Mostrando postagens com marcador confidencialidade. Mostrar todas as postagens
Mostrando postagens com marcador confidencialidade. Mostrar todas as postagens

terça-feira, 10 de fevereiro de 2015

10 milhões de senhas divulgadas na rede.

Um pesquisador de segurança divulgou publicamente um conjunto de 10 milhões de nomes de usuários e senhas , que ele coletou a partir de múltiplas violações de dados ao longo da última década, com a finalidade de sua pesquisa.

Estes 10 milhões de nomes de usuários e senhas são coletivo de banco de dados vazaram despeja aqueles já estavam disponíveis publicamente na Internet. No entanto, Mark Burnett , um consultor de segurança bem conhecido que desenvolveu uma coleta de especialidade e senhas vazaram pesquisando on-line, marcou sua decisão de publicar a senha despejar como juridicamente arriscado, mas necessário para ajudar os pesquisadores de segurança.

POR QUE O PESQUISADOR dispostos a compartilhar senhas?
O pesquisador diz que o conjunto lançou de senhas e nomes de usuários é como um conjunto de dados de amostra, o que é importante para outros pesquisadores para analisar e dar uma grande visão sobre o comportamento do usuário e é valioso para incentivar a segurança da senha .

Além disso, o pesquisador foi frequentemente recebendo muitas solicitações de estudantes e outros pesquisadores de segurança de enviar uma cópia de seus dados de pesquisa de palavra-passe para a sua própria análise.

Que medos HIM de compartilhar suas pesquisas?
Na época, ele geralmente se recusar a compartilhar as senhas, porque ele estava preocupado que, se ele fizer, poderá prejudicá-lo legalmente dada a recente sentença de cinco anos entregou ao ex- ativista Anonymous e jornalista Barrett Brown , para compartilhar o hiperlink para um IRC (Internet Relay Chat) do canal , onde membros do Anonymous estavam distribuindo informação roubada do hack.

No entanto, ao mesmo tempo, Burnett queria compartilhar seus dados de pesquisa senha com o mundo, a fim de estudar a forma como as pessoas escolhem frases secretas.
" Eu acho que isso é completamente absurdo que eu tenho que escrever um artigo inteiro justificando o lançamento destes dados por medo de perseguição ou assédio legal ", ele escreveu em seu postpublicado segunda-feira. " Eu queria escrever um artigo sobre os dados em si, mas vou ter que fazer isso mais tarde, porque eu tive que escrever essa coisa lame tentando convencer o FBI não me atacar."
De onde o CREDENCIAIS VEIO?
Burnett coletou os dados das principais violações de dados em grandes empresas, incluindo Adobe Violação de Dados e Stratfor corte , os quais já estão à disposição do público através da Internet, o que pode ser facilmente encontrado através de buscas na Web.

Segundo o pesquisador, a maioria das senhas vazaram estavam "mortos", o que significa que já tinha sido mudado, e ele esfregou outras informações, como nomes de domínio para inutilizá-lo para os criminosos cibernéticos e hackers mal-intencionados. No entanto, nomes de usuário ou senhas encontrados na lista que ainda estão em uso deve ser mudado imediatamente.

Burnett também explica o fato de que ele não deveria ser preso pelas agências de aplicação da lei.

"Por que o FBI não deveria prender ME '
" Embora os pesquisadores normalmente só liberar senhas, eu estou liberando usernames com as senhas. Análise de nomes de usuários com senhas é uma área que tem sido muito negligenciada e pode fornecer o máximo de visão como estudar senhas sozinho, "Burnett escreveu.
" A maioria dos pesquisadores têm medo de publicar nomes de usuários e senhas juntos porque combinado eles se tornam uma função de autenticação. Se simplesmente ligando para já liberado recursos de autenticação em um canal de IRC privado foi considerado tráfico, certamente o FBI iria considerar liberando os dados reais para o público um crime . "
Quase 10 milhões de senhas liberadas pelo pesquisador, por exemplo, poderia ajudar outros pesquisadores a determinar quantas vezes os usuários incluir todos ou parte de seus nomes de usuário em suas senhas. No entanto, 10 milhões é um número muito grande, mas Burnett defendeu que todos os dados que vazaram já estava disponível online.

quinta-feira, 23 de outubro de 2014

Forças armadas , governos e mídia sobre ataque cibernético

Trend Micro descobriu uma operação de ciber-espionagem batizada Operação Peão de tempestade, que tem como alvo as entidades militares, do governo e da mídia em todo o mundo.

A nova operação de espionagem cibernética alvo militar, o governo e as agências de mídia em escala global foi descoberto por especialistas em segurança da Trend Micro. Também neste caso, parece que os atores de ameaça por trás da operação, batizada de Operação Tempestade no Pawn, têm atuado desde pelo menos 2007 e ainda estão em execução vários ataques em todo o mundo.

"Peão Storm é uma operação econômica e política ativa de ciber-espionagem visando uma ampla gama de entidades, principalmente aqueles relacionados aos militares, governos e meios de comunicação. Os objectivos específicos são:

Militares agências, embaixadas, e empreiteiros da defesa em os EUA e seus aliados
Políticos da oposição e dissidentes do governo russo
A mídia internacional
O departamento de um aliado dos Estados Unidos de segurança nacional
afirma Trend Micro em um post no blog .

Em junho de 2014, os hackers comprometida sites do governo na Polônia e no mês passado eles injetaram um software malicioso no site para Troca de Poderes na Polônia. Os atacantes executar diferentes cenários de ataque que variam de classis lança-phishing para Furo ataques, em ambos os casos para servir a  malwares SEDNIT.

"Os cibercriminosos por trás Operação Peão tempestade está usando vários cenários de ataque diferentes: e-mails spear-phishing com documentos do Microsoft Office maliciosos levam a SEDNIT / Sofacy malware, exploits muito seletivos injetados em sites legítimos que também vai levar a malware SEDNIT / Sofacy e phishing e-mails que redirecionar vítimas a falsos páginas de login do Outlook Web Access ", afirma Trend Micro em um post no blog .

Os especialistas consideram que os ataques como operações de cirurgia, em alguns casos, e-mails spear phishing direcionados a um número restrito de indivíduos. Os atacantes também adotado como vetor de ataque uma coleção de iframes maliciosos que apontam para exploits muito seletivos, a técnica foi usada para o ataque contra os sites do governo polaco.

SEDNIT Operação Tempestade Pawn

O post explica que em um ataque a um bilhão de dólares empresa multinacional do grupo por trás da Operação Tempestade no Pawn alcançado através de e-mail apenas três funcionários.

"Os endereços dos destinatários de correio electrónico não são anunciados em qualquer lugar on-line", observou. "A empresa em questão foi envolvido em uma importante disputa legal, então isso mostra um motivo claro espionagem económica dos atacantes."

Os analistas de malware acreditam que os maus atores por trás da Operação Tempestade no Pawn têm grandes capacidades cibernéticas e sua operação é financeiramente motivado. Os especialistas consideram muito interessante o malware eles projetaram para comprometer as metas e permanecer persistente em sua rede para sugar dados sensíveis.

"Nossa investigação Pawn Tempestade mostrou que os atacantes fizeram a lição de casa", disse Jim Gogolinski, Ameaças pesquisador sênior da Trend Micro. "As escolhas de alvos e do uso de malware SEDNIT indicam que os atacantes são muito experientes; SEDNIT foi projetado para penetrar as defesas de suas metas e permanecer persistente, a fim de capturar o máximo de informação possível. "

Os hackers também adotou uma técnica muito eficaz para as suas campanhas de phishing, para evitar levantar suspeitas na verdade, eles usaram eventos e conferências de renome como a Cooperação Econômica Ásia-Pacífico (APEC) Indonésia 2013 e da Cúpula Oriente Médio Homeland Security 2014 como isca.

Trend Micro revelou os detalhes de sua investigação em pesquisa em um estudo intitulado " Operação Tempestade Pawn ".

Pierluigi Paganini

( Assuntos de Segurança  - Operação Peão de tempestade, espionagem cibernética)

quarta-feira, 15 de outubro de 2014

Novo ataque SSL ameaça a internet , veja como se proteger.

O POODLE contra SSL 3.0. Um novo ataque a SSL está ameaçando a Internet novamente, ele  permite que atores ruins para descriptografar o tráfego através de canais seguros.

Outra falha crítica afeta um dos protocolos mais utilizados para proteger o tráfego de Internet, Secure Sockets Layer (SSL) e invasor pode explorar o ataque apelidado POODLE (Padding Oracle On criptografia herdado degradado) para executar um man-in-the-middle.

POODLE ataque foi divulgado pela mesma equipe do pesquisador que fez BEAST pública (2011) e Crime (2012) ataque, o ataque pode ser explorada por mau ator para espionar o tráfego da vítima através de um canal seguro implementação de um man-in-the- tática meio. A vulnerabilidade foi documentado pelos especialistas em segurança do Google Bodo Möller, Thai Duong e Krzysztof Kotowicz .

O problema está relacionado com o suporte estendido implementado pela maioria dos servidores Web e navegadores da Web para o protocolo SSL versão 3 para garantir canais de comunicação, apesar de ter sido substituído pelo Transport Layer Security (TLS). Na imagem a seguir algumas estatísticas relacionadas com a Alexa Top 1 milhão de domínios publicados em https : // zmap . io / sslv3 /.

Estatísticas POODLE

Infelizmente SSLv3, ao contrário do TLS 1.0 ou mais recente, não executar a validação de todos os dados relacionados com cada mensagem enviada através de um canal seguro, esta circunstância permite que um ator ruim para decifrar cada byte único em vez do tráfego criptografado e vê-lo em texto claro.

O documento oficial  sobre o ataque POODLE publicado pelos estados pesquisador:

"Para trabalhar com servidores legados, muitos clientes TLS implementar uma dança rebaixamento: em uma primeira tentativa aperto de mão, oferecer a versão do protocolo mais alta suportada pelo cliente ; se este aperto de mão falhar, tente novamente (possivelmente várias vezes) com versões anteriores do protocolo. Diferentemente versão do protocolo adequado de negociação (se o cliente oferece TLS 1.2, o servidor pode responder com, digamos, TLS 1.0), esta redução também pode ser desencadeada por falhas de rede, ou por atacantes ativos.
Então, se um atacante que controla a rede entre o cliente eo servidor interfere com qualquer tentativa de handshake oferecendo TLS 1.0 ou mais tarde, esses clientes prontamente confiná-los próprios para SSL 3.0. Criptografia em SSL 3.0 usa tanto a cifra de fluxo RC4, ou uma cifra de bloco no modo CBC. RC4 é bem conhecido por ter preconceitos [RC4biases], o que significa que se o mesmo segredo (como um cookie senha ou HTTP) é enviado através de muitas conexões e, portanto, criptografado com manyRC4 córregos, mais e mais informações sobre ele escapará. "

Típicas POODLE ataques cenários ver o acesso vítima a um recurso web através de um canal protegido através de um falso  Wi hotspot -Fi ou um ISP comprometido, o atacante, então, é capaz de extrair dados de conexões seguras.

" A chave ponto, porém , é que, embora as versões mais recentes e mais seguras de SSL estão fora e estão a ser utilizados, os navegadores trabalham com protocolos antigos quando as conexões falhar. Isso significa que um invasor pode causar problemas de conexão com a intenção de desencadear uma versão obsoleta do SSL, levando à exploração do serviço, e permitindo a informação uma vez criptografada para ser visto em texto simples. ", Afirma um post no blog de ​​Sucury

A fraqueza SSLv3 pode ser explorada por um invasor executar um  man-in-the-middle  ataque e para descriptografar "assegurar" cookies HTTP, usando o ataque BEAST. Conforme explicado pelos pesquisadores para lançar o ataque POODLE (Padding Oracle On criptografia herdado degradado), é necessário para executar um agente de JavaScript em um servidor comprometido (evil.com (ou em http://example.com)).

Em um cenário de ataque de verdade um ator ameaça poderia configurar um falso hotspot Wi-Fi, que injeta um pedaço de JavaScript na conexão HTTP não seguro em conexões HTTP seguras, ele intercepta o tráfego e reorganiza-lo.

O JavaScript injetado forçar o navegador a repetidamente tentar carregar uma imagem do site alvo (por exemplo, o site Banking), cada solicitação de imagens irá incluir o cookie de sessão, eo JavaScript garante que cada um desses pedidos é especificamente concebido para garantir que o byte de que o cookie é colocado em uma posição específica dentro de cada mensagem SSL.

O router falsa, então, a mensagem de reorganizar o SSL, copiar a porção com o cookie de sessão para o fim da mensagem. Em muitos casos, o servidor não é capaz de decifrá-lo, causando falha na conexão, mas ocasionalmente (1 em 256 tentativas), a mensagem irá descriptografar com sucesso permitindo que o invasor decifrar um único byte do cookie de sessão.

O JavaScript malicioso repete o processo para os diferentes bytes que compõem o cookie de sessão, apesar de a maior parte do tempo isso irá resultar na conexão que está sendo quebrado porque não decodificar corretamente, o atacante será capaz de reconstruir o cookie de sessão.

Conforme explicado pelos pesquisadores do TLS 1.0 e versões mais recentes, realiza a validação mais robusto dos dados decifrados, infelizmente, não há correção para o SSLv3 e por esta razão não há nenhuma maneira para mitigá-la.

Considere que um software como o Internet Explorer 6 no Windows XP fazer uso de SSLv3 e não mais são suportados expor os usuários ao ataque POODLE.

Especialistas em segurança sugerem desativar por padrão o apoio SSLv3 no servidor, CloudFlare  anunciou  que estava implementando essa política para seus servidores. No lado do cliente, os usuários são convidados a desativar SSLv3 em seus navegadores. Abaixo as instruções para navegadores mais populares publicados por  ArsTechnica .

"O Firefox 34 irá desativar SSLv3 por padrão. Nesse meio tempo,  Esta página  tem instruções para o Internet Explorer e Chrome, e  este  informa aos usuários do Firefox que fazer. A situação para o Chrome é atualmente um pouco insatisfatória, uma vez que utiliza um parâmetro de linha de comando para desativar SSLv3, em vez de uma definição. Se essa opção não for usada (por exemplo, se o navegador é iniciado clicando em um link em um e-mail em vez de através de um atalho) depois SSLv3 permanecerá ativado. "

Um teste para o seu navegador está disponível no  link

teste de poodle

Pierluigi Paganini

( Assuntos de Segurança  - ataque POODLE ,

quinta-feira, 2 de outubro de 2014

CEO é preso por vender aplicativo de espionagem


O Hacker News

FBI prendeu CEO da 'StealthGenie' para vender Spyware Aplicativos móveis.
Terça-feira, 30 setembro, 2014 Wang Wei
FBI prendeu CEO da 'StealthGenie' para vender Spyware Aplicativos
O Federal Bureau of Investigation (FBI) prendeu o CEO de uma empresa sediada no Reino Unido, por supostamente anunciar e vender um aplicativo spyware para pessoas que suspeitam que seus parceiros românticos de enganar.
A aplicação desonesto spyware telefone celular, apelidado como StealthGenie , monitora as chamadas das vítimas de telefone, mensagens de texto, vídeos, e-mails e outras comunicações "sem detecção" quando é instalado no telefone de um alvo, de acordo com o Departamento de Justiça.
O diretor executivo de um fabricante de spyware móvel é um paquistanês colarinho 31-year-old Hammad Akbar , de Lahore, que foi preso no fim de semana em Los Angeles para flagelação aplicativo spyware StealthGenie e agora enfrenta uma série de acusações federais.
De acordo com o Departamento de Justiça dos EUA, Akbar opera uma empresa chamada InvoCode, que vendeu o StealthGenie aplicativo spyware on-line que podem interceptar as comunicações de e para telefones móveis, incluindo Apple, Google e BlackBerry.


O plano de negócios da empresa para o produto dirigido a "esponsal enganar" do mercado, que era esperado para constituir 65 por cento dos compradores de aplicativos StealthGenie, como o plano mesmo escrito isso, afirmando que o público-alvo era batota cônjuges e parceiros românticos.
" De acordo com nossa pesquisa de mercado, o pedaço maior parte das vendas virá de pessoas suspeitar seus parceiros para ser a enganar ou querer manter um olho sobre eles , "o plano de negócios estabelecida de acordo com a acusação.
Uma vez instalado no telefone, permite conversas a serem monitorados, como eles ocorrem, permite que o comprador para ligar para o telefone e ativá-lo a qualquer momento para monitorar todas as conversas situadas num raio de 15 metros, e coleta de e-mail de entrada e saída do usuário e mensagens SMS, correio de voz de entrada, agenda, calendário, fotos e vídeos. Todas estas funções são activadas sem o conhecimento do utilizador do telefone.
Aplicativo spyware StealthGenie, de acordo com a agência de aplicação da lei, é capaz de:
Grave tudo voz de entrada / saída chama;
Interceptar chamadas no telefone a ser monitorado enquanto eles acontecem;
Permitir que os atacantes para ligar para o telefone e ativar o aplicativo a qualquer momento, a fim de monitorar todas as conversas situadas num raio de 15 pés;
Monitorar as mensagens de e-mail enviadas e recebidas do usuário, mensagens SMS, mensagens de voz recebidas, adições do catálogo de endereços, bem como do calendário Smartphones ', fotografias e vídeos.
Os procuradores federais disseram neste caso, é a primeira vez que o Departamento de Justiça dos Estados Unidos processou alguém para a publicidade e venda de aplicativos spyware dispositivo móvel que tem como alvo os adultos.
" Vendendo spyware não é apenas condenável, é um crime, "Procurador-Geral Adjunto Leslie Caldwell da Divisão Criminal do Departamento de Justiça, disse em um comunicado . " Aplicativos como StealthGenie são expressamente concebido para ser utilizado por stalkers e abusadores internos que querem saber todos os detalhes da vida pessoal da vítima - tudo sem o conhecimento da vítima. "
Akbar foi acusado de conspiração, a venda de um dispositivo de interceptação clandestina, a propaganda de um dispositivo de intercepção conhecido e publicidade de um dispositivo como um dispositivo de interceptação clandestina no Tribunal Distrital dos EUA para o Distrito Leste da capital.

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...