Existe uma estratégia preocupante e altamente eficaz que hackers criminosos estão usando para coletar dados confidenciais de clientes de Provedores de Serviços de Internet (ISPs), operadoras de telefonia e empresas de mídia social. Essa estratégia envolve o comprometimento de contas de e-mail e sites vinculados a departamentos de polícia e agências governamentais e, em seguida, o envio não autorizado de "Solicitações de Dados de Emergência" para dados de assinantes, onde as informações solicitadas não podem esperar por uma ordem judicial por se tratarem de questões de vida ou morte.
Nos Estados Unidos, quando agências policiais federais, estaduais ou locais desejam obter informações sobre quem é o proprietário de uma conta em uma empresa de mídia social ou quais endereços de internet uma conta de celular específica usou no passado, elas devem apresentar um mandado ou intimação judicial oficial. Praticamente todas as grandes empresas de tecnologia e provedores de serviços de internet (ISPs) possuem departamentos que revisam e processam rotineiramente tais solicitações. Tais solicitações só são atendidas após a apresentação da documentação adequada e a verificação da identidade do solicitante (não do e-mail que solicita os dados) como pertencente ao departamento de polícia ou órgão policial.
No entanto, como na maioria dos ataques de phishing que criam uma sensação crítica de urgência na esperança de que isso catalise a ação por parte da vítima, os hackers solicitam dados dessas organizações alegando que danos iminentes ou morte resultarão da inação. Muitas vezes, investigadores legítimos fazem o que é conhecido como uma "Solicitação de Dados de Emergência" (EDR, na sigla em inglês), que essencialmente ignora qualquer revisão oficial e não exige que o solicitante forneça quaisquer documentos aprovados judicialmente. Se as empresas de tecnologia não validarem o solicitante nessas circunstâncias, o hacker vence e obtém os dados críticos necessários para realizar seus ataques.
Os hackers descobriram que não há uma maneira rápida e fácil para uma empresa que recebe um desses EDRs saber se ele é legítimo. Usando acesso não autorizado a sistemas de e-mail da polícia ou contas individuais, os hackers enviam uma solicitação de EDR falsa juntamente com uma mensagem afirmando que "existe o potencial de pessoas inocentes sofrerem ou morrerem, a menos que esta solicitação de dados seja processada imediatamente".
Nesse cenário, a empresa receptora se vê presa entre dois resultados: não cumprir imediatamente um EDR e potencialmente sujar as mãos com sangue de alguém, ou possivelmente vazar um registro de cliente para a pessoa errada.
Para complicar ainda mais as coisas, existem dezenas de milhares de jurisdições policiais em todo o mundo. Com mais de 18,000 somente nos Estados Unidos, tudo o que os hackers precisam para ter sucesso é acessar uma única conta de e-mail da polícia. Em outros casos, eles invadem todo o servidor de e-mail e têm acesso a todo o tráfego de e-mails de uma determinada delegacia.
Parlamentares em Washington, D.C., apresentaram um projeto de lei para combater ordens judiciais falsificadas, que aprimoraria o sistema atual de envio de notificações eletrônicas de violação de dados (EDRs). O projeto exigiria que todos os tribunais federais, estaduais e tribais utilizassem assinatura digital para ordens que autorizem vigilância, apreensão de domínios e remoção de conteúdo online. As assinaturas digitais utilizam tecnologia de criptografia para comprovar a autenticidade de documentos e outros dados, sendo amplamente utilizadas pelos setores privado, executivo e legislativo. O projeto de lei prevê financiamento para que tribunais estaduais e tribais adotem tecnologia de assinatura digital amplamente disponível que atenda aos padrões desenvolvidos pelo Instituto Nacional de Padrões e Tecnologia (NIST).
Até que algo assim esteja em vigor e implementado, há ações que sua empresa pode tomar para verificar a legitimidade dessas solicitações de dados:
Feito isso, etapas adicionais podem ser tomadas para verificar a autenticidade da solicitação, incluindo a inspeção dos seguintes itens:
Depois que a solicitação for confirmada como legítima e autêntica, sua organização poderá tomar medidas e concluir a solicitação conforme necessário.
Recomendações adicionais de segurança cibernética
Além disso, as recomendações abaixo ajudarão você e sua empresa a se manterem seguros contra as diversas ameaças que podem surgir no dia a dia. Todas as sugestões listadas abaixo podem ser obtidas ao contratar os serviços de desenvolvimento do Programa vCISO da CyberHoot.
Todas essas recomendações estão integradas ao produto CyberHoot ou aos serviços vCISO da CyberHoot. Com o CyberHoot, você pode governar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo assinando nossos boletins informativos mensais sobre segurança cibernética para ficar por dentro das últimas novidades da área.
Fontes:
Hackers ganham poder de intimação por meio de falsas “solicitações de dados de emergência”
Leitura Adicional:
Apple, Meta e Discord entregaram dados de usuários para hackers. E agora?
Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.
De tempos em tempos, surge um malware com um truque tão inteligente que faz os pesquisadores de segurança pararem para pensar...
Ler mais
Autor: Craig Taylor Não posso visitar uma cafeteria, jogar golfe, ter uma conversa amigável com...
Ler mais
As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...
Ler maisTenha uma visão mais aguçada dos riscos humanos com uma abordagem positiva que supera os testes de phishing tradicionais.
