Mostrando postagens com marcador hacker. Mostrar todas as postagens
Mostrando postagens com marcador hacker. Mostrar todas as postagens

11 de out. de 2009

Resolvendo um Quebra Cabeça

Não tenho como afirmar qual estrutura de TI por trás do Twitter. Seria um erro apontar o funcionamento dele por completo. Porém, existem algumas coisas que são obvias. Uma delas deve ser a existencia de uma chave primária que identifica a propriedade de alguém em qualquer sistema onde as pessoas inserem login e senha.

O que é esta chave primária? Por definição para quem trabalha com Banco de Dados, é algo bem simples mas que pode parecer um pouco mais complicado para quem não é da área de informática. Tentando simplificar, é o identificador primário ÚNICO de qualquer sistema. Normalmente é utilizado um código númerico, para que não exista duplicidade de dados. Em outras palavras, que exista uma unica referencia em um sistema para determinado usuario. Assim, para o sistema, nunca existirá um usuário igual, mesmo com outros dados compartilhados

Então, quando acontece algo errado em um sistema e não da para corrigir pelas telas do sistema, é possivel fazer alguma alteração através de linguagem de banco de dados (SQL, para leigos). Existem diversos padrões e empresas que fornecem esta linguagem para banco, porém a estrutura do código é a mesma.

Ou seja, quando voce verifica algum problema em um sistema web, muito provavelmente deverá ser verificado se a integridade dos dados mantem se iguais. Em muitos casos, ao rodarem scripts, que nada mais são comandos em linguagem para executar uma determinada tarefa, podem sincronizar as informações do jeito que eles desejarem. Lógico que para tal evento é preciso ter determinados previlégios de acesso ao bando e conhecimento grande de SQL.

Isso não deve ser muito diferente no Twitter, e esta é provavelmente a solução comumente utilizada para recuperar uma conta quando alguém rouba a senha. Eles buscam no banco o ID original da pessoa hackeada, muito provavelmente armazenada em um Data Warehouse, confirmam os dados atuais, rastream no banco que esta possuindo este ID e rodam um script para dar um insert e a pessoa obter de novo seus dados.

Lembro que isso é uma suposição baseado no funcionamento do Twitter pela perspectiva do usuário e de como funciona a API, que eu já dei algumas olhadas. Por sinal, o Tweetie, um cliente de Twitter, retorna um valor na home do usuário que pode ser a chave primária necessária para saber de quem é o perfil.

E tudo isso foi um quebra cabeça que eu montei na minha cabeça devido a provocação do Cardoso hoje, que eu levo numa boa como sempre. Mas isso tudo é especulação. E o Twitter que trate de arrumar tudo ai!

10 de out. de 2009

Twitter da Rosana Hermann Hackeado

Aproximadamente 20 minutos, foi hackeado o twitter da Rosana Hermann por alguém chamado Bruno Malhaens. Por enquanto a dona do blog Querido Leitor, está usando este perfil como Back-Up. O problema é que alguém logo em seguida registrou o nome Rosana enquanto a conta estava suspensa.

Esta confusão já está tornando-se normal no Twitter. Varias pessoas tem suas senhas hackeadas por diversos hackers. Neste momento, a conta do Bruno Malhaens já foi desativa e provavelmente tudo irá se reestabelecer logo, porém fica exposta a fragilidade de controle dos profiles do twitter. Politicas de segurança devem ser prioridade neste momento. Não é o primeiro caso e nem será o último disso ocorrer. Uma pena

Atualização 23:30 - O nome da pessoa que assumiu a conta da Rosana é o Tulio, que devolveu o nome original para dona. O problema agora é que a antiga conta esta sendo renomeada constantemente, fazendo com que ninguem consiga rastrear os followers e followings que eram dela. Se voce seguia a Rosana, pode adicionar o profile dela sem medo, mas vai ser um novo ID, com uma mascara igual.

21 de ago. de 2009

O erro da Telefônica

Um caso chamou minha atenção esta semana. O indiciamento do Vinicius Camacho Pinto, mais conhecido na rede pela alcunha K-Max, por ter descoberto uma falha em uma das paginas da Telefônica na web, através de um procedimento simples que era uma instrução para banco de dados (SQL Injection) e um script PHP para aceso via browser destas solicitações, concedendo acesso ao dados de usuários da empresa. Hacker conhecido por ter exposto várias vulnerabilidades de segurança em diferentes sistemas na web e fora dela, sendo as mais conhecidas o bloqueio de acesso dos sites do Google durante a última Campus Party e a possibilidade de roubar comunidades inteiras do Orkut via código, ele não teve muitas dificuldades para conseguir fazer o acesso. Ele deu uma entrevista a respeito sobre o que ocorreu ontem, enquanto a Telefonica soltou apenas uma nota sobre o fato.

Já existe muita discussão a respeito sobre como deveria ter sido o procedimento por ele adotado para avisar a Telefônica a respeito da falha. Opiniões a parte neste ponto, é preciso analisar o outro lado da questão. Se de fato a Telefônica não atualiza este site faz 3 anos, ela incorria em um erro gravíssimo. Não é possível trabalhar com TI sem se preocupar em criar métodos de gerencia e atualização dos sistemas da empresa. Um processo simples que poderia acabar com isso era adotar o controle de versão dos portais web e deixar uma pessoa responsável para analisar estes portais. Para uma empresa que tem mais de 20 mil funcionários, alguém que saiba rotinas web e com experiência em documentação de processo de negocio não seria um problema. Mesmo que ele não fosse alguém contratado, mas um auditor de sistemas que poderia enxergar e remediar esta situação

Como se vê, gerenciar conteúdo e atualização de sistemas conforme a necessidade é algo essencial. Nenhum sistema que esteja integrado com outros dentro de uma instituição pode ser desconsiderado. Em ambientes onde as informações são compartilhadas, mesmo que determinado sistema seja considerado de impacto baixo para o negócio, deve ser coberto dentro de um processo maior, relativo ao negócio. Dentro deste exemplo, o negócio da Telefônica sofre um impacto negativo muito grande. Primeiro, por ter um sistema que expõe dados de usuários que poderiam ser usado para outra finalidade na mãos de crackers em futuros golpes. Segundo, não é somente a área de TI que sofre o impacto. Quanto o pessoal de marketing da Telefônica deve estar gastando em campanhas para melhoria da imagem da empresa. O departamento jurídico, que ao acionar a justiça, tem um gasto x que pode lhe dar, dependendo do resultado da ação, um prejuízo N vezes maior.

Em suma, isto só mostra que estratégia e gestão de processos de negócios, visualizando todas áreas e todo e qualquer tipo de sistema é de fundamental necessidade para evitar este tipo de problema. Que as empresas de grande porte aprendam esta lição e não minimizem este caso como uma simples exceção que dificilmente repetirá. Pois até exceção nós podemos avaliar antes que elas ocorram.

Posts e Noticias Relacionados:

O hacker brasileiro que irritou a Telefônica

Sobre o processo contra @viniciuskmax

Programador pode ser punido com base no Código Penal

15 de ago. de 2009

A guerra santa na Internet

record

Esta imagem é do site da Record, que acaba de ser Hackeado pelo Skynet Group, mesmo grupo que atacou no início deste anos os servidores DNS da Telefonica, demonstrando a falta de estrutura do site. Agora, neste ataque eles fazem menção com dizeres contra a Rede Record e a Universal que vem sendo acusada de formação de quadrilha e lavagem de dinheiro pelo Ministério Público e de certa forma, apóia a Globo em todos os fatos ocorridos nos últimos tempos.

Esperamos posição oficial da Record após tudo re-estabelecido. E com isso, chegamos ao nível mais tenso da Guerra santa que ocorre na TV Brasileira, que envolve muito poder e política.


 

desculpe Update 15:00 – Neste momento, o site da Record está fora do ar, tentando recuperar os dados.

 

 

 


Update 15:05 – Site da Record já está de volta ao ar. Não houve nenhuma menção em outros veículos de comunicação da Record. Sites da Universal e Afiliadas não sofreram com o ataque.