All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Categories: Notícias

Internet: maiores facilidades, maiores riscos

E é nesse ambiente que surge um risco potencial de fraudes, que já começa a ser atacado por algumas instituições. A situação básica é a seguinte: A infra-estrutura compartilhada de acesso à rede pode ser usada sem maiores problemas para navegar em sites de entretenimento, fazer pesquisas para trabalhos escolares, chats, entre outros. Acontece que dada a sua conveniência, muitas vezes esses recursos são utilizados para operações que requerem maior grau de sigilo ou segurança.

Entre essas operações temos: acesso a contas de correio eletrônico, compras em sites de comércio eletrônico e consultas e transações nos sistemas de internet banking. A utilização dessas ?máquinas sem dono? para essa classe de aplicações não é muito recomendável e deve ser evitada. Contudo, a conveniência e, em muitos casos, a possibilidade única de conexão que esse ambiente oferece, tornam isso inevitável. Mas afinal, qual o risco existente nesse tipo de operação? Quando se acessa um site seguro não se tem a informação de que as mensagens trocadas entre o computador e o site estão criptografadas (codificadas) e não podem ser lidas por terceiros?

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

O ponto básico é que os informações são criptografadas pelo browsere enviados ao site de destino. Dessa forma, é fato que elas estão protegidas do navegador em diante. A questão, contudo é: como as informações chegam ao browser para serem enviadas? Chegam através dos dispositivos de entrada, que são tipicamente o teclado e o mouse. E é justamente nesse percurso entre os dispositivos de entrada e o aplicativo (no caso o navegador) é que ocorrem os ataques.

O invasor se vale do fato de que as máquinas são públicas e ao utilizá-las, instala um pequeno programa que fica invisível no sistema. Esse programa, por sua vez, permanece continuamente coletando, armazenando e, em alguns casos, enviando para um site externo todas as operações executadas nos dispositivos de entrada. De posse dessas informações, o atacante não enfrentará maiores problemas para descobrir dados do tipo agência, conta e senha de um correntista que utilizou a máquina para pagar uma conta, por exemplo.

Para isso, basta verificar a seqüência de teclas digitadas, buscando URL?s de bancos e lojas, e, a partir daí, observar as teclas, comparando-as com a seqüência necessária para se acessar o site. Trata-se de uma forma de ataque relativamente simples, mas muito eficiente. E como se prevenir desse tipo de ataque? Pelo lado do usuário, alguns cuidados são básicos:

– Evite ao máximo utilizar essas máquinas compartilhadas em situações que exijam sigilo ou privacidade;

– Caso não seja possível, procure selecionar o local a partir do qual será feito o acesso.

Alguns critérios:

-Idoneidade. Fator básico, uma vez que esse tipo de ataque poderia ser feito pelo próprio dono das máquinas

-Preparo técnico, porque o simples fato de se conhecer esse tipo de ataque faz com que um proprietário idôneo possa tentar proteger seu clientes.

Alguns indicativos:

– A máquina não deve possuir disquete (ou o mesmo deve estar desabilitado);

– O PC deve possuir antivírus;

– Não deve ser possível instalar programas baixados pela rede (se eu consigo instalar algum programa, quem me garante que um atacante não instalará?);

Pelo lado dos provedores de serviço se começa a ver uma série de iniciativas interessantes de forma a minorar (ou mitigar, como diriam alguns especialistas) esse tipo de risco. Alguns sites, por exemplo, têm utilizado soluções criativas na hora de se digitar algum dado confidencial (senha, por exemplo). Ao invés de digitá-la através do teclado, surge uma imagem representativa do teclado na tela e o usuário seleciona as teclas através do mouse (se essa representação do teclado surgir em posições diferentes da tela, então não adiantará capturar as coordenadas dos cliques).

Uma outra forma é, tipicamente para dados numéricos, fornecer na tela uma correspondência entre números e letras. Essa correspondência é aleatória, mudando a cada acesso, impedindo que, mesmo ao monitorar as teclas, o invasor não consiga descobrir o dado. Enfim, como na maioria das situações que envolvem segurança, a comodidade tem um preço. A questão básica é conhecer o risco e lidar com ele da melhor forma possível.

Next Receita da Websense sobe 40% no quarto trimestre »
Previous « Internet registrou mais de 2,5 mil vulnerabilidades
Share
Published by
Editorial IT Forum 365
15 anos ago

    Related Post

  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes
  • IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

Recent Posts

  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

9 horas ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

12 horas ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

13 horas ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

13 horas ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

14 horas ago
  • Notícias

Meta cria programa de formação para técnicos de data centers em meio à expansão da infraestrutura de IA

A Meta anunciou um investimento de US$ 115 milhões para criar um programa de capacitação…

14 horas ago
All Rights ReservedView Non-AMP Version
  • L