1 milhão de ASUS podem estar com backdoor

Talvez sejam só 57 mil (só????) Mas pode chegar a um milhão o número de notebooks da ASUS contaminados com um backdoor. A descoberta foi feita por pesquisadores da Kaspersky e publicada ontem. Segundo eles, “um agente de ameaças modificou o ASUS Live Update Utility, que fornece BIOS, UEFI e atualizações de software para laptops e desktops ASUS, adicionou uma backdoor no utilitário e o distribuiu aos usuários por meio de canais oficiais”.

O utilitário contaminado, segundo relatório da Kaspersky, foi assinado com um certificado legítimo e hospedado no servidor oficial de atualizações da ASUS. Isso permitiu que ele permanecesse sem ser detectado por um longo tempo. Os criminosos conseguiram inclusive fazer com que o tamanho do utilitário malicioso fosse idêntico ao original.

Hoje pela manhã, a ASUS emitiu um comunicado que começa classificando o incidente como um problema internacional: “Ataques de Ameaça Persistente Avançada (Advanced Persistent Threat – APT) são ataques em nível nacional geralmente iniciados por alguns países específicos, visando certas organizações ou entidades internacionais em vez de consumidores”. A empresa minimizou o problema, dizendo que “num pequeno número de dispositivos foi implantado código malicioso através de um ataque sofisticado em nossos servidores Live Update, em uma tentativa de atingir um grupo de usuários muito pequeno e específico. O atendimento ao cliente da ASUS entrou em contato com os usuários afetados e proporcionou assistência para garantir que os riscos de segurança sejam removidos”.

Mais de 57.000 usuários da Kaspersky instalaram o utilitário, mas a empresa estima que ele foi distribuído para cerca de 1 milhão de pessoas. O ataque começou na primeira metade do ano passado e foi descoberto pela Kaspersky em janeiro. O comunicado da ASUS diz que o problema foi corrigido na última versão do Live Update, que agora há criptografia de ponta a ponta na comunicação dos dispositivos com o servidor e uma ferramentas de verificação de segurança foi disponibilizada para os clientes determinarem se o seu PC foi afetado.

 

Kaspersky explica o LockerGoga

O ransomware LockerGoga já está sendo detectado pela maioria dos produtos de segurança de endpoint –  segundo o site Virustotal. Mas no dia 8 de Março esse malware passou por 67 deles sem qualquer detecção. Essa informação foi prestada pelo especialista em segurança inglês Kevin Beaumont. Ele avisou no Twitter que “apesar de [ter ocorrido] um ataque usando o LockerGoga na Altran (34.000 funcionários) em janeiro, a grande maioria dos produtos anti-malware de segurança de endpoint não estava conseguindo detectá-lo. Ao enviar uma amostra para o VirusTotal, ele não foi detectado por nenhum dos 67 produtos disponíveis”. Para o especialista, essa teria sido uma das causas pelas quais o malware não foi detectado na Norsk Hydro (e agora na Hexion).

O Cisoadvisor consultou a Kaspersky sobre o assunto e a empresa enviou a seguinte explicação: “A detecção por assinatura dessa ameaça foi lançada em 9 de Março, porém nossos produtos já bloqueavam esta ameaça por meio da tecnologia System Watcher. O papel desta tecnologia é executar o bloqueio proativo contra ataques de ransomware. Aproveitando a oportunidade do Norsk Hydro, uma solução dedicada de segurança para infraestrutura crítica industrial é altamente recomendada. Com relação à alegação de que a maioria das soluções de segurança não detectava o ransomware LockerGoga, gostaríamos de esclarecer dois pontos:

  1. Uso do serviço VirusTotal: essa análise não representam 100% da detecção de uma ameaça. Os resultados do VirusTotal são uma referência e não uma conclusão ou avaliação comparativa de performance da detecção de um produto. Vários fatores estão relacionados a isso, porém o mais importante é que os produtos usados dentro do VirusTotal são versões simplificadas para a plataforma, que está preparada para rodar em linha de comando. O VirusTotal não conta com a versão mais recente das soluções, que contam ainda com outras tecnologias de proteção. Para mais detalhes sobre este ponto, recomendamos que consulte o link a seguir: https://support.virustotal.com/hc/en-us/articles/115002094589-Why-do-not-you-include-statistics-comparing-antivirus-performance-
  2. Assinatura Digital: o ransomware LockerGoga conta com uma assinatura digital, que faz com que alguns produtos de segurança não detectem a ameaça, justamente porque software assinado digitalmente costuma ter uma reputação de software limpo. Podemos afirmar que este certificado não impacta a detecção dos nossos produtos, pois já se tornou corriqueiro realizar varreduras em arquivos assinados digitalmente, visto que essa técnica tem sido amplamente abusada e usada por cibercriminosos no mundo todo, inclusive sendo usada em malware brasileiro (exemplo de um encontrado por nós em 2012).

 

Investidor lucrou hackeando notícias embargadas

Vitaly Korchevsky

Vitaly Korchevsky, ex-vice-presidente do banco Morgan Stanley, ex-gerente de fundos hedge e ex-pastor da Igreja Batista Evangélica Eslava de Brookhaven, Pensilvânia, vai passar os próximos cinco anos na cadeia.

Essa é a pena por ter negociado títulos e valores nos EUA utilizando informações de empresas de capital aberto obtidas por hackers ucranianos antes que fossem publicadas para o mercado.

Condenado em julho do ano passado por um tribunal em Nova York, Korchevsky contratou os hackers para invadirem as empresas PR Newswire, Business Wire e Marketwired, todas especializadas na distribuição de press-releases para empresas de todos os tamanhos.

150 mil press-releases

Entre 2011 e 2015 ele obteve perto de 150 mil press-releases contendo informações (como resultados trimestrais e anuais, por exemplo) que permitiram ganhos financeiros. Além da prisão, Korchevsky foi condenado a devolver US$ 14,4 milhões e a pagar uma multa de US$ 250 mil.

Ele não agiu sozinho: os ganhos obtidos com mais dez operadores na Ucrânia e nos EUA renderam US$ 30 milhões segundo a Justiça. Entre as ações negociadas havia da Caterpillar, Home Depot e Advanced Micro Devices (AMD) por exemplo. Um economista da Securities and Exchange Commission (equivalente à nossa Comissão de Valores Mobiliários, CVM) disse em juízo que até 2010 Korchevsky perdia dinheiro nas transações, mas já em 2011 ganhou cerca de US$ 8,5 milhões – ano em que ele passou a obter informações hackeadas.

Lockergoga pegou também empresa global de química

Ontem, quando aqui eram 20h45, a empresa norte-americana Hexion, especializada principalmente na produção de resinas, publicou no Businesswire um comunicado informando que estava “cuidando” de um incidente de segurança de rede.

Não havia muitos detalhes. Mas não é preciso conhecer muito o assunto para entender situação. No comunicado foram utilizadas expressões como “restaurar a rede, retomar a normalidade das operações, o incidente de rede bloqueou o acesso a certos sistemas e dados, estamos adotando um plano de recuperação, desabilitou e isolou sistemas, comunicou as autoridades, operou com interrupções limitadas, o problema pegou as áreas corporativas, vários sistemas foram desativados inclusive email”.

Servidores down

Precisa dizer mais? O portal de tecnologia Motherboard   conseguiu conversar com funcionário que exibiu um e-mail assinado pelo presidente da empresa, mencionando um blackout global de TI. E mais: o blackout exigia “tropas de elite” para consertá-lo. O funcionário contou que todos os sistemas corporativos caíram, incluindo os servidores de e-mail. O Motherboard informa que enviou um e-mail para um endereço conhecido da empresa e a mensagem, de fato, voltou, não foi entregue.

O incidente teria acontecido no dia 12 deste mês, ou seja, exatamente um dia depois que o ransomware LockerGoga  atingiu a empresa Norsk Hydro na Noruega. A mensagem que apareceu nas telas dos computadores na Hexion é a mesma que apareceu na Norsk Hydro. A única diferença é o endereço de e-Mail para negociação. Mas nos dois casos o endereço pertence ao provedor Proton Mail.

A mensagem do presidente mencionada pelo funcionário informa que a companhia encomendou centenas de novos computadores para substituir aqueles que foram contaminados. Além de ficar sem serviço de e-Mail a Hexion ficou também sem o seu site, já que o servidor de web também caiu. Há informações de que para contornar o problema ela abriu um domínio temporário.

 

Dump expõe 263 credenciais do PagSeguro

Tem um dump de credenciais do PagSeguro aberto na Internet: são 263 credenciais contendo logins, senhas, saldo e outros dados. É possível verificar que em algumas contas as senhas já foram trocadas, mas em muitas elas continuam válidas, funcionando. No entanto, não é possível verificar de onde elas foram obtidas. O dump foi feito no Pastebin dia 15, ou seja, uma semana atrás, por um usuário não identificado. No mesmo dia houve um dump de código de uma API do PagSeguro, mas essa página foi removida. Apesar disso, o código continuava aberto esta noite no cache do Google, permitindo que fosse explorado.

Hacker fazem dump (despejo ou descarte) de material por algumas poucas razões; uma é vingança, quando por exemplo alguém deixa de pagar o que eles cobraram pelos dados capturados. Outra razão é fazer propaganda, utilizando o dump como uma espécie de amostra do que eles têm disponível para vender. É uma forma de marketing do cibercrime.

Tem um dump curioso ainda neste mês – na verdade um doxing: alguém baixou um XML com dados do senhor Olavo de Carvalho, mencionado pela mídia como “guru” do atual governo.

O conselho para todos os que têm credencial do Pagseguro é o mesmo de sempre: troque a senha. E troque de novo daqui a uma semana.

 

 

Como um ransomware pegou a Norsk Hydro pelo AD

Alerta sobre o problema na entrada da empresa

Hoje é sexta-feira, são 5 da tarde no Brasil e 9 da noite em Oslo, capital da Noruega. Na sede da Norsk Hydro, empresa com mais de 100 anos e 35 mil funcionários, tem um monte de gente trabalhando (embora isso não seja um hábito nos países nórdicos). Essas pessoas estão tentando desatar o nó causado pelo ransomware que atacou a empresa na terça-feira passada. 

Já são quatro dias de batalha e a empresa admite que ainda não é possível determinar quando as operações retornarão à normalidade. Como também é cedo para avaliar os exatos impactos financeiro e operacional. A Hydro é um dos maiores produtores de alumínio do mundo e um impacto em sua produção se reflete na estratégia industrial de muitos países. Inclusive do Brasil. Aqui, a Hydro tem uma operação em Barcarena (PA) chamada Alunorte, onde processa bauxita e produz alumina. Segundo a empresa, a produção da Alunorte não foi prejudicada e ela opera dentro da normalidade.

Ataque direcionado

Gente do mundo inteiro está trabalhando para resolver o problema já que a Hydro decidiu não gastar nenhum centavo de Euro para pagar os criminosos, até porque ela é uma empresa que tem ações na bolsa e não pode se curvar desse jeito ao crime. As primeiras suspeitas indicam que esse ataque foi cuidadosamente planejado para a Norsk Hydro e por isso há policiais noruegueses e da Europol investigando o assunto.

Na minha modesta opinião, o problema não é só da Norsk Hydro. A dimensão dele tem alcance global e deve causar enorme preocupação em todas as corporações, independente do tamanho que tenham.

Nenhum antivírus pegou

O fato de ter sido contaminada pelo ransomware Lockeroga não implica qualquer descuido ou negligência da empresa. Esse mesmo ransomware atacou uma companhia francesa em Janeiro, e ainda não se sabe como ele entrou na Hydro. Mas já é possível afirmar que ele não estava sendo detectado por nenhum antivírus ou qualquer outra solução de proteção de endpoint.

Essa revelação foi feita pelo especialista inglês Kevin Beaumont no dia 8 de Março. Ele capturou uma amostra desse ransomware e enviou ao Virustotal para verificar que solução podia detectá-lo. Descobriu nesse momento que NENHUMA das 67 soluções detectava aquele código. Ele conta que comentou isso no Twitter, que discutiu o assunto com outras pessoas e tentou entrar em contato, sem sucesso, com fabricantes de antivírus para fazer um alerta. Mas não conseguiu, conforme revelou no seu Twitter.

Num artigo que escreveu para o portal Doublepulsar, publicado na manhã de hoje,  ele conta que todos os sistemas atingidos pelo LockerGoga tinham quatro características-chaves: 1) todos rodavam Microsoft Windows; 2) todos os arquivos, incluindo alguns de sistemas, foram criptografados; 3) todas as interfaces de rede nos sistemas foram desabilitadas; e 4) foram alteradas as senhas em todas as contas de usuários locais.

Office 365 salvou

Apesar de os sistemas estarem comprometidos, a empresa continuou se comunicando por e-mail porque utiliza o Office 365 e portanto essa parte não foi afetada. Para comunicação com o público externo foi utilizada a página da empresa no Facebook, já que o seu site ficou fora do ar. A seguir foi levantado um site temporário na nuvem Azure, da Microsoft. Depois, o DNS foi movido para o Cloudflare, para ficar protegido de DDoS.

O certificado digital utilizado para assinar o ransomware, segundo Kevin, havia sido usado para assinar também outros códigos maliciosos. Nesse caso, ele foi emitido para uma empresa que tinha um capital de apenas uma libra. Depois de ser informada desse fato a autoridade certificadora revogou o certificado é claro.

Cópia foi feita pelo AD

Pela análise do especialista inglês, o LockerGoga não tem código apropriado para se reproduzir ou se propagar. Quer dizer que não pode se auto-replicar numa rede como outros ransomwares como o WannaCry ou o Notpetya.

A hipótese de Belmont é que para isso os atacantes buscaram obter credenciais do AD, o Active Directory dos servidores Windows. É possível, segundo ele, que tenham sido usados tarefas ou serviços agendados. Uma vez dentro da rede, ele supõe, seria necessário ter privilégios de administrador de domínio para fazer o ataque. Normalmente, nas empresas e isso é extremamente fácil segundo o especialista, simplesmente pescando logins fora da memória utilizando o software Mimikatz. Ou pegando senhas do Active Directory Group Policy Preferences, que ele supõe estarem nos arquivos XML, “na verdade a ‘carne-de-vaca’ dos Red Teams”.

Como quer que tenha ocorrido, afirma Kevin, os criminosos tinham  a administração do domínio. Estando nessa condição, segundo ele, é possível colocar o executável num local onde todos os sistemas da organização possam alcançá-lo, e com a vantagem de os firewalls das organizações normalmente aceitarem todo o tráfego interno.

Proteção de endpoind

Feito isso, supõe Kevin, o ataque estava resolvido, mas poderia ser bloqueado por qualquer solução de proteção de endpoint. Só que elas não tinham a informação para deter o LockerGoga.

Segundo Kevin Beaumont, uma das possibilidades é também colocar o arquivo num Domain Controller, dentro da pasta de share do NETLOGON, debaixo do SYSVOL, que é replicado dentro de todos os sites de um controlador de domínio. Depois, pode-se usar uma política de grupo (como a criação de tarefas agendadas) para automaticamente iniciar o executável do LockerGoga.

A seguir, qualquer laptop, desktop e servidor conectado ao Active Directory executa o software malicioso, afirma  o especialista.

 

Reality show usava spy cams em motéis

A polícia da Coreia prendeu os membros de uma gangue que resolveu capturar imagens íntimas de casais em motéis e com elas fazer um reality show, cobrando de quem quisesse ver as cenas. O crime durou quatro meses, iniciados em novembro do ano passado. Os criminosos transmitiram as imagens utilizando 42 câmeras instaladas em 30 motéis de duas cidades no sul do país. A polícia estima que foram filmados 1.600 casais.

As câmeras foram instaladas dentro de tomadas elétricas e também de receptores de TV a cabo. As câmeras demoraram ser descobertas porque as lentes têm apenas um milímetro de diâmetro. O streaming era transmitido por meio de servidores instalados fora do país. O site aberto pela gangue para proporcionar acesso aos “assinantes” tinha cerca de 4 mil usuários registrados e vendeu 809 vídeos, faturando o equivalente a US$ 6.200.

Replay

Entre os usuários, havia 97 que pagavam US$ 45 mensais para ter acesso a recursos extras como, por exemplo, fazer o replay de trechos do streaming.

As autoridades coreanas confirmaram que casos desse tipo já aconteceram antes. Recentemente, a mídia coreana informou que o cantor de K-pop Jung Joon-young  estava utilizando também spy cams para gravar cenas íntimas com suas namoradas e distribuindo os vídeos a seus amigos. Esse fato elevou as vendas de detectores de câmeras espiãs em todo o país.

Em setembro do ano passado, o governo coreano fez uma campanha de varredura em todos os banheiros públicos do país para descobrir se havia câmeras espiãs instaladas. Atualmente a justiça coreana está dobrando a pena aplicada aos envolvidos nesses crimes.

Ransomware fisga fabricante global de alumínio

A empresa Norsk Hydro, décimo maior produtor de alumínio do mundo e segunda maior empresa em número de funcionários na Noruega, ainda não se recuperou do ataque do ransomware LockerGoga, anunciado terça-feira. No seu comunicado de hoje sobre o assunto, a empresa diz que “com uma abordagem sistemática, nossos especialistas estão, passo a passo, restaurando funções críticas de TI para garantir produção estável, atender nossos clientes e limitar o impacto financeiro. A raiz dos problemas foi detectada, uma cura foi identificada e, juntamente com parceiros externos, incluindo autoridades de segurança nacional, os especialistas da Hydro estão trabalhando para reverter os sistemas infectados por vírus para um estado pré-infectado”. 

Gravidade

Não está escrito mas todo mundo consegue ler o seguinte: a encrenca foi MUITO feia e o conserto ainda pode demorar, mesmo a empresa tendo um plano de recuperação de desastres, conforme é reconhecido por especialistas. Foi um azar da nova CEO Hilde Merete Aasheim, que tomou posse dia 15. 

Os problemas se tornaram públicos às 8:30 da manhã de terça-feira, quando a empresa fez a comunicação do fato à bolsa de valores de Oslo, admitindo que “os sistemas de TI na maioria das áreas de negócios estão afetados e a Hydro está mudando as operações para o modo manual, tanto quanto possível”. Na terça-feira ainda houve mais três comunidados de atualização para os investidores descrevendo a situação e uma entrevista coletiva conjunta do CFO da empresa, Eivind Kallevik, e da CSO da Hydro. Eles admitiram que a situação era bastante grave e que por isso os sistemas da Noruega haviam sido isolados para não contaminarem os das outras operações. Entre elas as operações da brasileira Alunorte, em Barcarena, Pará. Daquele momento em diante, grande parte da operação da Hydro passou a ser feita manualmente, porque o religamento de sistemas ampliava o risco de contaminação.

Foi pelo AD

Segundo o especialista Kevin Beaumont, o LockerGoga atacou em janeiro a empresa de enegenharia francesa Altran e provavelmente se espalhou com a ajuda do Active Directory. “Pensando como um invasor, se você tiver em mãos o administrador de domínio, coloca o ‘.exe’ na pasta ‘Netlogon’ e ele se propaga automaticamente para cada Controlador de Domínio. Em seguida, cria uma política de grupo (GPO) para ser executada em cada PC e servidor no nível superior”.

Apesar da gravidade da situação, a diretoria e o conselho da Rádio decidiram não pagar o resgate pedido pelo ransomware.

No seu relatório anual de 2018, publicado seis dias antes (quarta-feira da semana passada), a Hydro coloca os cyber ataques em oitavo lugar na lista dos maiores riscos reconhecidos para a operação da companhia. No mesmo documento, a empresa informa que em 2018 foi intensificado o treinamento dos funcionários para ficarem alertas aos ciberataques.

 

Phishing pega carona em campanha do iFood

Um pequeno erro de digitação numa campanha do iFood e da empresa de sucos natural One foi aproveitada para golpes na internet. O erro está num endereço de internet (URL) enviado aos clientes. Neste vídeo de alerta, o especialista Igor Rincon, da Flipside, explica como o golpe está sendo dado e como os usuários podem se proteger. A URL foi aproveitada pelos cibercriminosos para as pessoas fazerem download de um malware. Assista:

 

Vazamento na Citrix pode ser de 6TB

Sexta-feira passada as ações da Citrix caíram: a empresa admitiu num blog assinado por Stan Black, o CISO da Citrix, que sua rede foi invadida. Pior: ninguém lá dentro sabia e o fato só foi descoberto porque a houve um aviso enviado pelo FBI no dia 6, quarta-feira da semana passada.

Segundo análise independente da empresa de segurança Resecurity, “os agentes de ameaças alavancaram uma combinação de ferramentas, técnicas e procedimentos (TTPs) permitindo que conduzissem uma invasão de rede direcionada para acessar pelo menos 6 terabytes de dados confidenciais armazenados na rede corporativa da Citrix, incluindo correspondência por e-mail, arquivos em compartilhamentos de rede e outros serviços usados para gerenciamento e aquisição de projetos”.

O problema vai piorar porque a Resecurity alega ter avisado a Citrix em 28 de Dezembro passado, informando que o ataque foi feito por um grupo ligado ao Irã conhecido como Iridium, que já atacou mais de 200 agências governamentais, empresas de petróleo e gás e empresas de tecnologia”. A Resecurity compartilhou a informação com parceiros e forças da lei para mitigação. Na sexta-feira 28 de dezembro de 2018 às 10h25, ela entrou em contato com a Citrix e compartilhou uma notificação de alerta antecipado sobre um ataque direcionado e violação de dados. Com base no timing e em outras dinâmicas, a Resecurity acha que o ataque foi planejado e organizado durante o período de Natal.

O blog de Stan Black começa dizendo “Em 6 de março de 2019, o FBI entrou em contato com a Citrix para avisar que eles tinham motivos para acreditar que criminosos cibernéticos internacionais tivessem acesso à rede interna da Citrix”. Podia ser uma vergonha para uma empresa desse tipo (faturamento peerto de US$ 4 bilhões ano e 8 mil funcionários) mas acho que não é mais, de tantos vazamentos já ocorridos. Penso que o CEO simplesmente convocou Stan Black e disse “põe a cara lá e conta o que aconteceu”.

Segundo o CISO da empresa, “parece que os hackers podem ter acessado e baixado documentos comerciais. Os documentos específicos que podem ter sido acessados, no entanto, são atualmente desconhecidos. No momento, não há indicação de que a segurança de qualquer produto ou serviço da Citrix foi comprometida. Embora não tenha sido confirmado, o FBI avisou que os hackers provavelmente usaram uma tática conhecida como password spray, uma técnica que explora senhas fracas. Depois de ganharem acesso limitado, trabalharam para contornar camadas adicionais de segurança”.