Skip to content

Hora Zero

Blog sobre segurança na Internet, jogos, quadrinhos, filmes, seriados e cultura web em geral.

Livraria Cultura

Archive

Category: Segurança

Através de um comunicado da Secretaria Executiva do Conselho de Defesa Nacional (CDN), foi publicado na última sexta-feira dia 10 de fevereiro, no Diário Oficial da União, mais 5 Normas Complementares referentes à IN 01 DSIC/GSIPR de 13 de junho de 2008, que fazem frente a Segurança da Informação e Comunicação na Administração Pública Federal. Essa nova regulamentação, trata sobre os seguintes temas: processo de inventário e mapeamento de ativos de informação, avaliação de conformidade, uso de dispositivos móveis, gerenciamento de mudanças e uso da computação em nuvem.

Todas as informações relacionadas à essas cinco normas regulamentares, podem ser encontradas no Diário Oficial da União. Além disso, na estrutura da IN 01 DSIC/GSIPR/2008, existe outras 09 (nove) Normas Complementares, que foram publicadas no período de 2008 a 2010, e estão disponíveis no seguinte endereço eletrônico: http://dsic.planalto.gov.br/legislacaodsic/

Incoming search terms:

  • regulamentacão da administração
  • SEGURANÇA DA INFORMAÇÃO NOVA REGULAMENTAÇÃO PARA ADMINISTRAÇÃO PUPLICA FEDERAL
  • trustwave - relatório global de segurança 2012
  • zero hora diario oficial

O fundador da Wikipédia, Jimmy Wales, decidiu se juntar a outros sites e participar de um protesto contra dois controversos projetos de lei antipirataria dos Estados Unidos, fechando a enciclopédia online na quarta-feira. Em seu perfil no Twitter, Wales afirmou que o site na língua inglesa ficará fora do ar por 24 horas em protesto ao Sopa (Stop Online Piracity Act), projeto em discussão na Câmara americana, e ao Pipa (Protect Ip Act), projeto semelhante que corre no Senado.

Nas postagens em seu perfil na rede de microblogs, Wales afirmou que o "apagão" é uma "decisão da comunidade da Wikipédia", e que pretende juntar-se a outros sites que terão iniciativas semelhantes, como o Reddit, que anunciou na semana passada que irá tirar do ar suas operações de compartilhamento em protesto aos projetos. Durante o tempo de inatividade, o Reddit irá mostrar uma transmissão ao vivo da audiência que discutirá o Sopa e exibirá uma simples declaração sobre sua posição contrária aos projetos de lei.

"O Pipa continua vivo, e não estamos recebendo confirmações firmes de que o Sopa será arquivado. Acho que isso é uma tática. A todo vapor!", tuitou Wales, duvidando dos rumores que indicam que os congressistas estejam tirando o Sopa da pauta da Câmara americana. Segundo Wales, nas 24 horas que a Wikipédia ficará fora do ar, os internautas que entrarem no site verão um comunicado da Fundação sobre os dois projetos. Ele explicou que apenas a versão de língua inglesa sairá do ar, "embora outros países possam incluir banners explicando a situação".

Em dezembro, o fundador da Wikipédia já havia sugerido uma ação similar, uma página em branco no lugar da sua enciclopédia para protestar contra o Sopa. Walles havia afirmado à época que estaria disposto a tirar o site do ar se a maioria da comunidade concordasse. Durante o apagão, a Wikipédia exibirá uma carta da comunidade e uma "chamada para ação", incentivando que os usuários escrevam e liguem para o Congresso em protesto ao projeto. "Meu objetivo é derreter os quadros de distribuição", escreveu.

Projetos e polêmica

Os projetos de lei preveem o bloqueio de sites que compartilham conteúdo que fere direitos autorais. O Sopa prevê mais poder ao governo na retirada do ar de sites que reproduzam conteúdo não autorizado pelos autores. Já o Pipa daria autoridade ao procurador-geral dos EUA para bloquear domínios de internet. Os dois projetos em andamento no Congresso americano sofrem forte oposição de empresas de tecnologia, como Google, Facebook, Twitter, eBay e Fundação Mozilla, e são apoiados por estúdios de Hollywood e detentores de direitos autorais, que afirmam que a lei é necessária para combater sites estrangeiros que vendem filmes piratas e mercadorias falsificadas.

O magnata de mídia Rupert Murdoch é um dos apoiadores dos projetos, e causou polêmica no Twitter no fim de semana. Primeiro, o dono da News Corp atacou o presidente norte-americano, afirmando que Barack Obama "entregou a sua parte aos 'mestres do pagamento' do Vale do Silício, que ameaçam os criadores de software com pirataria". O comentário é uma referência à posição da Casa Branca, que no fim de semana divulgou nota afirmando não apoiar "quaisquer projetos que rompam os padrões abertos da internet".

No segundo tweet sobre o tema, também no sábado, afirmou que o Google é o "líder em pirataria" no mundo, uma vez que "faz stream de filmes gratuitamente e vende anúncios relacionados a eles". O post ainda dizia que "não é à toa que o Google está despejando milhões em lobby", em referência à campanha da empresa de Mountain View contra o Sopa. O projeto de lei (do inglês Stop Online Piracy Act) prevê mais poder ao governo dos EUA para retirar do ar sites que reproduzam conteúdo não autorizado pelos detentores dos direitos autorais.

source: http://www.terra.com.br/

As universidades de Stanford e Barkeley, nos EUA, possuem uma inciativa bem interessante de promover cursos sobre segurança da informação e criptografia à distância e gratuitos.

O pessoal da lista exploit-br disponibilizou os dois links dos cursos que possuem turmas em aberto para o ano de 2012.

Caso você tenha ficado interessado, acesse os links abaixo para preencher o cadastro de interesse:

http://www.crypto-class.org/
http://www.security-class.org/

Pelo que eu andei lendo e pesquisando, ambos os cursos são excelentes e indicados para aqueles que desejam aprender mais sobre ambos os tópicos, segurança e criptografia, aconselho pois eu já me escrevi.

A mudança para o HTML5 permitirá uma série de novos aplicativos da Web, mas também criará desafios para os profissionais de segurança, de acordo com a empresa de segurança Sophos.

Nas suas previsões para 2012, a empresa identifica novos padrões Web como alguns dos principais riscos de segurança para o próximo ano. Embora estas tecnologias ofereçam novas e impressionantes capacidades – especialmente se consideramos o desenvolvimento de aplicativos Web mais ricos, elas também introduzir novos vetores de ataque, diz a Sophos.

O HTML4 impulsionou o conteúdo na Web por muitos anos, mas é uma linguagem muito básica, que sempre obrigou os desenvolvedores a complementá-la com o uso de add-ons, como JavaScript  e Flash. Estes add-ons são muitas vezes cheios de vulnerabilidades.

E embora o HTML5 elimine a necessidade da maioria dos plugins, por ser mais sofisticado, vir com um banco de dados completo (possibilitando o armazenamento de gigabytes de informação), além de permitir recursos como animação full-frame, realidade virtual em 3D, aplicações ou lojas dentro do navegador, não deixa de ter falhas.

De acordo com James Lyne, analista-sênior da Sophos, o armazenamento de dados dentro do navegador o tornará alvo de cibercriminosos. "Tradicionalmente, o browser tem sido uma porta de entrada para criminosos virtuais no seu PC, agora eles vão estar tentando atacar o próprio navegador para roubar seus dados", afirma Lyne.

Novas formas de isolamento de processos no HTML5 também levam a "clickjacking" (técnica de enganar os internautas para que revelem informações confidenciais ou de controle de seu computador enquanto clicam em um link aparentemente inócuo), e a novas questões em torno do uso de cookies.

"O HTML5 poderia ter novos 'super-uber-cookies'", disse Lyne. "Se as pessoas não codificam seus sites corretamente, os bandidos podem montar uma enorme base de dados de URLs."

Apesar desses problemas potenciais, Lyne garante que há uma série de recursos de segurança a usar no HTML5. Há agora, do lado do cliente, a validação de entrada, bem como bibliotecas que podem ajudar a lidar com ataques específicos, como o de injeção de SQL.

"Com o tempo, o HTML5 vai resolver muitos dos problemas que temos, mas como acontece com qualquer tecnologia nova, você tende a ter uma regressão inicialmente", afirma o especialista. "Precisamos ter certeza de que não estarmos adotando casualmente um pesadelo."

Incoming search terms:

  • quadrinho html5
  • aplicativo sophos para facebook
  • html5 completo do zero

 

Image representing Symantec as depicted in Cru...
Image via CrunchBase
 

O nível global de spam chegou ao seu menor nível desde novembro de 2008, segundo dados coletados pela Symantec em novembro de 2011. De acordo com a empresa de segurança, 70,5% das mensagens eletrônicas mandadas no período, em 2011, eram indesejadas.

 

“Os spammers se adaptaram a usar abordagens mais focadas e explorar as redes sociais, como uma alternativa aos e-mails”, disse Paul Wood, analista da Symantec.

Wood explica que, em novembro, um em cada 255 e-mails enviados eram maliciosos –do total, um em cada 8.300 eram altamente focados. De acordo com o analista, as ameaças focadas cresceram em volume e complexidade ao longo dos anos, mas geralmente são criadas para roubar informações como os segredos de empresas.

A pesquisa da Symantec também mostrou que um em cada 302 e-mails enviados no período traziam ataques de phishing. Quanto aos sites maliciosos, 4.915 endereços foram bloqueados por dia no período citado –um aumento de 47,8% desde outubro de 2011.

Incoming search terms:

  • pesquisa spam symantec
  • pesquisa symantec spam
  • symantec spam pesquisa
  • tag @* com email loc:BR
Logo of the PlayStation Network

 

Parece que os boatos da semana passada estão se confirmando. Primeiro o Jailbrake 2 via dongle e agora o tal Tuhta, moderador do PS3News, divulgou um vídeo e mais detalhes de seu novo CFW 3.72, segundo ele se trata de uma grande falha de hardware, semelhante ao glich do XBox 360, que não poderá ser bloqueado pela Sony. E mais, poderá ser feito downgrade até a versão 1.0, mesmo para os PS3 que vieram com 3.72 de fábrica!! Outra, encontrou-se uma forma de gerar a PSN Phrase, ou seja, mesmo que a Sony atualize seu firmware ainda sim pode-se gerar um novo código e continuar acessando a PSN a partir de um CFW.


Bom, eu particularmente estou bastante cético quanto a esta novidade e é recomendado cautela em suas comemorações antecipadas…, de qualquer forma a scene está muito agitada nestas duas últimas semanas, acho que até o final do ano poderemos ter novidades.

Incoming search terms:

  • jailbreak 2 ps3 download
  • jailbreak 2 ps3
  • cfw 3 72
  • cfw 3 72 ps3
  • desbloqueio ps3 3 72
  • jailbreak 2 download
  • baixar jailbreak 2
  • desbloqueio ps3 3 72 download
  • download jailbreak 2 ps3
  • desbloqueio ps3 cfw 3 72

Parece que o esquecimento de backup é uma grande causa de problemas para as empresas.

Assim como a  falta do backup acabou com o jogo M2 agora o caso é com um descolado jogo pós apocaliptico de zumbis chamado Project Zomboid, desenvolvido pela Indie Stone.

A desenvolvedora é corajosa de ainda continuar com o projeto, esse ano foi desastroso para eles.

Primeiro o projeto foi atrasado por meses depois que hackers começaram a roubar o jogo diretamente dos servidores da empresa, custando milhares de dólares em banda de dados que a empresa teve que pagar.

Segundo, a Paypal por algum motivo desconhecido cortou a conta da empresa por mais de 180 dias, caso pareciso aconteceu com o Minecraft em setembro, boatos dizem que é alguma coisa sobre entrada de dinheiro de preorder, isso levanta uma redflag no paypal e bloqueia a conta achando que é fraude.

e agora, terceiro, dois notebooks com o código do jogo foram roubados, forçando o desenvolvedor a restaurar backups bem velhos.

A resposta não foi otimista: "Nós estamos ferrados" escreveu Chris "Lemmy" Simpson no Twitter. "Nós ainda temos o código mas é basicamente antes do último update, isso provavelmente vai acabar conosco".

Isso demonstra o quanto importante é ter uma política de backup. Ter o backup sempre atualizado do código fonte assim como o teste do backup, pois imagine se você for fazer o restore e ele estiver danificado?

Incoming search terms:

  • codigos de numeros do comandos do minecraft

 

 

 

 

Madrugadas de "grinding" e dedicação de alguns coreanos pelo MMO M2 foram por água abaixo com um incidente bizarro: o jogo foi totalmente deletado dos servidores durante uma manutenção desastrada.

O M2, que foi desenvolvido pelo estúdio japonês Sankando, estava em manutenção no dia 21 de outubro quando o código do jogo e seu banco de dados foram deletados para sempre. O mais curioso é que a Hangame, a mantenedora do jogo, não mantinha um backup, e então sua decisão foi drástica: ela decidiu acabar com o jogo de vez.

Alguns usuários desconfiam que a Hangame tenha decidido apagar o jogo de propósito, afinal é difícil acreditar que alguém seria capaz de um erro tão grande.

Eu mesmo não posso acreditar, até meu cachorro tem backup dos seus biscoitos espalhados pela minha casa. O jogo não tinha notas muito boas e acho que pouca gente jogava, deve ser uma jogada de marketing.

Incoming search terms:

  • mmo koreano

Uma vulnerabilidade zero-day esta causando crash em servidores DNS BIND 9 ao redor do mundo.

A falha, descrita com "um evento de rede ainda não identificado", parece ser um DoS (Denial of Service) e ataca todas as versões do BIND.

O internet Systems Consortium (ISC) descreveu o problema:

An as-yet unidentified network event caused BIND 9 resolvers to cache an invalid record, subsequent queries for which could crash the resolvers with an assertion failure...

Affected servers crashed after logging an error in query.c with the following message: "INSIST(! dns_rdataset_isassociated(sigrdataset))

Maiores detalhes podemos ler na página do ICS.

Nenhuma solução foi dada ainda, mas conforme o ICS o idela é fazer o upgrade para essas versões patcheadas: BIND 9.8.1-P1, 9.7.4-P1, 9.6-ESV-R5-P1, 9.4-ESV-R5-P1

Incoming search terms:

  • bind derrubar server
  • as bind pais da hora de adm
  • paises com acesso a internet
  • internet por pais
  • como derubar um dns
  • como derrubar um servidor dns
  • como derrubar servidor dns linux
  • como derrubar servidor
  • bind q derruba sever
  • paises que MENOS usam a internet

A Juniper Networks, empresa de equipamentos de rede e segurança, divulgou que o número de vírus para o Android aumentou 472% desde julho de 2011. Com isso, o Android torna-se a plataforma de smartphones mais atacada por pragas digitais.

A Juniper atribui o aumento à facilidade com que um criador de vírus pode distribuir um programa malicioso. “Parece que tudo que você precisa é uma conta que de desenvolvedor, que pode ser anônima, mais US$ 25, e você já pode postar seus aplicativos”, afirmou a empresa no relatório, pois diferentemente da Apple, a Google não exige que os softwares no Android sejam verificados e tenham uma assinatura digital.

Um dos problemas apontados é que cada fabricante de telefone tem autonomia se certo aparelho da linha vai receber atualizações do sistema ou não. Um exemplo prático que tive foi quando comprei o Quench com Android 1.5, que a Motorola nunca mais atualizou ele, hoje o telefone esta jogado na gaveta pois mais de 50% dos softwares não rodam nele.

A Juniper observou que a maior parte dos vírus para Android – 55% – são espiões criados para roubar dados dos aparelhos, como contatos, localização. Outro ataque muito comum é o trojan de SMS, que compõe 44% dos ataques. Essas pragas enviam automaticamente torpedos SMS para números “premium”, aumentando a conta do celular e permitindo que os criminosos ganhem dinheiro.

Incoming search terms:

  • aplicarivo zero hora para android
  • zero hora adroid
  • virus para pegar informaçao
  • Virus para pegar dados
  • virus no android - zero hora
  • virus anonymus
  • tenex os
  • nome de vírus desenvolvido para android
  • interceptar sms
  • downlond search para motorola quench