Mostrando postagens com marcador hackeado. Mostrar todas as postagens
Mostrando postagens com marcador hackeado. Mostrar todas as postagens

terça-feira, 11 de junho de 2019

Linux pode ser hackeado por arquivo malicioso no Vim e NeoVim


O sistema operacional Linux conta com uma vulnerabilidade nos editores de comando Vim e NeoVim, afirma o pesquisador de segurança Armin Razmjou. A vulnerabilidade permite a execução de comandos (CVE-2019-12735) nos programas que chegam pré-instaladas com o Linux.

As aplicações funcionam da seguinte maneira: o Vim permite que o usuário crie, visualize ou edite qualquer arquivo. Já o Nevim é uma versão estendida que fornece uma melhor experiência de usuário, além de plugins e GUIs.

Como nota o pesquisador Razmjou, a vulnerabilidade reside na maneira que o Vim “gerencia modelines [linhas de configuração]”.

Esse recurso chega ativo automaticamente nos apps e pode ser facilmente quebrado, junto com a proteção sandbox, por meio do comando “:source:!”. “O Vim versão 8.1.1365 e anteriores, e o Neovim versão 0.3.6 e anteriores são vulneráveis a execução de código arbitrário via modelines abrindo um arquivo de texto especialmente criado. 

Vítima esquerda x hacker direita

Para quem conferir todos os detalhes da vulnerabilidade, basta ir até o Github do pesquisador.

  • Já para se proteger, basta atualizar o Vim e o Neovim, que já contam com patches de segurança para impedir esta vulnerabilidade de ser explorada

Fonte:  Linux 

quarta-feira, 5 de junho de 2019

Sergio Moro tem smartphone hackeado durante seis horas


O ministro da Justiça Sergio Moro teve seu smartphone hackeado na última terça-feira (4), de acordo com a Folha. A Polícia Federal investiga o caso para buscar entender de onde o ataque hacker teve início.

Hacker fuçou no celular do ministro e trocou mensagens no Telegram

Segundo o ministro, uma ligação recebida por volta das 18h de terça-feira, do seu próprio número, levantou um estranhamento. A invasão no celular de Moro durou seis horas e, segundo as informações divulgadas, aplicativos de mensagens — como WhatsApp e Telegram, por exemplo — foram utilizados. No caso de Moro, ele também foi informado de que estariam sendo trocadas mensagens em sua conta do Telegram.

A invasão aconteceu durante entre 19h de terça e 1h de hoje (5). A linha utilizada por Sergio Moro foi cancelada.

Bolsonaro ignora Abin


Em fevereiro, uma notícia indicou que o presidente Jair Bolsonaro também não era adepto da cibersegurança. Acompanhe:

O presidente Jair Bolsonaro tem uma relação de proximidade com o WhatsApp que ultrapassou até pedidos expressos da Agência Brasileira de Inteligência (Abin): Bolsonaro usa o aplicativo como meio de comunicação entre seus ministros, autoridades, governadores e qualquer tipo de comunicação presidencial. A Abin não acredita que essa seja a saída mais segura como forma de comunicação.

Fonte: FOLHA DE SP

sábado, 27 de abril de 2019

Game que paga US$ 1 milhão em Bitcoins foi hackeado em minutos



Satoshi’s Treasure é um jogo que incentiva a criação de equipes, no qual os membros devem trabalhar juntos para encontrar chaves privadas escondidas em locais do mundo real. As pistas são distribuídas periodicamente em boletins informativos contendo códigos QR e podem estar enterradas em lugares como China, Londres, Uganda, Austrália e São Francisco.

No entanto, o jogador John Cantrell conseguiu decifrar as três primeiras chaves privadas sem precisar entrar em contato com outros jogadores ou colocar os pés na rua.

O jogo foi iniciado há apenas alguns dias, com as pistas para as três primeiras chaves divulgadas no dia 15 de abril. Ao todo, são mil fragmentos de chave privada, e o valor de US$ 1 milhão, que será pago em Bitcoins, será desbloqueado quando os 400 primeiros forem encontrados. Enquanto isso, o jogo apresenta tabelas de classificação para indicar quais equipes estão mais próximas de alcançar o prêmio.

Fonte: The Next Web

Cantrell publicou como hackeou as três chaves privadas no GitHub. A primeira foi fácil: ele apenas escaneou o código QR, que já revelou chave e senha ao mesmo tempo. As pistas dos códigos QR da segunda e da terceira chaves seriam divulgadas no dia 17 de abril, mas Cantrell foi verificar o código fonte dos sites do Satoshi’s Treasure em busca das senhas por antecipação.

Obviamente, as senhas estavam criptografadas, mas ele usou um script Ruby para quebrar a proteção quase que automaticamente. No fim, as senhas para coletar as chaves número 2 e 3 foram reveladas 24 horas antes de as pistas terem sido divulgadas oficialmente.

Um dos patrocinadores do Satoshi’s Treasure disse que eles sabiam que isso poderia acontecer e que a dificuldade foi programada para se ajustar à rapidez com a qual os jogadores conseguissem as senhas das chaves anteriores. Sendo assim, quanto mais rápido uma senha for decifrada, mais a dificuldade da próxima será implementada.