quarta-feira, 20 de maio de 2015



A pedido do leitor Josemar Simpson, estarei falando nesse post sobre duas técnicas de invasão conhecidas como SQLi e XSS Brute Force.

A maior parte dos grandes sites atuais já possui ferramentas implementadas contra os dois tipos de ataque, porém, páginas "mal programadas" e serviços desatualizados fazem com que ainda seja possível ocorrer esse tipo de invasão.

Conceitos Básicos


A utilização da injeção de SQL consiste em manipular o banco de dados (SQL), na maior parte das vezes por meio de uma URL do próprio site, afim de obter alguma informação privilegiada como credenciais de login.

Já o ataque Cross Site Script (XSS) consiste na utilização de códigos maliciosos que geralmente são injetados em links ou qualquer outra caixa de texto de uma página, na maior parte dos ataques desse tipo, não há uma invasão propriamente dita, mas sim um erro na exibição do site/página afetada, podendo ser um "deface" (desfiguração de uma página), ou um buffer overflow (estouro da capacidade do servidor e consequente queda do site), ou ainda um simples redirecionamento, que pode levar o usuário à uma simples página de "deface" ou em casos mais perigosos em páginas de "phishing".

Programas mais Usados


Os programas mais famosos para a realização do SQLi são o Havij no windows e o SQLMap no linux.

Já no caso do XSS, o XSSBeef no linux, no windows não conheço programa funcional para a automatização desse tipo de ataque.

É claro que existem mais programas disponíveis na web, principalmente para a plataforma linux e também existe a exploração de ambas vulnerabilidades no "modo manual" utilizando-se somente um navegador e os códigos maliciosos.

Afinal, qual a melhor forma?


Para começar a responder essa pergunta, digo somente, "depende".

No caso do SQLi a utilização é mais eficaz em sistemas desatualizados e que possuam um banco de dados rodando a tecnologia SQL/MySQL, pois isso garante um maior sucesso na invasão. Com os programas, é possível também realizar ataques de força bruta em qualquer página que necessite de credenciais.

Do lado do XSS, há a "vantagem" de se poder injetá-lo em qualquer campo de texto disponível em um site e com o poder de um programa a possibilidade um Brute Force faz com que páginas de login ou qualquer uma que necessite de uma credencial possa ser passada mais facilmente.

Caso estejamos falando do "modo manual", ambas as técnicas podem durar o mesmo tempo e considerando que se quer um resultado mais devastador, o SQLi pode fornecer qualquer informação presente no banco de dados do servidor atacado.

Conclusão

Apesar de suas limitações, o SQLi pode ser uma opção bem interessante para obtenção de informações direto do banco de dados de um servidor. Já o XSS pode ser mais abrangente mas pode não ser tão invasivo em alguns casos.

A escolha final cabe ao atacante (devidamente autorizado), pois o emprego de técnicas de invasão dependem de quanto a técnica está dominada e o quanto está conhecida, pois "receitas de bolo" não existem.

Extra


Abaixo um gráfico que mostra os tipos de tecnologias mais afetadas em 2013 pelas duas falhas ao mesmo tempo.


Legenda:

Azul: Aplicações Web Proprietárias - 40%
Alaranjado: Plugins e Módulos para CMS - 30%
Cinza: Pequenos CMS - 25%
Amarelo: CMS mais Usadas - 5%

CMS: Content Management System (Sistema de Gerenciamento de Conteúdo, sigla em inglês).


O artigo completo do site, encontra-se aqui (em inglês).

Agradeço a leitura e te espero no nosso grupo do Facebook.

Olá pessoal, hoje estarei trazendo um artigo sobre criptografia. A pedido do leitor Rellys Fawkes falarei sobre dois tipos de encriptação de chave simétrica, a Advanced Encryption Standard (AES) e a Whirlpool (ISO 10118-3).

Breve História


A tecnologia da AES começou a ser desenvolvida pelo NIST (Instituto Nacional de Padrões e Tecnologia, sigla em inglês), em 1997, para ser um algoritmo novo e que pudesse ser utilizado por todos. Em 1998 houve a primeira reunião pública para que a nova tecnologia pudesse ser divulgada e algumas decisões foram tomadas antes de sua implementação oficial. Em 2001 finalmente a padronização do algoritmo se encerrou e em 2002 tornou-se "sua versão final", como a conhecemos hoje.

A tecnologia Whirlpool começou a se desenvolver em 2000, com a participação de um brasileiro chamado Paulo Barreto e um dos cocriadores da AES, Vicent Rijmen. Em 2000 foi lançada a Whirlpool-0, a primeira versão do algoritmo, logo em seguida a versão Whirlpool-T veio como uma "atualização" da primeira e finalmente em 2004 a Whirlpool "final".

A diferença


Ambos algoritmos de encriptação são altamente tecnológicos e são boas ferramentas para uso civil (criptografia industrial e/ou militar necessita de mais tecnologia (leia-se encriptação proprietária)).

Em um comparativo, ambas estariam empatadas na maior parte dos quesitos, o que faria a diferença seriam os detalhes. A AES foi desenvolvida em segredo e apesar de ter vindo a público, ainda é um algoritmo de código fechado. Por outro lado, o Whirlpool, vem com toda tecnologia e com um diferencial, é totalmente aberta, logo, estará em constante "atualização" e correção, outra coisa que joga à favor do Whirlpool é a sua, relativa, pouca utilização (em comparação com a AES), então, nesse caso o veredito ficará com Whirlpool.

Conclusão


Apesar de ambas serem parecidas, Whirlpool fica na frente pelos detalhes, o que não desmerece a AES que também é um algoritmo interessante. O que digo aqui é valido para hoje, no futuro podem haver mudanças e algo surgir beneficiando uma ou outra.

Referências


http://pt.wikipedia.org/wiki/Advanced_Encryption_Standard

http://pt.wikipedia.org/wiki/Whirlpool_%28criptografia%29

Agradeço a leitura e espero poder estar trazendo mais conteúdo em breve para o blog.

Entre em contato conosco no Facebook por meio de nosso grupo (https://www.facebook.com/groups/BrutalSecGroup/) e aproveite para interagir com os outros leitores.

terça-feira, 19 de maio de 2015

A Microsoft retificou há alguns dias a mensagem que indicava que cópias ilegais do Windows 7 e 8.1 receberiam upgrade grátis na migração para a versão 10 do sistema operacional. Essa “anistia” não irá acontecer, enfatizou a fabricante. 
“Nossa oferta de atualização gratuita para Windows 10 não se aplica a dispositivos que rodam versões ‘não genuínas’ do software”, comentou Terry Myerson, líder da divisão que cuida do produto, em um blog.
Por ‘não genuíno’ a empresa classifica cópias ilegais do sistema, sejam piratas ou que se valham de licenças ilegítimas.
O post de Myerson, dedicado especificamente ao tema, foi o mais recente de uma série de pronunciamentos que a Microsoft tem feito sobre a questão desde março, quando a Reuters noticiou que versões piratas do Windows teriam upgrade grátis garantido na nova versão do SO.
Na ocasião, um porta-voz da Microsoft confirmou à Computerworld EUA a informação de que cópias ilegais receberiam a “anistia”. Poucas horas depois, no entanto, a fabricante esclareceu que as versões piratas receberiam um carimbo indicando que se tratava de um produto ilegal, mesmo na edição mais recente do sistema.
“Com a chegada do Windows 10, contudo, PCs com sistemas não genuínos serão capazes de atualizarem a versão do SO, mas a atualização não mudará seu status da licença para o de um software genuíno”, comentou a fonte.
O pronunciamento feito por Myerson na sexta-feira (15/05) colocou um ponto final à crença de que a empresa anistiaria usuários de versões piratas.
O texto, porém, ainda é ambíguo ao afirmar que a empresa oferecerá a versão mais recente do seu sistema operacional para clientes que não tenham edições anteriores do sistema regularizados.
Devido a outros comentários em seu post – do tipo “Estamos planejando ofertas de atualização muito atraentes [...] para clientes que rodam versões mais antigas do Windows em um estado não genuína” – sua menção de continuar a "oferta do Windows 10" para cópias não genuínas pode ter sido referenciar algum tipo de desconto.
O upgrade, contudo, não será grátis.  O novo sistema chega ao mercado nos próximos meses.
Fonte: IDG Now!

segunda-feira, 18 de maio de 2015

Estamos iniciando o oitavo Artigo de Segurança Digital, para acompanhar os demais, acesse a nossa guia.


Introdução


Algo que devemos deixar claro ao inicio deste artigo, é prestar o esclarecimento sobre uma famosa palavra que agrega qualquer problema em Computadores ou Outros aparelhos eletrônicos com memória, a questão de nomear todo e qualquer Software Malicioso como vírus. A realidade é bem diferente, pois Vírus é um tipo de Software Malicioso, e não ao contrário.

Mas é claro, tudo começou a partir do surgimento do primeiro vírus de computador. Mas antes do seu surgimento, existia uma teoria escrita por John von Neumann, na qual consistia sobre um sistema de autômatos reproduzíveis dentro de um sistema de um robô, que o mesmo fosse capaz de se auto reproduzir, em casos de necessidade. Esse foi o ponta pé inicial para a criação de vírus de computador.

Obviamente, Neumann, não sabia (ou já temia que isso viesse a acontecer) que sua teoria poderia ser usada para fins ilícitos. O que acabou por acontecer. Anos mais tarde, com o surgimento da internet e modernização dos computadores, na década de 1980, aconteceu a expansão e uma série de criações conhecidas como vírus. Os mesmos foram responsáveis por prejuízos milionários a órgãos do governo Norte Americano e empresas do setor privado.

Em 1984, o projeto Core Wars da Bell Computers foi criado, e tinha como objetivo testar a forma que um vírus se propagava dentro da memória de um computador. Era na verdade um jogo que funcionava a base de comandos e coordenadas fornecidas pelo jogador.


Porém, pouco tempo depois, foram surgindo novas pragas virtuais além do vírus, como worms, cavalos de troia, root-kits, Spyware, dentre outros, mas por falta de nomenclatura, todo e qualquer software malicioso foi apelidado de vírus. Mas depois de um tempo, foi criado um termo correto.


Hoje, tememos milhares de Softwares maliciosos que estão alojados em servidores e páginas web pela internet. É claro, logo após o surgimento dos softwares maliciosos, foram criadas soluções de segurança para se proteger, como ferramentas antivírus. Mas não é esse o caso deste artigo. Deixaremos para falar em uma outra oportunidade.

Tipos de Propagação


O tipo de propagação de um Software Malicioso depende muito do fim para que ele fosse criado. Se ele foi criado para roubar dados bancários, dados de contas pessoais, se foi criado para tomar o controle de um sistema ou Semear uma rede Botnet, enfim, são várias possibilidades que podem ser divididas em seus tipos de propagação. Separei apenas 5 tipos de propagação para apresentar aqui, entre elas: Vírus, Cavalo de Troia, Worm, Rootkit e Adware.

- Vírus: O vírus de computador funciona da mesma forma que um vírus biológico, ao se alojar em um sistema/organismo, ele primeiro faz o reconhecimento de todo o sistema, feito isso, procura um programa/célula, para parasitar e sobreviver. Logo após, se multiplica para ir infectando cada arquivo que o sistema possui, no caso de um organismo, seriam as células. Podendo ser dividido em categorias, tais como os Executáveis, Inicializáveis e os de Drivers de Dispositivos.

- Cavalo de Troia: O mais comum Software malicioso no mundo, quem nunca foi infectado por um cavalo de troia? É claro, a versão qual seu antivírus detectou já era uma ultrapassada ou que por inconveniente, foi descoberta com rapidez. O cavalo de troia é um software malicioso que honra a nomenclatura que recebeu, pois ao se instalar em um sistema, ele pode abrir portas de conexão daquele computador, para baixar outros vírus que possam se espalhar em um sistema, como exemplo um botnet. Ao contrário do Vírus, ele não pode se multiplicar em um sistema de forma automática. Pode ser dividido em categorias, tais como: Trojans, Keyloggers e Backdoors.

- Worms ou vermes: É o tipo de Software malicioso parasita, no qual ao infectar um sistema, ele se multiplica até preencher todos os diretórios, e se propagar para outros computadores. No caso de um computador infectado em uma rede local, ele tentará se propagar pela rede até atingir todos os computadores pertencentes a ela. Ao contrário do vírus, os Worms não precisam parasitar arquivos ou programas para poderem se reproduzir.

- Root-kits: São Softwares maliciosos responsáveis por camuflar atividades ou objetos em sistemas. Também podem ser usados para camuflar outros Softwares maliciosos e desativar antivírus, para que possa estender a duração da atividade ilícita em certo sistema. A principio são muito difíceis de serem detectados, e também são responsáveis pela Camuflagem de botnets, em alguns casos.

- Adwares: É um software malicioso que tem como objetivo, infectar um sistema e encher de propagandas, a fim de que no momento que o usuário tentar fechar a propaganda, ele acabe por clicar e ser redirecionado para o site do produto anunciado. Na maioria dos casos, ele apenas infecta os navegadores Web que seu sistema possuir, e quando tentar navegar na internet, vai encher a janela de propagandas. O desenvolvedor do adware tem o objetivo de ganhar dinheiro dos sites de promoção como Google Adwords.

Ambos citados a cima, são responsáveis pela maioria das infecções de computadores na atualidade, falamos de uma forma superficial apenas. Obviamente, existem outras pragas virtuais a serem discutidas, mas deixaremos para o decorrer dos artigos que estão por vir, pois iremos esbarrar nelas em algum momento.

Prevenção


- Quando efetuar um Download: Faça sempre Download de programas ou ferramentas nos sites oficiais das desenvolvedoras, pois a chance de algum software malicioso está escondido no instalador, são quase nulas (em caso da desenvolvedora ter seu sistema invadido, é bom esperar que a mesma notifique quando for seguro).

- Duvide de links enviados por pessoas desconhecidas: Existe sempre a possibilidade de alguém querer acesso a sua máquina, e para isso, a mesma pode utilizar de perfil falso para se aproximar de você. Portanto, duvide sempre de qualquer link que alguém desconhecido, ou até mesmo conhecido lhe enviar.

- Evite abrir ou Baixar anexos de E-mails caracterizados como Spam: Apesar das chances de alguém focar um ataque somente sobre você serem baixas, mesmo assim é bom prevenir não abrindo anexos ou baixando, pois poderá haver algum software malicioso escondido.

- Download de Mídias como Música e Vídeos: Existem alguns sites, que para evitar serem taxados de semeadores de Softwares maliciosos, eles comprimem os arquivos em .rar ou .zip e depois, disponibilizam. Mas é claro, isso inibe em caso de softwares que não são parasitas, a estilo do WORM, porém, a maioria parasita arquivos e programas a fim de esconder da verificação do antivírus, cuidado!

- Ao assistir Vídeos ou ouvir Músicas por Streaming: Verifique as politicas de segurança do site. Alguns sites de vídeos e músicas oferecem plug-ins próprios para a reprodução de suas mídias, mas estes plug-ins podem conter Softwares Maliciosos alojados junto ao seu instalador. E agora, oferecem até extensões para navegadores, que também podem conter softwares maliciosos escondidos, portanto, não baixe! Acesse somente sites confiáveis e que aderiram a tecnologia do HTML5.

São técnicas para a prevenção sem ferramentas para verificação, a partir do próximo artigo, iremos começar a falar sobre as ferramentas disponíveis para a verificação de softwares maliciosos no sistema. Além disso, outras ferramentas para proteção de seu computador.

Bom, é isso, caso tenha gostado, compartilhe! 

Até a próxima pessoal!

sexta-feira, 15 de maio de 2015


Os roteadores são uma maravilha para as redes modernas, principalmente os que permitem as conexões sem fio (wireless/wi-fi) afinal é muito mais simples de conectar qualquer dispositivo suportado, no entanto, como você já deve ter acompanhado no meu outro artigo, nem tudo são flores e medidas de segurança são necessárias para que a navegação não se torne dor de cabeça.

Neste artigo estarei falando sobre as portas de seu roteador, pois ao mesmo tempo que você possui serviços necessários (que, é claro, precisam de algumas portas abertas) existem muitas que ficam abertas sendo que não há nenhum uso.

Por que não deixar várias portas abertas?


Para responder isso, imagine uma casa. Aquela típica rústica de uma sede de fazenda, ela certamente possui uma porta de entrada (necessária) vigiada por um cão-de-guarda, agora imagine que deixemos outra porta nos fundos da mesma, destrancada, mesmo que ninguém passe por ela, estará lá. Agora se um ladrão quiser entrar nessa casa, ele certamente escolherá a mais fácil (a porta dos fundos), o resto você já sabe.

A "história" acima é uma analogia sobre o que acontece com seu roteador quando deixamos diversas portas (além da 80, vital à conexão com o provedor) abertas, e por muitas vezes, esquecidas (pois não são tão usadas), logo, a chance de um ataque só aumenta de acordo com a quantidade de entradas disponíveis e seus respectivos serviços (que também sofrem de falhas).

Aviso


Antes de começarmos, gostaria de dizer que para seguir este "tutorial" você esteja munido com o manual do usuário de seu respectivo roteador. Se não o possuir mais, vá ao site do fabricante e faça o download grátis do mesmo em PDF, isso ajudará muito pois aqui estarei falando de forma genérica afinal existem milhares de modelos disponíveis no mercado e falar sobre um em específico seria mais difícil.

Verificando a marca e modelo de seu roteador


Uma maneira fácil de verificar qual o roteador em questão é observar o equipamento, que certamente deve ter impresso a marca em destaque, o modelo pode estar mais escondido, porém não deve ser difícil de encontrá-lo. Pode ser que essas informações estejam na página local (interface web) de seu roteador.

Outra forma mais fácil ainda é verificar no manual do usuário, se essas informações não estiverem na capa, estarão nas primeiras páginas, leia atentamente pois podem estar em letras pequenas em algum rodapé.

Verificando quais portas estão abertas


Com sites online


Procure no google sobre "port scanner online" e terá diversas opções, escolha a que mais lhe agradar.

Uma opção interessante que encontrei é esse site (t1shopper.com). Ao abrir ele clicando no link que passei, ele irá direto ao scanner, a página deverá se parecer com a mostrada abaixo.


Em "Host name of IPv4 address" o seu IP externo (pertencente ao seu roteador) irá aparecer automaticamente no lugar de 0.0.0.0, só aguardar um pouco.

Caso não apareça, acesse meuip.com.br, copie e cole o endereço que aparecer.

Então com o endereço pronto, clique em "Check All" que está logo antes do botão "Scan Ports", todas as caixas de seleção da lista deverão estar marcadas. Agora clique em "Scan Ports" e aguarde os resultados.

OBS.: Esse scanner só verifica as portas mais comuns (as que estão na lista), mas o roteador possui pelo menos 1000, caso queira um diagnóstico completo, recomendo o próximo método.

Com o NMap (no linux)


Caso não tenha o NMap (Network Mapper) instalado em seu computador com linux, o processo é bem simples. Abra o terminal e digite:

sudo apt-get install nmap

Dê enter e espere que termine o download e instalação.

Após isso, digite no terminal:

nmap 0.0.0.0

Substitua 0.0.0.0 pelo IP local de seu roteador (caso não saiba, recomendo a leitura do manual do mesmo ou do meu outro artigo). A saída deverá ser algo como visto na imagem abaixo:


Na tabela mostrada pelo NMap estarão as informações:

"Not shown" - São as portas que estão fechadas e sem nenhum serviço rodando.
"PORT" - Coluna que mostra números de portas e seus protocolos (porta/protocolo)
"STATE" - Coluna com o 'status' de cada porta
"SERVICE" - Coluna com o nome do serviço rodando


Note que as portas 80/tcp, 443/tcp e 8080/tcp são as únicas abertas. Não devemos fechá-las pois estas são vitais para conexão com a internet, o jeito de mantê-las mais seguras é manter o firmware roteador atualizado e aplicar políticas de filtro no firewall (descritas no outro artigo).

Pelo próprio roteador

Acesse a interface web pelo IP local de seu roteador e de acordo com o manual do mesmo vá até a lista de serviços disponíveis, procure por "Port Forwarding" ou "Redirecionamento de Portas" ou ainda "Serviços extras" no menu da interface web do roteador. É provável que haja uma lista bem parecida com a mostrada no método anterior.

Fechando as portas

Cuidado, antes de continuar, tenha certeza do que está fazendo pois caso ocorra uma configuração errada, você poderá danificar seu roteador e/ou perder o acesso à internet.

Em caso de dúvidas, veja junto ao fabricante/manual e/ou com o provedor para saber o que deve ser mantido (configuração básica para acesso à web).

Vamos continuar.

Após logar no roteador, vá até a opção "Port Forwarding" ou "Redirecionamento de Portas" ou ainda "Port Filtering" e ao visualizar a lista de portas clique em "Close" ou "Fechar" ou "Excluir" ou ainda "Erase" na porta que deseja fechar.

Recomendo que as portas 80, 443 e 8080, não sejam alteradas, somente no caso de estar com problemas de conexão com a internet.

Verificando as mudanças

Verificar é bem simples, repita o passo que foi feito na seção "Verificando quais portas estão abertas", seja ele pelo NMap, online ou outro qualquer e verifique se houve mudança.

Solução de Problemas


Fiz as alterações e não mudou nada


Após fazer as alterações na interface do roteador, certifique-se de tê-las salvado com sucesso, clicando em "Salvar", "Aplicar", "Save", "Apply", "Reboot", ou outra parecida.

Caso salvar as alterações o roteador não solicitar sua reinicialização, recomendo que faça manualmente para que as novas configurações sejam aplicadas.

Para reiniciar manualmente, vá em "Reboot", "Reiniciar", ou algo parecido na interface do roteador ou então desligue o mesmo da tomada e aguarde pelo menos 30 segundos para religar. Em caso de bateria presente, normalmente com uma caneta fina e com a tomada desligada dar um "clique" rápido na entrada do "reset" do roteador o fará reiniciar, leia o manual antes de fazer este procedimento.

Já reiniciei e nada ainda


Às vezes, alguns roteadores, principalmente aqueles fornecidos por operadoras de intetnet, possuem além do login passado à você, um login administrativo. Ele é feito pelo técnico caso este necessite realizar manutenção na sua rede ou pela própria operadora em caso de atualizações automáticas e re configurações, se esse é o seu caso, pode ser que não consiga alterar as portas.

Pode ser que demore algum tempo, caso seja um roteador antigo, para que as configurações novas entrem em ação.

Não deixar fora da tomada os 30 segundos ou esquecer de reiniciar corretamente os roteadores com bateria podem ser motivos pelos quais ainda não entraram em vigor as mudanças.

Links Úteis


Suporte D-link

Suporte TP-link

Suporte Arris (em inglês)

Suporte ASUS

Site Thomson (use Internet Explorer)

Suporte Multilaser (após clicar, role p/ baixo na lista da esquerda e escolha "Roteadores")

Suporte IntelBras

Até a próxima leitores, agradeço a leitura, divulgue se puder pois segurança é coisa séria.

"Conhecimento não é crime, crime é o que você faz com ele."

quinta-feira, 14 de maio de 2015

A Microsoft tem adotado medidas para impedir um grupo de hackers, com base na China, de usar seu site TechNet como parte de sua infraestrutura de ataque.
De acordo com a empresa de segurança FireEye, o grupo chamado APT17, sigla em inglês para Advanced Persistent Threat (Ameaça Persistente Avançada), é bem conhecido por ataques contra empreiteiros de defesa, escritórios de advocacia, agências governamentais norte-americanas e empresas de mineração e tecnologia.
Com um alto tráfego, o TechNet é um site que disponibiliza informações técnicas para produtos da Microsoft, além de contar com um grande fórum, onde usuários podem deixar comentários e perguntas.
Um usuário do APT17, apelidado de DeputyDog, criou contas no TechNet e deixou comentários em algumas páginas. Tais comentários continham o nome de um domínio codificado, com o qual computadores infectados pelo malware do grupo eram orientados a entrar em contato.
Segundo Bryce Boland, CTO da FireEye, em seguida, o domínio codificado identificava o computador da vítima para um servidor de comando e controle que fazia parte da infra-estrutura da APT17.
A técnica de solicitar um computador infectado para entrar em contato com um domínio intermediário é frequentemente usada. Geralmente, hackers precisam de máquinas infectadas para alcançar um domínio, cuja probabilidade de parecer suspeita seja mínima, antes de prosseguir para um menos respeitável. 
Ás vezes, os domínios de comando e controle são incorporados no próprio malware. O que torna mais fácil para pesquisadores em segurança descobrirem quais deles precisam ser contatados. 
Outras vezes, o malware é codificado com um algoritmo que gera possíveis nomes de domínios. No entanto, isso também pode indicar uma engenharia reversa por analistas, disse Boland.
Especialistas em segurança têm observado ataques a outros domínios e serviços legítimos, como o Google Docs e Twitter, com o mesmo objetivo do grupo APT17. 
“Esse é um desafio para qualquer plataforma aberta”, ressaltou Boland. 
A FireEye e a Microsoft substituíram os domínios codificados no TechNet com os das empresas controladas, o que lhes deu uma ideia mais clara do problema quando as máquinas infectadas sinalizam para tais domínios.
Nos últimos dois anos, o APT17 infectou computadores com um malware que a FireEye batizou de BLACKCOFFEE. Tal malware consegue subir e apagar arquivos, entre outras funções.
Fonte: IDG Now!
Subscribe to RSS Feed Follow me on Twitter!