando-os de que os seus iPhones poderiam ser alvo de atacantes patrocinados pelo Estado. Isto desencadeou uma forte reação do governo indiano, que acusou a Apple de interferir nos assuntos internos do país e questionou a veracidade dos seus avisos. As autoridades indianas também pressionaram a Apple para suavizar a linguagem das notificações. A Apple afirmou que as suas notificações se baseiam em provas credíveis e que não atribui tentativas de invasão a governos específicos. Os indivíduos que receberam os alertas da Apple eram críticos do governo do primeiro-ministro.


Ministério da Justiça e Segurança Pública (MJ) e Polícia Civil do Distrito Federal (PCDF) deflagraram a Operação Cyber Shield, com o objetivo de combater os crimes de extorsão praticados por organizações criminosas na internet contra pessoas que acessavam conteúdo sexual em grupos de aplicativos de troca de mensagens.


A National Amusements, um conglomerado de redes de cinema e mídia que controla a Paramount e a CBS, foi alvo de um grande ataque cibernético em dezembro de 2022 - mas só foi revelado agora. A empresa confirmou que os criminosos roubaram informação de cerca de 80 mil pessoas.



Tópicos: No último programa do ano, trazemos as previsões nacionais e internacionais para a tecnologia e segurança da informação em 2024.



29/12/2023 - Golpes digitais crescem 35% em 2023 (TI Inside)

Segundo a ADDP (Associação de Dados Pessoais e Consumidor), em 2023 houve um aumento entre 25% e 35% no número de golpes digitais e de vítimas, assim como crescimento de ocorrências policiais. Os golpes bancários lideram a lista de golpes no ano, oriundos de dois tipos de situação, o furto/roubo do celular com posterior acesso aos dados bancários da vítima e o acesso da conta por fraude (seja por meio de ligação telefônica ou link malicioso).


Gostaram da lista? Se esqueci de citar alguma notícia relevante, comente aqui no Blog.

Veja também o vídeo dos incidentes do mês de Dezembro de 2023 produzido pela CECyber, com o professor Almir Alves. Neste mês, ele destacou a Política Nacional de Cibersegurança, a PNCiber, instituída em 27/12/2023. a Invasão de servidores SSH Linux para utilização em ataques de DDoS, Mais de 1.400 instâncias vulneráveis encontradas no Firewall PfSense. e o Brasil colocado como 4º país que mais sofreu ataques cibernéticos no mundo em 2023, sendo Ransomware o principal deles.. Confira o vídeo abaixo:

Veja também:

Veja o histórico de notícias:

fevereiro 19, 2024

[Segurança] Celular Seguro

No final de 2023 o Governo Federal lançou o programa Celular Seguro, uma iniciativa em conjunto com empresas de telecomunicações e bancos para agilizar o bloqueio de celulares em caso de roubo ou furto e, assim, conter a desesperadora onda crescente de roubos de celulares no Brasil. Em 2022 foram 999,22 mil celulares roubados ou furtados, segundo o Anuário Brasileiro de Segurança Pública.

Segundo números do Ministério da Justiça divulgados pelo portal Convergência Digital, desde o seu lançamento até agora, em praticamente 2 meses, o Celular Seguro chegou a 1,213 milhão de aparelhos cadastrados, e já foram bloqueados 23.225 celulares, sendo 2.653 apenas no período do Carnaval, entre sexta, 9/2, até terça, 13/2.

Atualmente o roubo de aparelhos celulares tem como objetivo principal o acesso às contas e dados pessoais das vítimas e, principalmente, aos aplicativos bancários nos aparelhos. Por isso mesmo, a prioridade dos criminosos é conseguir obter celulares desbloqueados, o que facilita seu crime. Após o roubo, o criminoso busca por senhas armazenadas no celular ou segue os procedimentos de recuperação de senhas para ter acesso aos apps bancários. Assim, a vítima tem suas contas bancárias invadidas e seu dinheiro desviado para os criminosos. Posteriormente o aparelho é revendido.

O Celular Seguro associa o celular do usuário à sua conta na plataforma Gov.br, fazendo a interligação do CEMI, o Cadastro de Estações Móveis Impedidas, com as instituições financeiras e de pagamento que fizerem adesão ao Celular Seguro.

O Celular Seguro pode ser utilizado através de um aplicativo móvel disponível nas lojas virtuais (App Store e Play Store), ou pode ser acessado online, via web. É necessário realizar um cadastro simples, fornecendo informações como nome completo, número de telefone, número de série e marca/modelo do dispositivo. A validação do cadastro é feito pelo portal Gov.br. Também é possível indicar pessoas de confiança para efetuar os bloqueios da linha telefônica, caso o titular tenha o celular roubado ou furtado.

O pessoal do G1 fez um infográfico bem legal explicando como é feita a ativação do Celular Seguro:

Para saber mais:

fevereiro 06, 2024

[Segurança] Dia da Internet Segura

O Dia da Internet Segura 2024 será celebrado nos dias 6 e 7 de fevereiro, a partir das 9h. Com o tema “Unidos para uma Internet mais positiva”,  o evento reunirá especialistas em São Paulo para debates sobre proteção à infância nos tempos da IA Generativa, cidadania digital nos currículos da Educação Básica, segurança digital, uso excessivo de telas por crianças e adolescentes no Brasil - e muito mais.


No dia 06/02, o evento começa com a palestra do keynote Iain Drennan (Diretor Executivo da We Protect Global Alliance) sobre “A proteção à infância nos tempos da IA Generativa”. Já no dia seguinte, 07/02, João Brant (Secretário de Políticas Digitais / Presidência da República) abordará “Integridade da informação na agenda digital do G20”.

Confira a agenda do evento:

Dia 06/02:
  • 9h - Mesa de abertura: Boas-vindas
  • 9h30 - Palestra de abertura (keynote): A proteção à Infância nos tempos da IA Generativa
  • 11h20 – Painel: Cidadania Digital nos currículos da Educação Básica
  • 14h - Lançamentos de novos recursos de segurança
  • 14h30 – Painel: O papel do setor privado no fortalecimento do ecossistema de segurança digital no Brasil
  • 16h15 - Conferência Magna: Algoritmos de recomendação e o público infantil
  • 17h15 - Coquetel de Encerramento
Dia 07/02:
  • 9h - Palestra de abertura (keynote): Integridade da informação na agenda digital do G20
  • 11h20 – Painel: Juventudes e os desafios da era digital na agenda do G20
  • 14h – Painel: Segurança Digital: como formar novos quadros no Brasil?
  • 16h - Town Hall - Uso excessivo de Telas por crianças e adolescentes no Brasil: o que fazer?
  • 17h30 - Encerramento
Saiba mais em: https://diadainternetsegura.org.br.

O evento é gratuito e será transmitido ao vivo pelo canal do NIC.br no YouTube em dois idiomas (português e inglês).

O encontro é uma realização da Safernet Brasil com o Núcleo de Informação e Coordenação do Ponto BR (NIC.br).

janeiro 04, 2024

[Carreira] Carta de Oposição ao SINDPD 2024

Início do ano é época dos profissionais de tecnologia entregarem a carta de oposição a contribuição mensal ao SINDPD.

A contribuição assistencial é descontada mensalmente do salário do trabalhador, no valor de R$ 35. Ela não é obrigatória, mas o empregado deve manifestar formalmente que se opõe ao desconto.

Por isso, todos os trabalhadores filiados ao SINDPD, ou cuja empresa é filiada (veja na sua carteira de trabalho / CTPS), tem o prazo de dez dias úteis, de 03/01 a 12/01, para entregar pessoalmente (e presencialmente) a carta de oposição a Contribuição Assistencial em 2024. Eu sugiro ir o mais cedo possível, para evitar filas!


Não se esqueça:
  • Prazo para entrega da carta de oposição: 03 a 12/01/2024, de segunda a sábado, das 9h as 17h
  • Local de entrega em São Paulo, Capital: Clube Atlético Juventus, na R. Comendador Roberto Ugolini, 152 (Mooca), CEP 03125-010
Informações adicionais:

janeiro 03, 2024

[Carreira] Abertas as inscrições para o programa Hackers do Bem

Já estão abertas as inscrições para o programa Hackers do Bem, uma iniciativa sensacional do SENAI com a Escola Superior de Redes da RNP, que promete oferecer capacitação de qualidade e gratuita para 30 mil pessoas.


O programa inclui 5 trilhas, desde o nivelamento, com alguns cursos mais básicos sobre tecnologia, terminando com um estágio de 6 meses na RNP. A programação detalhada está disponível no site, mas numa visão geral, serão oferecidos os seguintes módulos:
  1. Nivelamento (80h)
  2. Básico (64h)
  3. Fundamental (96h)
  4. Especializado (80h)
  5. Residência tecnológica (6 meses)
O interessante é que os organizadores do Hackers do Bem já previram uma desistência no decorrer do curso, algo que acontece naturalmente em uma iniciativa desse porte. A previsão é conseguir formar 250 pessoas no final do programa.

Compartilhe essa iniciativa com seus conhecidos. As inscrições estão abertas, basta se inscrever pelo site. Corra, pois as aulas começam logo, em 22 de janeiro!

O programa Hackers do Bem é uma iniciativa que tem como executores a Rede Nacional de Ensino e Pesquisa (RNP) e o SENAI-SP, no âmbito do Programa Prioritário Nacional de Inovação (PPI) da Softex e com recursos da Lei de TICs. O projeto é apoiado pelo Ministério da Ciência, Tecnologia e Inovações.

No dia 16 de março será realizado um CTF (online e presencial), veja aqui como se inscrever.

Veja mais:

dezembro 29, 2023

[Segurança] Ciber retrospectiva 2023

Chegamos no final do ano, época de relembrar os principais acontecimentos relevantes e que marcaram 2023.

Na minha opinião, os fatos mais relevantes no cenário de cibersegurança neste ano foram:

  • O ano da Inteligência Artificial (IA): este foi, sem dúvida, "o ano da IA", Desde o final de 2022, com o lançamento do ChatGPT, o assunto entrou no dia-a-dia de todos. Há centenas de ferramentas hoje em dia que usam IA, mas o ChatGPT praticamente virou sinônimo de IA. É como ir no mercado e comprar um Danone e um BomBril. No decorrer do ano, a discussão sobre segurança e uso seguro / malicioso da IA foi constante, assim como o surgimento dos primeiros incidentes - vazamento de informações, uso de deep fakes para golpes e abuso sexual, etc;
  • Ransomware é o "novo normal": O ransomware é o "novo normal" do mundo digital. Ou seja, qualquer pessoa ou empresa pode ser infectada a qualquer hora, como no caso do vírus da gripe e do Covid: você pode ficar doente e nem perceber, independente de quantas vacinas tenha tomado. As notícias de ataques de ransomware pipocaram diariamente. Merece destaque o ataque às redes de cassino MGM e Caesars, o caso mais emblemático do ano: enquanto a Caesars optou por pagar um resgate de 15 milhões de dólares, a MGM preferiu responder ao incidente, ficou 10 dias fora do ar e teve prejuízo declarado de mais de 100 milhões de dólares;
  • Farra dos Ransomwares com os ataques de 0-day a cadeia de suprimentos: O grupo Cl0p mudou para sempre o cenário de ameaças ao inaugurar a tática de explorar vulnerabilidades de 0-day em ferramentas populares para invadir centenas de empresas em uma só tacada. Vítimas da vulnerabilidade na ferramenta MOVEit Transfer pipocaram no decorrer do ano, incluindo grandes empresas de vários setores;
  • Mega Cyber Conflitos Geopolíticos: Como se já não bastasse a guerra na Ucrânia, em outubro tivemos a invasão de Israel pelo grupo Hamas, que desencadeou um grande conflito na região. Ambos os conflitos, na Ucrânia e Israel, foram acompanhados por ações no ciberespaço: guerra cibernética entre atores pró-rússia e pró-ucrânia, e protestos online em torno de Israel e da Causa Palestina, dando um grande destaque aos grupos hacktivistas;
  • Os malwares do PIX dominaram o Brasil: com grande eficiência e capazes de limpar a conta bancária da vítima em segundos, o Brasil viu a proliferação dos malwares direcionados a fraudar transferências via PIX. Os primeiros casos surgiram no final de 2022, mas ao chegarmos no final do ano, pelo menos 9 famílias diferentes de malware para PIX já foram identificados;
  • O roubo de celular virou um perigo constante nas grandes cidades brasileiras. O principal objetivo não é revender o aparelho. Pelo contrário, os criminosos preferem roubar celulares desbloqueados, quando ainda estão em uso pelas suas vítimas, para mais facilmente conseguir acesso aos apps financeiros e, assim, limpar a conta das vítimas;
  • Os layoffs anularam a discussão sobre a falta de profissionais no mercado e burnout. Na verdade eles mascararam o problema, pois a escassez continua grande e as empresas continuam com dificuldade de contratar. O lado positivo da onda de layoffs é que amenizaram um pouco a super valorização de profissionais, que eram contratados com cargos e salários além da realidade. Se fala muito que essa onda de demissões em massa foi resultado do inchaço das empresas durante o período da pandemia. Mas, na minha humilde opinião, foi pura e simplesmente o empresariado aproveitando a onda para enxugar a folha de pagamentos. Afinal, se a empresa demite os funcionários nesse período, ela é só uma dentre outras dezenas de empresas e pode usar a desculpa que é mais uma vítima do movimento do mercado, e assim não chama tanto a atenção nem crítica contra si.

As notícias de ciber ataques e vazamento de dados pipocaram em 2023, diariamente. Ninguém foi poupado pelos operadores de ransomware, cibercriminosos, fraudadores, hacktivistas e ciber espiões. Por isso mesmo, ficaria muito extenso escrever uma retrospectiva citando as principais notícias do ano.

Preferi, então, fazer uma lista um pouco diferente:

  • Algumas das tretas mais relevantes
    • MOVEit Transfer: fala sério, aposto que ninguém sabia que essa ferramenta existia - nem as milhares de empresas que a usam. Mas, nas mãos do grupo de ransomnware Cl0p, uma vulnerabilidade descoberta na véspera de um feriado fez milhares de vítimas em 3 dias - tempo que a empresa demorou para lançar a correção;
    • O ano da certificação digital #sqn: Essa era uma piada recorrente nos anos 2000: todo ano achava-se se era o momento em que a certificação digital iria bombar. No final das contas, aqui no Brasil, graças a ICP-Brasil e a digitalização dos serviços governamentais, sim, a certificação digital virou parte do dia-a-dia de muitas pessoas. Mas... em 2023 o ano foi sombrio: duas grandes certificadoras digitais brasileiras foram invadidas: a Valid, em abril, e uma grande empresa do setor que não vou dar o nome pois não saiu na imprensa, mas teve seus dados comercializados na deep web em agosto deste ano;
    • Operation Triangulation: A operação, descoberta em 2023 pela Kaspersky, representa uma das mais complexas operações de espionagem que se tem noticia. Em atividade desde 2019, os responsáveis utilizaram nada menos do que quatro vulnerabilidades de zero-day para permitir uma invasão silenciosa em iPhones de empresas russas, graças principalmente ao envio de uma iMessage mal intencionada;
    • Protestos online no conflito entre Israel e Hamas, que fomentou o hacktivismo e dezenas de grupos se juntaram apoiando a causa Palestina; 
    • FBI versus BlackCat/ALPHV: no meio de tantas operações de sucesso das forças policiais nesse ano, o FBI anunciou que derrubou o site do grupo BlackCat, mas o grupo negou, dizendo que era um site secundário;
    • Na comunidade brasileira:
      • Basta usar a máscara do Anonymous para virar hacker? Tem curso? Como saber qual influencer é fake, e se quem reclama dos influencers faz por apoiar a comunidade ou para se auto promover também? No final, a crítica acaba em processinho e a comunidade se cala;
      • Hacker hackeia?
      • E um parabéns para o Master of Pwnage, que está promovendo a comunidade de uma forma saudável! 
  • Vergonha alheia
    • Também merece destaque o papelão dos ataques hacktivistas pró-Palestina contra o Brasil. Anunciado pelo grupo IRox Team em 19/10, eles prometiam uma "cyber war" contra os países que apoiam Israel, e colocaam o Brasil na lista, na primeira onda de ataques. prometida para 20/10. O resultado foi uma "meia dúzia" de ataques de DDoS e defacement contra sites sem qualquer relevância, como uma fábrica de pão de alho, um escritório de advocacia e uma funerária. No canal do grupo no telegram, os brasileiros chegavam a fazer piada dos ataques. Nesse meio tempo, várias empresas aproveitaram o FUD para se promover e provedores de acesso usaram os ataques como justificativa para problemas de instabilidade em seus serviços (o estranho é que não houve qualquer postagem de grupo hacktivista assumindo autoria por ataques contra provedores brasileiros); 

  • "Melhor" incidente de segurança do ano
    • O gato hacker: Cat accused of wiping US Veteran Affairs server info after jumping on keyboard - Uma interrupção do sistema do Veterans Affairs Medical Center em Kansas City, Missouri, que ocorreu em setembro e durou quatro horas, foi atribuída a um gato pulando no teclado de um técnico. Enquanto um técnico revisava a configuração de um cluster de servidores, seu gato pulou no teclado e o apagou.
  • Ciber ataque com maior número de vítimas
  • Burrada do ano
    • Na Movida (MOVI3), o ‘exposed’ que azedou o mercado - Viralizou nas redes sociais uma foto postada por uma funcionária da Movida, de aluguel de carros, tirada durante uma convenção de vendas e que apresentou uma espécie de troféu com imagem do “compromisso” da empresa para o próximo ano e, ao fundo, as estimativas de receitas, EBITDA e lucro líquido. Entretanto, como a Movida não divulga guidances ao mercado e a meta de lucro apresentada na foto estava bem abaixo do consenso de mercado, a foto causou uma queda de mais de 11% do valor das ações ao longo do pregão, obrigando a empresa a lançar um comunicado ao mercado. Mesmo após a divulgação do comunicado oficial da empresa, os papéis ainda cairam 4% perto do fechamento do pregão.
  • Notícia mais bizarra (tinha que ser no Brasil!!! kkkkkk)
    • Bandidos desligam site de celular e roubam torre de 10 metros no Rio de Janeiro (Telesintese, 19/12/2023) - Técnicos da Claro, com apoio da polícia, confirmaram que bandidos desativaram completamente um site de celular da operadora em São Gonçalo (RJ), sem qualquer condição de recuperação, a não ser a construção de uma infraestrutura toda nova. Os técnicos da empresa foram prestar a assistência à uma falha de comunicação e descobriram foram roubadas todas as placas e equipamentos, os quadros de energia foram esvaziados, os cabos que ligam a antena à rede central da empresa foram retirados e até mesmo a torre de 10 metros de altura foi roubada;
  • Um salve para os nossos comunicadores
  • Meme mais realista do ano...

Para saber mais:


Para finalizar o post e rir um pouco, assista a retrospectiva do Porta dos Fundos e a retrospectiva do comediante Afonso Padilha:




PS/2: Pequenas atualizações em 29/12, 11/01/2024 e 21/02.

dezembro 28, 2023

[Segurança] Retrospectiva: Hackeando trens

Essa história é tão legal, mas tão legal mesmo, que merece um post aqui no blog!!!

Na minha opinião, essa'é uma das melhores histórias de hacking de todos os tempos, que mostram como o hacking pode ser benéfico para as empresas e a sociedade, batendo de frente contra regras pré-estabelecidas para favorecer um pequeno grupo.

Resumindo a história, hackers poloneses foram contratados para identificar e quebrar bloqueios de software em trens e, assim, permitir a manutenção por terceiros.

Tudo começou quando a Lower Silesian Railway (Koleje Dolnośląskie), uma empresa operadora de linhas trens na Polônia, contratou uma empresa terceira para realizar a manutenção de seus trens modelo Impuls 45WE fabricados pela Newag. Ela optou por essa empresa especializada, chamada SPS em vez de contratar o serviço da própria fabricante, que era bem mais caro. Mas, depois da manutenção, misteriosamente o trem não ligava mais (sem motivo aparente). Todos os componentes estavam ok, mas mesmo assim o trem simplesmente não dava partida.


Isso aconteceu com 5 trens que foram enviados para manutenção. Ao todo, 6 dos 11 trens da empresa estavam parados, causando grande prejuízo para a empresa e para a população (afinal, com menos trens em operação, a qualidade do serviço é impactada). Segundo o fabricante, Newag, os trens foram bloqueados por um “sistema de segurança” – mas nas 20 mil páginas de instruções de manutenção dos trens, não há sequer uma menção a isso. E a Newag se recusou a colaborar.

Talvez tomado pelo desespero, alguém na SPS resolveu pesquisar no Google por "Polish Hackers" e em maio de 2022 acabou contratando um grupo de pesquisadores de segurança: Michał “Redford” Kowalczyk, Sergiusz “q3k” Bazański (ambos do grupo Dragon Sector) e Kuba “PanKleszcz” Stępniewicz. No local, eles tiveram acesso à um dos trens que não se movia, dois computadores sobressalentes e os arquivos SDK do fabricante. Em paralelo, a operadora de trens não podia mais esperar e estava prestes a suspender o contrato com a SPS e enviar os trens para manutenção no fabricante. Foi dado o prazo de apenas uma semana para os hackers investigarem os trens!


Depois de muito trabalho, os três pesquisadores analisaram o dump de memória de vários computadores de vários trens e, comparando os trens que funcionavam e os que estavam parados, eles identificaram algumas diferenças. Resumindo muito a história, eles descobriram algumas flags que, ao serem modificadas, permitiram que o computador desse a partida no trem. Menos de uma hora antes do deadline, eles conseguiram provar que era possível colocar os trens de volta à operação.


Após alguns meses de estudos e engenharia reversa, os pesquisadores descobriram várias condições no código do software de controle dos trens que poderiam interromper ou impactar a operação dos trens da Newag, como por exemplo:
  • bloqueio do tem em caso de troca de componentes (verificado pelo número de série);
  • uma instrução para parar após rodar um milhão de quilômetros;
  • uma condição no código que disparava o alarme de "falha no compressor", e paralisação do trem, caso o dia seja maior ou igual a 21, o mês maior ou igual a 11, e para anos maiores que 2o21. Os pesquisadores batizaram o dia 21/11 como "international compressor failure day";
  • foi identificado um equipamento, de hardware, conectado a rede GSM e que recebia informações de bloqueio pelo computador on-board - possivelmente para enviar essas informações ao fabricante;
  • o código do PLC continha lógica que travaria o trem com códigos de erro falsos se o trem não estivesse funcionando por mais de 10 dias;
  • em outra versão, foi identificada uma instrução para interromper o funcionamento se o trem ficasse 10 dias ou mais em algumas localidades específicas. Pelas coordenadas de GPS incluídas no código, foi possível identificar que se tratavam de oficinas de manutenção de outras empresas.

Também foi descoberta uma forma para desfazer o bloqueio imposto pelo computador on-board através de uma sequência correta de cliques nos botões na cabine e na tela do computador de bordo. Quando a notícia da pesquisa chegou à mídia, os trens receberam uma atualização de software que removeu essa opção de “conserto”.

Ou seja, resumindo a treta: o fabricante dos trens tinha incluído, no software de controle à bordo, diversas condições para obrigar a manutenção dos trens por ele mesmo, além de forçar situações de suposto problema.

A Newag não assumiu o B.O., ameaçou processar os pesquisadores e está dizendo que isso é uma campanha de difamação da concorrência. A Newag também está tentando obrigar a retirada dos trens de circulação, alegando que representam um risco de segurança por terem sido hackeados.

O caso foi apresentado no evento Oh My H@ck, na Polônia, e no 37th Chaos Communication Congress (37C3): Breaking "DRM" in Polish trains (veja o vídeo aqui).

Para saber mais:

dezembro 27, 2023

[Segurança] Retrospectiva: novas táticas de extorsão dos ransomwares

Os grupos criminosos de ransomware, os principais operadores e seus afiliados, foram muito ativos em 2023, e as notícias de vítimas não pararam de chegar. E ninguém foi poupado, principalmente a área da saúde - um dos principais setores atingidos segundo todas as estatísticas de mercado.

E a lista de vítimas é gigante, com novas notícias surgindo diariamente e que muitas vezes incluíram várias empresas conhecidas. Veja, por exemplo, a lista de vítimas destacadas pelo painel da IBRASPD:


Neste cenário, um dos grandes destaques deste ano foram as novas táticas de extorsão que surgiram neste anp. Há muito tempo eu escrevo aqui no blog que a técnica de "dupla extorsão" é coisa do passado. E, neste ano em particular, novas técnicas surgiram e se somaram ao meu ranking, que anteriormente tinha "só" 12 formas diferentes de extorsão.

Em 2023 vimos operadores extorquirem suas vítimas de algumas formas criativas, para aumentar sua exposição e humilhação:
  • Usar leis de proteção de dados para ameaçar as vítimas com multas se não pagarem o resgate: Em agosto, o grupo Ransomed passou a chamar sua extorsão de "Digital Peace Tax", alegando que o pagamento do resgate evitaria, às vítimas, lidarem com multas regulatórias - no caso, o GDPR. O título do blog deles já diz seu posicionamento: “Ransomed[.]vc – Leading Company in Digital Peace Tax.” Segundo os pesquisadores da Flashpoint, , o grupo divulgou pedidos de resgate para as suas vítimas que variam entre 50.000 euros e 200.000 euros. Para efeito de comparação, as multas do GDPR podem chegar a milhões de euros, ou até mais – já houve multa superior a 1 bilhão de euros;
  • Notificar órgãos reguladores: Em novembro, após o grupo BlackCat/ALPHV adicionar a empresa MeridianLink ao seu site de vítimas de vazamento de dados e na falta de resposta da empresa, o grupo realizou uma notificação formal do incidente ao órgão regulador americano Securities and Exchange Commission (SEC)). A MeridianLink é fornecedora de um sistema e plataforma de empréstimo digital para instituições financeiras. Segundo o grupo AlphV, eles não criptografaram nenhum equipamento da empresa, mas exfiltraram seus arquivos;
  • Utilizar sites na surface web para expor suas vítimas: para aumentar a visibilidade de seu painel com vítimas, alguns grupos de ransomware começaram a publicar essas informações na Internet, em vez de utilizar apenas sites na Deep Web, de acesso mais restrito;
  • Fornecer API para facilitar o download de dados: O download de dados das vítimas sempre foi um gargalo nas operações de ransomware. Quando uma vítima é exposta e seus dados são liberados ao público, como resultado de uma extorsão sem sucesso, começa uma correria para baixar os dados. Para agilizar esse processo, o grupo BlackCat/APLHV disponibilizou uma API. A novidade foi verificada durante o ataque à Estée Lauder, gigante do setor de maquiagens e cosméticos de luxo. Desde então, o site de vazamento de dados do grupo BlackCat/APLHV adicionou uma nova página com instruções para outros hackers usarem sua API para coletar atualizações sobre novas vítimas;
  • Uso de Torrent para facilitar o download de dados das vítimas: essa foi uma inovação do grupo Cl0p, para facilitar a exposição de suas vitimas que não pagaram os resgates.
De tempos em tempos surgem novas formas "criativas" de extorquir as vítimas de ransomware. Dessa forma, o meu "contador de extorsões" aqui no blog fica atualizado, de 13 para 15 técnicas diferentes, muito além do "double extorsion" que muitos especialistas dizem por aí:
  1. O clássico: sequestrar (criptografar) os computadores e/ou dados locais;
  2. Vazar os dados roubados e ameaçar expor publicamente ("double extorsion");
  3. Realizar ataques de DDoS contra a empresa;
  4. Call centers que ligam para a empresa atacada pelo ransomware;
  5. Avisar os clientes que a empresa teve os dados roubados!
  6. Avisar os acionistas, para que estes possam vender suas ações antes de divulgar o ataque;
  7. Vazar documentos que mostrem práticas ilegais da empresa;
  8. Vazar documentos confidenciais para os competidores;
  9. Uso de imagens violentas para assustar as vítimas;
  10. Acesso pesquisável aos dados roubados;
  11. Expor a vítima em site público na Internet;
  12. Vazar os dados das vítimas via Torrent;
  13. Oferecer acesso aos dados roubados via API;
  14. Digital Peace Tax;
  15. Denunciar a vítima aos órgãos reguladores.
Para saber mais:

[Segurança] Retrospectiva: Ataques DDoS batem novos recordes

Nesse ano, os ataques distribuídos de negação de serviço (DDoS) alcançaram níveis recordes, chegando até mesmo a derrubar algumas grandes empresas.

O ano começou com a Cloudflare anunciando, em fevereiro, ter detectado e mitigado dezenas de ataques DDoS hipervolumétricos, a maioria deles atingindo um pico de 50 a 70 milhões de requisições por segundo (rps). Na ocasião, o maior ataque excedeu 71 milhões de rps, o que alcançou a marca de maior ataque DDoS HTTP já registrado até então, mais de 54% superior ao recorde anterior de 46 milhões de rps em junho de 2022. Neste mesmo mês Akamai também mitigou o que ela chamou de "maior ataque DDoS já lançado contra um cliente Prolexic baseado na Ásia-Pacífico (APAC)". O ataque, que ocorreu em 23 de fevereiro de 2023, atingiu o pico de 900,1 gigabits por segundo (Gbps) e 158,2 milhões de pacotes por segundo (Mpps).

No decorrer desse ano, voltamos a ver mais notícias relevantes sobre ataques de DDoS. Em Junho o grupo Anonymous Sudan realizou alguns ataques DDoS contra a Microsoft, e conseguiram tirar do ar os servidores da Azure, OneDrive e Outlook. Em outubro, eles realizaram um ataque contra a Netflix.

Certamente o hacktivismo causa um grande aumento de ataques DDoS. Por isso mesmo, vale a pena lembrar que nessa segunda metade do ano surgiu o conflito entre Israel e Hamas, que no campo cibernético causou uma grande movimentação de dezenas de grupos hacktivistas. Como é de se esperar num cenário desses, logo no início do conflito já foram vistos ataques DDoS contra Israel. Segundo a CloudFlare, os primeiros ataques DDoS contra Israel aconteceram 12 minutos após a invasão de Israel pelo Hamas. Entre os alvos, sites e apps que fornecem informações e alertas sobre ataques de foguetes.

Mas o grande vilão desse ano foi a vulnerabilidade HTTP/2 Rapid Reset (CVE-2023-44487), descoberta em outubro e que permitiu aos ataques DDoS alcançarem uma volumetria surpreendente - um salto de 70 para 400 milhões de requisições por segundo (aproximadamente).

Na ocasião, a Amazon, Google e Cloudflare disseram ter detectado os maiores ataques DDoS já registrados em todos os tempos, graças à essa vulnerabilidade:

  • A Amazon disse que entre 28 e 29 de agosto de 2023, eles testemunharam um ataque que atingiu um pico de mais de 155 milhões de requisições por segundo;
  • A Cloudflare disse que viu um ataque atingir um pico de 201 milhões de requisições por segundo;
  • A Google mitigou um ataque em Agosto que foi oito vezes maior que o recorde anterior. Envolveu 398 milhões de requisições por segundo, o que equivale a “receber todas as solicitações diárias à Wikipédia em apenas 10 segundos”. Em junho de 2022, eles tinham relatado a interrupção de um ataque que atingiu o pico de 46 milhões de requisições por segundo.

Em setembro, a Akamai afirmou que detectou e impediu com sucesso o maior ataque DDoS direcionado a uma das maiores e mais influentes instituições financeiras dos EUA (sem citar o nome da vítima). Em 5 de setembro de 2023 os cibercriminosos usaram uma combinação de vetores de ataque de ACK, PUSH, RESET e SYN Flood, atingindo um pico de 633,7 Gbps e 55,1 Mpps. O ataque durou menos de 2 minutos e foi mitigado proativamente. O tráfego malicioso veio de todo o mundo, incluindo Bulgária, Brasil, China, Índia, Tailândia, Rússia, Ucrânia, Vietname, e Japão.


Ou seja, neste ano, os ataques DDoS alcançaram a marca de...


398 milhões de requisições por segundo



... segundo a Google.

Veja alguns dos maiores ataques DDoS já reportados, que eu registrei aqui no blog, e seu crescimento no decorrer do tempo:
Pela lista acima, fica perceptível que a Akamai usa um método diferente para medir os ataques DDoS, através de pacotes por segundo. Mas, quando comparamos a métrica deles em volumetria de tráfego, em termos de Gibabits ou Terabits por segundo (Gbps / Tbps), os ataques recebidos pela Akamai tem sido muito baixos - enquanto o pico recorde deles foi de 900,1 Gbps em fevereiro de 2023, a Cloudflare reportou um ataque de 2,5 Tbps em Outubro de 2022.

Para saber mais:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.