Connect with us

Tecnologia

Gmail, Instagram e gov.br: pesquisador encontra 149 milhões de senhas expostas

Redação Informe ES

Published

on

Um pesquisador de cibersegurança afirmou ter identificado um banco de dados público com 149 milhões de logins e senhas expostos na internet, envolvendo contas de redes sociais, serviços de streaming, plataformas financeiras e até registros vinculados ao gov.br. A descoberta foi compartilhada por Jeremiah Fowler com a ExpressVPN, que publicou o relatório para alertar sobre os riscos de segurança digital.

Segundo Fowler, o material não estava protegido por senha nem criptografado e somava 96 GB de dados brutos, incluindo e-mails, nomes de usuário, senhas e links de acesso a contas. O pesquisador diz que a base poderia ser acessada por qualquer pessoa que encontrasse o endereço do servidor, o que ampliava o potencial de uso indevido das informações.

Banco de dados localizado por pesquisador tem mais de 96 GB e carrega quase 150 milhões de arquivos (Imagem: Jeremiah Fowler / ExpressVPN)

Como o banco de dados foi encontrado

Fowler relatou que o banco de dados estava publicamente acessível e não trazia qualquer identificação sobre quem o administrava. Em uma amostra limitada dos arquivos, ele encontrou milhares de registros contendo credenciais completas e os endereços das páginas de login dos serviços associados.

De acordo com o pesquisador, os dados teriam sido reunidos por meio de um tipo de malware conhecido como “infostealer”, desenvolvido para infectar dispositivos e coletar silenciosamente informações de acesso. Ele afirma que esse tipo de programa costuma enviar as credenciais roubadas para repositórios em nuvem, que acabam se tornando alvos de novas exposições quando configurados de forma inadequada.

Serviços e tipos de contas atingidos

A lista reunia registros de usuários de diversas plataformas populares. Entre as redes sociais e serviços de entretenimento citados por Fowler estão Facebook, Instagram, TikTok, Netflix, HBO Max, Disney+ e Roblox. Ele também identificou contas de OnlyFans, além de acessos ligados a serviços financeiros, carteiras de criptomoedas, bancos e cartões de crédito.

Advertisement

Um dos pontos que mais chamou a atenção do pesquisador foi a presença de credenciais associadas a domínios “.gov” de vários países. Segundo ele, mesmo acessos limitados podem representar riscos, como uso em tentativas de spear phishing, falsificação de identidade ou possíveis portas de entrada para redes governamentais.

Estimativa de volumes por plataforma

Fowler divulgou uma estimativa do número de registros ligados a alguns provedores de e-mail e serviços online. Entre os e-mails, a base incluía aproximadamente:

  • Gmail: 48 milhões
  • Yahoo: 4 milhões
  • Outlook: 1,5 milhão
  • iCloud: 900 mil
  • Endereços “.edu”: 1,4 milhão

Outros serviços destacados pelo pesquisador foram:

  • Facebook: 17 milhões
  • Instagram: 6,5 milhões
  • Netflix: 3,4 milhões
  • TikTok: 780 mil
  • Binance: 420 mil
  • OnlyFans: 100 mil

Ele também publicou capturas de tela que mostram registros envolvendo contas do Google, do Instagram, do Facebook e até um exemplo de conta governamental do Brasil, além de um painel que permitia pesquisar os dados diretamente por meio de um navegador.

Captura de tela de contas e credenciais, incluindo Facebook, uma conta governamental do Brasil e um login administrativo do WordPress (Imagem: Jeremiah Fowler / ExpressVPN)

Remoção do conteúdo e falta de responsáveis

Sem encontrar informações sobre o proprietário da base, Fowler informou ter notificado o provedor de hospedagem por meio do canal de denúncia. Dias depois, recebeu a resposta de que o sistema era mantido por uma empresa subsidiária que operava de forma independente.

Segundo o pesquisador, foram necessárias quase quatro semanas e várias tentativas de contato até que o acesso fosse suspenso e as credenciais deixassem de estar disponíveis. O provedor não teria revelado quem gerenciava o banco de dados, nem se o material havia sido usado para fins criminosos ou de pesquisa. Fowler acrescentou que, durante o período em que a base permaneceu online, o número de registros continuou aumentando.

Riscos para usuários e privacidade

A exposição de uma base desse tamanho, segundo o pesquisador, amplia o risco de ataques automatizados, como o chamado credential stuffing, em que criminosos testam combinações de e-mail e senha em diversos serviços. Com isso, cresce a chance de fraudes, roubos de identidade e campanhas de phishing que parecem legítimas por citarem contas reais.

Advertisement

Fowler também destacou impactos na privacidade, já que a associação entre endereços de e-mail e serviços usados pode permitir a criação de perfis detalhados sobre vítimas. Em casos de acesso não autorizado, isso pode levar a situações como extorsão, exposição de conversas privadas ou uso indevido de informações pessoais.

Recomendações de segurança

O pesquisador afirma que apenas trocar a senha pode não ser suficiente se o dispositivo estiver infectado por malware. Ele recomenda manter sistemas operacionais e softwares de segurança atualizados, revisar permissões de aplicativos e extensões de navegador e evitar a instalação de programas fora de lojas oficiais.

Entre as medidas citadas estão o uso de autenticação em duas etapas, a verificação de histórico de login e a prática de não reutilizar senhas em serviços diferentes. Fowler observa que gerenciadores de senhas podem ajudar contra ataques mais simples, mas não substituem a necessidade de proteção contra malwares mais avançados.

autenticação em dois fatores
Autenticação em duas etapas é uma das medidas de segurança citadas (Imagem: tete_escape / Shutterstock.com)

Leia mais:

  • Como escolher um gerenciador de senhas
  • Senhas com biometria são realmente seguras? Veja como se proteger
  • Como saber se suas senhas estão salvas em outro dispositivo

Divulgação com caráter informativo

Fowler afirmou que não fez download nem reteve os dados expostos e que sua atuação se limitou a documentar a vulnerabilidade e comunicar os responsáveis. Ele ressalta que as informações foram publicadas com fins educacionais, para ampliar a conscientização sobre os riscos da coleta em larga escala de credenciais e a importância de boas práticas de higiene digital.

O pesquisador também declarou que não faz acusações contra o provedor de hospedagem ou seus responsáveis e que as situações descritas no relatório são hipotéticas, apresentadas apenas para alertar sobre possíveis consequências da exposição de dados.

Advertisement

O que dizem as plataformas?

O Olhar Digital entrou em contato com as empresas e órgãos citados no relatório para solicitar posicionamento oficial sobre a possível presença de credenciais associadas a seus serviços na base identificada por Jeremiah Fowler. Procuramos Google, Meta, Microsoft, Apple, TikTok, Netflix, Binance, OnlyFans, além do Ministério da Gestão e da Inovação em Serviços Públicos.

Estamos cientes de relatos sobre um conjunto de dados contendo uma variedade de credenciais, incluindo algumas do Gmail. Esses dados representam uma compilação de logins de ‘infostealer’ – credenciais coletadas de dispositivos pessoais por malware de terceiros – que foram agregadas ao longo do tempo. Monitoramos continuamente esse tipo de atividade externa e temos proteções automatizadas em vigor que bloqueiam contas e forçam a redefinição de senha quando identificamos credenciais expostas.

Porta-voz do Google

O texto será atualizado assim que mais posicionamentos forem enviados, com as informações repassadas pelas plataformas e eventuais orientações aos usuários.

O post Gmail, Instagram e gov.br: pesquisador encontra 149 milhões de senhas expostas apareceu primeiro em Olhar Digital.

Advertisement

Powered by WPeMatico

Continue Reading
Advertisement

Tecnologia

Patinete elétrico é mais perigoso do que parece, alerta estudo

Redação Informe ES

Published

on

Os patinetes elétricos se tornaram uma opção prática e popular para o transporte urbano. No entanto, um estudo recente aponta que quedas com esse veículo causam lesões graves na cabeça com uma frequência muito maior do que se imagina.

A pesquisa, publicada na revista Nature no começo de agosto, analisou dados de mais de 15 mil feridos atendidos em hospitais da Inglaterra e do País de Gales. Os resultados mostram que o próprio design do patinete e a falta de capacete transformam tombos aparentemente simples em traumas graves.

Entre os adultos gravemente feridos no estudo, mais de um terço sofreu traumatismo craniano. O levantamento indica que os acidentados de patinete elétrico tiveram 3,5 vezes mais lesões cerebrais do que os motociclistas e 1,7 vez mais do que os ciclistas.

Por que o tombo de patinete é tão grave?

A explicação para esse tipo de machucado está na estrutura do veículo (que deixa o condutor em pé), com centro de gravidade alto e rodas pequenas. Jerry Tsang, professor clínico sênior da Queen Mary University of London, explica, num artigo publicado no The Conversation nesta semana, que essa combinação é perigosa em vias irregulares. 

Advertisement

“Ao atingir um buraco, meio-fio ou pedaço de entulho, a pequena roda dianteira pode parar de repente e o condutor continua se movendo para a frente, podendo ser arremessado por cima do guidão em direção à pista, com pouquíssima proteção entre a cabeça e o chão”, escreve Tsang.

Homem sentado na rua, com cara de dor, após cair de patinete elétrico
Parte considerável dos feridos em quedas de patinete eram jovens sem equipamentos de segurança – Imagem: bbernard/Shutterstock

A gravidade dos acidentes é reforçada pela ausência de equipamentos de segurança entre os usuários. Apenas 6% dos condutores de patinete gravemente feridos usavam capacete no momento do impacto. O índice é muito inferior ao registrado entre ciclistas (45%) e motociclistas (76%).

Outro dado marcante do estudo é a presença frequente de jovens nos prontuários médicos. Cerca de 16% dos feridos em patinetes elétricos no banco de dados tinham menos de 18 anos, proporção substancialmente maior do que a observada entre ciclistas ou motociclistas.

Apesar dos riscos, o patinete elétrico é uma alternativa conveniente para substituir viagens curtas de carro. Mas especialistas reforçam que o condutor não deve tratar o veículo como diversão inofensiva. 

“Um patinete elétrico pode parecer mais com um patinete infantil do que com uma motocicleta, mas os ferimentos vistos nos hospitais mostram que cair de um deles não é necessariamente um evento banal”, alerta Tsang.

Advertisement

O post Patinete elétrico é mais perigoso do que parece, alerta estudo apareceu primeiro em Olhar Digital.

Powered by WPeMatico

Continue Reading

Tecnologia

EUA: estados vão pedir R$ 1,05 trilhão da Meta em julgamento

Redação Informe ES

Published

on

Uma coalizão de estados estadunidenses vai pedir US$ 193 bilhões (aproximadamente R$ 1,05 trilhão) à Meta em um julgamento contra a empresa que terá início na próxima terça-feira (18). A companhia é acusada de ter desenvolvido intencionalmente o Facebook e o Instagram para tornar crianças dependentes das redes sociais.

O julgamento será realizado em Oakland, na Califórnia (EUA), e terá duração prevista de seis semanas. A Meta, que possui mais de três bilhões de usuários em seus aplicativos, terá de se defender das acusações apresentadas pelos estados.

Caso a gigante das redes sociais perca a ação, as autoridades também pedirão que um juiz determine mudanças no funcionamento de seus dois principais aplicativos, além da aplicação de multa.

Estados negam pedido de R$ 7,6 trilhões

O valor que será solicitado pelos estados é bem inferior aos US$ 1,4 trilhão (cerca de R$ 7,6 trilhões) mencionados anteriormente no processo.

Advertisement

Durante audiência realizada na quinta-feira (13), um advogado dos estados fez questão de esclarecer que as autoridades não pedirão esse valor.

“Não pedimos US$ 1,4 trilhão”, afirmou o advogado, segundo o qual a Meta teria calculado essa cifra “para causar impacto”. O representante confirmou que a indenização reivindicada pelos estados será de US$ 193 bilhões.

Julgamento. Ao fundo, logo da Meta na tela de um notebook; à frente, um martelo de juiz
Julgamento começa na próxima semana – Imagem: mundissima/Shutterstock

Leia mais:

  • 7 truques criativos para utilizar no Instagram
  • 4 configurações de privacidade do Facebook para mudar agora mesmo!
  • Meta usa IA como filtro para barrar menores nas redes sociais

Acusações contra Facebook e Instagram

  • O processo teve origem em 2023, quando um grupo de estados estadunidenses acionou a Meta por suspeitar que a empresa havia criado funções potencialmente viciantes para crianças em seus aplicativos e violado leis estaduais;
  • Agora, os promotores que representam Califórnia, Colorado, Kentucky e Nova Jersey tentarão provar que a Meta violou leis federais e estaduais relacionadas à segurança e à privacidade de menores;
  • As autoridades sustentam que a empresa desenvolveu seus aplicativos de maneira intencionalmente voltada a tornar crianças dependentes das plataformas;
  • Se a acusação for acolhida, além da indenização, os estados querem que a Meta seja obrigada a modificar o Facebook e o Instagram.

Meta nega acusações

A Meta rejeita as acusações apresentadas pelos estados. Em declaração à AFP, um porta-voz da companhia afirmou que a empresa “nega categoricamente essas acusações” e que acredita que “as provas vão mostrar seu compromisso de longa data com o apoio aos jovens”.

O julgamento, que começa na próxima semana e deve durar seis semanas, será realizado em Oakland e representa mais uma disputa envolvendo as práticas das grandes plataformas de redes sociais e a proteção de crianças e adolescentes.

Advertisement

O post EUA: estados vão pedir R$ 1,05 trilhão da Meta em julgamento apareceu primeiro em Olhar Digital.

Powered by WPeMatico

Continue Reading

Tecnologia

Hackers afirmam ter roubado dados de dezenas de empresas

Redação Informe ES

Published

on

Um grupo de hackers conhecido por explorar vulnerabilidades de softwares para realizar ataques simultâneos afirmou ter roubado grandes volumes de dados de quase 50 empresas em todo o mundo, incluindo Shell, Philips, GE e Fiserv. A alegação foi publicada no próprio site do grupo, segundo a Reuters.

As empresas citadas confirmaram que foram alvo ou que estão investigando as alegações, mas não há confirmação independente sobre quais dados teriam sido roubados ou sobre a quantidade de informações comprometidas.

A Reuters também não conseguiu verificar de forma independente as alegações do grupo. Os hackers não responderam aos pedidos de comentário enviados pela agência.

Empresas confirmam ataques ou investigação

  • A Philips confirmou ter sido alvo do grupo Cl0p. Segundo a companhia, foi identificada e contida uma tentativa de comprometimento de um servidor corporativo específico relacionado a dados internos;
  • “A Philips identificou e conteve uma tentativa de comprometimento de segurança de um servidor corporativo específico relacionado a dados internos”, afirmou a empresa;
  • A companhia acrescentou que o incidente não afeta ambientes de clientes;
  • A Shell, por sua vez, disse estar ciente de um possível incidente recente, confirmando uma informação divulgada anteriormente pela imprensa holandesa BNR;
  • “Estamos trabalhando com nossas equipes de segurança e especialistas relevantes para investigar a situação”, afirmou um porta-voz da Shell;
  • A Fiserv também confirmou que está ciente das alegações feitas pelo grupo. A empresa, porém, disse não ter encontrado evidências de comprometimento de dados.

Segundo um porta-voz, “com base em nossa análise abrangente até o momento”, não foram identificados indícios de que dados de clientes, bancários, transações ou informações pessoais tenham sido comprometidos. A companhia também afirmou não ter encontrado evidências de impacto em seu ambiente operacional.

A GE disse estar ciente da alegação e informou que iniciou seus protocolos de resposta a incidentes cibernéticos. “Iniciamos nossos protocolos de resposta cibernética e estamos trabalhando para avaliar o possível problema”, afirmou um porta-voz.

Advertisement
Logo da Philips na fachada de um prédio
Philips teria sido uma das empresas cujos dados foram roubados – Imagem: JHVEPhoto/Shutterstock

Leia mais:

  • Zoom tinha falha que permitia invasão sem um único clique da vítima
  • Novo bug do Windows permite acesso total ao PC e ainda não tem correção
  • Recebeu notificação da Apple sobre possível spyware? Não a ignore

Grupo pode ter explorado vulnerabilidades em softwares industriais

Ainda não está claro como os hackers teriam conseguido acessar as empresas. Uma possível pista está em vulnerabilidades encontradas nos softwares Windchill e FlexPLM, da empresa PTC. As duas plataformas são utilizadas para auxiliar processos de engenharia e manufatura.

O Ransom-ISAC, grupo especializado em compartilhamento de informações sobre ransomware e ameaças cibernéticas, publicou um alerta em 22 de julho, afirmando que o Cl0p estava explorando vulnerabilidades nesses produtos.

A PTC, com sede em Boston (EUA), não respondeu imediatamente ao pedido de comentário da Reuters. A empresa, porém, publicou diversos avisos de segurança em seu site desde 18 de junho, recomendando que clientes instalassem uma correção para uma vulnerabilidade e divulgando informações sobre um atacante não identificado que estaria explorando seus produtos.

Cl0p mira vulnerabilidades, não empresas específicas

Brandon Parsons, gerente de inteligência de ameaças da Ascent Solutions e autor do alerta do Ransom-ISAC, afirmou que algumas empresas começaram a receber notificações do Cl0p em 19 ou 20 de julho. Segundo ele, o grupo não costuma escolher empresas específicas como alvo. Em vez disso, procura vulnerabilidades em softwares amplamente utilizados e tenta explorá-las em diversas organizações.

Advertisement

Parsons classificou os integrantes do grupo como “profissionais de extorsão de dados”. “Eles não têm como alvo uma empresa específica; eles têm como alvo uma vulnerabilidade específica de dia zero e vão atrás dela”, afirmou.

O termo zero-day (ou dia-zero, em português) é usado para vulnerabilidades ainda desconhecidas ou para as quais os fornecedores de software ainda não disponibilizaram uma correção. A estratégia permite que um mesmo grupo explore uma falha presente em diferentes organizações, potencialmente obtendo acesso a grandes quantidades de dados em uma única campanha.

O post Hackers afirmam ter roubado dados de dezenas de empresas apareceu primeiro em Olhar Digital.

Powered by WPeMatico

Advertisement
Continue Reading

Em Alta

Copyright © 2023 - Todos os Direitos Reservados