terça-feira, 15 de outubro de 2013


Todo mundo odeia fios, mas quando o que você quer é velocidade altíssima, eles são a sua única opção. Mas talvez por pouco tempo. Uma equipe de cientistas alemães desenvolveram um Wi-Fi quebrador de recordes que atinge velocidades de 100 Gigabits por segundo. É como se você multiplicasse por 100 a velocidade do Google Fiber.
A tecnologia foi desenvolvida por um trabalho em conjunto do pessoal do Instituto Fraunhofer de Física Aplicada de Estados Sólidos (IAF) e o Instituto de Tecnologia de Karlsruhe (KIT), e este não é o primeiro recorde batido por eles. Eles são responsáveis por outra das conexões mais rápidas já registradas – há alguns meses, eles atingiram 40 Gbps. Eles são bons mesmo.
Como na tecnologia usada na conexão de 40 Gbps, esta versão de 100 Gbps usa os mesmos sinais de alta frequência (237.5 GHz) para transmitir os dados. A 100 Gbps, por exemplo, você consegue transferir todos os dados de um Blu-ray em apenas dois segundos. O problema é que sinais de alta frequência como esses não são muito bons ao atravessar paredes como os de baixa frequência do seu roteador. Então você teria algo como um cabo invisível onde as extremidades precisam se ver, e não uma cúpula de cobertura com uma conexão de altíssima velocidade.
Anteriormente, a tecnologia do IAF e do KIT foi testada para disparar dados entre dois picos de arranha-céus, e a nova versão pode servir como um framework modular para tapar buracos nas linhas de fibra óptica e para levar internet de alta velocidade para lugares onde os custos são altos demais para desenvolver infraestrutura de fibra óptica.
Mas a melhor parte é que o novo recorde não deve durar muito tempo. De acordo com Swen König, um dos pesquisadores do projeto:
Ao empregar técnicas de multiplexagem óticas e elétricas, ao simultaneamente transmitir fluxos múltiplos de dados, e ao usar antenas de múltipla transmissão e recepção, a taxa de dados por ser multiplicadas. Portanto, sistemas de rádio com taxas de dados de 1 terabit por segundo podem ser viáveis.
Agora só falta conseguirem um jeito de colocar isso na minha sala de estar.

Fonte: Gizmodo

segunda-feira, 14 de outubro de 2013

Documento foi enviado para registradora de domínio.
Problema foi resolvido depois de uma hora.

Usando apenas uma mensagem via fax, hackers redirecionaram site de segurança para mensagem de ativismo político em favor da Palestina.  (Foto: Reprodução)
Hackers do grupo "KDMS Team" desfiguraram osite da empresa de segurança Rapid7 na sexta-feira (11) deixando uma mensagem em protesto pela Palestina.
O site foi desfigurado por meio do redirecionamento do endereço para um servidor controlado pelos hackers. A alteração no site foi realizada com o envio de um fax para a Register.com, responsável pelo registro do endereço "metasploit.com".
Uma vez que a modificação foi realizada, eles conseguiram redirecionar o site para outro endereço. Dessa forma, os sistemas da empresa em nenhum momento foram invadidos pelos hackers.Enviando um fax fraudulento para a Register.com, que é responsável pelo registro do endereço, os hackers solicitaram uma modificação na configuração do domínio.
A Rapid7 é especializada no controle de vulnerabilidades e oferece ferramentas que auxiliam a realização de testes de invasão. O produto mais conhecido da empresa é o Metasploit, que reúne um conjunto de códigos para explorar vulnerabilidades.
O criador do Metasploit, HD Moore, revelou a forma de ataque em uma publicação no Twitter e acrescentou que o hacking foi "como se fosse [o ano] de 1964".
Em agosto, endereços do New York Times, Huffington Post e Twitter também foram sequestrados por hackers por conta de um problema em uma registradora de domínios. Uma revendedora teve sua senha de acesso comprometida, permitindo aos hackers a alteração dos domínios.

Fonte:  G1
LONDRES, 14 Out (Reuters) - Para os governos e corporações acuados pela frequência cada vez maior de ataques pela Internet, o maior desafio é encontrar guerreiros cibernéticos capacitados para reagir.
As atividades hostis de espiões, sabotadores, concorrentes e criminosos abrem espaço para a expansão das atividades das empresas de segurança digital, as quais são capazes de atrair os melhores talentos das unidades cibernéticas governamentais.
O Comando Cibernético dos EUA deve quadruplicar de tamanho até 2015, recebendo 4.000 novos funcionários. A Grã-Bretanha anunciou no mês passado a criação da nova Reserva Cibernética Conjunta, e do Brasil à Indonésia governos nacionais criam forças semelhantes.
Mas a demanda por especialistas supera amplamente o número de profissionais qualificados para a tarefa, e os governos acabam perdendo mão de obra para concorrentes que oferecem grandes salários.
"Como com qualquer coisa, realmente se resume ao capital humano, e não há simplesmente suficiente dele", disse Chris Finan, ex-diretor de segurança cibernética na Casa Branca e hoje pesquisador-sênior do Projeto Truman de Segurança Nacional, além de trabalhar para uma start-up no Vale do Silício.
"(Os profissionais) escolhem onde trabalhar com base no salário, estilo de vida e falta de uma burocracia interferente, e isso torna particularmente difícil trazê-los para o governo."
Os ataques cibernéticos podem ser caros. Uma empresa de capital aberto de Londres, cujo nome não foi revelado, sofreu prejuízos de 800 milhões de libras (1,3 bilhão de dólares) por causa de um ataque cibernético anos atrás, segundo serviços britânicos de segurança.
Globalmente, os prejuizões oscilam entre 80 bilhões e 400 bilhões de dólares por ano, segundo pesquisa do Centro de Estudos Estratégicos e Internacionais, de Washington, patrocinado pela McAfee, subsidiária da Intel.
Há ataques de muitos tipos. Alguns envolvem apenas a transferência de dinheiro, mas com mais frequência também há furto de dados de cartões de crédito de clientes. Outro tipo de apropriação é o de propriedade intelectual ou segredos comerciais, para garantir vantagens empresariais.
As vítimas também podem sofrer ataques de "hacktivistas", como a negação de serviço dirigido ou a derrubada de sites, cujo conserto pode custar caro.
Quantificar os prejuízos exatos é algo quase impossível, especialmente quando segredos e dinheiro não são os únicos alvos.
Embora nenhum governo tenha assumido a responsabilidade pelo vírus Stuxnet que destruiu centrífugas nucleares iranianas, existe a forte convicção de que se tratou de um projeto conjunto dos EUA e de Israel.
A Grã-Bretanha diz ter bloqueado no ano passado 400 mil ameaças cibernéticas avançadas contra a Intranet protegida do governo, enquanto um vírus disparado contra a empresa energética saudita Aramco, possivelmente a companhia mais valiosa do mundo, destruiu dados em milhares de computadores e colocou nas telas uma imagem da bandeira dos EUA em chamas.
VIRAL?
O conhecimento cibernético continua concentrado principalmente no setor privado, onde as empresas estão assistindo a um expressivo crescimento nos gastos com produtos e serviços de segurança.
Dependendo do tipo de ameaça, várias firmas estão disputando talentos cibernéticos. O Google atualmente anuncia 129 empregos na área de segurança da tecnologia da informação, ao passo que empresas de defesa, como Lockheed Martin Corp e BAE Systems, também têm vagas em aberto.
O fabricante de antivírus Symantec também está fazendo bons negócios. "O ambiente das ameaças está explodindo", disse o executivo-chefe Steve Bennett à Reuters em julho.
O Departamento de Estatísticas do Trabalho dos EUA diz que o número de empregos na área de segurança da tecnologia da informação crescerá cerca de 22 por cento no país na atual década, com a abertura de 65,7 mil vagas. Especialistas veem uma situação semelhante em nível global, com os salários crescendo 5 a 7 por cento ao ano.
"O recrutamento e a retenção no campo cibernético é um desafio para todos os que trabalham nessa área", disse Mike Bradshaw, diretor de segurança e sistemas inteligentes da Selex, unidade de TI da Finmeccanica. "É uma área onde a demanda supera a oferta... vai demorar um tempo até que a oferta se equipare."
Um pós-graduado com um bom diploma na área da informática pode conseguir um salário de 100 mil dólares anuais, com um adiantamento semelhante a título de luvas, o que é um valor várias vezes superior àquele que a Agência de Segurança Nacional dos EUA (NSA, na sigla em inglês) ofereceria.
(Reportagem adicional de Jim Finkle em Boston)

Fonte:  noticias yahoo

sexta-feira, 11 de outubro de 2013


Os visitantes que tentarem acessar o site Silk Road agora recebem a imagem acima no site.

O valor dos bitcoins cairam depois do fechamento do site de comércio de drogas clandestino. O preço do bitcoin foi para algo aproximado de 3,5 dólares. O valor da moeda virtual já vinha caindo desde que o suspeito administrador do site, Ross Ulbricht, tinha sido preso pelo FBI.

"Quando ocorre uma grande captura, isso atinge diretamente a confiança das pessoas em investir em bitcoin", disse Rik Ferguson, um pesquisador sênior de segurança da Trend Micro.

"Quanto mais a moeda for associada com atividades ilegais, mais pessoas ficarão receosas de usar", ele disse.

O Silk Road, que permitia usuários comprarem e venderem drogas ilegais, necessitavam de transações usando a moeda virtual.

Fonte: BBC

quinta-feira, 10 de outubro de 2013

Venho notando quando converso com pessoas mais desapegadas com segurança da informação, e impressionantemente os resultados são unanimes, ninguém se preocupa em atualizar seus sistemas, softwares e gadgets.

Muitos técnicos e profissionais de TI tem um certo receio de atualizar seus sistemas, receio de que todo o trabalho empregado em servidores e sistemas vá por água abaixo quando os novos patchs sejam aplicados.

Pode até ser que em alguns casos as atualizações possam esculhambar com seus dados e sistemas, mas basta pensar nos riscos que você corre por não atualizar e já começa a valer a pena o upgrade.

A Microsoft por exemplo já não presta suporte a muitas versões do seu sistema, isso quer dizer, não lança mais patchs de segurança e qualquer pessoa com um conhecimento bem básico dos ataques já pode causar um baita estrago, e vocês não fazem idéia a quantidade de empresas que eu já vi com apenas um servidor Windows NT rodando na empresa, e se não estão lembrados, essa versão do sistema é vulnerável ao famoso e mulambo exploit ms08_067_netapi.

Um outro exemplo é os dispositivos móveis da Apple, onde 50% dos usuários não gostaram e não aderiram a nova versão do sistema o iOS 7. Mas veja abaixo um exemplo do risco que seus dispositivos com a versão 6 do sistema da Apple correm e seus dados também por consequência. No vídeo abaixo pesquisadores de segurança franceses descobriram um modo de utilizar força bruta para atacar a senha dos dispositivos sem que o aparelho bloqueie após 5 tentativas. Como a senha padrão é de 4 números, em alguns minutos ou na pior das hipóteses horas, podemos quebrar a senha e ter acesso aos dados.



Boa parte dos leitores do Blog e seguidores nas redes sociais já estão sabendo que nos dias 5 e 6 de Outubro ocorreu em paralelo os eventos Hackers to Hackers Conference (H2HC) e BSides SP, e que dois membros da equipe da Brutal Security estavam presentes.



Antes de seguirmos em frente, precisamos especificar o nível de conhecimento dos participantes. Os dois membros começaram a estudar juntos, por conta própria, segurança da informação e outros assuntos derivados a 3 anos atrás. Isso quer dizer, relativamente novos na área e com percepções bem limitadas deste universo.

Estes foram os primeiros eventos que participamos, então tudo era novidade, e justamente por isso escrevo este post. Muitos que leem o blog são novatos ou pretendem iniciar seus estudos em Segurança da Informação e com isso podemos passar algumas experiências.

Os eventos ocorreram no Hotel Novotel Morumbi em São Paulo, onde no sábado o H2HC ocorreu com duas palestras simultâneas e no domingo dividindo a grade com a BSides e oficinas do pessoal do Garoa Hacker Clube. Veja no post a agenda dos eventos (algumas palestras mudaram de horário).

Pelo fato das palestras acontecerem simultaneamente em duas salas não podemos assistir a todas, mas conseguimos absorver muito conhecimento das mais diversas áreas, e veremos isso logo abaixo.

A abertura do evento foi realizada pelo Rodrigo Rubira onde deu as boas vindas aos participantes, uma breve descrição do evento e um vídeo comemorativo dos 10 anos do evento.


Logo após a apresentação do evento, foi chamado ao palco para a primeira palestra o pesquisador/consultor de grande renome mundial Felix “FX” Linder, o qual não conhecíamos até aquele momento. FX é bem conhecido na comunidade de segurança da informação, onde já apresentou sua pesquisa em conferências como BlackHat e DEFCON. Em paralelo ocorria, ou deveria ocorrer, o painel H2CSO, que ocupava os três primeiros horários da agenda do dia no auditório secundário, mas o papo foi adiado por falta de público, já que todos estavam vendo a palestra do FX. Não que o papo da H2CSO não seja bom, mas não tinham como concorrer em popularidade contra a palestra do FX, mas falaremos disso depois. A palestra foi bem simples, FX falou de coisas que é de conhecimento comum e algo mais avançado, tratando temas como política, segurança em diversos níveis, experiências, espionagem e outros assuntos. Ao final da palestra passamos a conhecer e respeitar o FX, usar PGP e fugir do Google :).

A segunda parada do dia foi no auditório secundário para acompanhar a H2CSO, que estava com um belo atraso por ter evitado a palestra do FX, como comentado acima. O motivo do painel era colocar assuntos pertinentes do universo de segurança para serem debatidos entre 6 dos Chief Security Officers (CSO) que mais se destacaram no mercado e 6 famosos hackers brasileiros. Os assuntos tratados no debate variaram bastante, indo desde o polêmico PRISM até as ferramentas de segurança e a sua importância, levando em consideração a experiência do profissional que as manipula e os desafios que os dois lados encontram em suas escolhas. Um dos tópicos mais interessantes que é onde se pode notar a deficiência das empresas no assunto de segurança, a dificuldade de comunicação. Muitas empresas não investem em segurança por não achar necessário por não conhecer ou não saber interpretar e prever a grandeza dessas ações. Neste momento foram discutidos experiências dos participantes da mesa sobre este tema onde como poderia ser levada a informação dos técnicos e peritos para os administradores , de um modo que os principais objetivos não sejam perdidos. Na minha opinião pessoal, este foi um dos pontos mais altos dos eventos, já que nós da Brutal Security estamos passando por situações semelhantes as descritas e exemplificadas no debate.

Outro ponto forte do painel foi o lançamento do CSO CLUB, iniciativa que valorizará o trabalho de profissionais e líderes de Segurança e Risco das grandes empresas brasileiras.




“O painel foi pensado para proporcionar um ambiente onde não apenas os profissionais técnicos tem a chance de expor suas idéias e preocupações sobre um tema, mas também observamos o ponto de vista dos gestores das áreas de segurança, afinal o mercado é formado por dois lados de uma mesma moeda”, diz Paulo Veloso, mestre de cerimônias, a revista H2HC.

Já na parte da tarde, acompanhamos duas palestras muito interessantes, sobre Hacking em sistemas SCADA, onde percebemos a fragilidade e a importância de manter estes sistemas seguros, e a segunda sobre conceitos e métodos Anti anti-forenses, mas pela falta de conhecimento na área acabamos perdendo um pouco a imersão.

No segundo dia de evento pudemos acompanhar a grande palestra do famoso Charles Miller, falando sobre segurança em dispositivos móveis, onde resumindo a história, falou que grandes ameaças e malwares não chegarão nos dias atuais aos dispositivos móveis, pela dificuldade de atacá-los. Demonstrou com exemplos teóricos como a plataforma da Apple é consideravelmente segura e a da Google nem tanto. Na sequência, a próxima parada, e onde passamos mais tempo, foi a oficina de Lockpicking promovida pelo Garoa. Nesta brincadeira vimos na prática como abrir simples cadeados, cadeados um pouco mais complexos, fechaduras, fechaduras de carros, algemas e muito mais.

Seguindo em frente, voltamos para o auditório para a palestra sobre Pentest com dispositivo Android como pivô, onde foi demonstrado algo simples e prático, mas com possibilidades catastróficas. Deixando a mensagem no final de que não adianta apenas proteger sua rede de ataques externos, mas sim, tratar da mesma forma ameaças que possam vir de dentro da rede.

E para finalizar o evento com chave de ouro, tivemos o Bozo Security, que fez piada com todo e qualquer profissional, empresa, entidade e tema relacionado a Segurança da Informação. O ponto forte foi os resultados da votação, que pelo que vimos poucos souberam que existiu, e teve resultados surpreendentes, chegando a uma diferença esmagadora quase unanimidade de votos para algumas pessoas em algumas categorias. (sem tomar lado e sem se comprometer :)


É incrível quanto podemos aprender com a troca de informação por mais básica que seja, seja assistindo a palestras ou acompanhando em tempo real o capture the flag, todos tem algo a acrescentar e algo a aprender, juntando isso em um lugar apropriado temos um evento desses que serviu para ampliar nossos horizontes e marcar como uma nova marca alcançada.

Veja mais fotos:
























Subscribe to RSS Feed Follow me on Twitter!