Ataques informáticos - "Vida" digital em risco?...

PeLeve

Well-known member
Já tem uns dias, esta situação, mas parece que continua por resolver... O que estará a atrasar a solução deste ataque e que cuidados adicionais poderemos dever passar a ter?

Subscritores da plataforma Opto, da SIC, receberam SMS no telemóvel enviada por hackers

Os subscritores da plataforma de streaming Opto, que pertence à SIC — estação detida pelo grupo Impresa —, receberam esta segunda-feira um SMS nos seus telemóveis que terá sido enviado pelo grupo que operou um ataque informática à SIC e ao jornal Expresso.O grupo hackeou os sites e serviços digitais dos dois meios de comunicação este domingo, pedindo um resgate para ceder o controlo dos mesmos.

Na SMS enviada pela plataforma Opto, que surge assinada como “Obrigado, Expresso”, lê-se: “Anunciamos Lapsus$ como o presidente de Portugal” e apela à abertura de um link. Esta mensagem já tinha surgido num e-mail enviado aos subscritores das newsletters do Expresso, de que a direção do jornal recusou ser autora — recomendando mesmo que este fosse apagado sem sequer ser aberto, para segurança dos leitores. O e-mail tinha sido enviado a partir do endereço expresso@news.impresa.pt.

whatsapp-image-2022-01-03-at-230354.jpeg


A SMS enviada esta segunda-feira ao subscritores do serviço OPTO, da SIC (DR)

Ainda no domingo, o grupo Impresa confirmou ter sido alvo de um ataque informático. Em nota oficial, o grupo de media dizia ainda estar a colaborar com a Polícia Judiciária e o Centro Nacional de Cibersegurança e anunciava que ia apresentar “uma queixa-crime”.
Os sites da SIC e do Expresso continuavam indisponíveis esta segunda-feira e as notícias dos dois órgãos continuam a ser dadas através das contas de redes sociais do grupo.

Eu não sou subscritor OPTO, sou apenas assinante Expresso, mas também recebi esta mensagem (não abri, claro!)... [8b]
 
Para pessoas individuais não existe muito a fazer, é manter tudo actualizado e usar algo para gerir passwords em vez de usar a mesma password em todo o lado.

O link da SMS não tem mal, é do telegram, de um grupo, nada maligno.

Vamos ver quanto tempo eles precisam para voltar online, estando de fora não sei se estão apenas a verificar a integridade dos dados de restauro e sistemas antes de voltar online ou se fizeram mesmo porcaria e perderam os dados (e se sim, se vão pagar o resgate.)

Entretanto a questão da privacidade também se vai colocar, com as novas leis de proteção de dados, e sendo já bastante obvio que muita informação ficou acessivel por pessoal não autorizado (emails, nomes, numeros, (cartões de credito?)) vão ter de cumprir a lei em matéria de notificações e mitigação ou levar com uma multa.

Alguem fez porcaria, e das grandes. A começar lá em cima, nos directores.
 
Última edição:
para a próxima vez que receberem 15 milhões de euros dos contribuintes, se calhar é melhor investir em segurança informática em vez de sapateiros.
 
para a próxima vez que receberem 15 milhões de euros dos contribuintes, se calhar é melhor investir em segurança informática em vez de sapateiros.
Sem o diagnóstico da intromissão é mauzinho chamar logo nomes feios..

É área que ninguém pode dizer que nunca vai acontecer na sua empresa..

A menos que a mesma não tenha internet
 
Eu até ia jurar que a plataforma da SIC estava na AWS.
Era o que dizia a mensagem inicial.

De qq forma, não há solução perfeita, até mesmo as melhores do mundo têm medo dos hackers, por alguma razão.
 
Eu até ia jurar que a plataforma da SIC estava na AWS.
Era o que dizia a mensagem inicial.

De qq forma, não há solução perfeita, até mesmo as melhores do mundo têm medo dos hackers, por alguma razão.

estar na AWS ou no azure , para o ransoware é indiferente [:)]
NAo ter uma boa poplitica de disater recovery é que é mais chato
 
Sem o diagnóstico da intromissão é mauzinho chamar logo nomes feios..

É área que ninguém pode dizer que nunca vai acontecer na sua empresa..

A penetração nos sistemas até pode ser desculpável (a menos que tenha sido feita diretamente através das senhas dos administradores).

Contudo, não ter uma política de disaster recovery funcional é indesculpável.
 
estar na AWS ou no azure , para o ransoware é indiferente [:)]
NAo ter uma boa poplitica de disater recovery é que é mais chato

E o que é para ti, que sabes destas coisas, "uma boa política de disaster recovery"? Pensas que aqui terá falhado uma boa base estrutural de backup para repôr e reiniciar o funcionamento ou estarão apenas basicamente a negociar a recuperação da plataforma? E, como já foi referido, como é que fica a questão dos dados pessoais que estão nas mãos de criminosos?
 
Sem o diagnóstico da intromissão é mauzinho chamar logo nomes feios..

É área que ninguém pode dizer que nunca vai acontecer na sua empresa..

A menos que a mesma não tenha internet



qualquer serviço pode ser atacado, mas um grupo que fica com os serviços de diferentes empresas em baixo + twitter comprometido, e que passado 3 dias os serviços ainda não foram repostos, são simplesmente uns sapateiros e incompetentes.

quando empresas a sério são atacadas é normalmente em partes específicas da infraestrutura, não em tudo, mas fundamentalmente têm políticas de backup e disaster recovery que permitem retomar o serviço muito mas muito rapidamente.
 
A penetração nos sistemas até pode ser desculpável (a menos que tenha sido feita diretamente através das senhas dos administradores).

Contudo, não ter uma política de disaster recovery funcional é indesculpável.
Concordo. Mas aí a administração até deve ser a responsável... Budget..
 
quando empresas a sério são atacadas é normalmente em partes específicas da infraestrutura, não em tudo

Isto mostra que muito provavelmente os atacantes tiveram acesso às senhas de acesso a todos os serviços.

Não me admirava que os sapateiros não tivessem ativado MFA (algo que qualquer plataforma de cloud recomenda vivamente), usassem a mesma senha em vários serviços, ou pior ainda: partilhassem um ficheiro txt com os usernames e passwords dos vários serviços.
 
qualquer serviço pode ser atacado, mas um grupo que fica com os serviços de diferentes empresas em baixo + twitter comprometido, e que passado 3 dias os serviços ainda não foram repostos, são simplesmente uns sapateiros e incompetentes.

quando empresas a sério são atacadas é normalmente em partes específicas da infraestrutura, não em tudo, mas fundamentalmente têm políticas de backup e disaster recovery que permitem retomar o serviço muito mas muito rapidamente.
Estás a esquecer que o core do grupo são a SIC e o expresso, que eu saiba não foram afetados.. continuam a "sair para a rua", o negócio na net deve ser ainda pouco rentável..

Claro que não deixa uma boa impressão..
 
E o que é para ti, que sabes destas coisas, "uma boa política de disaster recovery"? Pensas que aqui terá falhado uma boa base estrutural de backup para repôr e reiniciar o funcionamento ou estarão apenas basicamente a negociar a recuperação da plataforma? E, como já foi referido, como é que fica a questão dos dados pessoais que estão nas mãos de criminosos?



empresas a sério têm planos de business continuity e disaster recovery e fazem simulações pelo menos todos os meses.


sem querer tornar isto muito técnico, vou simplificar e dizer que as empresas têm servidores primários e secundários. Os primários estão online, e pelo menos uma vez por mês desligam-se e passa-se o tráfego todo para os secundários. Claro que para isto tem de haver ferramentas de backup que estão continuamente a mandar os dados dos primários (activos) para os secundários (passivos).

por isso, quando há ataques, a primeira coisa que se faz é redireccionar o DNS para o IP dos secundários, e o serviço retoma naturalmente. Depois logo se lida com o ataque no servidor primário.

a primeira preocupação quando um serviço vai a baixo é sempre a reposição do menor espaço de tempo.

depois há outras maneiras de tornar sistemas mais seguros, através de componentes isolados, de modo a que um ataque não comprometa tudo, etc etc
 
Voltar
Superior