×

Falha na Internet está revelando senhas e informações sigilosas dos usuários


Falha na Internet está revelando senhas e informações sigilosas dos usuários

Nas últimas semanas, foi amplamente divulgada a existência de uma falha de segurança que pode atingir boa parte dos usuários da internet. A falha é no sistema responsável pelas comunicações consideradas seguras (criptografadas) utilizado em boa parte dos serviços da internet, o OpenSSL, e pode permitir que informações sensíveis dos usuários da rede sejam enviadas a terceiros.

Neste contexto, a Secretaria Nacional do Consumidor do Ministério da Justiaça (Senacon/MJ) busca esclarecer algumas questões básicas de interesse do consumidor, bem como lhes  fornecer recomendações sobre como se proteger.

O que é a falha de segurança Heartbleed?

Heartbleed é o nome que foi dado à falha de segurança que afeta a tecnologia utilizada para garantir conexões protegidas pela internet na sua implementação mais comum, a biblioteca OpenSSL. Ela incide, em especial, na execução do mecanismo conhecido como Heartbeat Extension dos protocolos TLS/DTLS (Transport Layer Security – Segurança da Camada de Transporte)

Esta vulnerabilidade permite a violação dos mecanismos de segurança de provedores de serviços e aplicações de serviços de Internet que se utilizem do OpenSSL, colocando em risco as informações dos usuários.

Como esta falha afeta as comunicações e a utilização da Internet?

A falha de segurança Heartbleed pode permitir o acesso não autorizado aos registros de sistemas que se protegem pela versão vulnerável do OpenSSL, permitindo, por exemplo (1) ter acesso a informações privadas do consumidor, como senhas e nomes de usuário; (2) acessar as chaves privadas usadas pelo servidor; (3) acesso ao conteúdo do tráfego criptografado.

Quem foi afetado? Todos os sites e aplicativos da internet?

Não foi toda a internet que foi afetada, embora esta falha tenha sido provavelmente a mais ampla e significativa até o momento. Foram afetados somente os provedores e sites que fazem uso das versões OpenSSL 1.0.1 a 1.0.1g.[1]

Recomendações

1. Para o consumidor:

a. Procure informar-se junto aos provedores de serviço que você utiliza para comunicar seus dados pessoais, em especial seus dados mais vulneráveis, como informações bancárias, íntimas, de saúde, sigilosas etc. Solicite informações sobre (a) se o serviço foi afetado pela falha de segurança Heartbleed; (b) Quais as medidas estão sendo tomadas; (c) O que pode e deve ser feito pelo próprio consumidor - como, por exemplo, a alteração de senhas;

b. Fique atento para eventuais comunicados informativos pelos provedores de serviços. Caso não haja essa comunicação, você pode entrar em contato por meio dos seus serviços de atendimento ao consumidor para obter as informações listadas no item a.

c. Monitore a ocorrência de atividades irregulares ou suspeitas em suas contas de correio eletrônico, redes sociais, Internet banking e outros serviços na rede. Caso verifique algo fora do usual, contate o respectivo serviço, solicitando informações sobre como proceder;

c. A falha Heartbleed não é um vírus ou um programa malicioso que possa ser “corrigida" instantaneamente, somente pelo usuário, em seu próprio computador. Diferentemente de um vírus, ela não se aloja propriamente em um computador, mas é parte integral do sistema de algumas comunicações deste com outros computadores por meio da internet. Dessa forma, o consumidor deve ficar atento a ofertas enganosas de serviços que busquem solucionar de forma cabal a questão;

f. Fique atento a e-mails recebidos solicitando alteração de senha e/ou nome de usuário. Se essa não foi a comunicação oficialmente utilizada pelo fornecedor do serviço, não forneça novos dados a um remetente desconhecido. Em especial, evite seguir links inseridos no correio eletrônico, sempre preferindo realizar a alteração de senhas indo diretamente ao site do serviço.

g. Os consumidores que optarem por alterar as senhas dos serviços antes de uma comunicação oficial pelos fornecedores devem ter em mente que a alteração da senha só será eficaz após a solução da falha de segurança. Havendo esse comunicado, o consumidor deverá alterar novamente suas informações.

2. Para os provedores de aplicações de serviço de Internet

Recomenda-se a informação ao consumidor se o serviço foi ou não afetado pela falha de segurança Heartbleed. Caso tenha sido, recomenda-se comunicar seus consumidores e clientes sobre a correção da falha e as medidas de proteção a serem tomadas por seus consumidores.

Caso o consumidor verifique irregularidade nos serviços na rede, ele poderá procurar os órgãos do Sistema Nacional de Defesa do Consumidor para se informar e exercer seus direitos referentes a eventuais prejuízos, lembrando que, sempre que se verificar uma relação de consumo, os provedores, sites e demais entes que se utilizarem da tecnologia sujeita a falhas são solidariamente responsáveis por eventuais danos.

A falha de segurança Heartbleed pode permitir o acesso não autorizado aos registros de sistemas que se protegem pela versão vulnerável do OpenSSL, permitindo, por exemplo (1) ter acesso a informações privadas do consumidor, como senhas e nomes de usuário; (2) acessar as chaves privadas usadas pelo servidor; (3) acesso ao conteúdo do tráfego criptografado.

Quem foi afetado? Todos os sites e aplicativos da internet?

Não foi toda a internet que foi afetada, embora esta falha tenha sido provavelmente a mais ampla e significativa até o momento. Foram afetados somente os provedores e sites que fazem uso das versões OpenSSL 1.0.1 a 1.0.1g.[1]

Recomendações

1. Para o consumidor:

a. Procure informar-se junto aos provedores de serviço que você utiliza para comunicar seus dados pessoais, em especial seus dados mais vulneráveis, como informações bancárias, íntimas, de saúde, sigilosas etc. Solicite informações sobre (a) se o serviço foi afetado pela falha de segurança Heartbleed; (b) Quais as medidas estão sendo tomadas; (c) O que pode e deve ser feito pelo próprio consumidor - como, por exemplo, a alteração de senhas;

b. Fique atento para eventuais comunicados informativos pelos provedores de serviços. Caso não haja essa comunicação, você pode entrar em contato por meio dos seus serviços de atendimento ao consumidor para obter as informações listadas no item a.

c. Monitore a ocorrência de atividades irregulares ou suspeitas em suas contas de correio eletrônico, redes sociais, Internet banking e outros serviços na rede. Caso verifique algo fora do usual, contate o respectivo serviço, solicitando informações sobre como proceder;

c. A falha Heartbleed não é um vírus ou um programa malicioso que possa ser “corrigida" instantaneamente, somente pelo usuário, em seu próprio computador. Diferentemente de um vírus, ela não se aloja propriamente em um computador, mas é parte integral do sistema de algumas comunicações deste com outros computadores por meio da internet. Dessa forma, o consumidor deve ficar atento a ofertas enganosas de serviços que busquem solucionar de forma cabal a questão;

f. Fique atento a e-mails recebidos solicitando alteração de senha e/ou nome de usuário. Se essa não foi a comunicação oficialmente utilizada pelo fornecedor do serviço, não forneça novos dados a um remetente desconhecido. Em especial, evite seguir links inseridos no correio eletrônico, sempre preferindo realizar a alteração de senhas indo diretamente ao site do serviço.

g. Os consumidores que optarem por alterar as senhas dos serviços antes de uma comunicação oficial pelos fornecedores devem ter em mente que a alteração da senha só será eficaz após a solução da falha de segurança. Havendo esse comunicado, o consumidor deverá alterar novamente suas informações.

2. Para os provedores de aplicações de serviço de Internet

Recomenda-se a informação ao consumidor se o serviço foi ou não afetado pela falha de segurança Heartbleed. Caso tenha sido, recomenda-se comunicar seus consumidores e clientes sobre a correção da falha e as medidas de proteção a serem tomadas por seus consumidores.

Caso o consumidor verifique irregularidade nos serviços na rede, ele poderá procurar os órgãos do Sistema Nacional de Defesa do Consumidor para se informar e exercer seus direitos referentes a eventuais prejuízos, lembrando que, sempre que se verificar uma relação de consumo, os provedores, sites e demais entes que se utilizarem da tecnologia sujeita a falhas são solidariamente responsáveis por eventuais danos.

Autor postado em 20/04/2014


Comentários

N�o h� coment�rios para esse Artigo!

Mande uma Resposta

Arquivos

  • Março de 2024
  • Agosto de 2023
  • Maio de 2023
  • Abril de 2023
  • Novembro de 2022
  • Outubro de 2022
  • Dezembro de 2021
  • Novembro de 2021
  • Agosto de 2021
  • Julho de 2021
  • Junho de 2021
  • Maio de 2021
  • Abril de 2021
  • Março de 2021
  • Outubro de 2020
  • Setembro de 2020
  • Agosto de 2020
  • Julho de 2020
  • Junho de 2020
  • Maio de 2020
  • Abril de 2020
  • Março de 2020
  • Fevereiro de 2020
  • Janeiro de 2020
  • Dezembro de 2019
  • Novembro de 2019
  • Outubro de 2019
  • Setembro de 2019
  • Agosto de 2019
  • Julho de 2019
  • Junho de 2019
  • Maio de 2019
  • Abril de 2019
  • Março de 2019
  • Fevereiro de 2019
  • Janeiro de 2019
  • Dezembro de 2018
  • Novembro de 2018
  • Outubro de 2018
  • Setembro de 2018
  • Agosto de 2018
  • Julho de 2018
  • Junho de 2018
  • Maio de 2018
  • Abril de 2018
  • Março de 2018
  • Fevereiro de 2018
  • Janeiro de 2018
  • Dezembro de 2017
  • Novembro de 2017
  • Outubro de 2017
  • Setembro de 2017
  • Agosto de 2017
  • Julho de 2017
  • Junho de 2017
  • Maio de 2017
  • Abril de 2017
  • Março de 2017
  • Fevereiro de 2017
  • Janeiro de 2017
  • Dezembro de 2016
  • Novembro de 2016
  • Outubro de 2016
  • Setembro de 2016
  • Agosto de 2016
  • Julho de 2016
  • Junho de 2016
  • Maio de 2016
  • Abril de 2016
  • Março de 2016
  • Fevereiro de 2016
  • Janeiro de 2016
  • Dezembro de 2015
  • Novembro de 2015
  • Outubro de 2015
  • Setembro de 2015
  • Agosto de 2015
  • Julho de 2015
  • Junho de 2015
  • Maio de 2015
  • Abril de 2015
  • Março de 2015
  • Fevereiro de 2015
  • Janeiro de 2015
  • Dezembro de 2014
  • Novembro de 2014
  • Outubro de 2014
  • Setembro de 2014
  • Agosto de 2014
  • Julho de 2014
  • Junho de 2014
  • Maio de 2014
  • Abril de 2014
  • Março de 2014
  • Fevereiro de 2014
  • Janeiro de 2014
  • Dezembro de 2013
  • Novembro de 2013
  • Outubro de 2013
  • Setembro de 2013
  • Agosto de 2013
  • Julho de 2013
  • Junho de 2013
  • Maio de 2013
  • Abril de 2013
  • Março de 2013
  • Fevereiro de 2013
  • Janeiro de 2013
  • Dezembro de 2012
  • Novembro de 2012
  • Outubro de 2012
  • Setembro de 2012
  • Agosto de 2012
  • Julho de 2012
  • Junho de 2012
  • Maio de 2012
  • Abril de 2012
  • Março de 2012
  • Fevereiro de 2012
  • Dezembro de 2011
  • Novembro de 2011
  • Outubro de 2011
  • Setembro de 2011
  • Agosto de 2011
  • Julho de 2011
  • Junho de 2011
  • Maio de 2011
  • Abril de 2011
  • Março de 2011
  • Fevereiro de 2011
  • Janeiro de 2011
  • Dezembro de 2010
  • Novembro de 2010
  • Setembro de 2010
  • Abril de 2010
  • Janeiro de 2006
  • Dezembro de 0
  • Publicidade