Mandados de busca de emergência falsos estão se tornando um problema

12 de abril de 2022 | Blog Mandados de busca de emergência falsos estão se tornando um problema


solicitação falsa de dados de emergência

Proteja seu negócio com a CyberHoot hoje mesmo!!!


Inscreva-se para assistir

Existe uma estratégia preocupante e altamente eficaz que hackers criminosos estão usando para coletar dados confidenciais de clientes de Provedores de Serviços de Internet (ISPs), operadoras de telefonia e empresas de mídia social. Essa estratégia envolve o comprometimento de contas de e-mail e sites vinculados a departamentos de polícia e agências governamentais e, em seguida, o envio não autorizado de "Solicitações de Dados de Emergência" para dados de assinantes, onde as informações solicitadas não podem esperar por uma ordem judicial por se tratarem de questões de vida ou morte.

Solicitações de dados de emergência

Nos Estados Unidos, quando agências policiais federais, estaduais ou locais desejam obter informações sobre quem é o proprietário de uma conta em uma empresa de mídia social ou quais endereços de internet uma conta de celular específica usou no passado, elas devem apresentar um mandado ou intimação judicial oficial. Praticamente todas as grandes empresas de tecnologia e provedores de serviços de internet (ISPs) possuem departamentos que revisam e processam rotineiramente tais solicitações. Tais solicitações só são atendidas após a apresentação da documentação adequada e a verificação da identidade do solicitante (não do e-mail que solicita os dados) como pertencente ao departamento de polícia ou órgão policial.

No entanto, como na maioria dos ataques de phishing que criam uma sensação crítica de urgência na esperança de que isso catalise a ação por parte da vítima, os hackers solicitam dados dessas organizações alegando que danos iminentes ou morte resultarão da inação. Muitas vezes, investigadores legítimos fazem o que é conhecido como uma "Solicitação de Dados de Emergência" (EDR, na sigla em inglês), que essencialmente ignora qualquer revisão oficial e não exige que o solicitante forneça quaisquer documentos aprovados judicialmente. Se as empresas de tecnologia não validarem o solicitante nessas circunstâncias, o hacker vence e obtém os dados críticos necessários para realizar seus ataques.

A estratégia do hacker

Os hackers descobriram que não há uma maneira rápida e fácil para uma empresa que recebe um desses EDRs saber se ele é legítimo. Usando acesso não autorizado a sistemas de e-mail da polícia ou contas individuais, os hackers enviam uma solicitação de EDR falsa juntamente com uma mensagem afirmando que "existe o potencial de pessoas inocentes sofrerem ou morrerem, a menos que esta solicitação de dados seja processada imediatamente".

Nesse cenário, a empresa receptora se vê presa entre dois resultados: não cumprir imediatamente um EDR e potencialmente sujar as mãos com sangue de alguém, ou possivelmente vazar um registro de cliente para a pessoa errada.

Para complicar ainda mais as coisas, existem dezenas de milhares de jurisdições policiais em todo o mundo. Com mais de 18,000 somente nos Estados Unidos, tudo o que os hackers precisam para ter sucesso é acessar uma única conta de e-mail da polícia. Em outros casos, eles invadem todo o servidor de e-mail e têm acesso a todo o tráfego de e-mails de uma determinada delegacia.

O que pode ser feito?

Parlamentares em Washington, D.C., apresentaram um projeto de lei para combater ordens judiciais falsificadas, que aprimoraria o sistema atual de envio de notificações eletrônicas de violação de dados (EDRs). O projeto exigiria que todos os tribunais federais, estaduais e tribais utilizassem assinatura digital para ordens que autorizem vigilância, apreensão de domínios e remoção de conteúdo online. As assinaturas digitais utilizam tecnologia de criptografia para comprovar a autenticidade de documentos e outros dados, sendo amplamente utilizadas pelos setores privado, executivo e legislativo. O projeto de lei prevê financiamento para que tribunais estaduais e tribais adotem tecnologia de assinatura digital amplamente disponível que atenda aos padrões desenvolvidos pelo Instituto Nacional de Padrões e Tecnologia (NIST).

Até que algo assim esteja em vigor e implementado, há ações que sua empresa pode tomar para verificar a legitimidade dessas solicitações de dados:

  1. Verificação por telefone: O Encarregado da Proteção de Dados (DPO) da sua organização, ou alguém que exerça função semelhante, deve pesquisar a agência de segurança pública que faz a solicitação e ligar para o Supervisor ou departamento do Solicitante para verificar a identidade do solicitante e a validade da solicitação. Tenha cuidado ao pesquisar o número de telefone correto da entidade e não utilize um número encontrado no formulário de solicitação ou e-mail, pois ambos podem ser falsificados por um fraudador.
  2. Verificação presencial de documentos emitidos pelo governo: O solicitante pode apresentar pessoalmente ao DPO um documento de identidade emitido pelo governo para validar sua identidade. Este método presencial exige a análise de um documento de identidade ou documento emitido pelo governo; no entanto, é sempre aconselhável ligar também para o escritório do Agente da Lei para validar a solicitação. Este método só é necessário se o Agente da Lei precisar de informações imediatas, quando o tempo for essencial.
  3. Notário: O solicitante pode fornecer um documento autenticado à empresa ou ao DPO para validar sua identidade. Este método exige que o Tabelião inspecione um documento ou documento de identidade emitido pelo governo e ateste essa inspeção visual por escrito. Idealmente, este método seria combinado com o nº 1 acima – verificação por telefone para fornecer baseado em dois fatores Validação de identidade. No entanto, não é exigida com base nos protocolos atuais do GDPR ou CCPA (embora devesse ser, e é o que os profissionais do CyberHoot vCISO fazem).

Feito isso, etapas adicionais podem ser tomadas para verificar a autenticidade da solicitação, incluindo a inspeção dos seguintes itens: 

  1. O endereço de e-mail de envio desta solicitação é preciso e apropriado (95% dessas solicitações vêm de um endereço de e-mail .gov)?
  2. O Selo do Governo está correto? Se for a primeira vez que você vê um Selo, pesquise o Selo do órgão em questão no Google para referência e validação.
  3. Revise a data da solicitação para garantir que ela ainda seja uma INTIMIDAÇÃO válida e/ou solicitação FISA em vigor, pois essas solicitações expiram.

Depois que a solicitação for confirmada como legítima e autêntica, sua organização poderá tomar medidas e concluir a solicitação conforme necessário. 

Recomendações adicionais de segurança cibernética

Além disso, as recomendações abaixo ajudarão você e sua empresa a se manterem seguros contra as diversas ameaças que podem surgir no dia a dia. Todas as sugestões listadas abaixo podem ser obtidas ao contratar os serviços de desenvolvimento do Programa vCISO da CyberHoot.

  1. Governe os funcionários com políticas e procedimentos. Você precisa, no mínimo, de uma política de senhas, uma política de uso aceitável, uma política de tratamento de informações e um programa de segurança da informação (WISP) por escrito.
  2. Treinar os funcionários sobre como identificar e evitar ataques de phishing. Adote um sistema de gerenciamento de aprendizagem como o CyberHoot para ensinar aos funcionários as habilidades necessárias para que eles sejam mais confiantes, produtivos e seguros.
  3. Teste funcionários com ataques de phishing para praticar. Os testes de phishing da CyberHoot permitem que as empresas testem funcionários com ataques de phishing confiáveis e submetam aqueles que falham a um treinamento corretivo de phishing.
  4. Implementar tecnologia crítica de segurança cibernética, incluindo autenticação de dois fatores em todas as contas críticas. Habilite a filtragem de SPAM de e-mail, valide backups e implante proteção de DNS, antivirus, e antimalware em todos os seus endpoints.
  5. Na era moderna do trabalho em casa, certifique-se de gerenciar dispositivos pessoais que se conectam à sua rede validando sua segurança (patches, antivírus, proteções de DNS, etc.) ou proibindo seu uso completamente.
  6. Se você não passou por uma avaliação de risco terceirizada nos últimos 3 anos, deveria ter uma agora. Estabelecer uma estrutura de gestão de riscos na sua organização é fundamental para lidar com os riscos mais graves com seu tempo e dinheiro limitados.
  7. Contrate um Seguro Cibernético para se proteger em caso de desastre. O Seguro Cibernético não é diferente de um seguro de carro, incêndio, inundação ou vida. Ele está lá quando você mais precisa.

Todas essas recomendações estão integradas ao produto CyberHoot ou aos serviços vCISO da CyberHoot. Com o CyberHoot, você pode governar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo assinando nossos boletins informativos mensais sobre segurança cibernética para ficar por dentro das últimas novidades da área.

Fontes:

Hackers ganham poder de intimação por meio de falsas “solicitações de dados de emergência”

Wyden, Tillis e Whitehouse apresentam projeto de lei bipartidário para combater ordens judiciais falsas

Leitura Adicional: 

Apple, Meta e Discord entregaram dados de usuários para hackers. E agora?

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Conheça o Manic: o malware para Android com um plano de backup sorrateiro.

Conheça o Manic: o malware para Android com um plano de backup sorrateiro.

De tempos em tempos, surge um malware com um truque tão inteligente que faz os pesquisadores de segurança pararem para pensar...

Ler mais
O problema de vulnerabilidade zero-day da SonicWall: o que as pequenas empresas precisam saber sobre o ransomware INC.

O problema de vulnerabilidade zero-day da SonicWall: o que as pequenas empresas precisam saber sobre o ransomware INC.

Autor: Craig Taylor Não posso visitar uma cafeteria, jogar golfe, ter uma conversa amigável com...

Ler mais
Sua equipe já está interagindo com IA. Veja como manter a TI segura.

Sua equipe já está interagindo com IA. Veja como manter a TI segura.

As ferramentas de IA entraram em nosso cotidiano de trabalho de uma forma incrivelmente rápida! Alguém da sua equipe escreve um e-mail com o ChatGPT...

Ler mais