Hackers que testaram urna eletrônica recebem prêmios

Para o presidente do TSE, ministro Carlos Ayres Brito, avaliações demonstraram que o sistema de votação adotado pelo Brasil é confiável.

O sistema eletrônico de votação brasileiro foi considerado inviolável depois de diversos testes de invasão realizados por hackers entre os dias 10 e 13 deste mês, sob a coordenação do ministro Ricardo Lewandowski, do Tribunal Superior Eleitoral.

A experiência, que foi inicialmente sugerida pelo PT e pelo PDT e depois encampada pelo Ministério Público, contou com trabalhos de profissionais da área da Tecnologia da Informação (TI). Os hackers convidados foram premiados nesta sexta-feira (20/11), em Brasília.

O primeiro deles, o consultor de segurança da informação, Sérgio Freitas, recebeu R$ 5 mil. Ele concluiu que só seria possível captar os sinais eletromagnéticos de uma urna a cinco centímetros dela, “para que fosse possível eventualmente decodificar os sinais e saber o que foi digitado”. Segundo ele, com essa distância, o equipamento estranho ficaria visível, pela sua estrutura física, o que não tornaria a experiência possível.

Para o presidente do TSE, ministro Carlos Ayres Brito, os testes demonstraram que o sistema de votação adotado pelo Brasil “é confiável, sendo um fiador da legitimidade do processo eleitoral, assegurando a soberania do voto”. Ele destacou que é um sistema de fácil manejo, rápido e absolutamente seguro, pelo que está demonstrado.

O ministro Ricardio Lewandowski afirmou que o TSE vai redobrar a atenção ao lacre das urnas, porque é o único atrativo para quem quer burlá-las. Os testes feitos pelos chamados hackers que testaram o sistema, sob sua coordenação, no entanto, não conseguiram retirá-lo sem danos.

As avaliações foram realizados com a presença de observadores da Organização dos Estados Americanos (OEA). Os demais premiados foram Fernando Andrade Martins de Araújo e a equipe da Controladoria Geral da União, em segundo lugar; Antônio Gil Borges de Barros e a equipe da Cáritas Informática, em terceiro. Os prêmios foram de R$ 3 mil e R$ 2 mil, respectivamente.

Fonte: IDG Now!

Banco se livra de indenização se provar que fraude é culpa de cliente, diz Procon

Código de Defesa do Consumidor diz que fornecedor responde por serviço; exceção é se empresa provar que dano decorre de descuido do usuário na web.

O episódio em que o Tribunal de Justiça do Estado do Rio Grande do Sul (TJRS) isenta o Itaú de ressarcir um correntista que teve 4.487,53 reais retirados de sua conta pela internet abre um precedente que deve ser observado com muita atenção pelos consumidores.

O Código de Defesa do Consumidor estabelece, em seu artigo XIV, que uma empresa – seja ela de que ramo for – é responsável por reparar “danos causados aos consumidores por defeitos relativos à prestação dos serviços, bem como por informações insuficientes ou inadequadas sobre sua fruição e riscos”.

A exceção ocorre quando o fornecedor provar que determinado dano foi causado por “culpa exclusiva do consumidor ou de terceiro”, estabelece o código.

“Em linhas gerais, o código estabelece que o fornecedor deve responder pelo serviço prestado, tendo em vista que o consumidor é a parte mais frágil dessa relação”, afirma Diógenes Donizete, assistente de direção do Procon-SP.

“Mas pode haver exceção. Se a empresa provar tecnicamente que a culpa é exclusiva do consumidor, ela pode ficar livre de indenizações”, diz.

Donizete fez sua análise tendo como alvo as relações gerais entre consumidores e empresas. Sem entrar no mérito da questão que envolve o cliente do Itaú, ele afirma, no entanto, que as premissas estabelecidas no artigo XIV do código podem ser aplicadas a esse caso.

“Não tenho detalhes a respeito do caso sobre o cliente do Itaú. Mas, se o banco conseguir provar tecnicamente – não vale alegar, tem de provar – que o problema aconteceu por causa do usuário, ele pode ser isentado de indenização. Mas repito: é preciso uma prova fundamentada para isso”, afirma.

“É por isso que o Procon sempre alerta o consumidor para a segurança na internet. É preciso tomar cuidado, por exemplo, ao acessar serviço de banco de um computador que não é o seu, como em uma lan house. Você nunca sabe o que tem naquela máquina”, afirma.

Fonte: IDG Now!

Meu Comentário: tá na cara que isso ia acontecer mais cedo ou mais tarde. Depois do golpe do DDA agora começa isenção de culpas dos bancos no caso de roubos pela internet. Mas que tipos de ataques podem comprometer o uso da internet?

1- Vírus/Spywares/Keyloggers – Essas pragas virtuais, podem infectar uma máquina, roubar os dados necessários para abrir sua conta bancária. Alguns bancos tem um chaveirinho chamado por eles de multisenha que dá uma senha valida por pouco tempo (talvez 1 min), para aquela conexão específica, ou seja, praticamente inútil a quem rouba dados por keylogger ou vírus, que anota tudo que tu escreve e manda/armazena em algum lugar. Outra utilidade é o cartão de senhas em que se pede uma posição no cartão e você digita a senha, claro que o usuário tem que estar atento, visto que, alguns tipos de vírus fraudam esse passo solicitando que o usuário digite todas as entradas.

2- Hijacking – Normalmente esse tipo de ataque altera o arquivo hosts do computador. Colocando um apontamento específico por exemplo:

1.2.3.4 www.caixa.gov.br

1.2.3.4 internetbanking.caixa.gov.br

Quando você tentar acessar o internet banking da Caixa, será redirecionado pro servidor com IP 1.2.3.4. Idêntico ao site da Caixa, com cadeado e tudo mais. Lembrando que, o cadeado apresentará erro. Isso vale pra QUALQUER BANCO.

3- Erro no certificado (cadeado)

3 Possibilidades:

1° – Certificado não é reconhecido como certificado de confiança. É o caso da Caixa, que usa o ICP-Brasil pra gerar esse certificado, e no Firefox, por exemplo, ele não reconhece como válido, necessitando autorizar manualmente. Qual o problema disso? Você não tem como saber se não é golpe. Só ligando pro banco mesmo.

2° – Certificado próximo de expirar. Alguns bancos chegam ao absurdo de ir ao último dia pra trocar o certificado, gerando erro no certificado, não porque ele não é válido, mas só por estar próximo de expirar, nesse caso, você pode olhar a data limite do certificado, se for próximo do dia em que estiver, não há o que se preocupar.

3° – Certificado não reconhecido, emitido por uma empresa Xing-Ling ou próprio (por exemplo, a Caixa emitindo o próprio certificado), pode ser sinal de golpe. EM BANCOS, SEMPRE É GOLPE.

4- Como se proteger?

Antivírus e anti-spyware, sempre atualizados. Sugestão: NOD32, Kaspersky, Panda Antivírus, Symantec e McAfee. Não utilize gratuitos, normalmente eles não tem proteção realmente eficiente pro conjunto keylogger + hijacking, e, da mesma forma, uma empresa que vende o antivírus pra você, vende também a responsabilidade. Se tiver que brigar com um banco, com certeza eles podem ajudar num laudo que a sua máquina está limpa desqualificando as acusações de vírus. Você acha que a Grisoft (AVG) fará isso no AVG Free? Nem em sonho.

Microsoft divulga maior correção mensal de sua história em outubro

Entre as 13 correções prometidas pela empresa, sendo que 8 foram consideradas “críticas”, sistema Windows 7 terá brechas corrigidas por 5 boletins.

A Microsoft afirmou nesta quinta-feira (8/10) que distribuirá seu maior pacote de segurança na próxima semana, quando deverá corrigir falhas em todas as versões do sistema Windows, assim como brechas nos softwares Internet Explorer, Office e SQL Server.

Entre as 13 correções prometidas estará a primeira para o Windows 7, versão mais recente do populares sistema operacional que a Microsoft lança oficialmente em 22 de outubro.

Oito das correções foram classificadas como “críticas”, nível mais severo de classificação da Microsoft por permitirem que crackers dominem o PC do usuário.

Com isto, a atualização mensal de outubro de 2009 será a mais severa da história da Microsoft, batendo os pacotes de fevereiro de 2007 e outubro de 2008, quando 12 atualizações foram divulgadas.

Cinco dos 13 boletins de segurança afetam o Windows 7. Ainda que não tenha chegado oficialmente às prateleiras, o novo sistema já foi distribuído para empresas com contratos de licenciamento em massa e integradores há dois meses.

As 13 correções serão divulgadas pela Microsoft no dia 13 de outubro, seguindo seu ciclo mensal de correção de falhas na segunda terça-feira de todo mês chamado Patch Tuesday.

Fonte: IDG Now!

TSE convoca hackers para testarem segurança da urna eletrônica no Brasil

Tribunal Superior Eleitoral permitirá que interessados promovam ataques contra sistemas da urna eletrônica entre os dias 10 e 13 de novembro.

O Tribunal Superior Eleitoral (TSE) realizará o testes públicos para que qualquer brasileiro teste a segurança da urna eletrônica que será usada nas eleições em 2010.

Nesta sexta-feira (11/9), o TSE promove em sua sede, em Brasília, audiência pública com a presença do ministro Ricardo Lewandowski para convocar interessados  a participarem dos testes, que acontecerão entre os dias 10 e 13 de novembro.

A participação é aberta a qualquer interessado, mas o TSE diz que aguarda inscrições de profissionais das áreas de tecnologia da informação e engenharia.

Segundo comunicado do TSE, inscritos poderão promover ataques nos sistemas para verificar se eles são falhos ou suscetíveis a violações e fraudes.

Os profissionais serão julgados de acordo com a contribuição que derem para os testes e para a segurança do sistema.

A comissão julgadora será formada por especialistas da área que não pertencem à Justiça Eleitoral.

O TSE ainda concederá prêmios para os três melhores colocados. O primeiro ganha 5 mil reais, o segundo fatura 3 mil reais e o terceiro leva 2 mil reais.

Os editais dos testes já foram publicados no Diário Oficial e estão disponíveis para consulta no site do TSE.

Fonte: IDG Now!

Novo código malicioso pode criar rede de celulares zumbis

Pela primeira vez, um malware é capaz de receber e enviar informações a um servidor remoto. Código afeta aparelhos com sistema Symbian S60.

Um código malicioso que se espalha por mensagens de texto em celulares está abrindo portas para a criação de botnets móveis, ou redes de celulares zumbis.

Os botnets são uma grande ameaça na internet, já que têm potencial para enviar mensagens não solicitadas em massa, roubar dados e promover ataques de negação de serviço, que sobrecarregam redes.

Uma análise recente da empresa de soluções de segurança Trend Micro revela um malware apelidado de “Sexy Space”, cujo alvo são celulares que rodam o sistema operacional Symbian S60.

O “Sexy Space” é a variação de um código malicioso (malware) voltado a celulares chamado “Sexy View”, descoberto há seis meses, e é o primeiro a se espalhar por mensagens de texto móveis. Ele surgiu inicialmente na China.

A contaminação acontece quando o usuário clica em um link que oferece conteúdo pornográfico, e requer que o usuário instale um programa. Os celulares afetados pelo malware enviam mensagens a todos os contatos de sua lista.

Os autores do golpe online chegaram a conseguir que o Symbian aprove o aplicativo que transforma os celulares em zumbis. A fabricante do sistema operacional veta alguns aplicativos por segurança, mas este processo foi burlado de alguma forma, diz o chefe de pesquisas da F-Secure, Mikko Hypponen.

A última variante, “Sexy Space”, também é aprovada pela Symbian, e pode baixar novos modelos de mensagens de textos de um servidor remoto para enviar mensagens de texto (SMS, do inglês Short Message Service) diferentes, alerta Rik Ferguson, conselheiro de segurança da Trend Micro. O “Sexy Space” também é capaz de roubar informações.

Até então, nenhum malware voltado a celulares era capaz de fazer isto, e analistas da Trend discutem se o “Sexy Space” pode ser definido como um código de botnet.

Esta é a confirmação das possibilidades que analistas levantam desde o ano passado: quanto mais funcionalidades os smartphones tiverem e mais operarem como pequenos computadores, maior é a probabilidade dos dispositivos móveis serem alvo de pessoas mal intencionadas.

Hypponen diz que a F-Secure ainda não tem certeza se o “Sexy Space” pode se conectar a um servidor remoto, enquanto os engenheiros da Trend estudam onde o servidor pode estar localizado.

O executivo diz que a Symbian foi informada sobre o malware, pois é possível cancelar o certificado que permite ao aplicativo rodar nos dispositivos. Mas este mecanismo não é automático e, dependendo das configurações da operadora usada, pode não funcionar em todos os aparelhos.

Fonte: IDG Now!

Microsoft – Ativação, perigo à vista

“A Microsoft anunciou que vai encerrar a venda do programa de finanças pessoais, Microsoft Money Plus, a partir desta terça-feira (30/6). Além disso, as licenças do software só poderão ser ativadas até 31 de janeiro de 2011, o que impede a reinstalação do Money em um PC que foi formatado ou em uma máquina nova, por exemplo, mesmo que a licença do usuário seja legal.” – Trecho IDG Now!

Perigo à vista. Quer dizer que agora a Microsoft quer abolir a ativação de um produto específico. Isso quer dizer que daqui a pouco, seu Office 2003 legalmente (e caramente $$$$) comprado também pode não ser mais ativável. Ou quem sabe o seu Windows XP, legalmente comprado, nota fiscal e tudo, pode não ser mais ativável…

Isso tudo porque ELES decidiram que era hora de seguir adiante.

Descontinuar, tudo bem, milhões de softwares são descontinuados. Mas impedir que o usuário faça uso do que comprou (sabendo o contrato de licença, nada especificava a descontinuação e inutilização definitiva do software).

Não que queiramos viver do passado, mas o Windows XP, da mesma forma que o 2000, ainda está presente e estará durante muito tempo, da mesma forma, que, em algumas empresas (pricipalmente pra aplicações antigas) o Windows 98 ainda é utilizado… Existem servidores rodando (e muito bem) NT 4… Simplismente impedir que o usuário faça uso do seu produto, CARO, é um desmerecimento.

Depois a pirataria é ruim né?

Oi Fora do Ar no RS

Serviço deve ser consertado até o final da manhã de segunda-feira

Um incêndio na manhã deste domingo destruiu salas do 17º andar do prédio da empresa de telefonia Oi, em Porto Alegre, e causou uma pane nos serviços de telefonia e internet da operadora no Rio Grande do Sul.

A Brasil Telecom, que vem utilizando a marca Oi desde o dia 17 de maio no Rio Grande do Sul, afirmou que os sistemas devem ser consertados até o final da manhã de segunda-feira.

O fogo iniciou por volta das 11h e atingiu o refeitório e a academia de ginástica do prédio. Naquele momento, funcionários de uma empresa realizavam a manutenção do ar-condicionado. Cinco pessoas que estavam com dificuldades de sair do prédio foram socorridas pelos bombeiros. Ninguém ficou ferido.

Inicialmente, a empresa havia informado que o incêndio não havia afetado os serviços, mas, em nota oficial, a Oi informou que o fogo afetou parcialmente a rede em Porto Alegre e na Região Metropolitana da capital gaúcha. Segundo a empresa, equipes de emergência foram deslocadas para solucionar os problemas, e o serviço deve ser restabelecido progressivamente a partir da noite deste domingo.

A Oi tem 500 mil assinantes de internet de banda larga no Rio Grande do Sul, 2 milhões de clientes em telefonia fixa e 1 milhão de linhas de telefonia celular.

Fonte: Zero Hora

Windows Vista SP2 Lançado

Para quem tem versões em Inglês, Francês, Alemão, Japonês e Espanhol.

Versão 32 Bits: Baixe Aqui
Versão 64 Bits : Baixe Aqui

UE se mobiliza para grampear ligações VoIP em nome de investigações

Bruxelas – Órgão responsável por investigações na Europa organiza encontro para entrar em consenso sobre interceptações de chamadas VoIP na região.

Conversas telefônicas suspeitas pelo Skype serão um dos focos de uma investigação em curso pela Eurojust, agência da União Européia responsável por coordenar investigações, para tentar superar barreiras nas leis sobre grampeamentos eletrônicos.

A investigação anunciada pela agência nesta sexta-feira (20/02) envolverá todos os 27 países da União Européia e pretende chegar a um consenso a respeito das legislações que permitem o grampeamento de chamadas por VoIP, algo que facilitaria investigações de grupos que agem em diferentes países do continente.

“Falaremos com investigadores dos 27 países membros para encontrar uma abordagem comum ao problema”, afirmou Joannes Thuy, porta-voz da Eurojust, na Holanda.

Como resposta, o Skype insistiu que coopera com as autoridades “onde é legalmente e tecnicamente possível”.

Criminosos na Itália, onde o encontro vem sendo organizado, estão trocando ligações convencionais por VoIP, algo que evita interceptações legais, acusa Direzione Nazionale Antimafia, comitê responsável por combater a máfia italiana.

Em Milão, traficantes de drogas e armas e grupos de prostituição também estão apelando para o Skype e outros sistemas VoIP para driblar qualquer possibilidade de terem suas conversas interceptadas.

Enquanto companhias de telecomunicações são obrigadas a cumprir ordens da Justiça para monitorar chamadas, “o Skype se recusa a cooperar com as autoridades”, acusa Thuy.

Tecnicamente, a interceptação de uma chamada VoIP é consideravelmente mais difícil que a usadas para linhas tradicionais. A maneira como as chamadas são feitas pelos PCs é proprietária e o sistema de encriptação usado é forte.

A resposta européia ao problema pode abrir portas para que os Estados Unidos, que também têm dificuldades nesse tipo de investigação, tomem uma atitude similar, afirma Thuy.

A primeira reunião entre representantes dos 27 países acontecerá nas próximas semanas, mas detalhes precisos sobre localização e prazo serão mantidos secretos.

Fonte: IDG Now!

Falha no Adobe Reader permite invasão de PC apenas pela leitura de PDF

Londres – Brecha crítica no Adobe Reader e Acrobat que já vem sendo explorado online permite invasão de PC pela leitura de PDF malicioso.

Consultorias de segurança alertam para uma nova falha em dois programas da Adobe que podem colocar o PC do usuário em risco pelo mero acesso a um arquivo PDF infectado.

Crackers já estão explorando a falha com arquivos maliciosos, mas a infestação ainda não está alastrada, afirmaram tanto a Symantec como a Shadowserver Foundation.

A falha afeta a versão 9 do Adobe Reader e Acrobat assim como softwares anteriores, segundo alerta da empresa.

Um ataque do tipo estouro de pilha pode ser realizado apenas com a abertura do PDF, dando aos crackers controle do micro.

Segundo a Shadowserver, a brecha pode ser explorada em sistemas rodando Windows XP com Service Pack 3.

A Adobe considerou a falha como “crítica” e afirmou que divulgará uma atualização para o Reader 9 e para o Acrobat 9 no dia 11 de março. A companhia afirmou que correções para versões anteriores, como a 8 e 7, seguirão.

“Achamos que estes arquivos estão sendo usados apenas para um pequeno grupo de ataques focados”, afirmou a Shadowserver.

“No entanto, é frequente que eles se tornem mais perigosos e é apenas uma questão de tempo até que o malware acabe em todos os kits de invasão online”.

Até que a correção seja publicada, a Symantec sugere que usuários não abram arquivos PDF vindos de fontes desconhecidas ou, como adverte a Shadowserver, desabilitar a função de JavaScript em ambos os programas afetados.

Fonte: IDG Now!