Mostrando postagens com marcador vulnerabilidade de segurança. Mostrar todas as postagens
Mostrando postagens com marcador vulnerabilidade de segurança. Mostrar todas as postagens

5 de janeiro de 2009

Máquinas de segurança de 1 milhão de dólares nas fronteiras são burladas com fitas de 10 centavos

Uma mulher sul-coreana conseguiu enganar uma máquina de leitura de impressão digital que custa 1 milhão de dólares no controle de fronteira japonês usando um simples pedaço de fita adesiva colada em seus dedos.
Isso aconteceu no aeroporto de Tóquio. A mulher entrou repetidas vezes no Japão usando o mesmo truque sem que ninguém percebesse. Oficiais japoneses dizem que suspeitam que muitos outros estejam fazendo a mesma coisa, demonstrando que os sistemas de biometria instalados em 30 aeroportos em 2007 – ao custo de 45 milhões de dólares – são completamente inúteis. A mulher foi deportada em julho de 2007 por estar ilegalmente no Japão como uma atendente de bar em Nagano, mas ela entrou de novo com esse sistema, usando a fita e um passaporte falso supostamente fornecido por um falsificador sul-coreano. [Sidney Morning Herald via Fashion Funky]

Fonte:
http://gizmodo.com.br/conteudo/maquinas-de-seguranca-de-1-milhao-de-dolares-nas-fronteiras-sao-burladas-com-fitas-de-10

29 de agosto de 2008

Pesquisadores criam modo de evitar sites falsos

Interceptar tráfego de Internet e espionar as comunicações entre dois computadores pode representar uma mina de ouro para os crackers. Agora, pesquisadores da Universidade Carnegie Mellon, de Pittsburgh, nos Estados Unidos, esperam que um software que criaram ajude a tornar mais difícil aos criminosos encontrar esse pote de ouro.
O software, que está disponível para download gratuito pelos usuários da versão mais recente do navegador Firefox, cria uma maneira adicional de as pessoas verificarem se o site de Internet que estão visitando é autêntico.

A maioria dos navegadores já alerta o usuário quando o site que visitam parece ser falso. Uma forma é por meio de um aviso de que um site que alega estar equipado para lidar com informações confidenciais não foi verificado por terceiros, como a VeriSign ou a GoDaddy.com. Essas são apenas duas das muitas empresas que vendem os chamados certificados Secure Sockets Layer (SSL), aqueles que geram o ícone do cadeado que aparece na barra de endereços do navegador.

O problema, dizem os pesquisadores da Carnegie Mellon, é que muita gente não sabe como proceder ao receber um desses avisos sobre certificados inválidos.
Algumas pessoas clicam mesmo assim, e são conduzidas a sites prejudiciais que roubam informações pessoais, e outras não o fazem, e deixam de visitar sites inofensivos que utilizam certificados menos dispendiosos. Assim, os pesquisadores - David Andersen, Adrian Perrig e Dan Wendlandt - decidiram criar um programa que executa um passo adicional e novo no processo. Ele oferece acesso a uma rede de servidores de acesso público programados para contactar sites da web e registrar as mudanças nas chaves de cifragem que estes empregam para garantir dados.

Qualquer discrepância pode ser um sinal de que crackers estão reorientando o tráfego por máquinas sob o controle deles, uma forma de ataque conhecida como "desvio por intermediário".
Como resultado, o novo programa ou ignora o alerta de segurança, caso o site seja legítimo, ou lança um segundo alerta caso a segunda verificação revele mais problemas.
O site dos pesquisadores da Carnegie Mellon pode ser acessado em http://tinyurl.com/6cblaz.

12 de agosto de 2008

Bug na tecnologia Java afecta centenas de equipamentos Nokia


Vulnerabilidades detectadas na tecnologia Java da Sun Microsystems, utilizada nos equipamentos Nokia Series 40, comprometem a segurança dos dados armazenados nos equipamentos dos utilizadores. A ameaça expande-se por SMS.Pelo menos 140 modelos de equipamentos Nokia Series 40 são afectados por um bug crítico na tecnologia Java da Sun Microsystems, informou ontem o investigador polaco Adam Gowdiak. Citado pela ComputerWorld, o especialista refere que as vulnerabilidades detectadas permite que um utilizador mal intencionado se faça valer das falhas para, através de apenas um número de telefone, efectuar chamadas, gravar conversas ou aceder aos dados armazenados no equipamento.Adam Gowdiak alega ter encontrado 14 falhas de segurança na tecnologia Java e informa que já reportou o caso à Nokia e à Sun, na expectativa que as fabricantes resolvam a situação. O investigador afirma que uma destas falhas de segurança pode ser explorada através de um simples envio de uma mensagem escrita para o equipamento afectado e que, ao combinar o bug com os problemas do Séries 40, é possível criar um malware que passa despercebido ao olhar do utilizador.Ao contrário do que é habitual, este especialista promete causar alguma controvérsia no que se refere ao método utilizado para reportar a falha às fabricantes. Ao que tudo indica, Adam Gowdiak entregou apenas duas páginas de um documento sobre os problemas detectados. Para que a Nokia e a Sun tenham acesso à totalidade do relatório, o investigador pede 29,826 mil dólares. Até aqui, nenhuma das empresas se pronunciou acerca do caso.

23 de julho de 2008

Este homem poderá ter salvo a Internet


Há seis meses, Dan Kaminsky descobriu uma vulnerabilidade de segurança considerada como muito grave e que afecta todos os servidores DNS.
Os gigantes do mundo da informática - a Microsoft, a Sun Microsystems e a Cisco - uniram esforços para corrigir uma grave falha de segurança, que poderia deixar as portas abertas aos hackers para contralarem o tráfego de informações na rede.Quem fez a descoberta foi Dan Kaminsky, um informático de Seatle, de 29 anos. Especialista em segurança on-line, Kaminsky há seis meses deu conta de uma falha no Domain Name System (DNS). Sem especificar a falha, trabalhou secretamente com entidades reguladoras e fabricantes para solucionar o problema.Rich Mogul, analista da Securosis, numa entrevista colectiva citada pela AFP, ressalvou que se trata de "uma questão fundamental, que põe em jogo o funcionamento de todo o esquema de endereços na Internet". Se a falha não fosse resolvida "teríamos uma Internet, mas não seria a Internet que todos conhecemos. Eles [os hackers]controlariam tudo", sublinhou o especialista.........