⚡ THN Weekly Recap: Principais Ameaças, Ferramentas e Dicas de Cibersegurança [6 Jan]

THN Recapitulação Semanal

Cada toque, clique e deslize que fazemos online molda as nossas vidas digitais, mas também abre portas—alguns que nunca quisemos desbloquear. Extensões em que confiamos, assistentes nos quais confiamos e até mesmo os códigos que analisamos estão se transformando em ferramentas para invasores. A linha entre conveniência e vulnerabilidade nunca foi tão tênue.

Nesta semana, mergulhamos nos riscos ocultos, brechas surpreendentes e os truques inteligentes que os cibercriminosos estão usando para superar os sistemas dos quais dependemos.

Fique conosco enquanto descompactamos o que está acontecendo atrás da tela e como você pode ficar um passo à frente.

⚡ Ameaça da Semana#

Dezenas de Extensões do Google Chrome Capturadas Roubando Dados Sensíveis — Os desafios com a segurança da cadeia de fornecimento de software foram criados mais uma vez após cerca de três dezenas de extensões terem sido encontradas sorrateiramente desviando dados confidenciais de cerca de 2,6 milhões de dispositivos por vários meses como parte de duas campanhas relacionadas. Os compromissos vieram à tona depois que o serviço de prevenção de perda de dados Cyberhaven revelou que sua extensão de navegador foi atualizada para incluir código malicioso responsável por roubar credenciais para o Facebook e OpenAI ChatGPT e outros dados. O ataque foi possível através de um e-mail de spear-phishing enviado a um dos funcionários da empresa, instando-os a tomar medidas imediatas por não cumprir as políticas da Google Chrome Web Store. Um link no e-mail levou a uma tela de consentimento do Google solicitando permissão de acesso para um aplicativo OAuth chamado Privacy Policy Extension. Uma vez concedido acesso, o aplicativo desonesto deu ao invasor a capacidade de enviar uma versão maliciosa da extensão do Chrome da Cyberhaven para a Chrome Web Store. Desde entãoverificou-se que várias outras extensões foram alvo de uma maneira semelhante. Uma dessas extensões, chamada Reader Mode, também foi alvo de algumas outras como parte de uma atividade de coleta de dados relacionada que começou até abril de 2023. O código malicioso, que parece fazer parte de uma biblioteca de monetização, é projetado para registrar todos os sites visitados no navegador. O desenvolvimento é outro sinal de que os complementos do navegador são um elo fraco na cadeia de segurança. é projetado para registrar todos os sites visitados no navegador. O desenvolvimento é outro sinal de que os complementos do navegador são um elo fraco na cadeia de segurança.é projetado para registrar todos os sites visitados no navegador. O desenvolvimento é outro sinal de que os complementos do navegador são um elo fraco na cadeia de segurança.

🔔 Principais Notícias#

  • Apple resolve processo de privacidade da Siri — A Apple tem acordado pagar $95 milhões para resolver um processo de ação coletiva de longa duração nos EUA sobre alegações de que sua assistente de voz Siri rotineiramente gravava conversas privadas. Espera-se um pagamento de até $20 por dispositivo habilitado para Siri para aqueles que enviam reclamações válidas, com cada cliente afetado nos EUA limitado a um máximo de cinco dispositivos. O acordo proposto, atualmente pendente de aprovação por um juiz federal, envolveu casos em que a Siri seria inadvertidamente ativada e capturaria dados confidenciais sem o conhecimento dos usuários. O processo foi aberto em agosto de 2019, após um relatório do The Guardian de que as gravações foram aparentemente solicitadas sem que os usuários dissessem as palavras de vigília, “Ei, Siri.” O relatório também alegou que os contratados terceirizados “ouvem regularmente informações médicas confidenciais, negócios de drogas, etce gravações de casais fazendo sexo” enquanto trabalhava no controle de qualidade Siri. Atualmente, não se sabe quantos clientes foram afetados. A Apple não está reconhecendo nenhuma irregularidade no acordo.
  • LDAPNightmare Exploit Pode Quebrar Servidores Windows — Um exploit de prova de conceito (PoC) foi liberado para uma falha de segurança agora corrigida que afeta o Windows Lightweight Directory Access Protocol (LDAP) que pode acionar uma condição de negação de serviço (DoS). A vulnerabilidade, rastreada como CVE-2024-49113 (CVSS score: 7.5), foi corrigida pela Microsoft no mês passado, juntamente com CVE-2024-49112 (CVSS score: 9.8), uma falha de execução remota de código no mesmo componente. Recomenda-se que as organizações apliquem os patches o mais rápido possível para evitar possíveis riscos de exploração.
  • EUA. Tesouro Sanciona Empresa de Cibersegurança de Pequim — Os EUA. Escritório de Controle de Ativos Estrangeiros do Departamento do Tesouro (OFAC) sancionado uma empresa de segurança cibernética com sede em Pequim conhecida como Integrity Technology Group, Incorporated por orquestrar vários ataques cibernéticos contra vítimas dos EUA. Os ataques foram atribuídos publicamente a um ator de ameaças patrocinado pelo Estado chinês, rastreado como Flax Typhoon (também conhecido como Ethereal Panda ou RedJuliett), que controlou uma botnet da Internet das Coisas (IoT) chamada Raptor Train. Um empreiteiro do governo com laços com o Ministério da Segurança do Estado da China, o Integrity Group foi acusado de fornecer suporte de infraestrutura para campanhas cibernéticas do Flax Typhoon entre meados de 2022 e final de 2023.
  • “DoubleClickjacking” Ignora Proteções de Clickjacking — O investigador de segurança Paulos Yibelo demonstrou um novo tipo de ataque baseado no navegador chamado DoubleClickjacking isso explora o atraso de tempo entre dois cliques sucessivos durante uma sequência de duplo clique para induzir os usuários a realizar ações não autorizadas. O ataque é notável pelo fato de contornar várias defesas, como X-Frame-Options, cookies SameSite e proteção do lado do cliente. O desenvolvimento ocorre semanas depois que a Mandiant, de propriedade do Google, divulgou uma técnica “novíssima” para contornar o isolamento do navegador usando códigos QR legíveis por máquina para enviar comandos de um servidor controlado por invasor para um dispositivo vítima, permitindo que um ator ruim comandasse remotamente um dispositivo comprometido. O isolamento do navegador é um mecanismo de segurança crítico que separa a atividade de navegação na Web do dispositivo local do usuário em um ambiente protegido para combater phishing e outras ameaças. “Em vez de retornar os dados C2 nos cabeçalhos ou corpo da solicitação HTTP,o servidor C2 retorna uma página web válida que mostra visualmente um código QR,” Mandiant disse. “O implante então usa um navegador local sem cabeça (por exemplo, usando Selenium) para renderizar a página, pega uma captura de tela e lê o código QR para recuperar os dados incorporados. Aproveitando os códigos QR legíveis por máquina, um invasor pode enviar dados do servidor controlado por invasor para um implante malicioso, mesmo quando a página da Web é renderizada em um navegador remoto.”
  • Atores de Ameaças Chineses têm como alvo os EUA. Departamento do Tesouro — Os EUA. Departamento do Tesouro revelado ele sofreu um “grande incidente de segurança cibernética” que permitiu que supostos agentes de ameaças chineses acessassem remotamente alguns computadores e documentos não classificados. O incidente ocorreu no início de dezembro de 2024, depois que os agentes de ameaças obtiveram acesso a uma chave de API SaaS de Suporte Remoto associada ao BeyondTrust, que lhes permitia redefinir senhas para contas de aplicativos locais. A BeyondTrust não revelou como a chave foi obtida, mas disse que a chave da API foi revogada e que os clientes afetados foram notificados. O último desenvolvimento ocorre em um momento em que os EUA já estão lutando contra ataques cibernéticos de outros grupos de hackers chineses rastreados como Volt Typhoon e Salt Typhoon, ambos direcionados a infraestruturas críticas e redes de telecomunicações no país. De acordo com um novo relatório do Wall Street Journalos hacks relacionados a telecomunicações são tão “severos” que “os EUA podem nunca ser capazes de dizer com certeza que os hackers chineses foram totalmente erradicados.” Alguns dos outros alvos dos hacks do Salt Typhoon incluíam Charter Communications, Consolidated Communications e Windstream. “Nos ataques de telecomunicações, os hackers exploraram dispositivos de rede não corrigidos do fornecedor de segurança Fortinet e comprometeram grandes roteadores de rede da Cisco Systems”, diz o relatório os hackers exploraram dispositivos de rede não corrigidos do fornecedor de segurança Fortinet e comprometeram grandes roteadores de rede da Cisco Systems”, diz o relatório os hackers exploraram dispositivos de rede não corrigidos do fornecedor de segurança Fortinet e comprometeram grandes roteadores de rede da Cisco Systems”, diz o relatório disse. “Em pelo menos um caso, eles assumiram o controle de uma conta de gerenciamento de rede de alto nível que não era protegida por autenticação multifator, uma salvaguarda básica.” Volt Typhoon, por outro lado, é dito ter alvo várias entidades em Guam, incluindo Guam.gov e Docomo Pacific. A China negou qualquer envolvimento nesses ataques, mesmo indo ao ponto de marca o Volt Typhoon como uma campanha de desinformação.

Seu software favorito pode estar escondendo graves falhas de segurança—não espere por problemas para encontrá-lo. Atualize agora e fique um passo à frente das ameaças!

A lista desta semana inclui — CVE-2024-43405 (Núcleos de Descoberta de Projetos), CVE-2024-54152 (Expressões Angulares), CVE-2024-12912 CVE-2024-13062 (ASUS roteador AiCloud), CVE-2024-12828 (Webmin CGI), em inglês CVE-2024-56040 CVE-2024-56041 (VibeThemes VibeBP) CVE-2024-56042 CVE-2024-56043 CVE-2024-56044 CVE-2024-56045 CVE-2024-56046 (VibeThemes WPLMS) CVE-2024-56249 (Webdeclic WPMasterToolKit) CVE-2024-56198 (pacote path-sanitizer npm) CVE-2024-55078 (WukongCRM), e CVE-2024-12583 (Dynamics 365 Plugin de integração).

📰 Em torno do Mundo Cibernético#

  • Dois cidadãos indianos acusados nos EUA. — Os EUA. O Departamento de Justiça tem anunciado acusações contra dois cidadãos indianos, Ahmed Maqbul Syed, 57, e Rupesh Chandra Chintakindi, 27, por orquestrar um esquema de fraude de suporte técnico visando vítimas idosas nos EUA. Ambos foram acusados de conspiração para cometer lavagem de dinheiro. Syed também foi acusado de conspiração para cometer fraude eletrônica. Cada uma destas acusações acarreta uma pena máxima de 20 anos de prisão e uma multa de $250.000. Na operação, as vítimas foram atraídas por falsas notificações pop-up em seus computadores, alertando que suas máquinas haviam sido invadidas e instruindo-as a entrar em contato com o suporte técnico ou representantes do governo para resolver o problema. Os réus então pediram às vítimas que retirassem fundos de suas contas ou comprassem ouro sob o pretexto de garantir seus ativos.Eles também pediram que eles comprassem cartões-presente de várias empresas privadas e transferissem os números do cartão-presente para pessoas que, segundo eles, os ajudariam. Em pelo menos um caso, a vítima foi convidada a fazer depósitos em dinheiro em um ATM Bitcoin.
  • FTC Ordens Marriott e Starwood para Resolver Falhas de Segurança— Os EUA. A Federal Trade Commission (FTC) ordenou que a Marriott International e sua subsidiária Starwood Hotels definissem e implementassem um programa abrangente de segurança de dados após lapsos de segurança que levaram a pelo menos três violações de dados separadas de 2014 a 2020. Os incidentes permitiram que agentes maliciosos obtivessem grandes quantidades de informações pessoais de centenas de milhões de consumidores, incluindo informações de passaporte, números de cartões de pagamento e números de fidelidade que afetam 344 milhões de clientes em todo o mundo. O pedido também exige que eles configurem um link em seu site para que os clientes dos EUA solicitem que as informações pessoais associadas ao seu endereço de e-mail ou número de conta de recompensas de fidelidade sejam excluídas. “As empresas também estão proibidas de deturpar como coletam, mantêm, usam, excluem ou divulgam os consumidoresinformações pessoais; e na medida em que as empresas protegem a privacidade, segurança, disponibilidade, confidencialidade ou integridade das informações pessoais”, a FTC disse. Em outubro de 2024, a Marriott concordou em pague uma penalidade de $52 milhões a 49 estados e ao Distrito de Columbia para resolver as alegações de segurança de dados.
  • EUA. Soldado do Exército é preso pela AT&T e pela Verizon Hacking — Autoridades federais prenderam e indiciaram um americano de 20 anos. Soldado do Exército chamado Cameron John Wagenius (aka Kiberphant0m) por seu suposto envolvimento na venda e vazamento de registros de chamadas de clientes sensíveis roubados no início deste ano da AT & T e Verizon. A prisão ocorreu em 20 de Dezembro de 2024. De acordo com jornalista de segurança Brian Krebs, Wagenius é um especialista em comunicações que foi recentemente estacionado na Coréia do Sul. Também se diz que ele trabalhou com Connor Riley Moucka(também conhecido como Judische), um cibercriminoso canadense que foi preso no final de outubro de 2024 por roubar dados e extorquir dezenas de empresas que armazenavam as informações no serviço de nuvem Snowflake. Um terceiro acusado de estar envolvido no incidente do Floco de Neve, o cidadão americano John Erin Binns, foi preso pelas autoridades turcas em maio em conexão com um ataque separado em 2021 à T-Mobile.
  • $494 milhões Roubados em Ataques de Escorregador de Carteiras em 2024 — Atores maliciosos roubaram $494 milhões de criptomoedas em ataques de drenador de carteira no ano passado, isso visou mais de 332.000 endereços de carteira. O número representa um aumento de 67% ano a ano. Os maiores roubos individuais ascenderam a $55,48 milhões e $32,51 milhões em Agosto e Setembro, respectivamente, representando 52% do total de perdas em larga escala (acima de $1 milhão) do ano, por Sniffer Scam. Uma tendência notável é o aumento do uso de anúncios maliciosos no Google, X e Telegram para direcionar o tráfego para sites de phishing. Em um relatório relacionado, a CertiK revelou que 760 incidentes de segurança na Web3 resultaram em perdas totalizando mais de $2,3 bilhões de criptomoedas em 2024. “A quantidade média perdida por hack em 2024 foi de $3,108,880 e a quantidade média roubada foi de $150,925”, diz o relatório disse. “O Ethereum experimentou o maior número de incidentes de segurança, com um total de 403 hacks.” Phishing e compromissos de chave privada foram os principais vetores de ataque.
  • Ator do Grupo EC2 Mete a Nuvem — Um ator de ameaças conhecido como Garoupa EC2 foi observado alavancagem Ferramentas da AWS para o PowerShell para realizar seus ataques, o Fortinet FortiGuard Labs disse. As intrusões implicam o uso provável de chaves da AWS disponíveis nos repositórios do GitHub, seguido pela execução de comandos para inventariar tipos do Elastic Compute Cloud (EC2) no ambiente e facilitar o acesso remoto. “Pode ser que o EC2 Grouper seja seletivo em seu escalonamento ou que as contas comprometidas tenham sido detectadas e colocadas em quarentena antes de terem a oportunidade de escalar”, disse a empresa. “Apesar disso, o sequestro de recursos é provavelmente o objetivo geral. No entanto, para que fim não está confirmado.”

Webinar de Especialistas 🎥#

  1. Confiança Pronta para o Futuro: Gerencie Certificados como Nunca Antes — A confiança é a base de todas as interações digitais, mas geri-la entre utilizadores, dispositivos e sistemas é mais difícil do que nunca. Participe do nosso webinar para ver como o DigiCert ONE simplifica o gerenciamento de certificados, automatiza as operações de confiança e garante a conformidade. Descubra como preparar a estratégia de confiança digital da sua organização com facilidade.
  2. IA em Cibersegurança: Insights de 200 Especialistas em Cibersegurança — AI na segurança cibernética: game-changer ou apenas hype? Junte-se a nós para descobrir insights de 200 líderes do setor, explorar aplicativos de IA do mundo real no gerenciamento de vulnerabilidades e obter estratégias acionáveis para aprimorar sua segurança. Não perca esta oportunidade de cortar o noise—register agora.

🔧 Ferramentas de Cibersegurança#

  • Adalanche é uma poderosa ferramenta de código aberto projetada para simplificar a segurança do Active Directory. Ele fornece informações visuais instantâneas sobre permissões, ajudando você a descobrir quem pode acessar ou controlar contas, máquinas ou até mesmo todo o domínio. Com seu binário tudo-em-um, a Adalanche coleta e analisa dados sem esforço, destacando vulnerabilidades e configurações incorretas.
  • Olho falcão ajuda você a encontrar segredos ocultos e dados confidenciais (PII) em todo o seu sistema em nenhum momento. Do armazenamento em nuvem a bancos de dados e arquivos, ele verifica tudo com precisão, usando ferramentas inteligentes para manter seus dados seguros. Rápido de configurar e fácil de usar, o Hawk-eye torna a proteção do seu mundo digital simples e eficaz.

🔒 Dica da Semana#

Atualize a Segurança da Rede — Leve a segurança da sua rede para o próximo nível com ferramentas poderosas e gratuitas concebidas para manter as ameaças afastadas. Use o PfSense para proteção de firewall de nível empresarial e emparelhe-o com o Suricata ou o Snort para detecção de ameaças em tempo real. Detecte dispositivos desonestos com o WiFiGuard e atividades suspeitas de Wi-Fi com o Kismet. Proteja sua comunicação com a ZeroTier para redes privadas e criptografe consultas DNS usando DNSCrypt-Proxy ou NextDNS para bloquear domínios maliciosos.

Plante chamarizes usando Canarytokens para capturar intrusos, monitorar a atividade com o Wireshark e proteger o SSH com o Fail2Ban contra ataques de força bruta. Fortaleça o Wi-Fi com o WPA3 e o 802.11w Management Frame Protection e acompanhe a integridade da sua rede em tempo real usando o Netdata. Estas ferramentas gratuitas dão-lhe defesa de nível empresarial sem custos—a arma secreta da sua rede.

Conclusão#

Isso é um pano para esta semana! Se há uma coisa que aprendemos, é que ficar seguro online não é apenas sobre tech—é sobre as escolhas que fazemos todos os dias. Seja ignorando um e-mail obscuro, mantendo seus aplicativos atualizados ou pensando duas vezes antes de clicar em “sim”, pequenos passos podem fazer uma grande diferença.

O mundo digital se move rapidamente, mas com um pouco de cuidado e atenção, podemos ficar à frente. Continue a fazer perguntas, fique alerta e lembre-se—estamos todos juntos nisto. Vejo você na próxima semana com mais atualizações para mantê-lo informado e pronto.

Fonte:https://thehackernews.com/