All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Tendências
Notícias

Falha permite criar phishing “perfeito” com certificado digital falso

Um time
de pesquisadores
revelou uma falha crítica na
infra-estrutura de certificação digital da internet.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

A falha atinge os domínios https,
considerados mais seguros por serem criptografados e exigirem certificados
digitais. Ao visitar esses portais, o navegador adiciona um símbolo de segurança
ao verificar que o site possui um certificado digital concedido pelas autoridades
certificadoras.

O navegador consegue garantir que o
certificado digital do site é legítimo ao analisá-lo com algoritmos de
criptografia.

O que os pesquisadores descobriram é que um
desses algoritmos, o MD5, pode ser enganado por criminosos digitais. Isso
significa que o navegador pode falar que o site é legítimo quando ele se trata
de uma cópia. O time conseguiu, também, criar uma autoridade certificadora
falsa. Assim, a AC daria certificados digitais que seriam aceitos como
verdadeiros pela maioria dos navegadores.

Ao usar a AC falsa, aproveitando da falha do
algoritmo MD5, os crackers podem usar a conhecida falha
do DNS
(sistema de nome de domínios da internet) para criar ataques de
phishing impossíveis de identificar.

Se um usuário acessa o site do banco ao
qual é correntista, por exemplo, ele pode ser redirecionado para um portal clonado
que aparenta ser idêntico ao original. Além disso, o navegador receberia um
certificado digital – falso – que atestaria que o site é legítimo. Os dados críticos
dos usuários seriam enviados diretamente para as mãos dos criminosos.

Por conta da descoberta, os pesquisadores
defendem que o MD5 não pode mais ser considerado um algoritmo de criptografia
seguro para uso em assinatura e certificados digitais.

Os resultados foram apresentados no congresso
de segurança 25C3 realizado no dia 30 de dezembro em Berlim, Alemanha. O time
de pesquisadores contou com profissionais independentes da Califórnia, Estados Unidos, além de
especialistas do centro
Wiskunde e Informatica (CWI) e na Universidade
de tecnologia de Eindhoven, ambos na Holanda, e do EPFL, na Suíça.

Next CIO Insight: gestão e inteligência competitiva »
Previous « E-Reader Kindle faz sucesso na Amazon
Leave a Comment
Share
Published by
tamericano
17 anos ago

    Related Post

  • HPE une rede e segurança e mira fim da gestão fragmentada
  • Consumidores ainda resistem a delegar pagamentos a agentes de IA, indica Forrester
  • Anthropic alerta governo Trump sobre riscos cibernéticos expostos por modelos avançados de IA

Recent Posts

  • Notícias

Empresas não sabem como comprar IA, e esse é o maior obstáculo da adoção, diz executivo da HPE

A maioria das empresas que hoje investe em inteligência artificial não sabe exatamente quem deve…

15 horas ago
  • Notícias

Datamint capta R$ 25 milhões em rodada seed liderada pela Headline

A Datamint, startup brasileira de inteligência artificial (IA) voltada à gestão de ativos em operações…

15 horas ago
  • Notícias

Consumidores ainda resistem a delegar pagamentos a agentes de IA, indica Forrester

Os consumidores ainda não estão preparados para permitir que agentes de inteligência artificial (IA) realizem…

16 horas ago
  • Notícias

Anthropic alerta governo Trump sobre riscos cibernéticos expostos por modelos avançados de IA

A Anthropic intensificou seus alertas ao governo dos Estados Unidos sobre os riscos cibernéticos associados…

17 horas ago
  • Notícias

HPE une rede e segurança e mira fim da gestão fragmentada

Por anos, equipes de TI operaram segurança e rede como disciplinas separadas, com ferramentas distintas,…

17 horas ago
  • Notícias

Gwynne Shotwell afasta pressão por IPO e diz que SpaceX mantém foco no longo prazo

A presidente e COO da SpaceX, Gwynne Shotwell, afirmou que a abertura de capital da…

18 horas ago
All Rights ReservedView Non-AMP Version
  • L