terça-feira, 23 de dezembro de 2014

Enquanto a Coréia do norte discute com os Estados Unidos por conta de seu suposto envolvimento com os ciberataques sofridos pela Sony, a Coreia do Sul enfrenta problemas porque a rede da estatal que comanda reatores nucleares no país foi hackeada.
No domingo, 21, um hacker que se identifica como "presidente do grupo anti-nuclear do Hawaí" publicou informações sobre as plantas dos reatores Gori-2 e Wolsong-1 no Twitter.
Aparecem plantas e os sistemas de ar-condicionado e de refrigeração. Tudo foi tirado da KHNP (Korea Hydro and Nuclear Power Co.), empresa que gerencia 23 reatores nucleares responsáveis pela geração de energia de 30% do país.
"Se eu não vir os reatores serem fechados até o Natal, não terei escolha a não ser tornar pública toda informação e partir para a segunda etapa de destruição", escreveu o hacker, que diz ter 100 mil páginas de dados em mãos.
O ataque começou na última segunda-feira, 15, quando informações pessoais de 10 mil empregados da KHNP foram publicados. Na sexta-feira, o "presidente" ordenou o fechamento dos reatores Gori-1, Gori-3 e Wolsong-3 por três meses, alertando a quem mora nos arredores que permaneçam longe por um tempo.

sexta-feira, 19 de dezembro de 2014


Divulgação

Tribler
Com a derrubada do The Pirate Bay, um dos problemas levantados pela comunidade foi o atraso tecnológico do indexador, e a dependência da atual estrutura em relação a servidores centralizados. Mas uma equipe de pesquisadores da Universidade Delft de Tecnologia, na Holanda, lançou uma nova versão do cliente Tribler que promete resolver essa questão, ao mesmo tempo em que oferece ferramentas de anonimato aos usuários.
"O Tribler torna o BitTorrent anônimo e impossível de ser derrubado", diz o Dr. Johan Pouwelse ao site TorrentFreak. O cliente utiliza uma rede descentralizada, semelhante ao P2P, desenhada para manter o BitTorrent funcionando mesmo se todas as ferramentas de busca, indexadores e trackers forem derrubados.
"Eventos recentes mostram que governos não hesitam em bloquear o Twitter, atacar websites, confiscar servidores e roubar domínios. O time do Tribler está trabalhando há dez anos para nos preparar para a a era de soluções sem servidores e de repressores agressivos", diz Pouwelse. 
O design de rede inovador do Tribler conta ainda com integração nativa à rede Tor, o que garante um alto nível de anonimato – ainda que não absoluto – aos seus usuários, que transmitem dados com o IP mascarado. Esse processo torna o fluxo de informações pela rede mais lento, o que causa problemas de velocidade, mas Pouwelse acredita que uma comunidade ativa e colaborativa pode compensar. 
"Estamos muito curiosos para ver quão rápidos os downloads anônimos serão. Tudo depende do quão sociais as pessoas serão, deixando o Tribler ativo para ajudar os outros a se manter anônimos. Se muitos usuários compartilharem e se importarem, a velocidade será suficiente para uma boa experiência de download", diz Pouwelse.
Fonte: INFO
Opinião: Será que existe algo impossível na internet? Veremos no futuro se este projeto é ou não algo impossível de derrubar..

Informações vazadas incluem versão de roteiro do novo filme de 007 e ofensas raciais de executivos da indústria ao presidente Barack Obama.



A decisão da Sony Pictures de cancelar o lançamento do filme "A entrevista", uma paródia do regime totalitário da Coreia do Norte, depois de diversas redes de cinema nos EUA se recusarem a exibir a produção por medo de ameaças feitas por um grupo de hackers, é apenas mais um capítulo do drama iniciado pelo ataque cibernético ao estúdio no final do mês passado.
O grupo, auto-denominado Guardiões da Paz (GOP) - e que segundo os serviços de inteligência americanos está ligado a Pyongyang -, invadiu a rede de computadores e teve acesso a um grande número de informações confidenciais, incluindo segredos ligados às estrelas de Hollywood.
O GOP vinha vazando as informações periodicamente na internet. Na semana passada, porém, começou a fazer ameaças de ataques terroristas aos cinemas que exibissem o filme. Mas que segredos são esses?


1. Trama de novo 007 é revelada
No último fim de semana, a Sony Pictures anunciou que os hackers haviam vazado um versão do roteiro do novo filme do agente 007, "Spectre". Também vazaram comentários de executivos da Sony sobre o roteiro, inclusive críticas ao papel do vilão, que será interpretado pelo austríaco Christoph Walt. Os emails também revelaram a apreensão dos executivos com os custos de produção do filme, cujo orçamento é estimado em US$ 300 milhões.



2. Jennifer Lawrence é "mais barata" que colegas masculinos
Uma troca de emails entre Amy Pascal, vice-presidente da Sony, e colegas de outras empresas revelou que as atrizes Amy Adams e Jennifer Lawrence receberam um cachê menor que o dos três colegas masculinos com quem protagonizaram o filme "Trapaça" (2013). Apesar de ter um Oscar no currículo, Lawrence recebeu o equivalente a 7% dos lucros do filme na bilheteria, o mesmo que Adams, quatro vezes indicada para o prêmio. O valor é menor que os 9% reservados para Christian Bale, Bradley Cooper e Jeremy Renner.



3. George Clooney pede desculpa por fracasso
A correspondência eletrônica de Pascal também revela que George Clooney pediu desculpas à executiva depois da péssima recepção pela crítica ao filme "Caçadores de Obras-Primas , dirigido pelo galã. Em diversos emails para Pascal, Clooney praticamente implora pelo perdão da executiva e promete que vai compensar as críticas "com muito dinheiro para você". A promessa foi cumprida com o sucesso de bilheteria do filme, que arrecadou respeitáveis US$ 150 milhões ao redor do mundo.



4. Jolie e Di Caprio "detonados"
Pascal e o produtor Scott Rudin trocaram emails em que Rudin "detona" a atriz Angelina Jolie. O produtor considera que a atriz tem "um ego desmedido" e é uma "menina mimada com talento mínimo". Em outras mensagens, Pascal e Marc Gordon, produtor de um biópico sobre a vida do fundador da Apple, Steve Jobs, criticam Leonardo Di Caprio por seu comportamento "horrível" - o ator abandonou o projeto em outubro deste ano.
5. Executivos racistas
Pascal e Rudin tiveram que pedir desculpas publicamente depois que os hackers vazaram emails com uma piada racista envolvendo o presidente dos EUA, Barack Obama. Conversando sobre um evento da indústria cinematográfica a que o presidente compareceria, Pascal e Rudin especulam se o presidente americano teria mais interesse em filmes protagonizados por atores negros.
6. A guerra pelos "Caça-Fantasmas"
Em outubro foi anunciada a produção de um remake do filme Os Caça-Fantasmas, mas desta vez com um elenco feminino. Os hackers do GOP revelaram que Jennifer Lawrence, Emma Stone e Melissa McCarthy estão sendo sondadas para o projeto. Também veio à tona que o ator britânico Chaning Tatum apresentou um projeto rival para o remake.


7. Pseudônimos das estrelas
Muitas estrelas de Hollywood são conhecidas não pelos nomes de batismo, mas pelos artísticos. Atores e atrizes também usam pseudônimos para preservar sua privacidade, sobretudo quando fazem reservas em hotéis ou restaurantes. Alguns terão que inventar outros, já que os hackers "entregaram" essas identidades. Harry Lauder (Tom Hanks) e Lauren Brown (Natalie Portman), por exemplo.

quinta-feira, 18 de dezembro de 2014

E ai!

Hoje vamos falar de mais um grupo de falhas do OWASP top 10. Novamente, se você não viu os outros configura na página "Guias"

Dessa vez vai ser algo fácil, o nome já diz tudo, erros de configurações de segurança.

A OWASP teve de criar uma categoria de erros de configuração e configurações default, porque são absurdamente comuns. Quantas vezes já vimos relatos de alguém ou algum grupo que rodou scans em todos os IP's da internet e encontrou milhões de painéis de login com credenciais default. Tanto é verdade que temos o Shodan, que é basicamente um motor de buscas para páginas e equipamentos vulneráveis na internet, sendo a maioria com problemas de segurança ou erros de configuração.

Neste ponto temos problemas bem simples tanto de explorar quanto de resolver. O primeiro deles é as senhas padrões. Praticamente todas as ferramentas, aplicações e dispositivos vem com um padrão de senha bem simples, algo como admin/admin ou similar. Isso é um problema, ja que nenhum sistema de proteção vai conseguir impedir que alguém entre com as credenciais padrão se estiverem ativas.

Outra coisa muito importante é as configurações gerais e de segurança padrões. Você instalar e configurar seu sistema operacional com todas as opções no padrão, o famoso "Next, Next, Finish", não apresenta grandes problemas, os sistemas para usuário final já estão começando a se ligar nisso e proteger o usuário, já que ele mesmo não faz isso. Mas para servidores isso não funciona muito bem, um servidor web configurado por padrão, ou qualquer outro, pode deixar aberto diversas brechas que permitem que um usuário mal intencionado use isso para acessar páginas que não tem acesso, obter informações, atacar diretamente o servidor e por ai vai.

Patchs de segurança não aplicados, ou aplicados sem nenhuma verificação também entram nesse grupo. Não atualizar suas ferramentas e serviços é um problema, acredito que vocês já devem saber isso, mas atualizar tudo sem olhar também pode causar problemas. Um patch de segurança pode corrigir uma falha e causar outras falhas. Sempre é bom ler atentamente o que o patch vai fazer no seu sistema e testá-lo em um laboratório antes de instalar, para evitar novas falhas. Outra coisa que é interessante é apenas instalar as correções para serviços que são usados. Por exemplo, você tem uma aplicação web no servidor e o pacote office está instalado lá. Se vier uma atualização para o a aplicação web deve ser testada antes e se nao causar nada ai sim instalar, mas se vier para o Office não é tão necessário, até porque é um servidor, ele necessita mesmo ter o Office? Caso a resposta seja negativa aproveite e ja remova todo software desnecessário da máquina.

E para finalizar, a maioria das instalações por Default e por má prática da maioria das pessoas, normalmente se usa políticas de black list, bloqueando ameaças a cada incidente onde elas ocorrem, o que muitos sugerem é o uso de white list, onde tudo é bloqueado e só é liberado o que é garantido que não pode causar problemas.

E era isso por hoje! :)

Agora com um pouco mais de tempo livre pretendo terminar o OWASP Top 10 ainda esse ano. Até o próximo!
A McAfee selecionou as principais ameaças identificadas em 2014. A provedora de ferramentas de segurança classifica o período como “o ano da confiança abalada”,  devido a série de eventos noticiados. A  companhia elaborou uma lista com os casos mais emblemáticos. Confira:

Heartbleed - Na avaliação da fabricante, a vulnerabilidade no código OpenSSL que  colocou em risco as informações pessoais de milhões de usuários da internet foi uma das ameaças mais impactantes do ano. Estima-se que o Heartbleed afetou até dois terços de todos os sites.

BERserk - Trata-se de uma vulnerabilidade grave de falsificação de assinatura na biblioteca de criptografia Mozilla NSS (Network Security Services), que pode permitir que pessoas mal-intencionadas criem sites fraudulentos, disfarçados de empresas e outras organizações legítimas. Com a descoberta do BERserk, aparentemente,  os hackers podem burlar a autenticação em sites que utilizam os protocolos SSL/TLS, o que significa que sites considerados livres de perigo talvez não sejam assim tão seguros. Se o usuário estiver realizando compras ou transações bancárias em um site que usa SSL (ou "https://"), é possível que as informações pessoais estejam expostas.

Shellshock - Uma nova e perigosa vulnerabilidade que permite que hackers ou qualquer pessoa que saiba programar um código rudimentar carregue, exclua e essencialmente tome posse de um dispositivo remotamente. O Shellshock permite ainda que os hackers ataquem diretamente servidores, roteadores e computadores que compartilham atributos comuns. A distinção entre hosts vulneráveis e realmente expostos se torna fundamental neste caso.

Outras constatações
A McAfee identificou comportamentos no cenário de ameaças. As principais estatísticas levantadas ao longo do ano foram:

Dispositivos móveis: O número total de amostras de malwares para dispositivos móveis ultrapassou cinco milhões no terceiro trimestre de 2014, aumento de 16% neste trimestre e de 112% em relação ao ano anterior.

Ransomware (vírus sequestrador): O volume de ransomware teve um aumento de um milhão de novas amostras neste ano. No entanto, esta ameaça passou por um período de repouso, pois o número de amostras de ransomware caiu por três trimestres seguidos; mas isso não surpreendeu os pesquisadores porque esse número voltou a crescer.

URLs suspeitos: Novos URLs suspeitos estabeleceram um recorde de três meses, com mais de 18 milhões, um aumento de 19% no quarto trimestre de 2014 comparado ao mesmo período de 2013 e o quarto aumento trimestral seguido.

Malware assinado: Novos binários maliciosos assinados continuam sendo uma forma comum de ataque, apenas no primeiro trimestre de 2014 o aumento foi de 49%.

Redes de bots e garimpagem de moedas: A fabricante constatou a inclusão de recursos de garimpagem de moedas virtuais nos serviços dos provedores de redes de bots, o que reflete a popularidade crescente de moedas digitais como o Bitcoin.

Fonte: Computer World

quarta-feira, 17 de dezembro de 2014

E ai pessoal!

Dois membros do grupo da Brutal Security no Facebook sugeriram e estavam testando ontem um novo canal de comunicação, o IRC.

A algum tempo eu estava procurando um bom comunicador, sem frescurinhas e que fosse multiplataforma. Tinha que ter um mensageiro que não fosse vinculado a nenhuma empresa gigante com outros serviços com Skype e Facebook Messenger, que funcionasse em dispositivos móveis (Android e iOS), e em computadores (Mac, Linux, Win). O mais próximo que cheguei disso foi o Telegram, mas esse padrãozinho tipo Whatsapp por algum motivo não me agrada.

Foi ai que me veio na cabeça o IRC. Nada melhor que o IRC, é o mais "amigável" a hackeragem. Acredito que a maioria que lê o blog e participa do grupo nem saiba o que é IRC. Na verdade, se eu ganhasse 1 real por cada um que não soubesse o que é eu estaria rico :)

O bom do IRC é que ele é realmente simples (até bem ultrapassado, mas ainda é usado), tem alguns comandinhos para ajudar a moderar a conversa e diversas outras ferramentas para deixar o negócio mais divertido...

Mas porque usar essa coisa ultrapassada? Simples, além de tudo que já foi citado, é para ser usado como filtro. O IRC não é tão simples de instalar e configurar para um primeiro uso na maioria dos casos, pelo menos eu lembro que não era, e isso já vai remover aqueles lammers/script kiddies que só querem incomodar, só sabem e só querem aprender a fazer DDoS e atacar sites com SQL Injection.

É claro que esse pessoal novo que não faz idéia do que é o IRC eu até dou uma ajuda, a idéia não é evitar os iniciantes, e sim evitar os que só querem causar o caos e os trolls.

E agora, como eu entro? Se você já sabe mais ou menos como funciona o IRC, pode conectar la no freenode no canal #HackerBR, ou acessar pelo navegador de uma forma meio capada (acho) pelo link:
 http://webchat.freenode.net/?channels=#HackerBR 

Se você não manja nada ou não sabe muito bem o que é e como funciona o IRC, de uma pesquisada antes, veja certinho como funciona pra registrar o nick e outras coisas básicas pra não ter problemas e nos vemos por lá o/
Subscribe to RSS Feed Follow me on Twitter!