Mostrando postagens com marcador Guerra Cibernética. Mostrar todas as postagens
Mostrando postagens com marcador Guerra Cibernética. Mostrar todas as postagens

sexta-feira, 30 de setembro de 2016

Jornalistas e os riscos na era digital


Um jornalista pesquisando a história de um documento complicado que coloca o seu governo local em maus lençóis fica preocupado que as autoridades vão bisbilhotar em seu computador, então ele usa ferramentas de encriptação para armazenar e enviar por e-mail o documento. Mas, em seguida, ele pega o telefone de casa e fala abertamente sobre a história com seu editor. Talvez não tenha passado pela sua cabeça que as pessoas mais interessadas em manter esse documento em segredo não têm a capacidade de entrar em seu e-mail, mas podem facilmente escutar seu telefonema.

Este é um exemplo hipotético, mas é o tipo de erro que os jornalistas fazem regularmente ao considerar seus planos de segurança. Às vezes sentimos a necessidade de usar ferramentas contra ameaças que realmente não enfrentamos, ignorando os riscos que são mais prováveis.
O aumento da quantidade de trabalho dos jornalistas no mundo digital faz com que seja fundamental proteger nossas atividades. Nos velhos tempos, nós poderíamos apenas colocar os nossos documentos em um armário de arquivo trancado e realizar nossas conversas frente a frente para evitar espionagem.

Isso não funciona mais.



Hoje, há uma grande variedade de ameaças e cada tipo de ameaça exige uma medida de proteção diferente em resposta. No mapa Periodistas en Riesgo (Jornalistas em Risco) que rastreia ataques contra a imprensa no México, documentamos vários casos de hacking, ataques de negação de serviço (DOS, em inglês) e roubo de computadores e dispositivos móveis que podem comprometer as informações de um jornalista. Sem mencionar que há provavelmente muitos casos de repórteres e editores com escutas em seus telefones sem ter a mínima ideia.

Hoje, um plano de segurança digital é essencial para os jornalistas, mas as especificidades de cada plano irão variar, pois depende da avaliação dos riscos específicos de cada pessoa. Nas oficinas que realizo com jornalistas mexicanos como parte do meu Knight International Journalism Fellowship do ICFJ, eu ouvi muito sobre as diferentes ameaças que jornalistas enfrentam no mundo digital. Um aspecto importante do treinamento é fazer com que os participantes fiquem cientes de que as ferramentas que são melhores para eles podem não ser as melhores para os seus colegas.

Formular seu plano pessoal de segurança digital começa com o estabelecimento de seus próprios riscos prováveis. Para isso, você precisa saber quem ou o que pode ser uma ameaça para você, quais são as suas capacidades e intenções, como estão dispostos a atacá-lo e, finalmente, suas próprias vulnerabilidades e pontos fortes.

Aqui estão cinco perguntas que o ajudarão a decidir quais as ferramentas ou técnicas deve usar:

1. Que atividades ou informações você precisa proteger?
Há muitas atividades digitais que merecem proteção, como comunicação (e-mails, mensagens, telefonemas); armazenamento (ou em nuvem ou em dispositivo); navegação na Web; redes sociais; uso de ferramentas e dispositivos de localização; e salvamento de senhas.
Para tornar essas atividades mais seguras, você deve tomar certas ações o tempo todo: Sempre use um software antivírus, senhas fortes e configurações de privacidade rigorosas. Isso irá proteger 90 por cento do que você faz online. Você pode guardar outros métodos, tais como comunicações ou armazenamento seguro, para algo específico, como uma matéria delicada.

2. Quem quer atacá-lo?
A ameaça mais imediata para os jornalistas vem de suas fontes ou de sujeitos que os jornalistas cobrem, mas também pode haver agressores desconhecidos interessados em suas atividades ou informações.
3. Quem tem a vontade e capacidade de me fazer mal?
Uma pessoa interessada em conhecer as atividades digitais de um jornalista pode ter uma grande vontade de obter essas informações, mas não ser capaz de fazê-lo. Por outro lado, pode haver pessoas ou entidades com grandes capacidades, mas que não se importam com o que o jornalista está fazendo. No entanto, tenha em mente que alguém com baixa capacidade mas grande vontade pode trabalhar para melhorar suas ferramentas para fazer hacking ou espionagem, ou alguém com pouca vontade, mas grande capacidade pode mais tarde desenvolver o desejo de espionar a atividade digital de um jornalista.

4. Onde estão suas vulnerabilidades? Como você está interagindo no mundo digital?
Qual serviço de e-mail você usa e quão seguro é? Você armazena dados em serviços de nuvem ou dispositivos criptografados ou não garantidos? A função GPS do seu telefone sempre está ligada para que todos saibam onde você está? Tenha em mente que depende da situação se você deve ou não ativar o GPS. Na maioria das vezes, você está mais seguro se deixá-lo desligado, mas, em alguns casos como em trabalhos em ambientes perigosos, isso pode ajudar a manter o controle de seu paradeiro caso algo aconteça e entes queridos precisem achar você.
Você publica informações sobre sua vida privada nas redes sociais? Se sim, quem pode ver? Como são protegidos os seus dispositivos móveis? Se alguém roubar seu telefone celular, por exemplo, seria fácil obter informações a partir dele?

5. Quais são os seus pontos fortes e quais são as ferramentas que você já está usando para reduzir suas vulnerabilidades?
Conhecer a vasta gama de ferramentas de segurança digital disponíveis pode ajudar o jornalista a transformar seus pontos fracos em fortes.
Existem dezenas de ferramentas disponíveis para melhorar a nossa segurança digital, mas tudo depende se elas realmente atendem às nossas necessidades. A única maneira de descobrir é fazer uma avaliação de risco pessoal para saber exatamente o que estamos precisando.

Via IJnet

segunda-feira, 29 de agosto de 2016

#Kaspersky : Não exponha seus filhos a hackers!

Ser pai não é tarefa fácil. Eles têm muito com que se preocupar no que diz respeito aos seus filhos, desde a educação, alimentação, até o tempo em que ficam conectados. Então alguém se perguntaria por que adicionaríamos preocupações desnecessárias.

keep-kids-safe-featured

O problema com essa última frase é que pais procuram conveniência. Qualquer coisa que possa economizar tempo ou aumentar a conveniência é vista como positiva. Serviços como Netflix, entregas programadas da Amazon, ou delivery de comida, por exemplo.

Contudo, aplicativos são só a ponto do iceberg. Vivemos no mundo onde a Internet das Coisas só se expande, então existem também dispositivos inteligentes que podem ajudar os pais, como babás eletrônicas, mesinhas para crianças e bonecas Barbie que podem ajudar a vigiar ou entreter os bebês.
Infelizmente, na agitação da vida, os pais pensam em como aquilo pode facilitar a vida ou até “meus filhos gostam disso?” Antes de pensarem “isso é seguro?” E é aí que a conveniência pode voltar para nos assombrar.

Veja bem, detesto quando dou de cara com histórias de babás eletrônicas hackeadas na web. Parece que a cada 3 a 6 meses algum imbecil decide zoar com crianças e suas famílias. Isso não é hackear para o bem ou sequer para lucro. É apenas errado.

É preciso lembrar que somos responsáveis pelos dispositivos que temos conectados à Internet das Coisas. Também precisamos estar alertas a qualquer coisa que diga respeito a nossos filhos que é conectada à web.

Além das coisas bizarras que aconteceram com a câmera no artigo mencionado acima, existem coisas realmente ruins que podem acontecer, caso alguém invada seu dispositivo direcionado aos seus filhos que esteja conectado a IoT. Incluindo roubo de identidade, stalking e chantagem,

Você precisa se conectar à Internet?
Cresci a maior parte da minha vida sem Internet. Eu usava essa coisa chamada imaginação. Certeza que você já ouviu falar. A pergunta que me faço com frequência é: os meus filhos precisam desse item? E eles precisam estar online?

Na maioria das vezes, não consigo justificar o porquê de um brinquedo estar conectado ao meu celular, tablet ou à rede.
Se você pensa ao contrário ou se o brinquedo é essencial, por favor leia os direitos de acesso e que informações vitais os fabricantes de brinquedos estarão coletando dos seus filhos. Sinceramente, a localização GPS dos seus filhos ou da escola deles precisa mesmo ser compartilhada?

A sua rede doméstica é segura?
As crianças de hoje nunca crescerão como nós. A Internet é onipresente, é essencial pra vida diária. Então goste ou não, a conectividade em nossas casas continuará a crescer.

Você vê comerciais oferecendo segurança doméstica ou a recebe como um adicional ao seu serviço de Internet que você usa na sua casa. É lógico, todos queremos estar seguros dentro de nossas casas. Infelizmente, esse mesmo sentimento ou necessidade por segurança é muitas vezes menosprezado no que diz respeito a proteger todos os dispositivos que contenham dados que podem ser mais valiosos para cibercriminosos do que sua TV de 60 polegadas ou um souvenir esportivo.
No mínimo, você deveria proteger sua senha de WiFi, além de usar antivírus em seus dispositivos. O Kaspersky Internet Security pode proteger uma grande variedade de dispositivos.
Pense nos seus filhos
É nosso dever preparar nossos filhos para vidas bem-sucedidas. Então, devemos tratar sua privacidade do modo que tratamos sua segurança.

Diferente de um adulto que tem sua identidade roubada, pode-se passar anos (ou até décadas) até que isso seja descoberto, já que eles não tentarão obter crédito tão cedo. Afinal, comprar coisas para eles é seu trabalho durante muito tempo.
Com isso em mente, você realmente precisa ter cuidado quais dados você compartilha com as empresas. Se um brinquedo ou conta precisar de informações vitais, considere essas três dicas:
  • Compartilhe o mínimo possível: não existe lei que diz que seus filhos precisam fornecer dados vitais para fabricantes de brinquedo ou até médicos.
  • Invente dados falsos: se você não quiser que seus filhos tenham perfis em marcas, invente datas de aniversário, sexo, ou qualquer outra coisa que a marca esteja pedindo. Marqueteiros são pagos para fazerem Market, você não precisa facilitar para eles.
  • Use as suas informações: não existe regra que obrigue que as contas estejam ligadas as crianças. Tenho certeza que existem pelo menos três contas de meus filhos com meus dados.
Manter a cibersegurança e ser ciber expert o suficiente é difícil. E ainda mais difícil fazer isso não só por si, mas também por seus filhos. Também sou pai e sei que você já tem muito com o que lidar. Respire fundo – você pode fazer isso.

Fonte: Kaspersky

segunda-feira, 15 de agosto de 2016

Investimentos globais em Segurança da Informação devem ultrapassar os US$ 80 bi em 2016





Em sua última projeção sobre o mercado de segurança da informação, a consultoria Gartner prevê que os investimentos em produtos e serviços de segurança chegarão a US$ 81,6 bilhões até o fim de 2016, montante que corresponde a um crescimento de 7,9% em relação ao total investido em 2015.


Atualmente, as categorias que mais recebem investimento são as áreas de consultoria e terceirização de TI, mas até o fim de 2020 devemos assistir a um aumento nos investimentos em segurança preventiva, especialmente em testes de segurança e prevenção de perdas de dados (DLP) – a empresa prevê que 90% das empresas devem implementar ao menos uma forma de DLP até 2018.

Também haverá maior adoção de soluções de gerenciamento de eventos e informações de segurança (SIEM) e gateways web seguros (SWGs), mas devemos ver uma combinação dessas soluções com estratégias de detecção e resposta.

Segundo a analista sênior da Gartner, Elizabeth Kim, “organizações estão focando em detecção e resposta porque uma abordagem preventiva por si só não consegue bloquear ataques maliciosos (…) nós recomendamos fortemente que as empresas equilibrem seus gastos para incluirem as duas coisas”.
Saiba mais neste link.

terça-feira, 10 de novembro de 2015

Exército sofre ataque virtual e 7 mil contas de militares vazam na internet

As informações foram divulgadas pelos portais G1 e TecMundo. De acordo com o TecMundo, os servidores do Exército Brasileiro foram invadidos por hackers na madrugada de domingo (8) e mais de 7 mil contas de militares foram vazadas na internet.



A acusação é de que o Centro de Defesa Cibernética (CDCiber) da corporação estavam participando há tempos de competições do gênero “Capture the Flag” (ou “Capture a Bandeira”, em português), na qual os times precisam usar técnicas de hacking para atingir um determinado objetivo — que pode envolver defender um computador pessoal ou invadir um sistema feito especialmente para a maratona.
 
De acordo com os invasores, o Exército Brasileiro participou de últimos grandes eventos de CTF e ganhou os desafios usando uma técnica proibida conhecida como “WiFi deauthentication attack” (ou simplesmente WiFi deauth), eliminando os outros competidores da rede WiFi local e permitindo que apenas seu próprio time pudesse jogar.
 
A prática foi identificada pela primeira vez durante o Hackaflag PR, no dia 17 de outubro, durante o Roadsec de Curitiba, e na qual um major do exército foi o vencedor. A “trapaça” passou a se repetir em maior escala durante a edição 2015 da Hackers 2 Hackers Conference (H2HC), que foi organizada entre os dias 24 e 25 do mês passado em São Paulo capital. Isso gerou inúmeras desavenças entre participantes da cena hacker brasileira e militares nas redes sociais.
 
Invasão e provocações
Como retaliação, um grupo de hackers anônimos invadiu inúmeras bases de dados e diversos servidores do Exército Brasileiro, tendo acesso a mais de 7 mil contas em menos de oito horas. Todas as senhas, tal como uma provocação nada sutil à corporação militar, foram publicadas neste documento de texto pelo serviço Pastebin. O “anúncio” do ataque teria sido feito pela primeira vez em uma lista de email chamada Brasil Underground.
 
‘Chega a ser vergonhosa a segurança do Exército Brasileiro’
“Ficamos sabendo que o Exército Brasileiro tem participado de jogos de Capture The Flag e tem se exibido como um time de elite, utilizando seus avançados ataques de deauth em redes wireless”, comenta um dos invasores. “Chega a ser vergonhosa a segurança do Exército Brasileiro, cada sistema possui vulnerabilidades críticas”, complementa. Até mesmo o controlador de domínios foi sequestrado pela equipe.
As provocações não param por aí. Os hackers ainda orientam que façamos a “lição de casa”, usando os milhares de CPFs vazados para descobrir os donos de cada uma das senhas e usar nos outros sistemas do governo federal. Como bônus, um dos backdoors (falhas de segurança) encontrados pelo time foi divulgado para quem se interessar em testá-lo.
 
Um desafio para os militares
No fim do documento, os invasores propõem um desafio público ao Exército Brasileiro: o Capture the Backdoor, ou CTB. Ao todo, são 10 vulnerabilidades, incluindo uma instalada na BIOS dos servidores. “Vocês podem usar ataques contra infraestruturas sem sofrer penalização”, afirma o grupo. E eles avisam: o prazo final para encontrar todas essas brechas é até os Jogos Olímpicos de 2016, marcados para começar no dia 5 de agosto.
Ao todo, são 10 vulnerabilidades, incluindo uma instalada na BIOS dos servidores
O TecMundo conversou com outra fonte anônima ligada à cena hacker brasileira — um jovem que já tinha tido acesso anteriormente à tais backdoors e que afirma que as vulnerabilidades são antigas. “A cerca de um ano atrás, um amigo meu falou que havia achado uma falha de POST SQL Injection em um subdomínio do Exército, e que havia registrado todo o banco de dados contendo CPFs e senhas dos militares”, afirma.
“Mas ele não divulgou nada na internet, e só ontem descobri que mais alguém além dele havia obtido acesso”, complementa o entrevistado. Essa informação levanta uma questão bastante pertinente: se os backdoors são tão antigos, como saber se eles já não estavam sendo usados há tempos por cibercriminosos e até mesmo agências de espionagem de outros países, para vigilância de dados militares do Exército Brasileiro?
Se os backdoors são tão antigos, como saber se eles já não estavam sendo usados por agências de espionagem de outros países?
Além disso, fica a dúvida se realmente estaremos ciberneticamente seguros durante as Olímpiadas — se os sistemas militares podem ser controlados com tanta facilidade, como garantir que nossa infraestrutura estará livre de ataques que certamente ocorrerão durante os jogos do Rio 2016? O CDCiber ainda não se pronunciou sobre o vazamento e o desafio público; atualizaremos esta matéria caso surjam novidades.
 

Anderson Ramos, sócio-fundador e CTO da FLIPSIDE (empresa que organiza o Roadsec e outros eventos de relevância no cenário hacker brasileiro), nos enviou um posicionamento oficial da companhia a respeito do episódio. Confira:
 
Embora tenhamos constatado a utilização de ataques deauth na etapa Curitiba do Hackaflag, gostaríamos de clarificar:
 
Estes ataques são bastante comuns em competições CTF em rede Wi-Fi;
É praticamente impossível provar a autoria dos ataques, então qualquer suspeição neste sentido carece de evidências técnicas;
O participante do exército da referida etapa esteve o tempo todo muito próximo do local onde se encontrava o coordenador do campeonato e é um profissional experiente e respeitado no mercado, de reputação impecável, e teve vitória merecida;
 
Nós repudiamos o ataque e a ligação que foi feita entre ele e desafios que são organizadas em total harmonia entre profissionais com diversos tipos de perfis incluindo, além da própria comunidade hacker, estudantes, acadêmicos, peritos, policiais, militares, pesquisadores e profissionais do mercado de Segurança da Informação;
 
Essas disputas tem como objetivo canalizar a energia dos jovens de maneira positiva, inserindo-os no mercado de trabalho através de relacionamento e aprendizado com profissionais mais experientes, como os do próprio exército;
Esperamos que no final o incidente traga consequências positivas tanto para os campeonatos, no sentido de melhorar a infra-estrutura e deixar regras mais claras aos participantes, como no sentido de chamar a atenção do exercito para servidores que estavam expostos, pois conhecemos bem o imenso desafio que é manter uma estrutura como aquela livre de vulnerabilidades e problemas.

Nota divulgada pelo Exército:

O Centro de Comunicação Social do Exército confirma a ocorrência do incidente e informa que o assunto está sendo tratado pelo Centro de Coordenação para Tratamento de Incidentes de Rede do Exército. Informa ainda que o incidente não comprometeu os sistemas estratégicos de defesa.


Via TECMUNDO

segunda-feira, 16 de fevereiro de 2015

Hervé Falciani conta como e porque roubou arquivos do HSBC

Hervé Falciani, o homem que está na origem do caso Swissleaks, revela as razões que levaram ao roubo dos arquivos no banco suíço onde trabalhava. 

Hervé Falciani divulgou uma lista de mais 100 mil nomes titulares de contas bancárias no HSBC que utilizaram este banco suíço para fugir ao fisco e fazer lavagens de dinheiro.

 Clique na imagem para assitir ao vídeo

Fonte: SIC Notícias

 

Os apps gratuitos são mesmo de graça?

Existem milhões de apps gratuitos para dispositivos móveis no mercado, mas a maioria deles inclui um "preço oculto" que não é divulgado. Alguns apps gratuitos procuram algo em troca.


Outubro foi o mês de Conscientização Nacional da Segurança Cibernética (National Cyber Security Awareness). Existem milhões de apps gratuitos para dispositivos móveis no mercado, mas a maioria deles inclui um "preço oculto" que não é divulgado. Alguns apps gratuitos procuram algo em troca.

Os apps para dispositivos móveis transformaram a forma como interagimos com nossos smartphones e tablets. Se você estiver procurando uma forma rápida de acessar suas contas bancárias, uma ferramenta para torná-lo mais produtivo enquanto estiver em trânsito ou um jogo para se distrair no ponto de ônibus, haverá um app para cada uma dessas situações. Lembre-se, porém, de que tudo o que você fizer no seu telefone ficará armazenado nele. Com os smartphones se tornando um banco dos nossos dados pessoais, a preocupação com a privacidade certamente aumenta. No entanto, violações de dados nem sempre são provenientes de malware em dispositivos móveis ou tentativas de phishing.

Com centenas de milhares de apps gratuitos no Google Play, por exemplo, existem sempre várias opções de escolha em cada categoria de apps. Como o download de muitos deles pode ser feito em poucos segundos, em apenas alguns minutos você pode instalar uma ferramenta que pode trazer uma funcionalidade nova e inovadora para seu dispositivo móvel. Mas essa simplicidade e gratificação instantânea do processo de download podem também se transformar em seus piores inimigos. Seus amigos podem estar animadíssimos com um novo app gratuito, e você corre para fazer o download dele e ficar a par da novidade. Entretanto, você já parou para pensar o que torna esse app uma ferramenta gratuita?

O "preço" oculto dos aplicativos gratuitos para dispositivos móveis

Quase 50% dos apps gratuitos utilizam publicidade incorporada, de acordo com os dados do Symantec Threat And Response (STAR) de agosto de 2014. Alguns contam com bibliotecas de anúncios incorporadas ao app. Durante o processo de instalação, os usuários podem não perceber que outros aplicativos podem estar incluídos no app que está sendo baixado. As permissões que você concede ao aplicativo pai são também concedidas aos outros apps integrados; nesse caso, a biblioteca de anúncios incorporada ao app. Essas permissões permitem que a biblioteca de anúncios tenha acesso potencialmente aos serviços de localização, a seu catálogo de endereços, mensagens de texto, e-mails e mais. Essas bibliotecas podem então usar esses serviços para rastrear agressivamente seus hábitos de uso a fim de personalizar os anúncios de acordo com os seus interesses. Esses anúncios podem causar comportamentos bastante intrusivos e irritantes, como a inclusão de anúncios na sua barra de notificações ou de ícones na sua tela inicial, que podem ser vinculados diretamente aos anúncios. Essencialmente, essas informações e a inclusão de anúncios nos seus dispositivos são o "preço" oculto que você "paga" para usar o aplicativo. Além da invasão de privacidade, esses apps secundários são também um grande peso no hardware do seu telefone, como o processador e a duração da bateria.

Um pouco mais de cuidado pode trazer grandes resultados para a manutenção da sua proteção:
  • Ao instalar um app, examine cuidadosamente os serviços aos quais o aplicativo solicita acesso. Por que um app de previsão de tempo deseja acessar o seu catálogo de endereços? Saiba que não há nada de errado em negar permissão ao app se a solicitação não for relevante às funções às quais ele se presta.
  • Ninguém tem paciência para isso, mas ao fazer o download de um app, leia a política de privacidade dele antes de prosseguir com a instalação. A política de privacidade deve fornecer uma boa indicação de quais informações o app pretende acessar no seu telefone e o que pretende fazer com elas. Se essas informações não estiverem claras na política de privacidade, não faça o download do app, pois do contrário você ficará no escuro em relação ao que acontecerá exatamente com suas informações. Ao concordar com o Contrato do Usuário, você concede legalmente ao desenvolvedor do aplicativo permissão para ele coletar informações pessoais e fazer o que desejar com elas, o que às vezes envolve a venda desses dados para terceiros. A leitura dos Contratos de Usuários e Políticas de privacidade de um app permitirá que você tome uma decisão informada sobre o quanto da sua privacidade você está disposto a fornecer.
Con Mallon, Diretor Sênior de Gerenciamento de produtos de dispositivos móveis para usuários domésticos na Symantec, oferece três dicas importantes para a segurança de apps e destaca que existem vários sinais indicadores no Google Play destinados a promover a transparência sobre as credenciais de um app.
Três dicas importantes para a segurança de apps
  • Leia as críticas sobre os apps na App Store. A classificação de um app pode fornecer informações relevantes.
  • Verifique quando o app foi publicado. Como você se sente usando um app que acabou de ser lançado ou que é usado por poucas pessoas? Como isso se encaixa no seu nível de tolerância a riscos?
  • Não clique no botão "Instalar" precipitadamente. Para aplicativos do Android, você verá uma lista de "permissões" que o desenvolvedor do app estará solicitando para o app. Se várias permissões estiverem sendo solicitadas, pare um pouco para pensar: esse aplicativo precisa mesmo de tudo isso?
Portanto, apesar de um app gratuito não solicitar nenhum pagamento, ele deseja algo em retorno: o acesso às suas informações pessoais. Os desenvolvedores de apps tendem a obter seus lucros através de serviços publicitários, o que cria a ilusão de que o app está sendo oferecido gratuitamente aos usuários. O que você deve pensar ao instalar um app é o quanto da sua privacidade você está disposto a revelar em troca do seu uso.
Se você deseja eliminar a "adivinhação" do processo de identificação de riscos em apps e se manter no controle de sua privacidade, considere fazer a assinatura de um serviço de segurança que contenha tecnologia de verificação de aplicativos que analisa e relada os comportamentos do apps, como o Norton Mobile Security ou o Norton Security, caso queira proteger também seus PCs e Macs, além dos dispositivos móveis.

Fonte: 

quarta-feira, 15 de outubro de 2014

O que é a Deep Web?

É o conjunto de conteúdos da internet não acessível diretamente por sites de busca. Isso inclui, por exemplo, documentos hospedados dentro de sites que exigem login e senha. Sua origem e sua proposta original são legítimas. Afinal,nem todo material deve ser acessado por qualquer usuário. O problema é que, longe da vigilância pública, essa enorme área secreta (500 vezes maior que a web comum!) virou uma terra sem lei, repleta de atividades ilegais pavorosas.

ME-132-pag45-620x623


PERIGOS DAS PROFUNDEZAS
"Internet secreta"é muito utilizada por criminosos

Só para VIPs
Os endereços da Deep Web podem ser bem bizarros, como uma sucessão de letras e números seguida do sufixo .onion, em vez do tradicional .com. Originalmente, sua função é positiva: proteger conteúdos confidenciais, como os de governos, bancos, empresas, forças militares e universidades, acessíveis só com login, por exemplo

Ponto Cego
A Deep Web pode ficar dentro de sites comuns (na forma de arquivos e dados baixáveis) ou escondida em endereços excluídos de propósito dos mecanismos de busca. O Google nem faz ideia do que está lá: ele seria como um barco pesqueiro que só localiza suas presas na “superfície” do mar

Zona de Guerra
Nem pense em se aventurar nesses mares. Eles estão cheios de crackers (hackers com intenções criminais), que adoram “fisgar” usuários descuidados. Como não há filtros de segurança, eles facilmente conseguem, por exemplo, “zumbificar” o computador de um internauta (controlando-o a distância sem que o dono note) e roubar dados

Predadores Abissais
A parte podre tem até nome: Dark Web. Lá se encontra de tudo: lojas virtuais de drogas, pornografia infantil e conexões terroristas para venda de armas. Como tudo fica nas profundezas, não há jeito de governos e a polícia tirarem do ar. É como se os sites tivessem vida própria, sem donos, registros e documentação

Publicado pela Mundo Estranho
 
FONTE Sites The New York Times, Bright Planet, Brand Power e World Wide Web Size e livros The Deep Web: Surfacing Hidden Value, de Michael K. Bergman, Sampling the National Deep, de Denis Shestakov, e Downloading Hidden Web Content, de Jayant Madhavan e outros

segunda-feira, 27 de janeiro de 2014

Angry Birds é usado pela NSA para acessar dados de usuários de celulares

A NSA (Agência de Segurança Nacional) dos Estados Unidos utiliza aplicativos vulneráveis, como o jogo "Angry Birds", para acessar informação pessoal ou dados de localização no mundo todo , revelaram nesta segunda-feira (27) os jornais "New York Times" e "Guardian".

As agências de inteligência dos Estados Unidos e Reino Unido desde 2007 tentam explorar a grande quantidade de informação obtida por aplicativos móveis e as partilhadas em redes sociais, segundo novas revelações do ex-analista externo da NSA, Edward Snowden.

Segundo os jornais, a NSA reconheceu as imensas possibilidades de espionagem que os "smartphones" reúnem pelos aplicativos, e são chamados de "sementes de ouro", revelou uma das páginas do documento, datada de maio de 2010.

A NSA recomenda buscar modos de explorar utilidades como Google Maps e obter dados de posicionamento, contatos, direções e telefones nos metadadosde fotos compartilhadas em redes sociais como Facebook, Flickr, LinkedIn e Twitter.

Os documentos que o "New York Times" mostram que especialmente os aplicativos desenvolvidos no começo da introdução dos smartphones e os que têm anúncios são os mais vulneráveis.

Os documentos revelados por Snowden mostram, por exemplo, que o centro de escutas do Reino Unido, GCHQ, tentou quebrar partes do código de programação do jogo "Angry Birds" para Android para obter dados pessoais.

No entanto, os documentos vazados hoje não falam quantos usuários podem ter sido espionados com estas técnicas ou se espionou também cidadãos americanos, o que violaria a Constituição americana.

Em uma resposta escrita, a NSA disse não buscar "perfis do americano comum nas missões de inteligência estrangeira".

O desenvolvedor de "Angry Birds", Rovio, reconheceu em 2012 que compila informação privada de seus usuários para que as empresas de publicidade online dirijam melhor sua mensagem, uma técnica que outros aplicativos também usam.

Os serviços de inteligência britânicos e americanos poderiam obter essa informação secretamente, e elas vão de raça, orientação sexual e estado civil das pessoas espionadas.

Fonte: UOL Tecnologia


quarta-feira, 24 de julho de 2013

“Ninguém controla a Internet”


O Observatório de Imprensa procurou Demi Getschko, membro do Comitê Gestor da Internet no Brasil (CGI.br), que ocupa vaga no conselho do CGI destinada a membros com “notório saber” na área da Internet, para repercutir as denúncias de espionagem dos EUA e a tese defendida pelo Brasil de que é preciso estabelecer mecanismos multilaterais de governança na Internet. Getschko, que está em Durban, na África do Sul, para uma reunião da ICANN, respondeu por e-mail a algumas perguntas. Para ele, a transição correta no campo da governança deve passar de um governo com posição privilegiada, os EUA, para nenhum. “A governança da Internet deve se manter multiparticipativa”, afirma.
O ministro Paulo Bernardo tem dado a entender em suas manifestações públicas que a Internet é controlada pela ICANN. A afirmação é verdadeira? Qual o papel da ICANN na Internet?
Demi Getschko – Não. Ninguém controla a Internet. Ela é uma rede colaborativa onde os participantes (sistemas autônomos) concordam em seguir protocolos e padrões abertos, que são discutidos no IETF (Internet Engeneering Task Force), um fórum aberto que se reúne três vezes por ano, desde os anos 90. ICANN apenas cuida da raiz de nomes da rede (onde estão os domínios de nível mais alto – uma espécie de raiz das diversas “listas telefônicas”) e da distribuição da numeração IP, tanto na versão 4 como 6.
Outro descontentamento do ministro é em relação ao desbalanceamento do tráfego de dados da Internet em favor dos EUA. Em sua opinião, quais ações o Brasil poderia adotar para equacionar essa questão?
D.G. – O desbalanceamento existirá sempre. Sempre haverá mais tráfego entrando do que saindo do País porque tem mais coisa fora do Brasil do que dentro, logicamente. Somos um pedaço do todo (o mundo). O que se quer e se pode fazer é racionalizar esse balanço, evitando que seja pior por falta de boas práticas. Ou seja, que o tráfego que nasce no País e a ele se destina fique aqui dentro. Às vezes, por interesses vários, esse tráfego puramente nacional “passeia” por aí, o que não é nem correto nem razoável.
O ministro Paulo Bernardo também manifestou a intenção de que o Brasil tenha um servidor raiz da Internet e não apenas um servidor espelho. Quais as vantagens que o Brasil teria se abrigasse um servidor raiz da Internet?
D.G. – O Brasil perde apenas para os EUA em número de espelhos de servidor-raiz. Temos 18 aqui. E eles são indistinguíveis de um dos 13 originais. Tanto há vantagens em ter servidores-raiz que trabalhamos nisso há mais de dez anos e, por isso, somos o segundo no mundo com mais deles.
O senhor apoia a tese defendida pelo governo brasileiro de que a Internet precisa de um organismo multilateral que defina as regras de governança?
D.G. – Multilateral é multigovernos. Pessoalmente acho que a transição correta é ir de UM governo com posição privilegiada (os EUA) para ZERO governos. Os governos têm, sim, importante opinião e contribuição a dar, mas a governança da Internet deve ser mantida como sempre foi: algo multiparticipativo, onde a comunidade técnica, a acadêmica, o terceiro setor, o setor privado e os governos compartem a responsabilidade. Exatamente o que o Brasil pensava quando criou o Comitê Gestor da Internet.
Na sua opinião, como o Brasil poderia se proteger de ações de espionagem pela Internet?
D.G. – Evitando exposição excessiva de dados críticos, tratando da infraestrutura de telecomunicações, usando criptografia quando possível e cuidando de não implementar em pontos críticos da rede equipamentos que sejam menos confiáveis (que possam ter, eventualmente, “backdoors”).
O governo está tentando incluir no Marco Civil da Internet um dispositivo que obriga as empresas que atuam na Internet a guardar os dados de conexão em território nacional. Qual a opinião do senhor sobre isso? Isso ajudaria a nos proteger de espionagem de outros países?
D.G. – Não sei bem o que isso significa. Se é para guardar os registros de acesso, isso já é feito, porque certamente os provedores de acesso trabalham no País. Registros de “transações” são guardados ou não, a critério do servidor. Se eu, eventualmente, compro um livro de um sítio na Alemanha, não teria muito sentido que esse sítio tivesse que guardar essa informação no Brasil. Finalmente, registros de navegação nem deveriam ser guardados, como bem fala o Marco Civil ao proteger a privacidade. Ou seja, para opinar quanto a isso é necessário entender qual o objetivo e o que se está querendo de fato fazer, e examinar a viabilidade disso em termos de uma rede internacional como a Internet.
O senhor está em Durban na África do Sul em reunião da ICANN. Como as revelações de Edward Snowden têm repercutido dentro do órgão?
D.G. – A reunião começa pra valer no sábado/domingo. Por enquanto estamos em atividade paralelas e de preparação. Em nenhuma delas ainda foi comentado nada neste tema. Mas deve aparecer...

sábado, 13 de julho de 2013

#Microsoft facilitou #espionagem do governo dos EUA, diz jornal


A Microsoft ajudou o governo dos Estados Unidos a interceptar os dados de usuários de seus serviços na internet, segundo informou reportagem publicada nesta quinta-feira (11) pelo jornal britânico “The Guardian”.
O esforço da companhia compreendeu, inclusive, um auxílio para quebrar a criptografia (embaralhamento de código) de seus serviços na internet, de acordo com documentos vazados pelo ex-agente da CIA, Edward Snowden, que trabalha para a Agência de Segurança Naciona (NSA, na sigla em inglês), responsável por programas de espionagem.

Em junho, o "Guardian" e o "The Washington Post" revelaram que a NSA mantém um programa de espionagem on-line chamado Prism, que monitora a troca de dados feitas pelos serviços na web de Apple , AOL, Facebook, Google, Microsoft, Yahoo!, Skype, YouTube e Paltalk.

A ajuda da Microsoft ocorreu porque a Agencia de Segurança Nacional não havia conseguido interceptar os chats na web no novo portal Outlook.com, que substituiu o site Hotmail.
Os e-mails trocados pelos usuários não eram problema, porque a NSA tinha acesso a uma versão deles antes de serem criptografados. As preocupações da agência em conseguir acessar os dados no novo portal começaram ainda quando a Microsoft testava o novo portal, em julho de 2012. O novo portal foi lançado em fevereiro de 2013.

Por conta da dificuldade, a companhia passou a trabalhar com a polícia federal dos EUA (FBI) para quebrar a criptografia dos chats.
A Microsoft afirmou, por meio de comunicado, que “quando atualiza ou melhora seus produtos não se isenta de precisar cumprir com existentes ou futuras demandas legais”.

A companhia alegou que cedeu dados de consumidores “apenas em resposta às demandas governamentais e sempre os cumpriu apenas com ordens ou pedidos sobre contas e identidades específicas”.
A colaboração não se limitou ao Outlook. A Microsoft trabalhou com o FBI também para permitir à NSA acesso facilitado ao seu serviço de armazenamento SkyDrive, que possui 250 milhões de usuários.
Decisões secretas permitiram à NSA coletar dados de internautas sem mandados judiciais individuais, desde que seus alvos não fossem cidadãos norte-americanos e não estivessem dentro do território dos EUA.
No entanto, os documentos revelados pelo "Guardian", mostram que informações captadas pelo Prism eram compartilhados com o FBI e a CIA, serviço secreto dos EUA.

As empresas de tecnologia pressionam o governo dos EUA para que revelem em que nível ocorreram suas colaborações a programas de espionagem. O objetivo é mostrar aos usuários de seus serviços que houve preocupação em cumprir as políticas de privacidade. A Microsoft e outras empresas envolvidas negaram dar acesso aos seus servidores.

Veja a nota da Microsoft na íntegra:

“Nós temos claros princípios que guiam a resposta de toda a companhia em relação às demandas governamentais por informação de consumidores tanto via pedidos judiciais quanto por motivos de segurança nacional.
Primeiro, nós levamos  muito a sério nossos compromissos com nossos clientes e a aderência com a aplicação de leis, por isso cedemos dados de consumidores apenas em resposta a processos legais. Segundo, nosso time examina todas as demandas de perto, e nós as rejeitamos se acreditamos que não sejam válidas. Terceiro, apenas atendemos pedidos sobre contas e identidades específicas, e não responderíamos ao tipo de requisição discutida na imprensa ao longo das últimas semanas. Para ser bem claro, a Microsoft não cede a nenhum governo cobertura ou acesso direto ao SkyDrive, Outlook.com, Skype ou qualquer de nossos produtos.
Finalmente, quando atualizamos ou melhoramos produtos, obrigações legais, em certas circunstancias, requerem que nós mantenhamos a possibilidade de prover informação em resposta a pedidos legais ou mediante requisição em nome da segurança nacional. Existem aspectos nesse debate que gostaríamos de discutir mais abertamente. É por isso que solicitamos transparência adicional que pudesse ajudar todos a entender e debater esse importante assunto."

Fonte: G1 Tecnologia

quarta-feira, 19 de junho de 2013

CERT.br lança fascículo sobre segurança em Internet Banking



Dicas são voltadas para transações bancárias online

Realizar transações bancárias via Internet exige alguns cuidados,  para que se minimizem riscos como perdas financeiras, invasão de privacidade e violação de sigilo bancário. Para acessar suas contas bancárias com segurança o  usuário necessita, muitas vezes, recorrer ao uso de mecanismos de proteção, como teclado virtual, tokens e cartões de senhas, entre outros.

Atento a essas necessidades e aos seus riscos, o Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br), do Núcleo de Informação e Coordenação do Ponto BR (NIC.br), apresenta o fascículo de sua Cartilha de Segurança dedicado aos cuidados com o Internet Banking.

Esse é o sexto fascículo do conjunto, ilustrado e disponível no formato PDF, publicado pelo CERT.br, sendo o terceiro neste ano. Para facilitar a compreensão e estimular a sua disseminação, o material é acompanhado por slides, licenciados sob Creative Commons (CC BY-NC-SA 3.0), e pode ser usado livremente. 

O material orienta o usuário sobre os riscos de divulgar informações bancárias por e-mail ou telefone e reforça os cuidados com mensagens atribuídas a bancos e que podem conter códigos maliciosos ou induzir o usuário a acessar páginas falsas (phishing).

Além disso, o material procura oferecer dicas aos usuários de Internet Banking como: não acessar suas contas através de computadores e dispositivos móveis de terceiros, criar senhas bem elaboradas (de acordo com o Fascículo Senhas) e conferir periodicamente extratos bancários para verificar transações indevidas. O CERT.br destaca a necessidade de utilizar endereços confiáveis e conexões seguras (que tenham DNSSEC habilitado e com o endereço começando com https://), além de usar computadores e dispositivos móveis seguros com mecanismos de proteção instalados e atualizados.

Para saber mais sobre o fascículo Internet Banking, acesse http://cartilha.cert.br/fasciculoshttp://cartilha.cert.br/fasciculos//, e para ter acesso à Cartilha na íntegra, também disponível no formato ePub, visite http://cartilha.cert.br/.

via  CERT.Br