This is default featured post 1 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

This is default featured post 2 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

This is default featured post 3 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

This is default featured post 4 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

This is default featured post 5 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.This theme is Bloggerized by Lasantha Bandara - Premiumbloggertemplates.com.

Mostrando postagens com marcador segurança. Mostrar todas as postagens
Mostrando postagens com marcador segurança. Mostrar todas as postagens

quinta-feira, 25 de agosto de 2011

Divergências marcam debate sobre lei que tipifica crimes na web

O debate sobre o Projeto de Lei 84/99, que tipifica os crimes cometidos na internet, realizado nesta quarta-feira, 24, na Câmara dos Deputados, foi marcado por divergências. Ativistas da internet livre alegam que os crimes já podem ser punidos por meio da legislação atual. Eles defendem que primeiro seja aprovado o anteprojeto de marco civil da internet, que estabelece direitos e deveres de usuários e provedores de acesso – o projeto deve ser enviado pelo governo ao Congresso nos próximos dias.

Para advogados, juristas e delegados, porém, a nova lei é necessária, à medida que a legislação atual não abarca os chamados "crimes de alta tecnologia".

As discordâncias já haviam ficado evidentes durante audiência pública sobre o tema realizada em 13 de julho pelas Comissões de Ciência e Tecnologia; Direitos Humanos e Minorias; e Segurança Pública e Combate ao Crime Organizado. A proposta, que tramita em regime de urgência, aguarda votação nas três comissões.

O desembargador do Tribunal de Justiça de Minas Gerais (TJ-MG), Fernando Botelho, destacou que crimes comuns cometidos por meio da internet – contra a honra, pedofilia e ilícitos matrimoniais, por exemplo – não demandam nova legislação. Porém, na opinião dele, a lei é necessária para criminalizar a invasão de sistema informatizado, a divulgação ou utilização indevida de informações e dados pessoais, a destruição ou deterioração de dado eletrônico alheio, a inserção ou a difusão de código malicioso (vírus), o estelionato eletrônico, o atentado contra a segurança de serviço de utilidade pública e o racismo eletrônico.

"Atualmente, 99% dos crimes comuns já recebem punição; já os crimes de alta tecnologia têm recebido muitas vezes absolvição por dúvida", informou o desembargador, frisando que os tipos penais têm que ser precisos para que haja punição.

O coordenador do curso de direito digital da GVlaw, Renato Opice Blum, considera que 95% das condutas já podem ser punidas pela atual legislação. "Falta legislação para os 5% restantes", enfatizou. Ele afirmou que a legislação já criminaliza a violação de sigilo funcional (uso de senha de outra pessoa), a pornografia infantil e a violação do direito autoral, por exemplo. Para o advogado, a lei é necessária para punir, por exemplo, ataques ao governo federal (crime de atentado contra a segurança de serviço de utilidade pública) e a divulgação de informações pessoais. "Quase 80% dos brasileiros temem que seus dados pessoais sejam acessados", salientou.

Já o pesquisador Paulo Rená, mestre em direito, afirmou que a proposta está descolada da realidade, pois o número de incidentes na rede tem decrescido no Brasil. "Nenhuma pesquisa indica aumento de crimes cometidos da internet no país", disse. Rená considera falsa a premissa de que são necessários novos tipos penais para punir crimes cometidos pela internet. "A Justiça tem julgado com base nos tipos penais existentes", observou.

O pesquisador criticou ainda a redação do projeto. Por exemplo, em vez de "difusão de código malicioso em sistema informático", como está na proposta, melhor seria escrever "difusão de vírus por meio de computador". Para Rená, a tipificação no projeto é vaga e pode abarcar outras condutas, causando sensação de insegurança nos internautas.

O presidente do Instituto Brasileiro de Direito da Informática (IBDI), Omar Kaminski, também considera os tipos de pena excessivamente abertos, causando insegurança jurídica e desestímulo à inovação. Além disso, Kaminski disse que o termo "código malicioso" demandaria uma definição melhor no projeto. Ele criticou ainda a extensão da descrição de "sistema informatizado" – qualquer sistema capaz de processar, capturar, armazenar ou transmitir dados eletrônica ou digitalmente ou de forma equivalente. "Essa definição pode abarcar até celulares", disse.

Kaminski lembrou que os erros apontados no projeto não podem ser corrigidos, pois nesta fase são permitidas apenas supressões, e não modificações. O projeto foi aprovado pela Câmara em 2003, sofreu modificações no Senado, e agora a Câmara analisa o substitutivo do Senado à matéria. Kaminski defendeu a aprovação do marco civil da internet antes de uma lei penal. "Não devemos buscar a punição antes do estabelecimento dos ciberdireitos", disse.

Marco civil

O deputado Newton Lima (PT-SP) saudou a chegada ao Congresso do anteprojeto de marco civil da internet. "Isso coloca ordem na discussão", disse. O ministro das Comunicações, Paulo Bernardo, anunciou ontem que o marco civil será encaminhado à Câmara nos próximos dias.

Já o relator do PL 84/99 na Comissão de Ciência e Tecnologia, deputado Eduardo Azeredo, afirmou que o marco civil não é um contraponto a essa proposta, mas um complemento. "O único ponto de choque entre as propostas é o tempo de guarda de dados de conexão pelos provedores", informou. Ele acrescentou que a Agência Nacional de Telecomunicações (Anatel) já atropelou o Congresso e determinou a guarda por três anos – tempo previsto também no substitutivo de Azeredo.



Fonte: TI Inside

quarta-feira, 24 de agosto de 2011

Usuários processam comScore por violação de privacidade


Uma ação judicial coletiva apresentada em um tribunal de Chicago (EUA) na terça-feira (23/8) acusa a empresa de rastreamento e análise online comScore de coletar secretamente números de seguro social (espécie de CPF nos EUA), de cartão de crédito, senhas e outros dados dos sistemas dos consumidores.
A ação também acusa a empresa de diversos outros delitos, como alterar as configurações de segurança e abrir “portas traseiras” dos sistemas de usuários finais, roubar informações de arquivos de texto, e-mails e PDFs, redirecionar o tráfego de usuários e introduzir códigos de compilação de dados em navegadores e aplicativos de mensagens instantâneas (IM).
O processo em questão foi aberto por duas pessoas, uma de Illinois e outra da Califórnia. Elas alegam que seus direitos de privacidade foram violados pelo software de coleta de dados da comScore. A ação busca um mandado contra as práticas da companhia e reparo a danos pelas supostas violações de leis americanas que regulam transmissão e armazenamento de dados e criminalizam abuso e fraude cibernética, entre outras.
“O alcance e a amplitude dos dados que a comScore coleta dos consumidores são assustadores”, alega a denúncia de 30 páginas.
"Fatos incorretos"
Em uma declaração por e-mail, o porta-voz da comScore, Andrew Lipsman, chamou o processo de “sem mérito”. “Nós revisamos o processo e achamos que ele não possui mérito e está cheio de fatos incorretos”, disse. “a comScore tem a intenção de se defender agressivamente dessas acusações.”
A comScore é uma das maiores companhias de medição de audiência online e rastreamento de usuários do mercado. Entre seus 1,8 mil clientes estão diversos sites de comércio eletrônico, varejistas, agências de publicidade e editoras.
A empresa oferece uma variedade de serviços para permitir que seus clientes rastreiem e criem um perfil dos usuários da Internet para propósitos de medição de audiência e publicidade direcionada.
O software que a companhia utiliza para fazer esse rastreamento é normalmente baixado em sistemas dos clientes juntamente com programas gratuitos como proteções de tela e softwares de compartilhamento de música.
Em outros casos, os usuários são encorajados a baixar o software em troca de uma chance de entrar em promoções gratuitas e incentivos parecidos.
Intrusão
O processo caracteriza os programas da comScore como ferramentas intrusivas de vigilância que permitem que a companhia monitore todas as ações tomadas pelo usuário na web. Para coletar dados, o programa da companhia modifica as configurações de firewall de um computador, redireciona o tráfego da Internet, e pode ser atualizado e controlado de forma remota, alega a denúncia.
O software seria “impenetrável” frente as tentativas dos usuários de desinstalá-lo. E quando um usuário consegue apagar o programa, ele ainda deixa para trás um “certificado de root” não confiável que expõe o usuário a várias ameaças de segurança, acusa a ação judicial.
Para fornecer seu serviço, a comScore “constantemente coleta, monitora e analisa todo movimento online, não importa o quão privado seja, de mais de 2 milhões de pessoas”, afirma o processo.
Essa é a segunda vez nos últimos dias que o assunto de rastreamento online veio à tona. Na última semana, um pesquisador da Universidade de Stanford lançou um relatório expondo o uso persistente de “supercookies” por parte da Microsoft para rastrear usuários em seu MSN e outras redes.
Após a publicação da informação, a Microsoft alegou que os cookies eram usados inadvertidamente e disse que havia desabilitado os “supercookies” imediatamente.
Fonte: IDGNow

Número de malware para dispositivos móveis cresce 35%

O número de software com códigos maliciosos (malware) voltados para dispositivos móveis alcançou a marca de 1,2 milhão no segundo trimestre, o que representas uma expansão de cerca de 35% na comparação com os 900 mil tipos registrados no mesmo período do ano passado, segundo dados da fabricante de software antivírus McAfee.

O levantamento revela que a plataforma Android se tornou o principal alvo dos ataques a dispositivos móveis no segundo trimestre, respondendo por 60% das novas amostras de malware descobertas pela McAfee. O número de malware para Android registrou um salto de 76% na comparação com o primeiro trimestre deste ano. O JavaME foi o segundo sistema vítima de ataques no segundo trimestre, seguido pelo Symbian e BlackBerry.

Quando analisados os malware voltados a PCs, a McAfee revela que identificou 6 milhões de novos tipos de malware no segundo trimestre, o que representa a identificação de 2 milhões por mês. No acumulado do primeiro semestre, o número de novos malware atingiu 12 milhões, uma expansão de 22% na comparação com o mesmo período de 2010. Dessa forma, a expectativa da McAfee é que este ano feche com um total de 75 milhões de tipos de malware identificados por seu laboratório. Atualmente, o banco de dados da fabricante de software tem catalogados 65 milhões de malware.



Fonte: TI Inside

terça-feira, 23 de agosto de 2011

Lei sobre cibercrimes será debatida na Câmara

A lei contra crimes cometidos por meio da internet será tema de um seminário a ser realizado pela Comissão de Ciência e Tecnologia, Comunicação e Informática da Câmara dos Deputados na quarta-feira, 24. O debate abrangerá temas como tipos penais, formas de investigação, direitos fundamentais e cidadania, e economia e segurança.

A discussão foi proposta pelos deputados Sandro Alex (PPS-PR), Eduardo Azeredo (PSDB-MG) e Luiza Erundina (PSB-SP). Eles explicam que o Projeto de Lei 84/99, que tipifica os crimes cometidos por meio da internet, foi aprovado pela Câmara em 2003, sofreu modificações no Senado e retornou para analise das alterações.

Para os três deputados, as exposições demonstraram que ainda há necessidade de esclarecimento sobre diversos pontos abarcados pelo PL 84/99. Entre os convidados para o debate estão o desembargador do Tribunal de Justiça de Minas Gerais Fernando Botelho; o subprocurador-geral da República Juarez Estevam Xavier Tavares; o presidente da Comissão de Crimes de Alta Tecnologia da OAB-SP, Coriolano Aurélio de Almeida Camargo Santos; e o presidente do Instituto Brasileiro de Direito da Informática (IBDI), Omar Kaminski.

Além deles, também devem participar o professor de Direito Penal Econômico na Fundação Getúlio Vargas (FGV) Thiago Bottino; o chefe da Unidade de Repressão a Crimes Cibernéticos da Polícia Federal, Carlos Eduardo Sobral; a coordenadora da Promotoria Estadual de Combate aos Crimes Cibernéticos de Minas Gerais, Vanessa Fusco Nogueira Simões; o advogado do Instituto Brasileiro de Defesa do Consumidor (Idec) Guilherme Varella; a diretora do Departamento de Proteção e Defesa do Consumidor (DPDC) do Ministério da Justiça, Juliana Pereira da Silva; e o presidente da Associação Brasileira de Internet (Abranet), Eduardo Neger.

Vale ressaltar que em 13 de julho já havia sido realizada uma audiência pública conjunta das Comissões de Ciência e Tecnologia, Comunicação e Informática; Direitos Humanos e Minorias; e Segurança Pública e Combate ao Crime Organizado para debater o tema. As informações são da Agência Câmara.



Fonte: TI Inside

Apple abandona tecnologia que coletava dados pessoais no iOS

A Apple decidiu dar um passo atrás para evitar mais problemas com a Justiça. A fabricante comunicou a desenvolvedores que o Identificador Único de Dispositivo (UDID, na sigla em inglês), que rastreia a localização de usuários do iPhone e iPad, não será mais integrado ao sistema operacional iOS.

A nova versão do sistema operacional para dispositivos móveis, o iOS 5, tem lançamento previsto para as próximas semanas. A página para desenvolvedores, que o disponibiliza para testes, informa que o UDID "foi substituído e não terá mais suporte no futuro". A empresa pode, entretanto, criar um novo identificador para cada aplicativo.

O UDID é uma identidade única que especifica a coleta de dados pessoais dos aparelhos e, em alguns casos, permite até a criação detalhada de dossiês para utilização em mais de um aplicativo. O problema é que o UDID já gerou inúmeros processos à Apple por invasão de privacidade e coleta de dados sem autorização dos usuários.

Apesar de positiva do ponto de vista dos consumidores, por aumentar a segurança e privacidade nos aparelhos, a mudança pode ser uma barreira para o uso de aplicativos, plataformas de publicidade, mecanismos de buscas e até mesmo redes de jogos sociais. Com a medida, a Apple remove uma maneira fácil por meio da qual fornecedoras dessas ferramentas ofereciam seus serviços. Anunciantes, por exemplo, dependem de um número UDID para assegurar anúncios relevantes aos usuários e rastrear quando são efetivos – um clique, por exemplo.



Fonte: TI Inside

sexta-feira, 19 de agosto de 2011

Cresce número de sites com malware e uso de técnicas sofisticadas de ataques

Nos últimos seis meses, o número de e-mails com malware (software malicioso) mais que dobrou em todo o mundo, chegando a 23,7% do total das mensagens, segundo estudo da Symantec, produtora de software de segurança. A taxa de mensagens indesejadas (spams) mundial chegou a 77,8% em julho, um aumento de 4,9 pontos percentuais em relação ao mês anterior. Os dados da pesquisa sobre conteúdos maliciosos de julho indicam uma estratégia mais agressiva por parte de cibercriminosos, com maior uso de automação para aumentar as atividades ilegais.

De acordo com a Symantec, o Brasil é o segundo país responsável pelo envio de spams, com 13,1%, atrás apenas da Índia, com 15,5%. Segundo a pesquisa, a indústria automotiva é a mais atingida por spams em todo o mundo, com 80,7% das mensagens indesejadas.

O levantamento, que detalha diversos tipos de ameaças na web, chama atenção para o aumento do número de sites com malwares ou outros programas que podem danificar computadores. Em julho, a média diária de sites identificados com esses conteúdos foi de 6,7 mil, um aumento de 25,5% em relação ao mês passado.

"O número de variantes ou diferentes linhagens de malwares envolvidas em cada ataque cresceu cerca de 25 vezes nos últimos seis meses', destacou Paul Wood, analista sênior da Symantec. Segundo ele, essas variações dificultam a identificação de ameaças pelos métodos tradicionais de segurança, comumente relacionados a arquivos compactados (zipados) ou em pdf.

A pesquisa apontou também que um a cada 319,3 e-mails foi identificado com distribuição de pishing, enquanto um em cada 280,9 e-mails distribui malwares. Além disso, 35,9% dos domínios bloqueados por malware eram novos – o que indica um aumento no registro de sites feitos apenas para distribuição de conteúdo malicioso.


Fonte: TI Inside

terça-feira, 9 de agosto de 2011

Crianças vão a Las Vegas para aprender sobre cibersegurança

Na conferência Defcon, em Las Vegas, na semana passada, crianças e jovens de 8 a 16 anos foram apresentadas ao mundo dos hackers. Alguns podem temer criar uma nova geração de membros do Anonymous e do LulzSec, mas mentes jovens podem expandir os horizontes da tecnologia e segurança na computação para efetivamente combater grupos de crackers.

A jornada dos garotos e garotas durou dois diras, e os participantes assistiram a apresentação e palestras de especialistas em segurança, incluindo funcionários do Departamento de Segurança Nacional e da Agência de Segurança Nacional (NSA, na sigla em inglês). Os jovens foram encorajados a pensar fora dos padrões e conseguir identificar falhas de segurança em plataformas de computadores e vídeo-games que usam no dia a dia.

Cerca de 60 crianças participaram do primeiro curso para elas na conferência anual de cibersegurança. Os jovens não foram sozinhos para aprender sobre o lado obscuro de Las Vegas, estavam acompanhados de pais ou responsáveis.

Verdade seja dita, crianças são “hackers” naturais. Elas têm um sentido de questionamento e curiosidade inatos que somem com o envelhecimento, na maioria dos casos. Se você já jogou “verdade ou desafio?” com uma criança de 4 anos, sabe que a curiosidade é ilimitada. Em muitos casos, ser mais “maduro” é apenas outro nome para ser mais cansado e simplesmente aceitar as coisas pelo valor nominal em vez de usarmos a tenacidade para encontrar respostas mais profundas.

Hackers - e hackeamento - não são inerentemente ruins. Na verdade, para os puristas, a prática é benigna e perfeitamente aceitável, mas o termo foi levado para lado negro da Força.

Embora a maior parte das pessoas esteja usando a tecnologia da maneira prescrita, os hackers pensam no que ela pode fazer, em vez de para o que foi projetada. Hackers não param no que um aparelho ou programa faz, eles escavam a superfície para entender por que e como. Eles usam métodos não muito ortodoxos para isso e pensam fora dos padrões.

Hackers maliciosos (ou crackers) usam suas habilidades para contornar o design de produtos ou programas e expõem brechas de segurança. Invadem redes privadas e governamentais e comprometem dados importantes. Crackers interceptam nomes de usuário e senhas, roubam identidades e roubam contas bancárias. Eles dão a má fama ao hackeamento.

Há o outro lado do hackeamento. Em um esquema “ladrão que rouba de ladrão”., precisamos de pessoas com as mesmas habilidades, e os mesmos sentidos de questionamento e curiosidade – mas com melhor ética e verdadeira moral. Precisamos de hackers que possam achar as mesmas falhas, mas que protejam os sistemas, ao invés de explorar brechas de segurança e comprometer dados.

Um pesquisador da empresa de segurança ESET, Cameron Camp, disse que “hackers jovens precisam estar convencidos de que existem recompensas sem passar para o “lado negro” – que existem carreiras para os bons moços”. “Para esse fim, vemos esforços do Google e do Facebook em oferecer recompensas para incentivar hackers a encontrar e reportar bugs, sem explorá-los”.

Fonte: IDGNow

Coletivo Anonymous mostrou que segurança das empresas é horrível, apontam experts

O grupo hacker Anonymous conseguiu atingir em cheio empresas, governos e agências policiais com seus ataques, mas com todas essas preocupações, os executivos das companhias estão se desviando do problema de verdade – que a segurança de suas redes é terrível, concluiu um painel com especialistas realizado na conferência hacker Defcon, nos EUA.

O ataque feito pelo grupo hacker contra a empresa de segurança HBGary no início do ano chamou a atenção de executivos C-level (alto comando) por algumas semanas, mas depois eles relaxaram, afirma krypt3ia, um dos membros do painel, que possui um blog sobre segurança e trabalha com segurança da informação há muito tempo. Os executivos podiam ter redobrado seus esforços para defender melhor suas redes, mas não é isso que está acontecendo. Em vez de investir em uma segurança melhor, eles estão buscando minimizar o impacto econômico caso sejam hackeados, afirma.

“Não é coincidência que o seguro contra hacks aumentou”, diz. Ele afirma ainda ter ouvido durante a conferência que uma grande empresa, cujo nome não foi informado, cortou sua equipe de segurança e adquiriu um seguro contra hacks em seu lugar.

Ao fazer isso, os executivos tiraram os olhos do objetivo principal, que é proteger propriedade intelectual corporativa. Na maior parte das vezes os ataques do Anonymous não atingiram inteligência valiosa das empresas, diz o diretor de pesquisas em segurança da Akamai, Josh Corman, para depois afirmar que é apenas uma questão de tempo para que isso aconteça.

“Seus executivos são distraídos por ataques de negação de serviço (DDoS), uma nova coisa ruidosa que nos distrai da missão real”, diz Corman.

Enquanto isso, o painel teve uma baixa avaliação dos muitos defacements (espécie de pixação online), roubos de dados e postagens de informações roubadas feitos sob o nome do Anonymous.

“Construam um Anonymous melhor”, diz Jericho, outro membro do painel e que possui um blog sobre segurança. Roubar documentos e postá-los com poucos ou nenhum deles revelando coisas erradas não esclarece porque a vítima foi atacada em primeiro lugar, afirma. “Soltar 250 mil documentos é legal, mas atrapalha a causa”, diz. “É barulho.”

Krypt3ia afirma que é irresponsável roubar e postar informações de agências policiais aleatórias como resposta ao fato de a policia inglesa ter prendido um jovem tido como um membro chave do coletivo hacker LulzSec.

Ele citou o caso de dados sobre a polícia de Phoenix postados como protesto contra as leis de imigração do estado do Arizona que eles ajudam a cumprir. “Os policiais precisam executar as leis”, diz. Por isso, os protestos sobre as leis deveriam ser direcionados aos legisladores que as criaram, afirma, para depois reforçar que liberar dados pessoais de policiais e outros agentes da lei é algo descuidado. “Poderiam haver pessoas em perigo agora.”

Corman afirma que o Anonymous foi criado para ser descentralizado, mas que essa estrutura mais solta permitiu que praticamente qualquer pessoa realizasse ataques e os atribuíssem ao grupo hacker. Em alguns casos – como os grupos de assistência usando o nome Anonymous em suporte a revoltas no Oriente Médio – as ações podem coincidir com o que os fundadores dos grupos queriam.

Mas uma mudança aconteceu e agora os ataques do Anonymous possuem motivações menos claras, afirma Corman. “É uma franquia. Algumas pessoas pegaram o nome, fizeram a Primavera Árabe e usaram-no localmente”, afirma. “Então ele (o nome) foi sequestrado por grupos menores e agora tornou-se uma espécie de incômodo público.”

Krypt3ia dá menos crédito a eles. “Penso que eles só queriam destruir algumas coisas, e se fossem pegos, diriam, ‘Nós acreditamos nisso...’”, afirma. “Se você quer impedir as pessoas de fazerem coisas ruins, faça direito...Pare de derrubar coisas que não são importantes.”

Ele afirma que o Anonymous deveria fazer sua lição de casa melhor e usar outros métodos além de ataques e infiltração de redes. “Aprenda mais sobre seu alvo”, diz. “Saiba o que está fazendo. A única sujeira real vem de que está dentro, pessoas conhecidas que têm acesso a coisas muito sujas.”

Fonte: IDGNow

Citibank é alvo de novo ataque hacker de roubo de dados

Dados pessoais de 92.408 clientes de cartão de crédito do Citigroup, controlador do Citibank, do Japão, foram roubados e vendidos a terceiros, admitiu o banco norte-americano na sexta-feira, 5. Entre as informações, estão números de contas, nomes, datas de nascimento e de abertura de contas, endereços e telefones. Este foi o segundo vazamento de dados do Citi, que já havia sofrido um ataque hacker nos Estados Unidos, que culminou com o roubou de US$ 2,7 milhões de clientes norte-americanos de cartão de crédito do banco. Na ocasião, o Citibank cobriu todas as perdas.(veja links abaixo)

A instituição financeira afirmou, entretanto, que dados mais sigilosos como senhas e códigos de identificação não foram violados, o que diminui a possibilidade de fraudes. O Citigroup revelou que está colaborando com as investigações e comunicou a polícia logo após ser notificado por um de seus clientes.

Todas as pessoas que tiveram seus dados roubados estão sendo notificadas e o banco irá repor cartões de acordo com as solicitações. Não foi identificada nenhuma atividade suspeita até agora e, em caso de fraudes nas contas, nenhum cliente será responsabilizado, garantiu a instituição financeira.

Diferentemente do episódio dos Estados Unidos, no qual 360 mil contas foram invadidas por meio de uma técnica hacker sofisticada, o roubo realizado na operação japonesa do Citi foi facilitado por um terceiro que deu acesso a sistemas internos do banco, segundo fontes ouvidas pelo Wall Street Journal.

Em entrevista ao jornal, o CTO da empresa de segurança wireless AirPatrol, Tom Kellerman, culpou as instituições financeiras pela falta de fiscalização de terceiros, que gerenciam suas estruturas em todo o mundo. “Mesmo que os bancos reforcem seus castelos, ainda haverá extensões não monitoradas”, acusa. Em uma pesquisa de 2009 da Verizon Communications, um terço dos roubos de dados aconteceu devido a terceiros.


Fonte: TI Inside

segunda-feira, 8 de agosto de 2011

Malware infecta 6 milhões de sites de e-commerce, alerta empresa de segurança

Em menos de duas semanas, uma injeção de malware que tem como alvo portas de e-commerce fez o número de páginas infectadas passar de 90 mil páginas para mais de 6 milhões, entre 24 de julho e 3 de agosto.

A infecção, chamada willysy, explora vulnerabilidades na plataforma osCommerce, base de sites populares de comércio online, de acordo com a fornecedora de aplicativos de segurança web Armorize, dos EUA.
Embora a identidade dos responsáveis pelos ciberataques via malware não puderam ser descobertas, a Armorize rastreou incursões de oito endereços de IP, todos localizados na Uncrânia.

A empresa explicou que os ciberataques exploram três vulnerabilidades conhecidas na versão 2.2 do osComerce. As brechas de segurança permitem que os criminosos coloquem um frame invisível (iFrame) na página e injetem o código malicioso, JavaScript, que vai infectar o visitante da loja online.

Quando a infecção invade o computador do usuário, ela mira em vulnerabilidades de Java, Adobe Reader, Windows Help Center e Internet Explorer. Embora as falhas nesses programas sejam conhecidas e tenham sido corrigidas, os cibercriminosos apostam na não instalação, pelo usuário, das devidas correções.

Sem patches

Mesmo a exploração do osCommerce depende de um fraco gerenciamento de patches pelo site, já que as brechas no programa usadas pelos hackers foram corrigidas na versão 2.3 do software, em novembro do ano passado. Desde essa época, duas versões foram lançadas, 2.3.1 e 3.0.1.

De acordo com o osCommerce, o programa open source é usado por 249 mil proprietários de lojas online, desenvolvedores, provedores de serviço e entusiastas.

Ciberataques como esse descoberto pela Armorize podem ser especialmente prejudiciais para pequenas e médias empresas, afirma Frank Kenney, ex-analista da Gartner e vice-presidente de estratégia global na Ipswitch, uma empresa de transferência segura de arquivos.

Esses empresas geralmente não têm recursos financeiros como as de grande porte, por isso são atraídas por programas de código aberto como esse. e o uso de programas antigos em suas operações. “Quando você usa softwares antigos, você tem que entender que há problemas com dados e todos os tipos de vulnerabilidades de segurança que existem”, declarou Kenney.

Pequenas empresas

Embora os fabricantes de softwares de prateleira forneçam patches, muitas vezes é necessário que a empresa invista em recursos para assegurar que o trabalho do patch seja realmente feito. “Isso requer despesas que pequenas e médias empresas não estão dispostas a pagar ou não cabem em seus orçamentos”, disse Kenney.

Tal falta de diligência pode prejudicar companhias no longo prazo, porque brechas de segurança podem atrair a atenção de empresas de cartão de crédito. Essas empresas podem recusar-se a permitir que as lojas usem seus serviços até que mostrem um certo nível de aderência a normas de segurança - algo que, às vezes, está fora do alcance desses negócios, seja por questões de prazo, seja por custo.

Isso pode ter terríveis consequências para pequenas e médias empresas, acrescentou Kenney. “Aceitar cartões de crédito ou não pode ser a diferença entre uma pequena empresa ou loja abrir hoje e fechar amanhã”.

Fonte: IDGNow

Empresas compram domínios .xxx para proteger suas marcas

Cerca de 80% das empresas que pré-registraram nomes para o dominio .xxx não possuem conexão direta com a indústria pornográfica, de acordo com a empresa Easypspace, uma das maiores empresas de registros da Inglaterra.

Segundo a empresa, apenas 20% das “centenas” das empresas participando da rodada “nascente” de pré-registros por meio de seus serviços planejam usá-los para o propósito pretendido, ou seja, vender conteúdo adulto.

“Como esperávamos, as primeiras indicações são de que empresas que de fora da indústria adulta perceberam a necessidade de proteger suas marcas no domínio .xxx”, disse a diretora da Easyspace, Sarah Haran.

“Para aumentar sua chance de assegurar o .xxx é importante fazer um pré-pedido do seu domínio preferido antes que comece a Disponibilidade Geral”, disse.

Se esse padrão for repetido na indústria, os críticos da criação do novo domínio provarão estar corretos.

Com um único domínio .xxx custando cerca de US$330 por ano, muitos acreditavam que ele se tornariam um grande encargo para negócios legítimos desesperados para proteger suas marcas registradas.

Para grandes empresas protegendo vários domínios, os custos poderiam chegar a milhares de dólares por ano, sendo que todo esse lucro vai para empresas como a Easyspace.

Uma das empresas de registros, a ICM, até lançou recentemente um serviço pelo qual as companhias podem pagar uma taxa única e ter seus domínios permanentemente excluídos dos registros .xxx. Mas os custos ainda são significativos.

A fase de registros e pré-registros dos domínios .xxx foi criada pelo ICANN (Internet Corporation for Assigned Names and Numbers) para dar prioridade aos operadores de sites pornográficos genuínos, e foi aprovada em março deste ano após anos de disputas envolvendo sua introdução.

O domínio .xxx tem sido combatido por setores da indústria pornográfica, que consideram que a iniciativa de uma extensão para agrupar os sites poderia facilitar o bloqueio dessas páginas.

Fonte: IDGNow

sexta-feira, 5 de agosto de 2011

FBI lança app para smartphone

Um app para iPhone que captura fotos de crianças para enviá-las às autoridades em caso de desaparecimento é a nova arma do FBI, a polícia federal americana. O app foi anunciado nesta sexta-feira (5/8), na página do órgão, e está disponível gratuitamente no iTunes.

"Você está fazendo compras no shopping com seus filhos quando uma deles desaparece repentinamente. Você procura nos arredores, mas nada. O que você faz?", pergunta o FBI, em seu site. "Agora há uma ferramenta gratuita do FBI para ajudar."

Chamado Child ID, o app é a primeira aplicação móvel criada pelo FBI. Ela guarda, no smartphone, fotos das crianças e outras informações vitais, como altura e peso. No caso de desaparecimento, os pais ou responsáveis podem mostrar as fotos ou enviar os dados por e-mail às autoridades.

O app também inclui dicas sobre como manter as crianças seguras e o que fazer nas primeiras horas após o desaparecimento. Por enquanto ele roda apenas em iPhones, mas em breve haverá versões para outros tipos de aparelhos, promete o órgão.

O FBI esclarece ainda que nenhum dado pessoal será enviado pelo app às autoridades sem o consentimento do usuário.

Fonte: IDGNow

quinta-feira, 4 de agosto de 2011

Mais de 70 empresas foram alvos de um grande ciberataque mundial

Um ciberataque massivo que pode ter durado até cinco anos infiltrou computadores e roubou dados de diversas multinacionais e até da Organização das Nações Unidas, afetando um total de 72 organizações, alegou relatório divulgado nesta quarta-feira, 3, pela McAffee.

Apesar de não citar os nomes das vítimas, o levantamento revela que os ataques aconteceram em 14 países, sendo a maioria nos Estados Unidos e no Canadá (4). Entre as 72 empresas atingidas, estão três companhias da indústria eletrônica, duas do setor de segurança computacional, duas de TI e uma de serviço de informação.

O documento expõe dados que indicam de certa forma quais seriam algumas das empresas. A McAfee fala em uma “empresa taiwanesa de eletrônicos”, que teve seu sistema afetado por oito meses em setembro de 2007. Outra empresa, do “setor de eletrônicos nos Estados Unidos”, teve dados roubados por mais de um ano a partir de fevereiro dde 208.

A McAfee cita ainda que uma companhia “canadense do setor de TI” sofreu um ataque que durou quatro meses a partir de julho de 2008 e em maio de 2010. Por fim, revela que uma “empresa norte-americana de TI” teve seus dados roubados por sete meses.

As primeiras violações nos sistemas datam da metade de 2006, mas a McAfee não descarta invasões anteriores não detectadas. A empresa não divulgou de quais países os ataques vieram, mas informou que notificou todos os atingidos e órgãos de justiça, que estão investigando os casos. 


Fonte: TI Inside

quarta-feira, 3 de agosto de 2011

Malware que ataca Android grava conversas telefônicas

Um novo trojan que ataca o sistema Android, descoberto por um pesquisador da CA Technologies nesta segunda-feira, 1, grava as conversas no cartão SD.

O processo de ataque é aparentemente simples. Quando infectado, o malware lança uma arquivo de configuração no dispositivo móvel que especifica “o servidor remoto e seus parâmetros”. Uma vez infectado, é automaticamente ativado assim que o usuário fizer uma ligação. Dinesh Venkatesen, pesquisador que descobriu a falha de segurança, testou o malware em dois simuladores e obteve resultados idênticos. É criada uma nova pasta no diretório do cartão com um arquivo de áudio ".amr" de cada conversa.

Apesar de expor uma falha de segurança, é interessante ressaltar que o aparelho só é infectado com permissão de instalação, pois o Android não instala nenhum aplicativo sem autorização do usuário. Assim, Venkatesen recomenda cautela ao instalar qualquer aplicativo, e alerta para o número crescente de malwares que atacam dispositivos móveis.


Fonte: TI Inside

terça-feira, 2 de agosto de 2011

Órgão da UE encontra 51 falhas de segurança no HTML5

A Agência de Segurança Digital da União Europeia (Enisa, na sigla em inglês) alertou para 51 deficiências do desenvolvimento do HTML 5 que expõem falhas de segurança. Em um relatório divulgado nesta segunda-feira, 1, a entidade apontou como destaque a falha em formulários e no cache de informações de geolocalização. No primeiro caso, hackers podem usar dados preenchidos pelo usuário por meio de uma interferência simples no HTML, inserindo um botão “falso” no formulário. Já no caso da geolocalização, o uso de um API permite acesso explícito aos últimos dados armazenados, dando ao possível hacker a localização exata do usuário, assim como a data e o horário do mesmo, disse o relatório.

A Enisa enfatiza a importância da análise e afirma que “o navegador é o componente mais crítico na infraestrutura de informação”, pois o usuário o utiliza para fazer compras, acessar contas bancárias, e redes que detém informações importantes. A agência enfatiza também que é uma chance única de realizar recomendações detalhadas para melhorar a segurança do navegador antes que outros padrões sejam estabelecidos. No caso do antecessor HTML4, as especificações foram traçadas em 1999 e duram até hoje.

As conclusões da Enisa continuarão sendo eviadas ao W3C, responsável pelo desenvolvimento do HTML5. O órgão deve liberar novas especificações em janeiro, levando em consideração as observações da agência europeia. 


Fonte: TI Inside

sexta-feira, 29 de julho de 2011

Sites de e-commerce baseados em código aberto estão sob ataque

 Cerca de 100 mil páginas de sites de e-commerce baseadas no software open source OS Commerce podem estar comprometidas com um malware inserido por meio de um ataque em massa de injeção de iFrame, de acordo com a Armorize, empresa de segurança.

Os ataques recentes de injeção de massa parecem ter origem na Ucrânia e têm como alvo sites de comércio virtual. Os endereços que foram atingidos com sucesso estão infectados com o malware, utilizado para tentar atingir os visitantes, afirmou Wayne Huang, diretor de tecnologia da Armorize.

Embora esse tipo de ataque não seja incomum na internet, Huang sublinha que este é notável por tratar-se de um tipo de  injeção de massa comum há três anos, mas que havia saído de moda.

Os crackers "podem aproveitar de uma vulnerabilidade conhecida" no software open-source, explicou Huang, completando que eles tendem a acompanhar e consumir qualquer tipo de informação compartilhada publicamente sobre novas vulnerabilidades encontradas no programa.

De acordo com o site, o grupo OS Commerce conta com quase 250 mil donos de lojas que utilizam o software Online Merchant oferecido pela empresa, disponível gratuitamente sob licença GNU (Licença Pública Geral, em tradução livre). A OS Commerce ainda não se manifestou a respeito do caso.

Fonte: IDGNow

Petição contra projeto sobre crimes na web já tem 163 mil assinaturas

A deputada Luiza Erundina (PSB-SP) entrou em acordo com o deputado Eduardo Azeredo (PSDB-MG), relator do projeto de lei (PL 84/99) que tipifica os crimes cometidos pela internet, para a realização de um seminário sobre o assunto antes da votação do texto na Comissão de Ciência e Tecnologia, Comunicação e Informática da Câmara dos Deputados. O requerimento para a audiência, que ainda será analisado pela comissão, foi apresentado nesta quinta-feira, 28, e também é assinado pelo deputado Sandro Alex (PPS-PR).

Erundina afirma que ainda existem muitas dúvidas sobre os chamados crimes cibernéticos. Para o Instituto Brasileiro de Defesa do Consumidor (Idec), o projeto poderá tornar crimes atividades cotidianas como ter um blog, digitalizar músicas e filmes, e desbloquear celulares. O instituto está recolhendo assinaturas para uma petição que propõe a tramitação do projeto pela Comissão de Defesa do Consumidor.

Em audiência na Câmara este mês, a coordenadora da Promotoria de Combate aos Crimes Cibernéticos de Minas Gerais, Vanessa Simões, disse que cerca de 50% dos crimes denunciados na promotoria não podem ser punidos por falta de lei. "Como, por exemplo, tentativa de acesso a um determinado dado dentro de um sistema, derrubada de sites, as próprias tentativas de inserção de vírus. Esses processos são todos arquivados porque não temos como prosseguir por falta de tipificação."

Já o sociólogo Sérgio Amadeu, ativista do movimento Internet Livre, criticou o texto. "Por exemplo, um menino que comprou um CD e não leu naquele CD de música que está proibido ele passar isso para um sistema informatizado como um pen drive. Um juiz pode interpretar isso como crime."

O deputado Emiliano José (PT-BA) entregou ao presidente da Comissão de Ciência e Tecnologia, deputado Bruno Araújo (PSDB-PE), petição contrária à proposta sobre crimes na internet com 163 mil assinaturas. Ele critica especialmente a previsão de que os provedores de internet guardem por três anos os dados de conexão dos usuários. Além disso, Emiliano José considera que, antes de uma lei que puna os crimes cibernéticos, deve ser aprovado um marco civil da internet, que estabeleça direitos e deveres de usuários e provedores. Agência Câmara.


Fonte: TI Inside

quinta-feira, 28 de julho de 2011

Polícia britânica não prendeu porta-voz do LulzSec, afirma site

A polícia britânica pode  ter pego a pessoa errada quando prendeu um jovem de 19 anos que, conforme acreditava-se, seria o porta-voz do LulzSec, conhecido como "Topiary". O site LulzSecExposed, comandado por detratores do LulzSec e que tem o objetivo de expor a identidade dos hackers, afirmou que a polícia talvez tenha cometido um engano graças a uma campanha de deturpação de informações guiada pelo coletivo hacker.

"Duas semanas atrás, Topiary tentou nos enganar com algumas conversas de e-mail para acreditarmos que o Topiary era um rapaz do Reino Unido chamado Daniel Chatfield", de acordo com um post no site da organização. "Não caímos nessa e, então, apagamos todos comentários dele em nosso blog". O site agora aponta para um jovem sueco de 23 anos anos, chamado Daniel Sandberg, como sendo o verdadeiro Topiary.

O que reforça o caso é esse registro de conversação, inicialmente postado por outro desertor do LulzSec conhecido como "The Jester", no que parece ser uma conversa entre Sandberg e outra pessoa a respeito de planos para "enquadrar" outro hacker que também utiliza o codenome Topiary. A polícia fez a prisão em Shetland Islands, que fica sobre domínio britânico.

Nesta manhã, um único post estava visível no perfil do hacker no Twitter, datado do dia 21/7. Nele, é possível ler "You cannot arrest an idea" ('Você não pode prender uma ideia", em tradução livre).

Fonte: IDGNow

Ataque rouba dados pessoais de 35 milhões de sul-coreanos

Dados pessoais de cerca de 35 milhões de internautas sul-coreanos foram roubados por crackers chineses, disseram autoridades da Coreia nesta quinta (28).

Os crackers conseguiram invadir os bancos de dados do site Nate e da rede social Cyworld, roubando dados como números de segurança social e endereços de e-mail, disse em comunicado a Comissão de Comunicações da Coreia (KCC).

O órgão regulador disse que a responsável pelos sites, a operadora SK Communications, afirmou que o ataque veio da China, com base nos endereços IP dos invasores.

Os dados roubados incluem IDs de usuário, senhas, números de segurança social, nomes, números de celular e endereços de e-mail. A polícia sul-coreana disse que a investigação pode levar meses.

A Coreia do Sul é um dos países mais conectados do mundo. Com 50 milhões de habitantes, o país tem mais de 80% dos lares com acesso em banda larga.

Fonte: IDGNow

segunda-feira, 25 de julho de 2011

Soft gratuito descobre o que os aplicativos estão coletando no seu telefone

O aplicativo gratuito Privacy Inspector permite que você veja em detalhes qual tipo de informação os apps do seu smartphone estão acessando. Ele também fornece explicações mais amplas sobre esses dados do que o Android Market.

Primeiro, você precisa fazer um escaneamento com o Privacy Inspector no smartphone para que ele encontre todos os aplicativos instalados. Então, uma tela exibe os thumbnails de todos. Escolha o ícone no final da página para inspecionar o aplicativo. O Privacy Inspector analisa o código linha por linha, por isso o processo pode levar algum tempo. Ao terminar, uma tela colorida com o resumo dos resultados será exibida.

Você pode clicar no ícone no final da página para expandir os dados da pesquisa. Cada aplicativo vai receber uma classificação entre “Bom” e “Mau”, junto com um detalhado relatório sobre quais informações o programa acessa e para que elas podem ser usadas. Você pode compartilhar a análise via e-mail, Facebook ou Twitter selecionando o ícone em formato de envelope no topo da tela.

O Privacy Inspector também oferece uma versão paga chamada Privacy Blocker. Além das funcionalidades da edição gratuita. o aplicativo também oferece a capacidade de “consertar” os problemas de privacidade encontrados no escaneamento, basicamente reescrevendo o código dos apps.

É importante notar que só porque um aplicativo pode acessar alguns dados, isso não o torna perigoso ou ruim. Um bom exemplo é o AVG Anti-Virus, que tem uma razão legítima para acessar o SIM ID do dispositivo: ele armazena essa informação para poder saber se um ladrão trocou o cartão SIM. “Consertar” esse aplicativo não permitiria que ele funcionasse.

Por outro lado, se você descobre que um jogo tomou permissão por conta própria de enviar mensagens de texto, isso pode ser um problema a investigar.

Instalanção Gratis Clique Aqui

Fonte: IDGNow

Publicidade

Lomadee, uma nova espécie na web. A maior plataforma de afiliados da América Latina.
Lomadee, uma nova espécie na web. A maior plataforma de afiliados da América Latina.