segunda-feira, 1 de novembro de 2010

Programa facilita roubo de contas de sites em redes sem fio públicas


Programa facilita roubo de contas de sites em redes sem fio públicas

'Firesheep' foi criado por pesquisador de segurança.
Sites devem fornecer conexões seguras, mas usuários podem agir.
Altieres Rohr
Especial para o G1*

"Ei, web 2.0: comece a proteger os dados dos usuários em vez de fingir". Esse era o título da apresentação dos especialistas Eric Butler e Ian Gallagher na conferência Toorcon, que ocorreu em San Diego, Califórnia, entre os dias 20 e 22 de outubro. Eles mostraram uma extensão para o Firefox chamada "Firesheep" capaz de sequestrar as sessões – efetivamente roubar contas – de sites como Facebook, Twitter, entre outros, quando estes forem acessados em uma rede sem fio aberta. Entenda como e por que isso funciona e o que é preciso fazer para se proteger na coluna Segurança para o PC de hoje.

Se você tem alguma dúvida sobre segurança da informação (antivírus, invasões, cibercrime, roubo de dados, etc), vá até o fim da reportagem e utilize a seção de comentários. A coluna responde perguntas deixadas por leitores todas as quartas-feiras.


Páginas de login são protegidas, mas informações
que identificam a sessão logada são transmitidas
de forma insegura. (Foto: Reprodução)O problema e a solução com SSL
Quando você entra em um site de internet, é preciso informar um login – que é um nome de usuário o um endereço de e-mail – e uma senha. Esses dados são normalmente enviados por meio de uma conexão segura, caracterizada pela presença do cadeado de segurança no navegador e pelo “HTTPS” no início do endereço no lugar do “HTTP”.

Embora a senha jamais seja transmitida pela internet de forma insegura, os sites normalmente voltam a usar uma conexão simples para o acesso às demais páginas. Aí existe um problema: como o site sabe que você é você para mantê-lo logado e dar o acesso ao seu perfil e demais opções?

Para isso, o navegador precisa guardar um identificador único que é fornecido pelo site e depois reenviado a cada conexão do navegador com a página. O site, ao ler aquele identificador único, saberá a qual sessão de login ele pertence, e enviará a página correta.

Se esse identificador é tudo o que é preciso para “sequestrar” aquela sessão que o usuário está usando, isso significa que, se ele puder ser capturado, um invasor pode roubar a conta. Como ele é enviado em todos os acessos, e os acessos a páginas comuns não passam por uma conexão segura, ele pode ser capturado se o usuário estiver em uma rede insegura ou compartilhada, como é o caso das redes sem fio abertas.

Esse é um cenário inaceitável para os pesquisadores que criaram o Firesheep. O problema sempre existiu: pessoas com as ferramentas certas eram capazes de capturar todas as sessões em uso em redes públicas e compartilhadas, como as redes sem fio abertas. Eric Butler decidiu criar um programa capaz de fazer isso de forma fácil para escancarar o problema e tentar convencer todos os sites da web 2.0 a usarem uma conexão segura permanente.


Contas capturadas pela rede aparecem em painel
no Firefox. Basta clicar duas vezes e você estará na
página do usuário, logado como ele.
(Foto: Divulgação)Já existem serviços que rodam 100% em SSL. O caso mais notório é o Gmail que, desde janeiro deste ano, é acessado apenas por meio de páginas seguras. Eric Butler, que desenvolveu o Firesheep, quer que isso aconteça em todos os sites da web.

Nas redes sem fio abertas, todo o tráfego está “no ar”. O computador faz uma filtragem para saber o que é dele. No entanto, um software de captura pode facilmente capturar todo o tráfego que passa, lendo os dados que pertencem a outros PCs que estão na rede. É exatamente isso que o Firesheep faz. Mas ele ainda, além de capturar, já examina o que foi capturado para detectar os identificadores de sessão dos sites e, como extensão do Firefox, automaticamente instrui o navegador a usar o que foi roubado, permitindo sequestrar a sessão logada.


Hacking para as massas: vídeos ensinam passo a
passo como usar o Firesheep. (Foto: Reprodução)Só para Mac – e isso não quer dizer nada
O Firesheep foi desenvolvido para funcionar primeiro em MacOS X. A versão para Linux deve chegar em breve – o suporte já foi anunciado, mas ainda está em testes.

No Windows, o comportamento do programa é incerto. Usuários relatam experiências diversas. A coluna testou o software e conseguiu fazê-lo funcionar no Windows 7 64 bits, mas precisou usar outros programas em conjunto para isso. No mínimo, o Firesheep precisa do pacote Winpcap, que viabiliza a realização de capturas de tráfego no Windows.

Mas isso não é um impedimento. O Firesheep não é um ataque novo; ele apenas simplifica e exemplifica o que sempre foi possível. Ele precisa de aperfeiçoamento, mas sua fundamentação é sólida e possível. Ele serve como alerta, e essa era a intenção do autor.

Como se proteger
Para o criador do Firesheep, a principal responsabilidade é dos sites, que deveriam usar conexões seguras. Mas ficar aguardando uma solução não é uma ideia confortável.

A Electronic Frontier Foundation (EFF) oferece outro plugin para o Firefox chamado HTTPS Everywhere que ativa conexões seguras nos sites em que ela está disponível e que, por qualquer motivo, não a utilizam por padrão. É a melhor maneira de garantir a segurança dos dados em sites populares durante o uso de redes sem fio.

Um programador também criou um pequeno software chamado Fireshepherd que inunda a rede sem fio com lixo que, segundo o autor, é capaz de travar o Firesheep. No entanto, essa não é a questão, porque um invasor pode usar outros meios de captura que não o Firesheep, tornando o Fireshepherd inútil. É um caso em que uma ferramenta está sendo atacada e não o problema.

Evitar redes sem fio abertas e inseguras é uma boa ideia. É possível colocar senhas em redes abertas – alguns estabelecimentos optam por isso, e a senha é fornecida aos clientes, por exemplo. Redes que usam segurança do tipo WPA2 protegem os dados de cada usuário individualmente. Se você tem uma rede sem fio, configure-a para usar WPA2.

“Hacking para as massas” é certamente uma maneira eficaz de chamar atenção para um problema. O Firesheep causou polêmica – mais do que qualquer outra apresentação da Toorcon. Até o momento, no entanto, nada mudou na segurança dos sites que Butler gostaria de ver mudarem. Enquanto isso, resta ter conhecimento do problema e das soluções que, por ora, são paliativas.

A coluna Segurança para o PC de hoje fica por aqui. Volto na quarta-feira (3) com o pacote de respostas a dúvidas dos leitores. Por isso, não se esqueça de deixar sua dúvida na área de comentários. Até a próxima!

* Altieres Rohr é especialista em segurança de computadores e, nesta coluna, vai responder dúvidas, explicar conceitos e dar dicas e esclarecimentos sobre antivírus, firewalls, crimes virtuais, proteção de dados e outros. Ele criou e edita o Linha Defensiva, site e fórum de segurança que oferece um serviço gratuito de remoção de pragas digitais, entre outras atividades. Na coluna “Segurança para o PC”, o especialista também vai tirar dúvidas deixadas pelos leitores na seção de comentários. Acompanhe também o Twitter da coluna, na página http://twitter.com/g1seguranca.

sexta-feira, 29 de outubro de 2010

HTML5 já permite fazer buscas por voz e mover objetos em tela de PC

HTML5 já permite fazer buscas por voz e mover objetos em tela de PC

'Google Developer Day' reúne mais de 1,2 mil pessoas em São Paulo.
Evento apresenta as últimas novidades para os profissionais de tecnologia.

Do G1, em São Paulo


O Google apresentou nesta sexta-feira (29) em São Paulo, durante o evento "Google Developer Day", os avanços do HTML5 nos navegadores usados em desktops. Segundo a companhia, algumas funções existentes hoje eram impossíveis há um ano. Entre as novas características mostradas no evento está a possibilidade de integrar componentes do computador com o browser, além de que a tecnologia permite um suporte gráfico maior.

Como exemplo, a empresa mostrou uma busca sendo realizada por voz. Assim como já funciona em celulares, o usuário pode pesquisar um termo apenas pela voz. O browser converte o som em texto e o busca na internet. O internauta pode, também, mover objetos na tela do desktop, ao virar o computador para o lado, por exemplo.

Google Developer DayGoogle apresentou as últimas novidades para desenvolvedores em evento em SP. (Foto: Laura Brentano/G1)

"Hoje, temos cinco navegadores importantes que estão buscando inovações ao HTML5", disse Ernesto Delgado, engenheiro de programas do Google. Conforme a empresa, o mercado de celulares impulsionou os computadores a adotarem o HTML5.

A última versão do HTML havia sido atualizada apenas em 1997. Por isso, o Google acredita que os internautas hoje em dia procuram novas funções em seus navegadores.

"O navegador está se tornando uma plataforma inovadora", completou Delgado. Além disso, a empresa disse que o HTML5 também mudará a forma que as aplicações são criadas.

Durante o evento, o Google também falou sobre a loja de aplicativos do Chrome, que deve chegar ainda este ano. No portal serão vendidos aplicativos para a web, assim como já existe a loja para os celulares com Android. Segundo a empresa, o navegador do Google já tem 70 milhões de usuários no mundo, e o Brasil é o segundo país que mais utiliza o browser.

Google vê enorme oportunidade na América Latina

Por Pascal Fletcher

MIAMI, Estados Unidos (Reuters) - O Google está procurando parcerias com fabricantes de computadores e operadoras de telefonia da América Latina para aproveitar o que vê como "enorme" oportunidade de crescimento na condução de empresas da região à Internet, afirmou à Reuters o diretor executivo da companhia para a região, Alexandre Hohagen.

Com índice de penetração de Internet ainda relativamente baixo na América Latina e Caribe, de cerca de 30 a 35 por cento, a região é o mercado regional de mais rápido crescimento para o principal serviço de buscas do planeta.

A iniciativa, chamada de Conecta, oferecerá um ponto único em que as empresas poderão obter ferramentas para se conectar na Internet, incluindo construção de site de comércio eletrônico.

"Ainda estamos negociando, discutindo com alguns parceiros, em toda a América Latina, empresas como HP ou Dell, ou Positivo. Todas podem ser parceiras interessantes", disse Hohagen.

O Conecta será oferecido no Brasil e outros países latino-americanos e será parecido com uma iniciativa do Google este ano com o grupo BT e outros parceiros do Reino Unido.

"É como por tudo num pacote e colocar nas pequenas empresas", acrescentou o executivo sobre a iniciativa que o Google espera lançar na América Latina no primeiro trimestre de 2011.

O executivo disse que aproximadamente 8 milhões de pequenas e médias empresas latino-americanas ainda não estão conectadas à Internet e que o Google deseja explorar esse potencial de conexões corporativas e faturamento com publicidade online.

"Queremos associações com fabricantes de computadores pessoais e empresas de telecomunicações, para oferecer conexões a computadores e produtos destinados a pequenas e médias empresas na América Latina", disse.

"No ano passado, crescemos em quase 80 por cento na América Latina, e este ano vamos crescer bem perto de 80 por cento, uma vez mais", disse o executivo, em entrevista em Miami.
O Brasil continua a ser o principal mercado regional do Google, seguido por Argentina e México, mas a empresa está respondendo também ao rápido crescimento na Colômbia, Chile e Peru, e abriu escritórios nesses países.

O Google também planeja abrir escritórios novos no Panamá, a fim de cobrir a América Central, e em Porto Rico, para o Caribe.

Segundo o executivo, 200 milhões dos 600 milhões de habitantes da América Latina estão conectados à Internet. "Estou instalado em uma região com 400 milhões de potenciais clientes, e apenas dois idiomas (português e espanhol)", disse Hohagen. "A oportunidade é enorme", acrescentou.

Hohagen afirmou que o Google domina o mercado regional de buscas via Internet com participação de 88 por cento, ante os 57 a 60 por cento que atinge em outras regiões do mundo.

sexta-feira, 22 de outubro de 2010

Seminário sobre redes sociais mostra experiências

Seminário sobre redes sociais mostra experiências

A Bites eventos vai reunir executivos e diretores das áreas de marketing, atendimento, relacionamento com clientes, comunicação e departamento jurídico das 500 maiores empresas do país para discutir as boas práticas corporativas nas redes sociais. O evento será no dia 26 de outubro, no Centro Britânico, em São Paulo.

A coordenadora de mídias sociais da Secretaria de Comunicação do Senado, Claudia Tavares, explicará como a instituição gerencia crises no mundo digital e como projetos de grande interesse da sociedade podem ganhar mais visibilidade graças às novas mídias. "Acabamos de concluir o nosso planejamento estratégico de comunicação para os próximos oito anos e a web 2.0 é uma vertical fundamental na nossa estratégia de falar mais e melhor com os cidadãos", afirma Claudia.

Regina Pitoscia, diretora de comunicação do Carrefour Brasil, mostrará como a empresa administra a necessidade de presença na mídia clássica com o avanço das redes sociais. E a gerente de comunicação da Sky Brasil, Patrícia Abreu, vai falar sobre como fazer o atendimento de clientes utilizando esse novo canal de comunicação.

Serviço

Seminário As Boas Práticas Corporativas nas Redes Sociais
Data: 26 de outubro de 2010
Horário: 8h às 12h
Público-alvo: diretores de marketing, atendimento, relacionamento com clientes, comunicação das 500 maiores empresas do País.
Local: Centro Brasileiro Britânico, Pinheiros
Inscrições: eventos@bites.com.br.


Fonte: Consultor Jurídico

terça-feira, 21 de setembro de 2010

Etiqueta moderna: como lidar com a sobrecarga de email

Por Richard Baum

NOVA YORK, 20 de setembro (Reuters) - Sabemos que é educado responder perguntas e pedidos de informação rapidamente. É uma espécie de norma de etiqueta que desenvolvemos desde o tempo dos homens da pré-história e é cada vez mais uma razão para que verifiquemos BlackBerrys com frequência.

Mais de um quarto dos norte-americanos e um quinto dos britânicos que verificam emails do trabalho fora dos horários de expediente fazem isso porque sentem que existe a expectativa de que respondam rapidamente, mesmo fora dos períodos "normais" de trabalho, de acordo com uma pesquisa publicada este mês pela Xobni, uma produtora de software utilizado para buscas no programa Outlook de email.

(Usei as aspas por conta das pessoas que acreditam que as empresas abandonaram os horários normais de trabalho mais ou menos na mesma época em que a Motorola achou que seria uma boa ideia permitir que as pessoas carregassem um telefone no bolso.)

Mas respostas rápidas são muitas vezes impraticáveis, especialmente se você trabalha para uma daquelas empresas que esperam que os funcionários de fato trabalhem. Por isso, veja a seguir alguns conselhos para lidar com o excesso de mensagens sem perder a calma.

Torne-se o ninja dos filtros

O Outlook e outros softwares de email permitam que você estabeleça filtros que mostram apenas mensagens que atendam a critérios selecionados.

No meu caso, tenho um filtro chamado "contatos principais", que me mostra apenas mensagens do meu chefe, subordinados diretos e outros endereços de email que configurei para o Outlook procurar. Eles em geral recebem as respostas mais rápidas.

Reduza o número de pessoas copiadas

Muitos de nós usam a linha "CC..." do email sem critério, enviando cópias de mensagens a todas as pessoas da organização que podem ter algum interesse pelo assunto em discussão.
Pode-se dissuadir gentilmente as pessoas que exageram na cópia explicando sobre o que exatamente desejamos ser informados, mas a melhor maneira de ensinar é pelo exemplo: se você reduzir o número de pessoas copiadas em suas mensagens, os outros o acompanharão.

Use a tecnologia

Filtros ajudam, mas o software de email na verdade deveria fazer o trabalho pesado por mim. Afinal, ele tem todos os dados para descobrir quais são meus principais contatos de acordo com a frequência com que troco mensagens com eles.

Esse é o fundamento do Gmail Priority Inbox, um recurso introduzido em 30 de agosto e que representa uma forma opcional de organizar a caixa de entrada, colocando em destaque mensagens importantes.

O Gmail precisa de um pouco de treinamento para entender o que você considera importante, mas as primeiras análises do serviço têm se mostrado favoráveis em grande parte. Não conheço recurso semelhante para o Outlook, apesar da Xobni ter afirmado que está trabalhando em maneiras de ajudar as pessoas a priorizarem sua caixa de email.