Cyber Security Brasilby Igor Deungaro

Número de sites com ameaças de phishing cresce 211% em três anos

Número de sites com ameaças de phishing cresce 211% em três anos
Pela caixa de entrada do e-mail, um suposto velho amigo reaparece mandando uma seleção de fotos antigas para matar saudade dos bons tempos. Ao baixar o arquivo, nada de fotos, só mesmo um software malicioso voltado a roubar dados de navegação e informações pessoais, como número de CPF e cartões de crédito. Esse tipo de ataque, conhecido como phishing, pode vir embalado como um site ou anúncio supostamente legítimos e está se tornando cada vez mais popular dentre as ameaças on-line.
Só nos últimos três anos, o número de sites identificados como potenciais causadores de ataques de phishing mais que triplicou. Entre janeiro de 2017 e 2020, o serviço Navegação Segura do Google observou o número de sites com phishing saltar de 578,7 mil para 1,8 milhão. No mesmo intervalo, sites identificados como perigosos por conter malware caíram de 515,7 mil para 23,5 mil.

Como se proteger
Sites não seguros podem ser divididos em duas categorias de ameaça: Phishing e Malware.
Phishing: a prática de phishing consiste na tentativa de enganar vítimas por meio de e-mails ou páginas falsas com o objetivo de obter dados pessoais, senhas, dados bancários ou, ainda, nomes de familiares e data de nascimento. Em geral, o atacante cria uma comunicação falsa fazendo-se passar por um banco, loja de e-commerce ou qualquer outra plataforma de internet confiável, e tenta ludibriar o usuário pedindo, por exemplo, que este valide sua conta inserindo dados pessoais.
Malware: nesta categoria, a página oferece o download de softwares maliciosos (que podem ser ransomware, spyware, vírus, worms, cavalos de Troia, etc) ao visitante esperando que este acredite se tratar de um produto legítimo. O responsável pela página pode passar então a capturar e transmitir informações particulares ou sigilosas dos usuários, ou controlar a máquina para fazer novas vítimas.
O Google identifica páginas não seguras examinando bilhões de URLs, softwares e conteúdos. Ao tentar acessar links de páginas previamente identificadas como potencialmente não seguras e que podem roubar informações pessoais ou instalar softwares maliciosos.
A Navegação Segura é um serviço criado pela equipe de segurança do Google para identificar sites não seguros na internet e notificar os usuários e webmasters sobre possíveis danos. Ao detectar sites não seguros — que, por vezes, são sites legítimos que foram comprometidos –, avisos são exibidos na busca e nos navegadores. Na página do Navegação Segura é possível verificar se é perigoso visitar um site ou não. Atualmente, mais de 4 bilhões de dispositivos se beneficiam da proteção do Navegação Segura do Google. É possível também denunciar sites e endereços de e-mails suspeitos de ataques de phishing, saiba mais.
Em 2018, foram eliminados 2,3 bilhões de anúncios ruins, que descumpriam políticas da empresa. Dentre eles, aproximadamente 58,8 milhões eram de anúncios de phishing.
O Relatório de Transparência divulga detalhes sobre as ameaças detectadas e também os avisos enviados aos usuários dos serviços Google. A ideia é compartilhar informações e aumentar a compreensão quanto aos sites não seguros, estimulando um ambiente digital mais seguro e protegido.

Garantindo segurança em poucos passos
O Google lançou um teste para usuários aprenderem a identificar golpes de phishing. O jogo conta com 8 perguntas que desafiam o usuário a adivinhar se o conteúdo é malicioso ou verdadeiro. Entre os aprendizados, estão formas de identificar a autenticidade de comunicações verificando URLs, remetentes e anexos dentro de e-mails, bem como as abordagens de phishing mais comuns.

Confira dicas para não ser vítima de um ataque de phishing:
*Sempre desconfiar de um remetente desconhecido.
*Ofertas “boas demais” para serem verdadeiras, geralmente não são verdadeiras 🙂
*Nunca confiar em anexos. Verificar duas vezes antes de clicar. PDFs não solicitados e/ou de fontes desconhecidas podem esconder códigos maliciosos
*Verificar a autenticidade de um site antes de inserir seus dados de identificação.
*Verificar se o site possui HTTPS (conexão segura) antes de inserir seus dados
*Criar diferentes senhas para cada conta de e-mail que possuir
Para saber mais sobre segurança e privacidade, visite a Central de Segurança do Google, com dicas sobre recursos do Google que colocam os usuários no controle das suas informações, como o relatório de transparência de dados, a verificação de segurança, o Family Link e os controles de privacidade.

Fonte: inforchannel.com.br

Este blog publica em português e inglês. / This blog publishes in Portuguese and English. EN · PT

Denunciar abuso

As inseguranças do sucesso da segurança cibernética

As inseguranças do sucesso da segurança cibernética. Tornar-se um grande profissional não precisa custar sua felicidade, mas a cultura da moagem torna isso provável. Nos últimos anos, a questão da saúde mental no setor de segurança cibernética ganhou destaque. Uma  pesquisa de 2019  revelou que 1 em cada 6 CISOs admitiu se  automedicar  para lidar com o estresse de seu trabalho. A tensão passa pelo escritório do CISO e permeia todo o setor. Um perfil que está crescendo  mais rápido que o orçamento  e uma sofisticação cada vez maior e  o impacto financeiro  dos ataques se combinam para transformar o que antes era um canto do departamento de TI em uma panela de pressão. John Hammond  , pesquisador de segurança cibernética da Huntress, falou sobre “ Hard Truths and Unexpected Realities: Lamentations in Producing Cybersecurity Content ” na  Intigriti 1337UP Live  , uma conferência online sobre bugs, em março de 2022. Seus...

DICA: comandos para pentest e segurança ofensiva

Fala galera, blz ? Segue uma lista de comandos maravilhosa, voltada para teste de vulnerabilidades. Observação Pertinente: Os TIPOS de COMANDOS e as INSTRUÇÕES estão em INGLÊS! NÂO ME RESPONSABILIZO POR USO INDEVIDO. Pré-requisitos: ✔️  Python 3.5 ✔️  OS que suporte Python (eu utilizei Kali) Reconnaissance / Enumeration Extracting Live IPs from Nmap Scan nmap 10.1.1.1 --open -oG scan-results; cat scan-results | grep "/open" | cut -d " " -f 2 > exposed-services-ips Simple Port Knocking for x in 7000 8000 9000; do nmap -Pn –host_timeout 201 –max-retries 0 -p $x 1.1.1.1; done DNS lookups, Zone Transfers & Brute-Force whois domain.com dig {a|txt|ns|mx} domain.com dig {a|txt|ns|mx} domain.com @ns1.domain.com host -t {a|txt|ns|mx} megacorpone.com host -a megacorpone.com host -l megacorpone.com ns1.megacorpone.com dnsrecon -d megacorpone.com -t axfr @ns2.megacorpone.com dnsenum domain.com nslookup -> set type=any -> ls -d domain.com for ...

Atacantes precisam de menos de 10 horas para encontrar fraquezas

Atacantes precisam de menos de 10 horas para encontrar fraquezas. Configurações vulneráveis, falhas de software e serviços da Web expostos permitem que hackers encontrem pontos fracos exploráveis ​​nos perímetros das empresas em apenas algumas horas, não em dias. O hacker ético médio pode encontrar uma vulnerabilidade que permite a violação do perímetro da rede e, em seguida, explorar o ambiente em menos de 10 horas, com testadores de penetração focados na segurança da nuvem obtendo acesso mais rapidamente aos ativos direcionados. Além disso, uma vez que uma vulnerabilidade ou fraqueza é encontrada, cerca de 58% dos hackers éticos podem invadir um ambiente em menos de cinco horas. Isso está de acordo com uma pesquisa com 300 especialistas do SANS Institute e patrocinada pela empresa de serviços de segurança cibernética Bishop Fox, que também descobriu que as fraquezas mais comuns exploradas pelos hackers incluem configurações vulneráveis, falhas de software e serviços da Web expost...

Quem sou eu

Minha foto
Igor Deungaro
Bem Vindo ao Cyber Security Brasil, espero que goste !!!
Ver meu perfil completo

Cyber Security

Third-Party MCP Servers: The Trust Model You Accepted Without Reading

Installing a community MCP server takes thirty seconds and grants it the right to execute actions with your credentials. No other vendor decision in the company has that ratio between effort and consequence. What exactly you are trusting When you add a third-party server you simultaneously trust four things: the code it runs today, the tool manifest it will declare tomorrow, its dependency chain, and the account that publishes updates. Ecosystem numbers do not help. The official registry passed 9,600 servers by May 2026 and marketplaces list tens of thousands more. An independent scan of 1,808 servers found security issues in 66% of them. And Trend Micro reported CVSS 9.8 command-injection flaws in unofficial AWS and Azure MCP servers — components whose names imply a provenance they do not have. Typosquatting works because the name is the only thing most people check. An admission process that fits on one page Provenance. Who maintains it, for how long, how many maintainers...

Marcadores