Mostrando postagens com marcador Espionagem. Mostrar todas as postagens
Mostrando postagens com marcador Espionagem. Mostrar todas as postagens

quarta-feira, 11 de janeiro de 2017

Criptografia: O que é um mensageiro privado





Então, o que é um mensageiro privado? Muitos diriam apenas que um aplicativo de mensagens é privado se as mensagens que transmite são criptografadas.

Mas, na realidade, a privacidade de mensagens é muito mais complexa do que isso. No congresso Chaos Communication, Roland Schilling e Frieder Steinmetz deram uma palestra na qual explicaram em palavras simples o que é um mensageiro privado e quais atributos um aplicativo de mensagens deve ter para ser considerado privado.
 
O que é um mensageiro privado?

Os seis pilares da conversa privada

Para entender a ideia de mensagens privadas, Schilling e Steinmetz sugerem que imaginamos tentar ter uma conversa particular em uma festa. O que fazemos para tornar essa conversa privada? Nós provavelmente encontrar um quarto isolado, onde ninguém, mas a pessoa que queria falar com poderia ouvir.
 
Isso é a primeira coisa sobre conversas privadas: se eles estão acontecendo cara a cara ou on-line, eles têm que ser confidenciais . Nenhuma outra pessoa além de você e seu parceiro de comunicação deve ser capaz de ouvir o que você está falando.
 
A segunda coisa é a autenticidade - você tem que saber que a pessoa que você está falando é na verdade a pessoa que você pretende falar. Na vida real, você reconhece o rosto da pessoa, mas com mensagens on-line, isso é mais complicado.
 
Se a conversa é realmente importante - e as conversas privadas geralmente são - você quer ter certeza de que seu parceiro de conversa ouve cada palavra que você diz, e vice-versa. Mais do que isso, você quer ter certeza de que a pessoa ouve exatamente o que você diz. Em outras palavras, para mensagens privadas on-line, você precisa saber que algum terceiro não corrompeu suas mensagens. E esse é o conceito de integridade , que também é crítico para mensagens privadas.
 
Vamos agora imaginar que um terceiro entrou na sala e ouviu uma parte de sua conversa. Em uma conversa na vida real, esse terceiro saberia apenas a parte da conversa que eles estavam realmente ouvindo, não o que você estava falando antes que eles vieram ou depois que eles saíram. No entanto, a Internet nunca esquece, e comunicação on-line não é tão simples como off-line. Isso nos leva a dois conceitos mais importantes por trás da mensagem privada: o sigilo  
Futuro e o sigilo futuro .
 
Em uma conversa na vida real, esse terceiro saberia apenas a parte da conversa que eles estavam realmente ouvindo, não o que você estava falando antes que eles vieram ou depois que eles saíram.  
O segredo direto não permite que o terceiro saiba tudo o que você discutiu com seu parceiro de comunicação antes de entrarem na sala, e o sigilo futuro não permite que o terceiro saiba o que você falou depois que eles saíram da sala.

Digamos que o tema que você estava discutindo era realmente delicado. Neste caso, se alguém o acusou de dizer alguma coisa sobre o assunto, você pode querer negá-lo. Se a conversa era privada, as únicas pessoas que podem citá-lo são você e seu parceiro de comunicação, então é a sua palavra ("Eu não disse isso!") Contra a deles ("Você disse isso!"). Nesse caso, ninguém pode provar nada, e isso nos leva ao importante conceito de negação .

Implementação da privacidade em mensageiros

Então, esses são os seis recursos que precisam ser implementados em um aplicativo de mensagens antes de podermos chamá-lo de privado. Eles são bastante fáceis de alcançar quando estamos falando sobre uma vida real, cara a cara conversa privada, mas quando se trata de serviços de mensagens há sempre um terceiro - o serviço em si. Como são os seis pilares implementados com este terceiro em mente?
 
A confidencialidade é mantida através do uso da criptografia. Existem diferentes tipos de criptografia, simétrica e assimétrica, ou seja, criptografia de chave pública . Mensageiros privados (neste caso, Schilling e Steinmetz revisaram Threema como exemplo) usam ambos, criando uma chave compartilhada da chave pública de uma pessoa e da chave privada da outra pessoa. Ou a chave privada da primeira pessoa é a chave pública da segunda pessoa - a matemática por trás da criptografia funciona da mesma maneira.
 
Portanto, a chave é idêntica para ambas as pessoas e única para os dois (nenhum outro par recebe a mesma chave). O aplicativo gera a chave independentemente e mantém a confidencialidade ao não transferi-la - ambas as pessoas têm direito depois que decidem conversar entre si.
 
O aplicativo gera a chave independentemente e mantém a confidencialidade ao não transferi-la - ambas as pessoas têm direito depois que decidem conversar entre si.  
Esse método também é usado para garantir a integridade - uma parte externa adicionando algo ao texto já criptografado tornaria ilegível. Nesse caso, seu parceiro de conversa receberia o que você enviou ou uma mensagem de erro (porque o mensageiro não poderia descriptografar o texto cifrado).
 
Para ainda maior confidencialidade, você pode querer esconder o fato de que você e seu parceiro de conversa falou um com o outro em tudo. Outra camada de criptografia cuida disso. A mensagem enviada é criptografada usando a chave compartilhada do seu parceiro de conversação - é como envolver a mensagem em um envelope, com um endereço nele. E então você criptografá-lo mais uma vez - colá-lo em outro envelope e enviá-lo para o endereço do servidor do mensageiro. Nesse caso, você usa a chave gerada com base na chave e na chave do servidor.
 
Portanto, este envelope dentro de um envelope é entregue ao servidor de mensagens. Se um atacante em potencial tentar olhar para ele, eles sabem que você o enviou, mas não o seu destino final. O servidor de messenger desenrola o envelope externo, vê o endereço de destino (não a própria mensagem), envolve o pacote em outro envelope e envia-o para o destinatário. Neste ponto, um invasor potencial pode ver apenas um envelope do servidor de messenger para o destinatário, mas não onde ele se originou.
 
Com um monte de envelopes voando em todas as direções, é difícil rastrear qual pessoa recebeu sua mensagem. Duro, mas não impossível: Se alguém fosse pesar todos os envelopes, eles poderiam encontrar dois envelopes do mesmo peso exato e associá-lo com seu parceiro de conversa. Para garantir que não pode acontecer, o sistema adiciona um peso aleatório para cada envelope, de modo que o envelope que você enviou eo envelope que seu parceiro recebeu nunca pesam o mesmo.
 
Para garantir que não pode acontecer, o sistema adiciona um peso aleatório para cada envelope, de modo que o envelope que você enviou eo envelope que seu parceiro recebeu nunca pesam o mesmo.  
É mais difícil manter a autenticidade . Alguns aplicativos de mensagens usam endereços de e-mail ou números de telefone como IDs de usuário - essa é a maneira como o usuário prova que ele é quem afirma ser. No entanto, os números de telefone e os endereços de e-mail são dados confidenciais que talvez você não queira compartilhar com o aplicativo. Alguns - como o Threema - encorajam os usuários a usar uma ID diferente e trocar códigos QR para provar sua identidade.
 
Deianbility neste caso é conseguido através do envio de cada mensagem para ambos os participantes do diálogo. A chave é a mesma para ambas as pessoas, portanto, ou poderia ter enviado a mensagem. Portanto, mesmo que alguém consiga interceptar e descriptografar a mensagem recebida, eles não podem ter certeza de quem a enviou.
 
Que cuida da confidencialidade, autenticidade, integridade e negação. E quanto ao sigilo futuro e futuro? Se a chave privada e a chave pública de uma pessoa forem sempre iguais, se a chave compartilhada for comprometida, o invasor poderá descriptografar as mensagens anteriores e futuras.
 
Para limitar isso, as chaves devem ser periodicamente reeditadas pelo servidor. Se a chave for reeditada, digamos, uma vez por mês, um invasor só poderá ler o histórico de conversações para este mês e perderá a capacidade de monitorar a conversa uma vez que uma nova chave for emitida (na prática, a reedição acontece muito mais frequentemente) .

Embrulhar

Assim termina nossa breve introdução ao conceito de mensagens privadas. Na verdade, é muito mais complicado, porque os aplicativos de mensagens modernos precisam lidar com arquivos de mídia, bate-papos em grupo e, às vezes, até com chamadas de vídeo.
 
Se você estiver interessado em aprender mais, sugerimos que assista a este vídeo abaixo de 33C3. Nela, Schilling e Steinmetz explicam não só as idéias básicas, mas também falam sobre como eles têm Threema de engenharia reversa e descobriram como ele implementa os principais princípios de privacidade. Nós apreciamos o vídeo e espero que você também.


Fonte: Kaspersky Lab by John Snow 

Leia também:

Signal, mensageiro indicado por Snowden, chega para PC

 

O que é Criptografia 


 

 

 

 


sexta-feira, 30 de setembro de 2016

Jornalistas e os riscos na era digital


Um jornalista pesquisando a história de um documento complicado que coloca o seu governo local em maus lençóis fica preocupado que as autoridades vão bisbilhotar em seu computador, então ele usa ferramentas de encriptação para armazenar e enviar por e-mail o documento. Mas, em seguida, ele pega o telefone de casa e fala abertamente sobre a história com seu editor. Talvez não tenha passado pela sua cabeça que as pessoas mais interessadas em manter esse documento em segredo não têm a capacidade de entrar em seu e-mail, mas podem facilmente escutar seu telefonema.

Este é um exemplo hipotético, mas é o tipo de erro que os jornalistas fazem regularmente ao considerar seus planos de segurança. Às vezes sentimos a necessidade de usar ferramentas contra ameaças que realmente não enfrentamos, ignorando os riscos que são mais prováveis.
O aumento da quantidade de trabalho dos jornalistas no mundo digital faz com que seja fundamental proteger nossas atividades. Nos velhos tempos, nós poderíamos apenas colocar os nossos documentos em um armário de arquivo trancado e realizar nossas conversas frente a frente para evitar espionagem.

Isso não funciona mais.



Hoje, há uma grande variedade de ameaças e cada tipo de ameaça exige uma medida de proteção diferente em resposta. No mapa Periodistas en Riesgo (Jornalistas em Risco) que rastreia ataques contra a imprensa no México, documentamos vários casos de hacking, ataques de negação de serviço (DOS, em inglês) e roubo de computadores e dispositivos móveis que podem comprometer as informações de um jornalista. Sem mencionar que há provavelmente muitos casos de repórteres e editores com escutas em seus telefones sem ter a mínima ideia.

Hoje, um plano de segurança digital é essencial para os jornalistas, mas as especificidades de cada plano irão variar, pois depende da avaliação dos riscos específicos de cada pessoa. Nas oficinas que realizo com jornalistas mexicanos como parte do meu Knight International Journalism Fellowship do ICFJ, eu ouvi muito sobre as diferentes ameaças que jornalistas enfrentam no mundo digital. Um aspecto importante do treinamento é fazer com que os participantes fiquem cientes de que as ferramentas que são melhores para eles podem não ser as melhores para os seus colegas.

Formular seu plano pessoal de segurança digital começa com o estabelecimento de seus próprios riscos prováveis. Para isso, você precisa saber quem ou o que pode ser uma ameaça para você, quais são as suas capacidades e intenções, como estão dispostos a atacá-lo e, finalmente, suas próprias vulnerabilidades e pontos fortes.

Aqui estão cinco perguntas que o ajudarão a decidir quais as ferramentas ou técnicas deve usar:

1. Que atividades ou informações você precisa proteger?
Há muitas atividades digitais que merecem proteção, como comunicação (e-mails, mensagens, telefonemas); armazenamento (ou em nuvem ou em dispositivo); navegação na Web; redes sociais; uso de ferramentas e dispositivos de localização; e salvamento de senhas.
Para tornar essas atividades mais seguras, você deve tomar certas ações o tempo todo: Sempre use um software antivírus, senhas fortes e configurações de privacidade rigorosas. Isso irá proteger 90 por cento do que você faz online. Você pode guardar outros métodos, tais como comunicações ou armazenamento seguro, para algo específico, como uma matéria delicada.

2. Quem quer atacá-lo?
A ameaça mais imediata para os jornalistas vem de suas fontes ou de sujeitos que os jornalistas cobrem, mas também pode haver agressores desconhecidos interessados em suas atividades ou informações.
3. Quem tem a vontade e capacidade de me fazer mal?
Uma pessoa interessada em conhecer as atividades digitais de um jornalista pode ter uma grande vontade de obter essas informações, mas não ser capaz de fazê-lo. Por outro lado, pode haver pessoas ou entidades com grandes capacidades, mas que não se importam com o que o jornalista está fazendo. No entanto, tenha em mente que alguém com baixa capacidade mas grande vontade pode trabalhar para melhorar suas ferramentas para fazer hacking ou espionagem, ou alguém com pouca vontade, mas grande capacidade pode mais tarde desenvolver o desejo de espionar a atividade digital de um jornalista.

4. Onde estão suas vulnerabilidades? Como você está interagindo no mundo digital?
Qual serviço de e-mail você usa e quão seguro é? Você armazena dados em serviços de nuvem ou dispositivos criptografados ou não garantidos? A função GPS do seu telefone sempre está ligada para que todos saibam onde você está? Tenha em mente que depende da situação se você deve ou não ativar o GPS. Na maioria das vezes, você está mais seguro se deixá-lo desligado, mas, em alguns casos como em trabalhos em ambientes perigosos, isso pode ajudar a manter o controle de seu paradeiro caso algo aconteça e entes queridos precisem achar você.
Você publica informações sobre sua vida privada nas redes sociais? Se sim, quem pode ver? Como são protegidos os seus dispositivos móveis? Se alguém roubar seu telefone celular, por exemplo, seria fácil obter informações a partir dele?

5. Quais são os seus pontos fortes e quais são as ferramentas que você já está usando para reduzir suas vulnerabilidades?
Conhecer a vasta gama de ferramentas de segurança digital disponíveis pode ajudar o jornalista a transformar seus pontos fracos em fortes.
Existem dezenas de ferramentas disponíveis para melhorar a nossa segurança digital, mas tudo depende se elas realmente atendem às nossas necessidades. A única maneira de descobrir é fazer uma avaliação de risco pessoal para saber exatamente o que estamos precisando.

Via IJnet

domingo, 5 de junho de 2016

Privacidade: 'Post-it' ou adesivo sobre a lente já se torna mais comum entre usuários.




Em março de 2014, o ativista Edward Snowden denunciou a existência de um software desenvolvido pela NSA capaz de fazer registros usando a webcam de computadores invadidos e enviar as fotos e vídeos para a agência de segurança americana.

No mesmo ano, o governo britânico veio a público com um alerta sobre um site russo que transmitia cenas ao vivo de centenas de webcams no mundo.
E uma pesquisa de 2013 confirmou a possibilidade de se ligar a câmera de um Macbook sem que a luz que indica que ela está ativa fique acesa.
Os episódios mostram o risco de exposição indevida via webcam do computador. A ideia de que possa existir alguém nos assistindo sem nosso conhecimento, aliás, é digna de filme de terror.

Por isso, um número cada vez maior de pessoas está tomando uma medida simples: tapando a webcam com um adesivo ou um post-it.
Agora, o problema são os microfones, que continuam expostos e podem estar sendo usados sem o nosso consentimento.

 Foto: Vincent Brown/Flickr/Creative Commons

A questão sobre os microfones#

Especialistas são unânimes: invadir uma webcam não é difícil tecnicamente. Muitas câmeras vêm com uma senha padrão que é sempre a mesma e dificilmente é alterada pelo usuário.
“Antes mesmo de entender que é fácil invadir uma webcam eu já achava o olhar daquele treco invasivo, ameaçador. Depois, virou um esforço consciente. É uma invasão muito pessoal, porque alguém realmente pode ficar te vigiando, tem um caráter pessoal muito assustador. Tem um potencial danoso muito grande.”
Carolina Stary
Adepta do post-it na câmera há pelo menos 5 anos
Para aquelas já embutidas na tela do laptop, há outros métodos, como o uso de softwares maliciosos, que abrem uma brecha no computador quando executados e permitem acessar a câmera.
O medo de um espião invisível e silencioso por trás da webcam e do microfone não é novo, mas tem se tornado uma preocupação do grande público recentemente.
Antes disso, ativistas de direitos digitais, hackers e analistas de sistemas já usavam um post-it por cima da câmera.
Mais recentemente, na cultura pop, a série “Mr. Robot”, uma das mais elogiadas por crítica e público em 2015, escancara a facilidade com que um indivíduo mal-intencionado pode escutar webcams ou microfones em computadores ou celulares alheios.
O crescimento da paranoia justificada é verificável em uma breve busca no Google. Os links que ensinam maneiras simples de acessar webcams alheias são muitos - e aqueles que recomendam tapar a câmera, também.
A maioria das pessoas, no entanto, se esquece (ou ignora) os microfones nos computadores e a existência de não uma, mas duas câmeras, nos celulares. Essas, quase ninguém esconde.
Uma professora de comunicação de massa da Universidade da Flórida, nos EUA, alertou recentemente para a possibilidade real de que o Facebook esteja usando microfones de celular para registrar áudio e coletar dados sobre o que as pessoas estão discutindo.
“Sempre tive essa paranoia, ainda mais porque tem gente que eu admiro e entende muito de tecnologia que usa [post-it sobre a câmera]. Mas depois de assistir Mr. Robot, comecei a usar o tempo todo no notebook. No celular não uso por preguiça de ficar tirando, mas faria sentido também.”
Debora Corrano
Publicitária, em entrevista ao Nexo
A professora disse que encontrou evidências disso falando de assuntos específicos perto do telefone e observando o surgimento de anúncios sobre aqueles assuntos.
O Facebook diz que usa o registro de áudio do celular apenas para identificar se o usuário está ouvindo música ou assistindo TV, e que essa função está disponível em apenas alguns lugares do mundo.
Ainda assim, o caso não é novidade. Em 2014, usuários descobriram uma falha no navegador Google Chrome que permitia que um website que tivesse recebido permissão para registrar o áudio de um computador continuasse escutando mesmo depois que o site fosse fechado.

Como se proteger#

Para esconder as câmeras, tanto a do celular como a do computador, a recomendação mais segura é bem simples: um adesivo ou post-it por cima da lente são suficientes.
No caso do microfone, é um problema difícil de resolver. A rigor, não há solução facilmente reversível para os microfones embutidos em laptops e celulares.
Desabilitar o programa que controla o microfone no computador é uma possibilidade, mas isso poderia ser contornado por um software malicioso.
Outras técnicas incluem abrir o computador e desconectar o sensor de som ou usar um chiclete ou massa de modelar para bloquear a entrada de áudio. O problema é que essas soluções são difíceis de se reverter quando você quiser de fato usar o microfone.

Via Nexo

terça-feira, 5 de abril de 2016

#WhatsApp passa a criptografar mensagens de seus usuários

Chegou o dia. Os planos do WhatsApp em aumentar a segurança do app eram antigos, datam de antes da compra da startup pelo Facebook mas após a aquisição, com o dinheiro e know-how adicionais eles finalmente foram implementados: foi anunciado que a partir de agora, todas as comunicações realizadas pelo aplicativo passam a contar com criptografia de ponta de ponta, atingindo mais de um bilhão de usuários em todo o mundo.

A mudança é simples: a partir de hoje todas as suas mensagens de texto, voz, ligações, arquivos, fotos e vídeos compartilhados não podem mais ser acessados por terceiros, somente por aqueles que estão trocando informações, em comunicação individual ou em grupos. 

Assim como ocorre com o iOS e o Android (embora neste caso não seja padrão) o Facebook, dono do WhatsApp também não tem acesso às chaves e não pode coletar nada do que os usuários compartilham entre si, o que em tese derruba a possibilidade da empresa comercializar tais informações: ao que tudo indica as únicas coisas que serão adquiridas pelo algoritmo do Facebook são as informações pessoais e lista de contatos.

O recurso de criptografia já estava sendo testado há algum tempo e vinha sendo lberado em pílulas para os usuários de Android. A partir de agora todos os usuários nas principais plataformas serão beneficiados: além do robozinho o WhatsApp está presente no iOS, no Windows Phone/Windows 10 Mobile e no… não, você não, BlackBerry.

Tal atitude, além de corroborar a preocupação com a segurança que o CEO do WhatsApp Jan Koum sempre disse ter (ele se refere constantemente ao fato de ter crescido na Ucrânia soviética, ainda que na época da Perestroika como um dos principais motivos para defender a criptografia e sigilo dos dados dos usuários), blindar o app e se desfazer da chave livra a empresa de ter que se explicar para órgãos de segurança, pois em teoria não poderiam quebrar as comunicações nem se quisessem. 

Em suma, o ato de tirar o app do ar no Brasil não adiantaria de nada já que tanto o mensageiro instantâneo quanto o Facebook não teriam como burlar a segurança. A briga agora não é mais com ele e nem com o Facebook.

Koum entende que o trabalho da polícia para combater o crime é válido, mas dado seu histórico ele não só não pretende ser conivente como não vai arriscar os dados de seus usuários em prol de uma possibilidade de vigilantismo. Em suma, os interessados que se virem para quebrar a proteção e que não compartilhem a tecnologia (embora a Apple queira saber como o FBI acessou o iPhone dos terroristas, e muito provavelmente vai ficar querendo).

Como ativar a criptografia: Caso uma das duas pontas em uma conserva particular ou um usuário de um grupo ainda não tiver atualizado o app a conversa não será protegida. Em caso positivo, possível verificar a chave de 60 dígitos exibida ou se as pessoas estiverem próximas escanear o QR Code um do outro que aparece em Informações de Contato, Criptografia. 0f8e43dc01db093c4821bbda194ee088edf4cb1d
E pronto, aproveite suas conversas agora totalmente protegidas. 😉
Fonte: MeioBit via WhatsApp.

terça-feira, 10 de novembro de 2015

Exército sofre ataque virtual e 7 mil contas de militares vazam na internet

As informações foram divulgadas pelos portais G1 e TecMundo. De acordo com o TecMundo, os servidores do Exército Brasileiro foram invadidos por hackers na madrugada de domingo (8) e mais de 7 mil contas de militares foram vazadas na internet.



A acusação é de que o Centro de Defesa Cibernética (CDCiber) da corporação estavam participando há tempos de competições do gênero “Capture the Flag” (ou “Capture a Bandeira”, em português), na qual os times precisam usar técnicas de hacking para atingir um determinado objetivo — que pode envolver defender um computador pessoal ou invadir um sistema feito especialmente para a maratona.
 
De acordo com os invasores, o Exército Brasileiro participou de últimos grandes eventos de CTF e ganhou os desafios usando uma técnica proibida conhecida como “WiFi deauthentication attack” (ou simplesmente WiFi deauth), eliminando os outros competidores da rede WiFi local e permitindo que apenas seu próprio time pudesse jogar.
 
A prática foi identificada pela primeira vez durante o Hackaflag PR, no dia 17 de outubro, durante o Roadsec de Curitiba, e na qual um major do exército foi o vencedor. A “trapaça” passou a se repetir em maior escala durante a edição 2015 da Hackers 2 Hackers Conference (H2HC), que foi organizada entre os dias 24 e 25 do mês passado em São Paulo capital. Isso gerou inúmeras desavenças entre participantes da cena hacker brasileira e militares nas redes sociais.
 
Invasão e provocações
Como retaliação, um grupo de hackers anônimos invadiu inúmeras bases de dados e diversos servidores do Exército Brasileiro, tendo acesso a mais de 7 mil contas em menos de oito horas. Todas as senhas, tal como uma provocação nada sutil à corporação militar, foram publicadas neste documento de texto pelo serviço Pastebin. O “anúncio” do ataque teria sido feito pela primeira vez em uma lista de email chamada Brasil Underground.
 
‘Chega a ser vergonhosa a segurança do Exército Brasileiro’
“Ficamos sabendo que o Exército Brasileiro tem participado de jogos de Capture The Flag e tem se exibido como um time de elite, utilizando seus avançados ataques de deauth em redes wireless”, comenta um dos invasores. “Chega a ser vergonhosa a segurança do Exército Brasileiro, cada sistema possui vulnerabilidades críticas”, complementa. Até mesmo o controlador de domínios foi sequestrado pela equipe.
As provocações não param por aí. Os hackers ainda orientam que façamos a “lição de casa”, usando os milhares de CPFs vazados para descobrir os donos de cada uma das senhas e usar nos outros sistemas do governo federal. Como bônus, um dos backdoors (falhas de segurança) encontrados pelo time foi divulgado para quem se interessar em testá-lo.
 
Um desafio para os militares
No fim do documento, os invasores propõem um desafio público ao Exército Brasileiro: o Capture the Backdoor, ou CTB. Ao todo, são 10 vulnerabilidades, incluindo uma instalada na BIOS dos servidores. “Vocês podem usar ataques contra infraestruturas sem sofrer penalização”, afirma o grupo. E eles avisam: o prazo final para encontrar todas essas brechas é até os Jogos Olímpicos de 2016, marcados para começar no dia 5 de agosto.
Ao todo, são 10 vulnerabilidades, incluindo uma instalada na BIOS dos servidores
O TecMundo conversou com outra fonte anônima ligada à cena hacker brasileira — um jovem que já tinha tido acesso anteriormente à tais backdoors e que afirma que as vulnerabilidades são antigas. “A cerca de um ano atrás, um amigo meu falou que havia achado uma falha de POST SQL Injection em um subdomínio do Exército, e que havia registrado todo o banco de dados contendo CPFs e senhas dos militares”, afirma.
“Mas ele não divulgou nada na internet, e só ontem descobri que mais alguém além dele havia obtido acesso”, complementa o entrevistado. Essa informação levanta uma questão bastante pertinente: se os backdoors são tão antigos, como saber se eles já não estavam sendo usados há tempos por cibercriminosos e até mesmo agências de espionagem de outros países, para vigilância de dados militares do Exército Brasileiro?
Se os backdoors são tão antigos, como saber se eles já não estavam sendo usados por agências de espionagem de outros países?
Além disso, fica a dúvida se realmente estaremos ciberneticamente seguros durante as Olímpiadas — se os sistemas militares podem ser controlados com tanta facilidade, como garantir que nossa infraestrutura estará livre de ataques que certamente ocorrerão durante os jogos do Rio 2016? O CDCiber ainda não se pronunciou sobre o vazamento e o desafio público; atualizaremos esta matéria caso surjam novidades.
 

Anderson Ramos, sócio-fundador e CTO da FLIPSIDE (empresa que organiza o Roadsec e outros eventos de relevância no cenário hacker brasileiro), nos enviou um posicionamento oficial da companhia a respeito do episódio. Confira:
 
Embora tenhamos constatado a utilização de ataques deauth na etapa Curitiba do Hackaflag, gostaríamos de clarificar:
 
Estes ataques são bastante comuns em competições CTF em rede Wi-Fi;
É praticamente impossível provar a autoria dos ataques, então qualquer suspeição neste sentido carece de evidências técnicas;
O participante do exército da referida etapa esteve o tempo todo muito próximo do local onde se encontrava o coordenador do campeonato e é um profissional experiente e respeitado no mercado, de reputação impecável, e teve vitória merecida;
 
Nós repudiamos o ataque e a ligação que foi feita entre ele e desafios que são organizadas em total harmonia entre profissionais com diversos tipos de perfis incluindo, além da própria comunidade hacker, estudantes, acadêmicos, peritos, policiais, militares, pesquisadores e profissionais do mercado de Segurança da Informação;
 
Essas disputas tem como objetivo canalizar a energia dos jovens de maneira positiva, inserindo-os no mercado de trabalho através de relacionamento e aprendizado com profissionais mais experientes, como os do próprio exército;
Esperamos que no final o incidente traga consequências positivas tanto para os campeonatos, no sentido de melhorar a infra-estrutura e deixar regras mais claras aos participantes, como no sentido de chamar a atenção do exercito para servidores que estavam expostos, pois conhecemos bem o imenso desafio que é manter uma estrutura como aquela livre de vulnerabilidades e problemas.

Nota divulgada pelo Exército:

O Centro de Comunicação Social do Exército confirma a ocorrência do incidente e informa que o assunto está sendo tratado pelo Centro de Coordenação para Tratamento de Incidentes de Rede do Exército. Informa ainda que o incidente não comprometeu os sistemas estratégicos de defesa.


Via TECMUNDO

quarta-feira, 5 de agosto de 2015

′Tudo Sobre Todos′: Redes sociais podem ser tão perigosas quanto o site

O site "Tudo Sobre Todos", que gerou polêmica ao vender informações pessoais de pessoas que morem no Brasil (como data de nascimento, endereço, nome dos pais e vizinhos, a partir de seus nomes ou CPF), reabriu a discussão sobre até que ponto os dados pessoais estão protegidos na internet.

Para Wanderson Castilho, especialista em crimes digitais e autor do livro "Manual do Detetive Virtual", a discussão sobre privacidade deveria acontecer diariamente, e não apenas quando surge uma página vendendo informações pessoais.

"As redes sociais oferecem mais informações que o ′Tudo Sobre Todos′. Mostra o relógio, o filho, a casa, a viagem. Não existe uma empresa que saiba tanto sobre você quanto a rede social", diz.

Alexandre Freire, professor da UFRJ (Universidade Federal do Rio de Janeiro) e consultor de segurança da informação, discorda. Segundo ele, as pessoas conseguem medir boa parte do que é publicado no Facebook e em páginas afins e dificilmente colocam dados cadastrais.

"Sites que vendem os dados são mais perigosos, pois você não tem como controlar como a informação é divulgada. Nas redes sociais, você pode, de certa forma, ter um controle maior", afirma.

O "Tudo Sobre Todos" diz que todas as informações comercializadas são obtidas em fontes públicas, como cartórios, decisões judiciais e diários oficiais. Assim, o trabalho seria filtrar esses dados, organizá-los e vendê-los.

No entanto, nesta quinta-feira (30), a Justiça Federal determinou que a página fosse retirada do ar por causa do perigo que pode causar à sociedade. Isto é, alguém usar as informações vendidas para cometer algum tipo de crime.

A venda de dados pessoais, porém, não é proibida pela lei. O advogado Rony Vainzof, especialista em direito digital, afirma que esse tipo de comércio acontece todos os dias, mas precisa do consentimento das pessoas.

"Quando você cria uma conta em um e-mail gratuito, em troca de usar o serviço sem pagar, informa seus dados. Você aceita os termos de uso dizendo que eles podem ser vendidos para uma empresa de publicidade, mas apenas para essa finalidade. Eles não podem ser desvirtuados, como serem vendidos em um site, por exemplo", explica.

Assim, para ele, os responsáveis pelo "Tudo Sobre Todos" precisam explicar onde conseguiram as informações para que a Justiça decida se elas podem ser comercializadas.

ORIGEM DOS DADOS


Vainzof diz que há, sim, a possibilidade de terem sido obtidas apenas por documentos públicos. Ele acredita que há a necessidade de criar uma legislação específica para proteção de dados oficias.

Freire afirma que tecnologicamente a compilação de dados oficiais divulgados é possível, da mesma forma que conseguir tudo pelas redes sociais.

No entanto, segundo Castilho, a maior probabilidade é que o banco de dados tenha sido obtido de alguma forma ilícita, principalmente porque o site não informa quem são os responsáveis, está sediado fora do país, em Seicheles, e usa bitcoin, uma moeda virtual que não pode ser rastreada, como única forma de pagamento.

"A metodologia de como eles estão trabalhando com essa informação levanta a suspeita de ser ilícito. Seja invadindo o banco de dados de alguma empresa ou comprando informações vazadas por algum funcionário. Há inúmeras formas de conseguir isso no mercado negro", declara Castilho. A hipótese de a base de dados ter sido vazada de alguma empresa se baseio no fato de que algumas informações referentes a endereço de indivíduos aparecem desatualizados quando se faz a consulta.

A Folha entrou em contato com os responsáveis pelo "Tudo Sobre Todos", mas eles disseram que preferiam não dar entrevistas.
Fonte: S.O.S Consumidor via UOL

terça-feira, 5 de maio de 2015

O acordo do Facebook coloca em risco o futuro da Internet?

A PROTESTE e outras 33 entidades que participam da campanha Marco Civil Já entregaram, na quarta-feira (22), carta à presidente Dilma Rousseff com críticas ao possível acordo entre o Facebook e o governo, anunciado  no último dia 10, para levar internet à população de baixa renda e de áreas isoladas do país.

O projeto Internet.org, implementado pela rede social em países da América Latina, África e Ásia, viola direitos assegurados pelo Marco Civil da Internet (Lei nº 12.965), como a privacidade, a liberdade de expressão e a neutralidade da rede.

Ao prometer o "acesso gratuito e exclusivo" a aplicativos e serviços, o Facebook está na verdade limitando o acesso aos demais serviços existentes na rede e oferecendo aos usuários de baixa renda acesso a apenas uma parte da internet.

Esta estratégia da rede social, realizada em parceria com operadoras de telecomunicações e provedores de conteúdo, desrespeita o princípio da neutralidade, ainda que garanta o uso dos aplicativos e conteúdos mais populares. No longo prazo, pode gerar concentração dos serviços de infraestrutura, de acesso à internet e conteúdos, restringindo a liberdade de escolha do usuário. A cartelização do mercado e a falta de estímulo a preços baixos comprometem os objetivos de universalização.




Ou seja, o projeto Internet.org fere a livre concorrência e a liberdade no fluxo de informações, já que em alguns casos, o acesso à internet e a conteúdos são fornecidos pelas mesmas empresas. E também viola o princípio da privacidade, já que dados pessoais dos usuários podem ser disponibilizados, deixando-os vulneráveis a interesses comerciais e pressões políticas.

Na carta, é pedido que não seja firmado qualquer acordo com o Facebook, relacionado ao projeto Internet.org, que tenha como objetivo "fornecer acesso grátis à internet"; e que qualquer parceria futura a ser fechada com a rede social ou qualquer outra empresa respeite os direitos garantidos pelo Marco Civil, em especial o da neutralidade da rede. O movimento Marco Civil Já pede também que o governo realize amplo debate com a sociedade civil antes de fechar acordos desse tipo, da mesma forma como foi feito com o Marco Civil da Internet.




Fonte: Proteste

quinta-feira, 27 de novembro de 2014

O #Twitter está observando como você usa o seu telefone. A privacidade cada vez mais difícil

O Twitter atualizou os aplicativos utilizados em dispositivos móveis para monitorar os softwares que os usuários têm instalado, mas decidiu oferecer uma maneira de bloqueio à mudança.

Como em todos os casos que provocam a desconfiança sobre a bisbilhotagem na Internet, o pássaro azul das redes sociais anunciou que as informações serão usadas para "construir uma experiência mais personalizada no Twitter". 
 
Entre as melhorias, promete o Twiter, está a opção para a escolha de"quem seguir" , acrescentando tweets extra ou contas para timelines dos usuários com base em seus interesses, bem como anúncios mais relevantes.

O Twitter garante que os usuários que estão sendo rastreados será alertado através de uma notificação.  O bloqueio pode ser ativado no iOS e no Android nas configurações. 
 
A capacidade de controlar aplicativos que estão rodando não é exclusiva do Twitter. Tanto no Iphone (iOS)  quanto nos aparelhos que rodam o Android vários aplicativos podem fazer o mesmo, entre eles o Facebook.

Texto Original: The Independent

terça-feira, 12 de agosto de 2014

O IP das Coisas: Até a geladeira pode denunciar o dono na internet


Daniel Lima
Repórter da Agência Brasil
O brasileiro descobriu em 2013 que não existe privacidade na internet. As denúncias do site Wikileaks, de Julian Assange, e as de Edward Snowden, ex-analista de inteligência norte-americano, mostraram que vários programas dos Estados Unidos e de outros países fazem, há muito tempo, vigilância eletrônica dos cidadãos ao redor do mundo.
Agora, a troca do protocolo que permite a identificação de cada dispositivo na internet, o chamado Internet Protocol (IP), é uma nova mudança que deve deixar em alerta os usuários da rede. O Ipv4, padrão atual, que até então gerou pouco mais de 4 bilhões de endereços diferentes, já é insuficiente para mapear as máquinas do planeta – computadores, tablets, smartphones, por exemplo. Ele está sendo substituído pelo Ipv6, que permite um número infinitamente maior de endereços – 340 tera (34x10 elevado a 13ª potência) – abrindo espaço para que cada objeto possa ter seu próprio endereço na internet e, por isso, viabilizar o IP das coisas.
Demi Getschko, um dos membros do Comitê Gestor da Internet no Brasil (CGI.br), lembra que, já no final dos anos 90 do século passado, ficou claro que o IPv4 deveria ser extinto, pois não haveria mais IP suficiente. “Não se extinguiu e chegamos a 2013, mas vai de fato se extinguir no ano que vem, porque a internet se defende com alguma gambiarras.”
O cientista cita medidas como a que permite a escolha de um endereço válido para esconder vários outros endereços inválidos na internet, como os IPs usados nas redes domésticas por computadores e smartphones. Na prática, são endereços reservados para o usuário internamente, mas que não são visíveis externamente. Então, todo mundo pode usar vários IPs, teoricamente invisíveis para o ambiente externo em casa, mas precisará de um outro endereço (IPv4) válido para fazer a conexão com a internet.
“Tudo estará ligado com as coisas boas e ruins que isso traz. As boas coisas, de que todos falarão: conforto para todo mundo e conectividade ampla. Coisas ruins? Privacidade em alto risco. Tudo que você faz pode ser conhecido. Tudo que seus equipamentos fazem entre si poderá ser passado para outros equipamentos. São coisas complicadas. Nossa privacidade pode estar em risco”, alerta Getschko, que participou, em dezembro, de um seminário em João Pessoa.
De acordo com Gestschko, com a nova geração de IPs, um televisor, por exemplo, poderá estar conectado ao fabricante e, quando pifar,  poderá ser consertado remotamente. Mas, por outro lado, não se sabe o que o fabricante fará com os dados coletados, como suas preferências, os programas e horários, entre outras possibilidades.
Durante sua explanação no seminário, bem-humorado, Getschko lembrou de uma charge que trazia um cachorro, em 1993, dizendo a outro que, na internet, ninguém sabia que ele era um cachorro, indicando a possibilidade de privacidade. As coisas mudaram e agora, em 2013, todo mundo sabe que, na ponta, tem um cachorro, sabe a raça, que ração consome e o nome do veterinário, disse o cientista, atualizando a charge.
Esse falso anonimato, que se dizia existir em 1993, nunca foi real. “Agora, quebra-se de vez, com todo mundo conectado e todos os equipamentos plugados”, destacou. O representante do CGI.br disse ainda que não é verdade que existam novos delitos na internet. Segundo Getschko, o que existe são novas possibilidades de investigação.
Getschko, que é considerado um dos precursores da internet do Brasil, é de opinião que o Marco Civil da Internet, discutido no Congresso Nacional, é uma vacina  para futuros problemas, pois na internet tudo que se faz pode ser notado por alguém. O cientista acredita que, se não houver limite, por ser uma rede técnica, a internet sempre permitirá que se vasculhe a vida de qualquer um.
“O pessoal que não gosta de IPv6 diz que agora todo mundo terá um endereço fixo, todos saberão o que cada um faz. Eu também tenho uma impressão digital, que é fixa e também não posso trocar. Porém, sso não quer dizer que ela tenha que ser recolhida por todo mundo”, disse o cientista, ao defender o marco civil. Para ele, existem formas de impedir a invasão de privacidade que independem da tecnologia usada. “A tecnologia pode ser invasiva, mas a lei tem que impedir isso.”
Outro ponto relevante é o uso de ferramentas que, aparentemente, não deixam traços [rastros] na internet, como o Projeto TOR, que promete navegação anônima. "Tudo isso é algo falacioso. Não deixam traço porque alguém transformou seu IP em outro IP. Mas quem transformou tem a possibilidade de guardar essa transformação”, ressaltou. Segundo Getschko, a maioria dos roteadores da Onion [do Projeto TOR] é rodada em trechos de domínio do Departamento de Estado dos Estados Unidos. “E eles querem ter aquilo na mão”, concluiu.

Edição: Nádia Franco

quarta-feira, 6 de agosto de 2014

China proíbe funcionários do governo de usar dispositivos da Apple

Há algumas semanas, a influente emissora estatal da China decidiu que o iPhone é um “problema de segurança nacional”, por causa de um recurso para rastrear a localização dos usuários. Agora, o governo da China decidiu proibir seus funcionários de usar iPads e MacBooks.

>>> iOS 7 guarda todos os passos que você dá e mostra seus lugares mais visitados

Segundo a Bloomberg, o governo chinês retirou dez produtos da Apple – incluindo o iPad, iPad Mini, MacBook Air e MacBook Pro – da sua lista de compras. Isso significa que seus funcionários não poderão encomendar os produtos.
Funcionários do governo explicam à Bloomberg que a decisão é baseada em “questões de segurança”. Em julho, o canal CCTV reclamou do recurso “Locais Frequentes” no iOS 7, e citou pesquisadores dizendo que esses dados poderiam revelar vantagens econômicas da China ou “até segredos de estado”.
A Apple explica o recurso:
Locais Frequentes: seu iPhone manterá um registro dos lugares em que você esteve recentemente (bem como quantas vezes e quando você visitou esses lugares) a fim de aprender quais são os lugares importantes para você. Esses dados serão mantidos somente no seu dispositivo e não serão enviados à Apple sem o seu consentimento. Eles serão usados para fornecer a você serviços personalizados, como rotas de trânsito preditivas.
Em resposta à CCTV, a Apple também diz que o recurso “Locais frequentes” não é ativado por padrão. Isso não é bem verdade: quando você ativa os serviços de localização – que usam GPS, Wi-Fi e triangulação de redes celulares – o dispositivo ativa também o recurso que guarda os locais visitados.
Para desativá-lo manualmente, é preciso ir em Ajustes > Privacidade > Serviços de Localização, e desça até encontrar a opção Serviços do Sistema. Toque nela, depois em Locais Frequentes, e desative-o.

locais frequentes ios 7 desativar

A reação da China talvez tenha sido exagerada: afinal, eles baniram até mesmo os MacBooks, que não têm o recurso “Locais frequentes”. Mas isso envia uma mensagem forte e clara para os EUA: produtos ocidentais não são bem-vindos por lá.

Este ano, a China também baniu o Windows 8 em novos computadores do governo. A Microsoft interrompeu o suporte oficial ao Windows XP – deixando futuras falhas de segurança em aberto – o que atingiu a China, onde mais da metade dos PCs ainda roda o sistema. Para evitar que a história se repita, o país resolveu proibir o Windows 8 e desenvolver uma variante própria do Linux.
O Google também não tem relações amistosas com a China. Na verdade, desde 2010, a empresa se recusa a censurar resultados de busca e encaminha usuários chineses para seu site de Hong Kong. [Bloomberg e Wall Street Journal]

Via Gizmodo

quarta-feira, 9 de julho de 2014

Nova regra proíbe eletrônicos descarregados de embarcar em voos

Vai viajar para os Estados Unidos ou fazer escala no país? Então garanta que todos os seus eletrônicos, como celulares, notebooks e tablets estejam carregados.
Uma nova regra criada pela Administração de Segurança dos Transportes (TSA) para voos internacionais impede que eletrônicos sem bateria possam embarcar no avião. Durante a inspeção de segurança um agente pode pedir ao usuário para ligar seus aparelhos eletrônicos e, se o produto não ligar, terá que ficar fora do voo. Em nota, a TSA diz ainda que o dono do aparelho poderá passar por um “rastreamento” extra, caso possua um eletrônico sem bateria.
A nova regra será aplicada em alguns aeroportos estrangeiros com voos para os EUA (a TSA não especificou quais) e tem como objetivo aumentar a segurança diante de ameaças recebidas principalmente do Oriente Médio e da África. Explosivos podem ser escondidos no interior de equipamentos eletrônicos, por isso, solicitar ao usuário que ligue o aparelho é uma forma de garantir que o produto não foi modificado.

quinta-feira, 13 de fevereiro de 2014

Não é o regulador que deve dizer o que roda na internet ou não’, diz Demi Getschko

O Congresso americano se manifestou essa semana criando leis que podem sustentar o princípio da neutralidade de rede enquanto a Comissão Federal de Comunicações (FCC) dos Estados Unidos segue despossuída de legitimidade para atuar sobre o tema. Enquanto isso, cerca de 86 organizações (Reddit incluso) se uniram, escreveram uma carta, e conseguiram mais de 1 milhão de assinaturas para uma petição que apela em defesa da neutralidade.
Para ajudar a entender melhor as dispustas sobre o tema, considerado um dos mais importantes da internet atualmente, conversamos com o senhor Demi Getschko, conselheiro do Comitê Gestor da Internet e diretor do NIC.br, é uma das autoridades mais respeitadas quando o assunto é web. Antigo defensor do princípio da neutralidade da rede, Getschko se posiciona em relação à decisão de uma corte de apelação americana que desautorizou a FCC a aplicar regras sobre empresas de telecomunicações. Como resultado, o respeito à neutralidade está suspenso no país, o que, por sua vez, gerou consequências.


Veja a entrevista:
Como entendeu a decisão da corte americana contra a FCC? Afeta o mérito da neutralidade?
Errado é olhar isso como uma derrota de neutralidade. a leitura correta é que a corte achou que isso não é um tema da FCC, das comunicações. Isso é um ponto a favor de que a internet está além disso. O que eles estão dizendo é que formalmente não é a FCC que deve dizer quem deve obedecer a neutralidade, cada um tem sua área de competência. É uma decisão que corrobora o que o Brasil fez dizendo que a internet é algo muito mais complexo do que telecomunicações. É fácil você colocar neutralidade nas telecomunicações, ninguém discute isso. Mas há aspectos econômicos, de censura, questões jurídicas que são coisas que vão muito além de uma estrutura de telecomunicações. Como exemplo, uma coisa é você coordenar os telefones no mundo; outra é poder ouvir as ligações. É uma questão de política, mais do que técnica. Quebra de neutralidade tem razões econômicas e políticas. O que aconteceu foi que a FCC tentou se antecipar sobre a questão, mas falta legitimidade. Não dá para ser o guardião da neutralidade. Neutralidade deve ser defendida por uma série de instituições.
O ideal lá é que a neutralidade não fosse implementada por norma, mas por lei. Certo?
As coisas acontecem na estrutura das telecomunicações, mas acontecem por conta de falta de legislação sobre isso. Como há necessidade de neutralidade, isso deve ser buscado por uma legislação específica, como o Marco Civil faz. A rede evolui de maneira espontânea, se tentarem botar camisa de força na estrutura e impedir determinado tipo de conteúdo e impedir o novo, como aconteceu com o VoIP, você impede o dinamismo.
A FCC tentando forçar a neutralidade das operadoras lá nos EUA é como se a Anatel tentasse o mesmo por aqui?
O paralelo, como todos, são imperfeitos. As motivações da FCC são diversas, por aqui a Anatel pode ter outras motivações. O importante é que no fim do dia a internet não é considerada telecomunicações. É capaz que a FCC tenha feito isso nas melhores das intenções. No mérito, estou de acordo com a FCC; na forma, estou de acordo com a corte, porque neutralidade não deve ser imposta. Aqui ouvimos diversas vezes que neutralidade deve ser decidida pela Anatel e não no Marco Civil. Isso é um erro. A Anatel já determina neutralidade sobre velocidade, o mínimo de 512 kpbs tem que ser respeitado. Isso basta. No mérito, ninguém combate a neutralidade. Na forma, como disse, concordo que não deve ser a FCC a determinar quem deve obedecer neutralidade. FCC é infraestrutura, neutralidade de rede não é infraestrutura. Não é um regulador que deve determinar o que vai rodar na web ou não. Não é material, é uma questão etérea. Software não é telecomunicações, protocolo não é telecomunicações.
Acha que a decisão americana ainda vai servir como argumento por quem é contra neutralidade?
Uma forma maliciosa de ver a decisão é dizer que “como os EUA não consegue colocar neutralidade nas telecomunicações, eles vão perder a neutralidade” e “nós, que somos a favor da neutralidade, gostaríamos de implementá-la”. Seria uma forma enviesada. A gente sabe que as coisas aqui são mais complicadas e as entidades são até mais radicais.
Como vê a decisão da FCC de tratar operadoras móveis de forma diferente das de banda larga fixa?
É sensato diferenciar a estrutura que vai da rede fixa para o mundo, da que sai da telefonia e trafega para o aparelho celular. Wi-Fi e estrutura fixa têm origens diferente da internet móvel. Um dos modos de atrapalhar a neutralidade é tratar a neutralidade do mesmo modo na estrutura física e na estrutura celular. Se tratar as duas juntas, veremos que são infactíveis. É impossivel garantir velocidade mínima porque varia mesmo. Agora, nas casas das pessoas é possível. Um modo de fazer a coisa não andar é botar tudo no mesmo saco. No Brasil, não há essa distinção. As medições que fazíamos era de banda larga fixa. No Marco Civil não está separado, mas também, lá, é preciso deixar um tanto genérico para não permitir ainda mais argumentos contrários.
Como vê o texto do Marco Civil atualmente? Acha que a atual redação está de acordo?
Acho que a ideia seria aprovar o Marco Civil do jeito que está, porque ele é principiológico. E depois diferenciar seus pontos. Se conseguimos aprovar a fundação, aí conseguiremos construir as leis sobre o prédio. Precisamos antes aprovar os princípios básicos.

Fonte: Link Estadão