Mostrando postagens com marcador segurança. Mostrar todas as postagens
Mostrando postagens com marcador segurança. Mostrar todas as postagens

quarta-feira, março 05, 2008

Grupo hacker encontra pornografia em servidores do governo chinês

O grupo hacker Cult of the Dead Cow (culto da vaca morta) encontrou terabytes de pornografia em servidores web do governo chinês. Segundo informações publicadas no blog do grupo hacker a pornografia encontrada é bastante variada.
O relações públicas do grupo hacker fez o seguinte pronunciamento:

"Isso sugere duas coisas: Primeiro, o abuso de conteúdo adulto encontra-se fora de controle entre os políticos do PC chinês; e segundo, a segurança dos servidores web chineses é mais adequada que no oeste. Apesar de termos encontrado toneladas de material de masturbação, pra começar nós não encontramos o mesmo tipo de vulnerabilidade que encontramos em servidores nos Estados Unidos, Canadá, Inglaterra e França. Na verdade ficamos tão preocupados que pedimos ao nosso advogado para enviar essa informação ao Departamento de Segurança Nacional."


Pare encontrar esse tipo de informação nos servidores chineses o grupo hacker usou uma ferramenta chamada Goolag. Essa ferramenta é um espetáculo. A idéia é excelente e super simples: ela manipula a ferramenta de busca do Google pra procurar por vulnerabilidades ou arquivos específicos nos websites.
Grosso modo para os leigos: é digitar um termo de busca na janelinha que aparece na página principal do Google de modo que a informação que te interessa apareça nos resultados da busca. A informação que interessa pode ser as senhas do servidor ou a pornografia do governo chinês.
A ferramenta também pode ser usada de forma legítima por auditores interessados em testar a segurança de sites web.

terça-feira, fevereiro 06, 2007

O "custo" de rodar Windows Vista

Muito tem se falado do lançamento do Windows Vista pela Microsoft. O sistema operacional inova pela interface gráfica muito atraente e pela série de novidades que inclui nesta nova versão.
Entretanto eu gostaria de discorrer mais sobre um paper que encontrei na internet que aborda aspectos da proteção de conteúdo incluída nessa nova versão do sistema operacional. O autor diz que as tecnologias de DRM que fazem parte do sistema aumentam de forma significativa os custos (não só financeiros) para os usuários de PC, como pode ser visto no sumário executivo do documento:

Windows Vista includes an extensive reworking of core OS elements in order to provide content protection for so-called “premium content”, typically HD data from Blu-Ray and HD-DVD sources. Providing this protection incurs considerable costs in terms of system performance, system stability, technical support overhead, and hardware and software cost. These issues affect not only users of Vista but the entire PC industry, since the effects of the protection measures extend to cover all hardware and software that will ever come into contact with Vista, even if it's not used directly with Vista (for example hardware in a Macintosh computer or on a Linux server). This document analyses the cost involved in Vista's content protection, and the collateral damage that this incurs throughout the computer industry.



O que o sumário executivo do documento quer dizer? Basicamente ele diz que o coração do sistema operacional foi totalmente redesenhado para suportar proteção de conteúdo para o chamado "conteúdo premium". Mas o que isso quer dizer?
Na prática isso quer dizer que a Microsoft incluiu uma série de ferramentas de proteção de conteúdo para evitar pirataria de música e vídeo. Mais: essas ferramentas terão impacto para toda a indústria de PCs pois as medidas de segurança impactam tanto software como hardware usado pelo Vista ou que entre em contato com o Vista. Qual o impacto para o usuário final, você pode perguntar.... Vamos verificar item por item:

Funcionalidades serão desabilitadas
Isso mesmo. O sistema será capaz de desabilitar funcionalidades (de software e hardware) caso identifique que algum conteúdo protegido está sendo tocado "ilegalmente". Por exemplo, se você tem uma saída S/PDIF no seu computador e a liga no seu aparelho de som você não poderá usá-la com conteúdo protegido pois não há como garantir que você não esteja copiando a música por meio dessa saída. O mesmo acontece com vídeo.
Absurdo.

Diminuição da qualidade de áudio e vídeo
Essa é de lascar: ao reproduzir conteúdo protegido "indevidamente" a qualidade será reduzida intencionalmente. Isso vale tanto pra áudio como pra vídeo. O precedente está aberto. Qualquer coisa que na visão do sistema operacional seja definido como "ilegal" ou "indevido" terá a qualidade reduzida.

Eliminação de drivers "não aprovados"
Diga adeus aos drivers de código aberto e unificados. Se os drivers não forem reconhecidos pelo sistema não poderão ser usados. Isso quer dizer que apenas drivers aprovados pela Microsoft poderão ser usados com o Vista.
Na minha opinião essa é a melhor: caso alguma vulnerabilidade seja encontrada em algum driver a Microsoft se reserva o direito de revogar a sua assinatura digital e o driver simplesmente deixará de funcionar com "conteúdo protegido". Será desligado.

Menor confiabilidade do sistema
Qualquer flutuação em sinais oriundos de hardware gráfico precisa ser "verificado" pelo sistema pois pode ser um ataque hacker ou uma tentativa de cópia de "conteúdo protegido". Na prática isso acaba com a confiabilidade pois qualquer flutuação deve forçar um restart do sistema segundo a especificação do sistema operacional. Se você tiver um surto de energia na sua casa (o que é comum) o sistema será reiniciado.
A Microsoft alega que isso impacta apenas o hardware gráfico, mas isso ainda não foi verificado de forma independente.

Custos financeiros mais elevados para os consumidores
Regras de robustez precisam ser seguidas pelos fabricantes de hardware para que estes sejam aprovados para uso com Windows Vista. Algumas coisas beiram o ridículo como antes que algum sistema de segurança seja aprovado para uso com Windows Vista este deve passar pelo escrutínio de pelo menos três empresas relacionadas a mídia (MGM, Disney etc. etc.).
Além disso toda comunicação interna do PC, incluindo comunicação de controle entre componentes deve ser criptografada e/ou autenticada. Isso eleva significativamente a carga sobre a CPU roubando ciclos preciosos que poderiam ser usados em outras atividades.

Em resumo: para rodar o Vista você precisará de um computador mais caro, mais rápido e que fará menos coisas. Como bem colocou uma pessoa que comentou o paper: a Microsoft agregou uma série de "funcionalidades" que o consumidor não precisa.
Estou ansioso pra ver como o mercado consumidor reagirá a este lançamento. Com certeza não farei o upgrade agora.

quarta-feira, outubro 25, 2006

Fraudes eletrônicas focam em serviços de home broker

Os hackers agora estão focando os serviços de homebroker em suas ações fraudulentas. Segundo uma notícia publicada no Washington Post só o serviço E-Trade perdeu cerca de USD 18 mln em 90 dias devido a ações de hackers.
Aparentemente os hackers invadem contas de clientes e compram ações tentando inflar os preços artificialmente. Depois vendem as ações obtendo lucro e remetem o dinheiro para o exterior, laranjas ou contar frias. Os sites invadidos prometem ressarcir os clientes embora não sejam obrigados pela lei a fazê-lo.
Isso me fez pensar no mercado nacional de homebroker. Apesar deste mercado ainda ser relativamente pequeno quando comparado ao mercado americano e a outros mercados brasileiros. Segundo a Bovespa as transações efetuadas via homebroker corresponderam a cerca de 6,5% do volume total e cerca de 20% do número de negócios em setembro de 2006. Isso corresponde a cerca de BRL 2,72 bln.
Não é mera especulação inferir que este é um palco muito atraente para os fraudadores digitais pelos volumes envolvidos e pelo crescimento constante no número de negócios. Na minha opinião este mercado necessitará (se já não necessita) de atenção especial das corretoras, bancos, entidades regulatórias e dos próprios investidores.
Sem dúvida é também uma grande oportunidade para as empresas que fornecem soluções de segurança.

terça-feira, julho 18, 2006

Guerra contra o terror

O departamento de segurança nacional americano (DHS) criou uma lista com os possíveis alvos de terroristas nos Estados Unidos.
No seu blog o Bruce Schneier comenta sobre essa lista. Vale a pena uma lida.
Link

terça-feira, maio 23, 2006

Sony permitirá downloads gratuitos de música

Um tempo atrás postei aqui sobre a Sony instalar um rootkit nos computadores que tentassem tocar CDs dessa gravadora com proteção contra cópia.
A repercussão negativa foi tão grande (e a quantidade de processos também) que um juiz decidiu que a Sony deve ressarcir seus clientes pelos contratempos.
Link

segunda-feira, fevereiro 13, 2006

Foldershare

Este programa permite compartilhamento de arquivos de forma segura pela internet. Funciona atrás de proxies e firewalls desde que a porta 80 esteja aberta.
Link

Hamachi

Esse programa permite conexão entre computadores de forma segura pela internet. Permite acesso remoto a arquivos num modelo parecido com o P2P.
Link

terça-feira, dezembro 06, 2005

Anti-Phishing WorkingGroup

Site oficial do grupo americano contra fraudes na internet.
Link

Chaos Computer Club

Página oficial do grupo hacker europeu.
Link

Cult Of The Dead Cow

Site oficial do grupo hacker. Bastante informação técnica e artigos.
Link

The Hacker Quarterly

Site oficial da revista sobre hackerismo.
Link

Packetstorm

Página oficial do grupo de segurança Packet Storm com diversos documentos, ferramentas e exploits.
Link

Cryptome

Repositório de artigos e documentos relacionados a tecnologia, segurança e privacidade.
Link

quarta-feira, novembro 30, 2005

quinta-feira, novembro 03, 2005

Sony instala rootkit como parte de proteção contra cópia

A Sony passou um pouco da conta implantando um rootkit nos seus CDs com proteção contra cópia. Basicamente é instalado um software no seu computador que não pode ser desinstalado facilmente e esse software (rootkit) fica "escondido" no seu sistema e pode causar problemas para acessar seu CD-ROM.
A palhaçada é que pra você desinstalar o rootkit tem que contatar a Sony e instalar um outro software por cima que "remove" o rootkit mas deixa uns ActiveX instalados na sua máquina. É o fim da picada.
Mais informações sobre rootkits aqui.

quarta-feira, outubro 12, 2005

Phishing scam atinge banco escandinavo

Phishing scam não é uma coisa nova na internet. Pode ser definido como um método de engenharia social que tem o intuito de ludibriar a pessoa a fornecer informação confidencial ou sensível.
O interessante da notícia quotada abaixo é que o método de phishing evoluiu e agora ataca um banco que possui um método de autenticação mais forte do que o usuário e senha usado pela maioria das instituições no Brasil. Tudo bem, não é um token no sentido estrito da palavra, mas deveria adicionar um nível maior de segurança.
Como pode ser visto abaixo esse tipo de token, como dispositivo de segurança, aparentemente não vai ter uma vida muito longa:

Phishers Target Scandinavian Internet Banking Customers (5/4 October 2005)
Phishers have targeted the bank Nordea Sweden, which uses a one-time password/PIN authentication procedure. The phishing emails were written in Swedish; they told customers that the bank was changing security procedures. If the customers clicked on the link provided, they were sent to one of two bank look-alike sites hosted in South Korea. The sites ask for account details and the next password code on a scratch card the bank customers have in their possession. The sites would then say there was a problem with the code given and ask for the next code in an apparent attempt to collect a number of the one-time use passwords. Nordea has more than 4 million Internet banking customers in eight countries. Nordea closed down its Internet banking service for about 12 hours while it dealt with the problem.
- mais informação
- ainda mais informação
- mais informação outra vez


No Brasil o phishing scam tem sido largamente utilizado, principalmente para convencer correntistas de bancos a fornecer dados pessoais e senhas. Existem diversos métodos usados pelos fraudadores, tais como: websites falsos, trojans, vírus, spyware, keylogger etc. As possibilidades são infinitas.
Estes dados e senhas são posteriormente usados para roubar o dinheiro das contas bancárias.
É um problema tão grande que a maioria das instituições bancárias já distribuiu aos clientes a sua versão de token, consistindo basicamente de um cartão numerado com diversas senhas de autorização. Em vista destes novos métodos de phishing provavelmente as instituições bancárias terão que investigar uma solução mais segura.
Um bom ponto de partida para quem quiser conhecer mais sobre o assunto é o site do Anti Phishing Working Group que monitora as atividades de phishing na internet e conta com a participação de órgãos brasileiros como parceiros.
O Projeto Honeypot-BR também colocou no ar uma base de dados com exemplos de phising scams usados por fraudadores no Brasil.

terça-feira, agosto 24, 2004

Seu chefe está te espionando?

Se seu chefe ou empresa anda te xeretando, leia este artigo da CNN com algumas dicas sobre como manter a privacidade no trabalho. É em inglês.
Os americanos estão paranóicos com esse negócio de privacidade...