quarta-feira, 27 de junho de 2012

Certificação digital brasileira é vulnerável a nova técnica desenvolvida por pesquisadores



Pesquisadores conseguiram obter dados encriptados por dispositivos de segurança de informação que utilizam a especificação PKCS #1 v1.5, utilizada em dispositivos como o RSA SecurID 800 e, também, na encriptação de certificação digital da Estrutura de Chaves Públicas Brasileira (é possível consultar a especificação aqui).

A vulnerabilidade foi desenvolvida por um grupo de cientistas da computação que se intitulam Team Prosecco, e apresentarão sua tese na conferência CRYPTO 2012, a acontecer em agosto.

A característica mais notável dessa solução é que ela é capaz de extrair informações em 10 minutos, ao invés de adotar um procedimento de tentativa-e-erro que, geralmente, duram horas.

Romain Bardou, Riccardo Focardi, Yusuke Kawamoto, Lorenzo Simionato, Graham Steel e Joe-Kai disseram que o ataque funciona contra uma vasta variedade de dispositivos que protegem o acesso a redes de computadores ou que encriptam emails, incluindo cartões de identificação eletrônica, tokens USB e smartcards, tecnologias que são utilizadas por muitos governos.

Descobrimos, também, que a forma de encriptação vulnerável, a PKCS #1 v1.5 também é adotada pela Estrutura de Chaves Públicas Brasileiras, conforme se confere no manual fornecido pela ICP Brasil ( http://www.iti.gov.br/twiki/pub/Homologacao/Documentos/MCT9_-_Vol.I.pdf ).

O ataque se baseia na exploração de função de importação de chaves encriptadas de uma variedade de dispositivos criptográficos. O texto cifrado é submetido a diversas centenas de modificações para gradualmente produzir pistas da informação legível, em uma técnica apelidada de "padding oracle attack". Esta técnica é um refinamento de outra vulnerabilidade originalmente desenvolvida pelo pesquisador conhecido como Bleichenbacher.

Clique aqui e veja a íntegra da pesquisa.

sexta-feira, 22 de junho de 2012

Califórnia proíbe que empregadores solicitem de seus funcionários senha de redes sociais




A Assembléia Legislativa da Califórnia aprova lei que proíbe que empregadores ou agenciadores de emprego solicitem acesso às contas pessoais de redes sociais de seus funcionários.

O projeto de lei foi proposto dias após congressistas terem proposto legislação similar no nível federal, ideia esta que foi originada de diversos relatos de empregadores solicitando as senhas de funcionários ou entrevistados para vagas de emprego.

O Estado de Maryland já tinha aprovado, meses atrás, lei similar proibindo o pedido de senhas, além de outros três Estados americanos já terem legislação com esta previsão.

A legislação federal, que poderia vincular os demais Estados dos EUA, foi incentivada pela American Civil Liberties Union, porém encontra algumas críticas, entre elas a que não abrange estudantes ou universitários em relação aos administradores das instituições de ensino.

O acesso a dados pessoais não é um problema trivial, tendo em vista que a cessão de senhas poderia permitir que o empregador tivesse acesso a mensagens privadas do Facebook, fotos e até emails.

O Facebook já se manifestou publicamente sobre a questão, anunciando que estas referidas solicitações dos empregadores consistem em violação ao Termo de Direitos e Responsabilidades da empresa, que expressamente veda o compartilhamento ou solicitações de senhas por terceiros.

Em junho de 2009, a cidade de Bozeman, em Montana, estreou nas manchetes da mídia local ao descobrirem que o formulário de proposição a empregos perguntava pelo login e senha dos potenciais candidatos em sites de relacionamentos sociais, incluindo Facebook, Twitter, Youtube e Google.
O jornal Calgary Herald reportou, também, similar incidente no Canadá.

Fonte: Wired

quarta-feira, 20 de junho de 2012

Pesquisador da UnB expõe falha técnica grave em urna eletrônica do TSE




O Prof. Dr. Diego Aranha, da Universidade de Brasília, liderou equipe que descobriu, em março, uma falha na urna eletrônica brasileira durante um teste de segurança autorizado pelo Tribunal Superior Eleitoral (TSE).

Os testes foram permitidos pelo Tribunal Superior Eleitoral que convocou especialistas em segurança da informação para analisar, em um ambiente controlado, a urna eletrônica e o software de processamento de votos.

O grupo conseguiu quebrar a única defesa da urna eletrônica para garantir o sigilo dos votos, identificando a hora e a quem foi destinado o primeiro voto, o segundo, o terceiro, o quarto, e, assim, sucessivamente. Esta vulnerabilidade permite a violação do sigilo dos votos dos eleitores que utilizaram a máquina, sendo suficiente que alguém anotasse, nas proximidades da sessão eleitoral, a hora que cada eleitor votou.

O grupo do professor Aranha conseguiu desembaralhar os votos gravados no arquivo chamado Registro Digital do Voto (RDV) sem deixar rastros ou vestígios do ataque, obtendo sucesso pleno na violação sem mesmo tocar nas urnas.

Segundo o professor, “Nós demonstramos que é possível, sim, montar um ataque com o objetivo de fraudar o sigilo do voto. Não se trata de provocar falha ou defeito, como está no relatório. Também não achamos que a pontuação reflita com precisão os nossos resultados.”

Leia a entrevista completa em:

http://www.viomundo.com.br/denuncias/diego-aranha-fragilidade-de-urna-brasileira-abre-caminho-para-voto-de-cabresto-digital.html

http://g1.globo.com/platb/seguranca-digital/2012/05/28/falha-na-urna-brasileira-reproduzia-fielmente-erro-de-1995-diz-professor/

Veja a palestra do professor em:

https://sites.google.com/site/dfaranha/projects/testes-publicos-urna-eletronica.pdf

quinta-feira, 31 de maio de 2012

Crowdfunding: o futuro das bolsas de valores


A primeira sociedade anônima que se tem notícia nos tempos modernos foi a Companhia das Índias Orientais, que precisava de capital público e privado para realizar suas expedições à Índia e retornar à Europa, faturando o preço de sua mercadoria em ouro.

Para isso, a companhia vendeu títulos aos civis da época, legitimando-as como acionistas da companhia e, posteriormente, as negociações dos referidos títulos passaram a ser realizadas em uma bolsa de valores.

Atualmente, vemos uma notável e efetiva forma de financiar atividades empresariais com capital civil, principalmente para startups e outras empresas que produzem produtos tecnológicos, culturais e de conteúdo criativo, que é o crowdfunding.

O crowdfunding é um método alternativo de obtenção de financiamento para um negócio, projeto ou ideia, popularizada pelo site Kickstarter.com nos Estados Unidos.

Ao contrário do investidor-anjo, em que uma pessoa normalmente leva uma maior participação em uma empresa de pequeno porte, com o crowdfunding um empreendedor pode atrair uma "multidão" de pessoas - cada um dos quais tendo uma pequena participação em uma ideia de negócio, contribuindo para uma espécie de financiamento on-line .

Acredita-se que, em muitos casos, este modelo é mais bem sucedido do que a tentativa de realizar um investimento completo a partir de um único indivíduo ou organização. Além disso, enquanto alguns investidores podem hesitar em investir em uma idéia não comprovada, o crowdfunding fornece uma forma alternativa de investimento de capital tendo como fonte de um grande número de apoiadores.

O crowdfunding é uma tendência bastante sólida. Essa força foi mostrada em 18 de maio de 2012, quando um projeto chamado Pebble E-Paper Watch conseguiu levantar mais de 10 milhões de dólares de capital, tornando-se o projeto mais financiado da história do Kickstarter.com.

As vantagens do crowdfunding em relação à captação tradicional:

  • Desburocratização: não são necessários cumprir todos os procedimentos estabelecidos em lei para uma captação padrão no mercado.
  • Baixo custo: não é necessário pagar advogado, taxas à bolsas de valores, auditoria externa, entre outros requisitos que encarecem o processo.
  • Não há cobrança de juros: o crowdfunding não é uma operação financeira, e os investidores estão interessados em outras coisas que não o mero retorno financeiro da operação.
As desvantagens:
  • Falta de regulação: não há lei que ainda regule especificamente a operação, estando os investidores desprotegidos de fiscalização estatal.
  • Pode não ser lucrativo ao investidor: justamente por não se tratar de uma operação financeira.
  • Possibilidade de fraudes: como não há regulação, pode se tornar um ambiente mais propício para pessoas maliciosas que desejam apenas se apropriar do capital investido.


Os Estados Unidos, acompanhando esta tendência, está prestes a aprovar uma regulamentação legal da atividade, de forma a resguardar os investidores de eventuais fraudes, importando para o crowdfunding as garantias aos investidores-colaboradores já existentes nas bolsas de valores.


quarta-feira, 30 de maio de 2012

Montblanc processa Google por fazer propaganda de canetas falsificadas


Embora o Google tenha políticas de não anunciar produtos falsificados através de seu programa de anúncios AdWords, a fabricante de produtos de luxo Montblanc, sediada na Alemanha e que comercializa canetas, relógios e jóias, está processando o Google por supostas infrações ao seu direito sobre a marca de luxo.

O processo tem como objetivo, além da indenização, identificar o vendedor dos produtos falsificados anunciados, que costumeiramente lucra com as contrafações e, devido à constante mudança dos domínios dos sites de venda, não possui uma identificação fácil de precisar.

A Montblanc afirma que recebeu diversas queixas de consumidores que foram induzidos à compra dos produtos falsificados que se passavam por itens legítimos, tendo em vista que estavam anunciados na principal página de busca do mundo.

No processo, afirmam que a Montblanc fez inúmeras tentativas de identificar o autor da propagada, porém não teve sucesso. Fala que o Google sabe a verdadeira identidade, mas não a revelou, motivo pelo qual estão processando a gigante das buscas e pedindo um mandado de busca para acesso aos referidos dados.

Em resposta, o Google afirma que, nos últimos seis meses, mais de 95% das contas de anúncio referentes a produtos falsificados foram encerradas, em um esforço de detecção que custa 60 milhões de dólares ao ano.

Clique aqui para ver a cópia do processo.

terça-feira, 29 de maio de 2012

Apple cobra em dobro por compras pelo iTunes em dobro e se recusa a restituir


O americano Robert Herskowitz está processando a Apple sob a alegação de que foi cobrado duas vezes ao comprar a música "Whataya Want from me?" no iTunes, e a Apple se recusou a devolver o valor pago a mais.


Segundo o processo, ele imediatamente contactou Apple e informou sobre o faturamento em dobro. A Apple respondeu com uma mensagem aparentemente automática avisando que a empresa estava "revisando seu pedido e lhe enviaremos uma resposta em breve."

No dia seguinte, Herskowitz recebeu da Apple uma resposta, dizendo que a empresa se recusava a corrigir a cobrança dobrada, citando seus Termos de Serviço (" Terms Of Sservice "):

"Seu pedido de reembolso para a música"Whataya Want From Me" foi cuidadosamente considerado. No entanto, de acordo com os Termos de Venda da iTunes Store, todas as compras feitas na iTunes Store não são reembolsáveis. Esta prática está de acordo com as políticas da Apple de reembolso e oferece proteção para materiais protegidos por direitos autorais."

Clique aqui para ver a ação.

Não é possível furto de código de computador, segundo Corte americana


O ex-programador da empresa de investimentos Goldman-Sachs, Sergey Aleynikov, passou um ano na prisão por baixar ilegalmente o código-fonte de um software de negociação de ações em alta velocidade em bolsas de valores (speed trading), de propriedade da empresa.

Em abril deste ano, a Corte de Apelações americana firmou entendimento de que baixar código-fonte não constitui furto, para fins do National Stolen Property Act.

A Corte entendeu que código de computador não pode ser fisicamente obtido, e, portanto, não se amolda à descrição legal de furto. Na decisão, os magistrados explicam que "Aleynikov não assumiu o 'controle físico' sobre nada no momento que baixou o código, e não privou a empresa do uso do software".

A decisão pode ser consultada aqui.

Além deste entendimento, a Corte de Apelação julgou improcedente as queixas contra o réu por violar o Ato de Espionagem Americano (Eletronic Espionage Act), porque o software não foi desenvolvido para ser comercializado no mercado.

A Corte ressalva, porém, que a decisão não deve ser interpretada para todos os casos de furto de bem eletrônico, embora o conceito de propriedade física para fins de furto possa ser objeto de futura regulamentação legislativa.