Mostrando postagens com marcador falha. Mostrar todas as postagens
Mostrando postagens com marcador falha. Mostrar todas as postagens

sábado, 3 de maio de 2014

Nova falha de segurança afeta Facebook, Google e Microsoft



A web ainda se recupera do Heartbleed, uma das maiores falhas de segurança já registradas, com um bug no OpenSSL. No entanto, outra brecha foi encontrada em outras ferramentas de login extremamente difundidas: o OAuth e o OpenID, usados por gigantes como Facebook, Microsoft e Google.
O bug foi encontrado por Wang Jing, estudante de doutorado da Nanyang Technological University, em Cingapura. A vulnerabilidade, chamada de “Covert Redirect”, permite o disfarce da ameaça como um popup de login baseado no site afetado. Abaixo está a lista com os principais sites afetados.


Um exemplo dado pela CNET: um link malicioso de phishing pode gerar uma janela de popup do Facebook, pedindo autorização para um aplicativo. Assim, não é necessário nem mesmo usar um domínio falso para enganar a vítima; é possível usar o site real para autenticação.
Assim que o usuário autoriza o login, suas informações pessoais são enviadas diretamente para o cibercriminoso, em vez do site legítimo. Isso inclui endereços, data de nascimento, listas de contatos e, possivelmente, controle total da conta.
A dica para evitar problemas é a mesma de sempre: evitar clicar em links suspeitos que pedem a realização de um login imediato do Google ou Facebook. Caso o usuário acabe clicando no link, mas não fizer o login, seus dados devem permanecer seguros.

POR: PabloTube

Veja também:




terça-feira, 8 de abril de 2014

Falha grave compromete grandes sites; veja quais são vulneráveis



Foi revelada na última segunda-feira uma falha grave no protocolo de criptografia OpenSSL, usado para encriptar boa parte da web. O bug, conhecido entre os especialistas como Heartbleed, permite a interceptação de dados entre usuários e serviços, possibilitando o roubo de informações sensíveis.

O OpenSSL permite o uso da encriptação SSL (Secure Sockets Layer), responsável por botar o “S” em “HTTPS”, que indica um site seguro, e o TLS (Transporte Security Layer). Essas ferramentas são amplamente usadas na rede e por muitos sites grandes, incluindo o Yahoo!.

O bug em questão possibilita recuperar dados armazenados no servidor em que estão guardados registros importantes, como nomes de usuário, senhas e, principalmente, informações bancárias como cartões de crédito. 

Uma pessoa com más intenções também pode copiar as chaves digitais do servidor para falsificar o site ou quebrar a criptografia de comunicações do passado e, potencialmente, do futuro também, segundo a CNET.

Com o bug, o cibercriminoso pode recuperar blocos de 64 KB do servidor. Estes blocos são basicamente aleatórios, então não há como prever exatamente o que ele irá receber. O problema é que mal-intencionado pode repetir o ataque várias vezes, aumentando a chance de encontrar dados sensíveis e prejudiciais a usuários e empresas.

A organização OpenSSL Project lançou uma atualização da biblioteca, que agora está na versão 1.0.1g. Assim, a falha no protocolo foi corrigida, mas é necessário que as empresas apliquem as correções. Outro possível problema é que os sites afetados não notifiquem seus usuários de possíveis vazamentos, evitando que eles tomem medidas preventivas.

Yahoo, Kickass.to, Flickr, Redtube, XDA-Developers, Steam Community, Slate.com, HideMyAss e DuckDuckGo e 500px são alguns do sites famosos reconhecidamente vulneráveis. A lista completa, embora já desatualizada, pode ser conferida aqui

Se você é usuário de algum deles, é recomendável trocar de senha o mais rápido possível.

POR: PabloTube

Veja também:

terça-feira, 25 de março de 2014

Bug no Android transforma aparelhos em 'tijolos'



Foi descoberta uma falha de segurança no Android capaz de inutilizar qualquer aparelho que tenha a partir da versão 4.0 do sistema operacional instalada, transformando-o no que a Trend Micro chama de "tijolo".

A empresa descobriu a vulnerabilidade e explicou que ele ataca a infraestrutura Google Bouncer, criando um ciclo de reinicialização infinito que impede o usuário de mexer no aparelho.

Uma vez feita a contaminação, só é possível interromper o processo acionando um modo de recuperação que apague todas as informações do dispositivo, incluindo agenda de contatos, fotos e vídeos.

O Google foi notificado pela Trend Micro sobre os problemas, mesmo assim a empresa de segurança aconselha os donos de smartphones e tablets com Android que evitem baixar aplicativos em lojas não oficiais, além de tratar apps de terceiros com ceticismo.


Veja também:

terça-feira, 18 de fevereiro de 2014

Nova brecha no IE infecta PC com malwares e Microsoft não sabe solucioná-la


Vulnerabilidade permite que site redirecione o internauta para página maliciosa que instala pragas virtuais.
FireEye Labs publicou uma matéria em seu blog oficial informando que encontrou uma nova falha de segurança no Internet Explorer 10. A Microsoft confirmou a existência dessa brecha e ainda divulgou que ela também está presente na versão 9 do seu navegador.
De acordo com essa postagem da companhia de segurança, o problema estaria em no site VFW.org, o qual é hospedado nos EUA. Hackers teriam invadido a página e inserido um código que afetou o seu iframe. Com isso, ela carrega outro site sem que o internauta se dê conta.

Essa segunda página seria a responsável pela a instalação de aplicativos maliciosos. Outra empresa especializada em segurança digital, a israelense Seculert, encontrou indícios de que o site emissor dos ataques é o aliststatus.com.
Além do natural perigo dessa vulnerabilidade, há o agravante de que a Microsoft parece não saber como solucioná-la. Em contato com o ArsTechnica, um representante da companhia disse que eles já estão trabalhando para corrigir a falha, mas que não existe uma previsão exata disso acontecer.

Até lá, o mais indicado é que os internautas deixem de usar o IE 9 e 10. A princípio, aqueles que utilizam o Internet Explorer 11 não têm com o que se preocupar.