Mostrando postagens com marcador Falha de segurança. Mostrar todas as postagens
Mostrando postagens com marcador Falha de segurança. Mostrar todas as postagens

sexta-feira, 3 de maio de 2019

Computadores Dell têm falha grave que permite ataques remotos



Um pesquisador de segurança de 17 anos chamado Bill Demirkapi encontrou uma falha grave nos computadores da Dell (desktops e notebooks) que permite a um invasor executar comandos remotamente. E, para o PC estar infectado, basta que o usuário acesse um determinado site mal-intencionado, destaca o especialista.

De acordo com ele, a vulnerabilidade está presente no utilitário Dell SuportAssist, serviço da Dell que ajuda a manter a saúde do PC em dia ao baixar e instalar atualizações de segurança automaticamente com privilégio de administrador. A falha, então, permite a contaminação do computador por meio de um código JavaScript presente no tal site específico que baixa e executa uma série de arquivos de malware quando ativado em uma máquina.

E tudo isso acontece de forma silenciosa, sem qualquer ação do usuário, pois basta visitar a página em questão para que o código contamine o PC. Como os arquivos baixados são executados com privilégio de administrador dentro do Windows, podemos chamar essa brecha de uma verdadeira “porteira aberta” de segurança.

 

Solução já disponível


De acordo com o ZDNet, a Dell foi avisada da vulnerabilidade CVE-2019-3719 no dia 26 de outubro e já lançou uma atualização do SupportAssist (versão 3.2.0.90) a fim de solucionar este problema. O download pode ser feito diretamente no site da companhia.

quinta-feira, 18 de abril de 2019

Falha de segurança do Facebook também afetou milhões de perfis do Instagram



No mês passado, o Facebook confirmou a existência de uma falha de segurança grave em seu sistema. Segundo a empresa, senhas de diversos usuários estavam armazenadas sem nenhum tipo de proteçãodevido a um erro nos servidores da companhia.

Na época, a empresa tentou tranquilizar quem utiliza o Instagram, afirmando que apenas dezenas de milhares de senhas da rede social haviam vazado. Mas nesta quinta (18), a companhia voltou atrás e admitiu que, na realidade, milhões de perfis do Instagram foram afetados pela falha.

"Centenas de milhões de senhas foram armazenadas de forma insegura desde pelo menos 2012"

“Descobrimos logs adicionais de senhas do Instagram sendo armazenadas em um formato legível”, disse o Facebook em uma atualização do texto publicado originalmente em março.

Além de confirmar a estimativa atual de que milhões de contas no Instagram tenham sido afetadas, a empresa disse que vai notificar todos os usuários que foram vítimas da falha.

Como afirmou durante o primeiro anúncio do vazamento, o Facebook guardou “centenas de milhões” de senhas de forma insegura desde pelo menos 2012. A empresa diz que essas informações estavam acessíveis para “apenas” cerca de 2 mil funcionários e desenvolvedores e nunca deixou os servidores da companhia.

Ainda na manhã de hoje, o Facebook estava lidando com outra falha de segurança grave na plataforma. Um pesquisador da área descobriu que a empresa estava pedindo para que usuários digitassem as senhas dos seus e-mails pessoais como forma de verificar a identidade. A prática foi condenada por profissionais da área.

Fonte: TECHCRUNCH

terça-feira, 26 de março de 2019

Asus corrige atualização maliciosa que atingiu quase um milhão de PCs



Um update liberado oficialmente nesta terça-feira (26) corrige a "atualização" maliciosa que foi servida a computadores da Asus, após o comprometimento dos servidores da companhia por hackers. A nova versão do software Live Update, voltado para baixar automaticamente as novas versões para os computadores da marca, extingue completamente a atuação do ShadowHammer, backdooor revelada nesta semana pela Kaspersky.

Junto com a atualização, veio um comunicado em que a Asus admitiu a brecha e confirmou as informações da empresa de segurança. Ela afirmou que ataques desse tipo, normalmente, estão associados a operações cibernéticas de países estrangeiros e possuem focos específicos, tendo como alvo organizações internacionais, entidades ou órgãos da administração pública, em vez de usuários comuns.

É o que explica os números absolutamente contrastantes sobre o ShadowHammer, que dão conta de 500 mil a quase um milhão de PCs infectados pela atualização maliciosa, enquanto apenas 600 teriam passado à segunda fase do golpe, com malwares efetivamente sendo instalados a partir da backdoor implantada. Entretanto, isso somente acontecia com endereços MAC específicos; caso contrário, a ameaça permanecia adormecida, tendo sido, mais tarde, desativada pelos criminosos.

A atualização do Live Update, de acordo com a Asus, mitiga completamente a atuação do ShadowHammer e remove qualquer traço do malware dos computadores em que ele tenha sido instalado. Além disso, a companhia disse ter aplicado sistemas de verificação que impedem futuras manipulações desta categoria, além de novas ferramentas de criptografia para assegurar os downloads que vierem daqui em diante.

Ainda, a Asus liberou uma ferramenta de diagnóstico online que rastreia os computadores e indica se a máquina está ou não infectada com o ShadowHammer. A empresa também convida os usuários a entrarem em contato com o suporte caso precisem de mais informações e orientações.

De acordo com as informações da Kaspersky, que descobriu a falha em janeiro deste ano, o ShadowHammer esteve ativo entre os meses de junho e setembro de 2018. A praga chegou a ser assinada com certificados oficiais da companhia, que criaram uma aparência de autenticidade e levaram à disponibilização da atualização ao grande número de usuários de máquinas da fabricante, muitas vezes, com instalação automática e sem interferência direta.

Fonte: ASUS

sábado, 16 de março de 2019

Microsoft corrige vulnerabilidade do Windows descoberta pela Kaspersky



A empresa de segurança Kaspersky Lab divulgou a descoberta de uma nova falha no Windows que foi utilizada em ataques direcionados nas versões 8 e 10 do sistema operacional da Microsoft. De acordo com a companhia, essa vulnerabilidade 0-day foi explorada por dois grupos especializados em APTs (sigla em inglês para ameaça persistente avançada) conhecidos como SandCat e FruityArmor.

Ainda segundo a Kaspersky, os hackers se aproveitaram de uma vulnerabilidade no subsistema gráfico do Windows para conseguir privilégios locais e controlar os computadores. Antes de ser anunciada publicamente, a falha foi reportada para a Microsoft, que já lançou uma atualização com a correção do problema.

“A descoberta de uma vulnerabilidade desconhecida no Windows e explorada ativamente mostra que essas ferramentas caras e raras continuam interessando muito aos grupos especializados em APTs e as organizações precisam de soluções de segurança capazes de protegê-las contra essas ameaças desconhecidas”, afirmou um especialista da Kaspersky no comunicado oficial da empresa.

Como a falha é no sistema operacional e foi corrigida pela Microsoft no início da semana, a principal recomendação para manter seus computadores seguros é garantir que todas as máquinas estão rodando a versão mais recente do Windows 8 ou do Windows 10.

Fonte: KASPERSKY

terça-feira, 5 de março de 2019

Descoberta vulnerabilidade de alto risco no macOS; correção está a caminho



O Project Zero, divisão da Google famosa por divulgar falhas de segurança não apenas nos softwares da empresa como também nos de outras companhias, tornou pública uma falha considerada de alto risco no macOS.

De acordo com o que é detalhado no Chromium bug tracker, a falha no kernel do macOS permite que se faça uma modificação do sistema de imagens de um usuário sem que ele seja avisado que essa modificação ocorreu, o que poderia ser usado por um invasor para instalar vírus ou programas espiões na máquina.


O problema, que foi encontrado em novembro de 2018, está sendo revelado ao público porque já se passaram 90 dias desde que a falha foi informada à Apple, que ainda não liberou uma correção. Apesar disso, a empresa já avisou que está trabalhando junto com a equipe da Google para desenvolver uma solução, que será disponibilizada em um patch futuro mas ainda sem previsão de lançamento.

Para quem quiser saber mais sobre o problema, a Google oferece não apenas uma descrição detalhada da falha (em inglês), mas também um exemplo de como ela pode ser usada por um criminoso para modificar arquivos da máquina. Essa descrição pode ser conferida na página de bug tracker da companhia.

Fonte: 9to5Google


sexta-feira, 22 de fevereiro de 2019

Falha compromete segurança de bloqueio Touch ID e Face ID do WhatsApp



No começo do mês, usuários de iOS comemoraram a chegada do bloqueio do WhatsApp por meio do reconhecimento facial Face ID e do leitor de digitais Touch ID, o que deveria oferecer uma camada extra de segurança para as mensagens. Acontece que esse novo recurso parece vir com uma grande falha de segurança.

Um leitor do Reddit descobriu que o bug acontece quando você usa o recurso de compartilhamento do próprio dispositivo para o emissão de arquivos por meio do WhatsApp. Ao usar o Share Sheet (Folha de Compartilhamento), é possível acionar o mensageiro como opção de envio e “atravessar” a parede de confirmação.

Como isso é possível? Bem, o bug está na configuração prévia do app. Isso acontece se você escolheu outra opção para restrição por Face ID ou Touch ID que não seja “Imediatamente” — ou seja, se tiver selecionado “Após 1 minuto”, “Após 15 minutos” ou “Após 1 hora”. Ao abrir o WhatsApp novamente, a plataforma não vai exigir nenhuma identificação para acesso.

Fonte: MacMagazine

Um porta-voz do WhatsApp falou sobre o problema com a Reuters. “Estamos cientes do problema e vamos resolvê-lo o mais rápido possível. Enquanto isso, recomendamos que as pessoas bloqueiem suas telas com a opção ‘Imediatamente’.”

Fontes:  REDDIT  REUTERS

sexta-feira, 8 de fevereiro de 2019

Celulares Android podem ser hackeados só com uma imagem em PNG



Smartphones com sistemas Android e iOS possuem vulnerabilidades e, sim, podem ser hackeados. Infelizmente, a plataforma da Google está um pouco atrás quando falamos sobre cibersegurança. Agora, três novas vulnerabilidades afetam dispositivos Android rodando versões 7.0 Nougat até 9.0 Pie — ou seja, milhões de smartphones novos.

Identificadas como CVE-2019-1986, CVE-2019-1987 e CVE-2019-1988, as falhas já foram corrigidas pela Google no patch Android Open Source Project (AOSP). Contudo, como infelizmente as fabricantes de smartphones (Samsung, Sony, LG, Huawei etc) são detentoras dos pacotes de atualização de seus celulares, muitos dispositivos continuam desprotegidos.

As vulnerabilidades exploram falhas na renderização de imagens “.PNG”. Em uma delas, a mais severa, cibercriminosos podem criar uma imagem PNG que execute código arbitrário em smartphones vulneráveis.

"A Google fez sua parte. Fabricantes, por favor, não demorem tanto para atualizar seus smartphones"

“O mais grave desses problemas é uma vulnerabilidade de segurança crítica no framework que pode permitir que um invasor remoto usando um arquivo PNG especialmente criado execute código arbitrário dentro do contexto de um processo privilegiado”, disse a Google no patch de segurança.
A imagem infectada pode ser enviada para usuários Andorid via email ou app de mensagens, como WhatsApp e Telegram. Basta a vítima visualizar a imagem para ser o código malicioso começar a rodar.

Enquanto a vulnerabilidade é grave, a Google afirmou que ainda não encontrou relatos de vítimas que tenham sido hackeadas especificamente por meio deste ataque. Além disso, a companhia alertou as fabricantes um mês antes da publicação agora em fevereiro.

  • Ou seja: a Google fez sua parte. Fabricantes, por favor, não demorem tanto para atualizar seus smartphones
 Fonte: www.tecmundo.com.br

terça-feira, 29 de janeiro de 2019

Falha grave de segurança no FaceTime faz Apple suspender chat em grupo


Uma falha grave foi descoberta no FaceTime e fez a Apple suspender as conversas em grupo no seu sistema de videochamadas. O problema consistia no seguinte: quando alguém recebia uma chamada para conversa em grupo no app, o áudio de seu microfone poderia vazar para o restante dos participantes antes mesmo da ligação ser atendida.

O bug poderia ser acionado adicionando o próprio número a um grupo em uma chamada em curso com alguém. Dessa forma, antes mesmo do destinatário da ligação respondê-la, quem realizava a chamada poderia escutar tudo o que era capturado pelo microfone do receptor.

No Twitter, alguns usuários reclamaram do problema e informaram que o mesmo o bug poderia conceder inclusive acesso ao vídeo da câmera do contato chamado antes da ligação ser atendida.

“Se você ‘se juntar’ à chamada usando o seu convite em outro dispositivo (neste caso, em outro iPhone), você também vê o vídeo [do contato chamado]! Mesmo que a ligação ainda esteja chamando/não tenha sido respondida pelo dispositivo de destino”, escreveu um dono de iPhone.


I just replicated the issue - on top of that, if you “join” the call using your invitation on another device (in this case another iPhone) you also get video!! Even though the call is still ringing / not answered on the destination device.

Veja outros Tweets de Jessassin


O site especializado nos produtos da Apple 9to5Mac revela que usar o botão de ligar o iPhone para travar a tela enquanto recebe uma chamada também pode ativar o bug e transmitir imagens da câmera mesmo que a ligação não seja respondida.

Aparentemente, o problema atinge dispositivos com as versões mais recentes tanto do iOS quanto do macOS, gerando uma situação ainda mais delicada para a Apple. As possibilidades de invasão de privacidade envolvendo “espionagem” por meio de áudio e vídeo são enormes e não foi por acaso que a Apple suspendeu a função de chamadas em grupo no FaceTime.


Apple responde


Em nota à imprensa, a empresa disse já ter ciência do problema e também uma solução, que deve chegar a todos já nos próximos dias. “Estamos cientes do problema e identificamos uma correção que será lançada em uma atualização de software ainda nesta semana”, informou a Maçã.