Pular para o conteúdo principal

The Identity at the Core

A crônica definitiva da gestão de identidades e acessos

Traduzido automaticamente do original em inglês. A redação pode conter imperfeições. Leia o original em inglês

NCSC publica alerta sobre ataques cibernéticos iranianos contra dissidentes, ativistas e jornalistas

O NCSC do Reino Unido divulgou um alerta sobre o malware CHOSEN BRICK utilizado contra dissidentes, ativistas e jornalistas, com análise técnica e recomendações de proteção.

Por Paulo Barrilli
3 min de leitura2 visualizações0 comentários

O Centro Nacional de Segurança Cibernética (NCSC) do Reino Unido publicou um alerta sobre ataques cibernéticos iranianos direcionados a dissidentes, ativistas e jornalistas. O alerta abrange uma família de malware que o NCSC denomina CHOSEN BRICK e inclui análise técnica desse malware, além de orientações para ajudar tanto indivíduos quanto organizações a se protegerem. O alerta completo está disponível no site do NCSC: Iranian cyber targeting of dissidents, activists and journalists.

O título nomeia três grupos como alvos: dissidentes, ativistas e jornalistas. O publicador é a autoridade técnica do governo britânico em segurança cibernética, o que enquadra o documento na categoria de regulação e conformidade para leitores do Reino Unido, ainda que se trate de um alerta e não de uma norma. Ninguém está sendo multado. Ninguém tem prazo a cumprir. O NCSC está informando pessoas com alta probabilidade de serem alvejadas, e as organizações ao redor delas, sobre a aparência do malware e o que fazer a respeito.

O que o resumo público não diz merece ser declarado com clareza, pois é onde a especulação tende a se infiltrar. O resumo não descreve o método de acesso inicial, as plataformas em que o malware opera, os indicadores de comprometimento, nem qual grupo específico o NCSC associa à atividade além da palavra "iraniano". Esses detalhes, caso publicados, estão na análise técnica dentro do próprio alerta. Quem estiver desenvolvendo detecções ou fazendo briefing para equipes deve trabalhar a partir desse documento, e não a partir de um título ou deste artigo.

Para equipes de identidade, a parte interessante é a escolha dos alvos. Este não é um alerta sobre ransomware contra um hospital ou um ataque à cadeia de suprimentos de um fornecedor de software. É sobre pessoas. Jornalistas, ativistas e dissidentes normalmente conduzem sua vida profissional em uma combinação de contas pessoais e organizacionais: um tenant Google Workspace ou Microsoft 365 de uma redação, um Gmail pessoal criado em 2009, um aplicativo de mensagens no celular, uma conta em rede social com a mesma senha de tudo. A metade organizacional desse cenário é onde uma equipe de IAM tem alguma autoridade. A metade pessoal é por onde o atacante geralmente entra.

Esse é o ponto mais corrosivo. O ponto encorajador é que o manual defensivo para indivíduos alvejados é bem compreendido e não é caro. Ele se resume a três áreas:

  • Autenticação que o phishing não consegue vencer. Chaves de hardware FIDO2 ou WebAuthn, ou passkeys de plataforma na conta de e-mail, no provedor de identidade e nas contas de redes sociais relevantes. Códigos por SMS e notificações push não atendem a esse requisito.
  • Recuperação de conta que não seja mais fraca do que o login. Um e-mail ou número de telefone de recuperação que o usuário não toca há anos é uma segunda porta dos fundos com a fechadura removida.
  • Higiene de dispositivos e aplicativos. O malware precisa de um lugar para executar. Menos aplicativos instalados de fontes não oficiais, menos extensões de navegador, patches do sistema operacional em dia e um processo claro para o que fazer quando um dispositivo parece comprometido.

Nada disso é novo. Também é frequentemente ignorado exatamente pelas pessoas que mais precisam, porque estão ocupadas realizando um trabalho perigoso e tratando as configurações de suas contas como uma tarefa para uma semana mais tranquila. O alerta do NCSC é uma justificativa razoável para fazer dessa semana essa semana mais tranquila. Redações, ONGs e universidades que abrigam indivíduos em risco podem tratá-lo como um incentivo para procurar lacunas em vez de esperar que uma caixa de entrada comprometida as anuncie.

A leitura positiva é que uma autoridade técnica nacional decidiu que essa população merece um alerta dedicado com análise de malware incluída, em vez de um genérico "tome cuidado por aí". Isso eleva o patamar para quem o lê. Também oferece às equipes de segurança um documento citável para apresentar à liderança ao solicitar chaves de hardware ou uma política de recuperação mais restrita para funcionários de alto risco, o que gera uma conversa mais produtiva do que aquela que começa após a violação.

O que uma equipe de identidade ou segurança deve verificar agora? Levante a lista de funcionários e colaboradores cujo trabalho se enquadra no perfil descrito no alerta e confirme que cada um tem MFA resistente a phishing aplicado, não apenas disponível, no provedor de identidade organizacional e no e-mail corporativo. Revise as opções de recuperação e as configurações de autenticação legada nessas mesmas contas, pois um caminho IMAP antigo ou um telefone de recuperação sem monitoramento anula a chave da porta principal. Leia a análise técnica no alerta e repasse quaisquer indicadores que ela contenha para quem é responsável pela detecção em endpoints e pela filtragem de e-mail, e depois faça o briefing das pessoas afetadas em linguagem simples, não em um PDF de política.

#uk#policy#mfa#webauthn#ncsc#malware
Compartilhar:XLinkedInFacebook

Seja o primeiro a comentar

Somente para membros: cadastre-se se tiver algo que valha a pena dizer.

Nenhum comentário ainda.