Notícias
RECOMENDAÇÃO 08/2024
[TLP:CLEAR]
1. Foi identificado um aumento no número de incidentes de cibersegurança envolvendo sítios governamentais, de estados e de municípios. Trata-se de promoção de termos e sítios alheios à administração pública em resultados de pesquisa das principais ferramentas de busca utilizadas na internet.
2. Esse comportamento malicioso emprega conceitos de otimização de ferramentas de busca, “search engine optimization” (SEO) para aumentar a visibilidade de sites e de termos de pesquisa, isto é, o “search engine results pages” (SERP). Tal fato ocorre porque as ferramentas de busca atribuem maior valoração às informações oriundas de sítios institucionais ou governamentais.
3. O ataque consiste na instalação de códigos maliciosos nos servidores com protocolos HTTP/HTTPS. Esses códigos são responsáveis por injetar dinamicamente os termos promovidos no conteúdo fornecido pelo servidor. Com isso as ferramentas de busca indexam o conteúdo da campanha relacionado ao site vitimado.
4. É importante ressaltar que as páginas disponibilizadas por esses servidores podem permanecer inalteradas no sistema de arquivos. O conteúdo é entregue dinamicamente pelo servidor comprometido e não há redirecionamento para outras páginas.
5. Esse abuso de páginas WEB pode levar o público em geral a associar, de forma equivocada, as informações de seu site/domínio com a promoção de atividades deletérias.
6. Neste sentido, o Centro de Tratamento e Resposta a Incidentes Cibernético de Governo - CTIR Gov recomenda que os integrantes da Rede Federal de Gestão de Incidentes Cibernéticos - ReGIC monitorem sistematicamente os resultados de ferramentas de pesquisa relacionados aos seus sítios WEB.
7. Uma forma de realizar essas pesquisas é realizar uma requisição HTTP GET à página desejada e salvar a resposta em um arquivo e compará-la a outra requisição com o User-Agent para de uma ferramenta de busca, como o Googlebot, para identificar possíveis etiquetas de referência, tags href, apontando para uma Uniform Resource Locator (URL) indevida.
7.1. Em sistemas Unix ou macOS, use os seguintes comandos:
- Requisição com User-Agent padrão:
$ curl -s -L https://www.exemplo.com.br/ > PADRAO
- Requisição com User-Agent do Googlebot
$ curl -s -L -A Googlebot https://www.exemplo.com.br/ > GOOGLEBOT
- Compare os dois arquivos utilizando o comando diff:
$ diff PADRAO GOOGLEBOT
7.2. Em sistemas Windows, execute os comandos no PowerShell:
- Requisição com User-Agent padrão
> curl.exe -s -L https://www.exemplo.com.br/ > PADRAO
- Requisição com User-Agent do Googlebot
> curl.exe -s -L -A GoogleBot https://www.exemplo.com.br/ > GOOGLEBOT
- Compare os arquivos utilizando o Compare-Object:
> Compare-Object -ReferenceObject (Get-Content -Path PADRAO) -DifferenceObject (Get-Content -Path GOOGLEBOT)
8. No caso de identificação de anomalias nos resultados, deve se assumir que o servidor WEB foi comprometido e seguir a política de resposta a incidentes da sua organização.
9. Nesse sentido, pode ser necessário fazer uma reinstalação completa, no caso de o backup anterior estar comprometido. Também é importante, após a reinstalação, aplicar todas as correções de segurança no sistema e em aplicações a fim de corrigir vulnerabilidades que permitiram acesso não autorizado. A troca de credenciais de acesso também é recomendada para que o atacante não comprometa novamente o sistema.
10. As recomendações são direcionadas aos gestores de segurança da informação, Equipes de Tratamento e Resposta a Incidentes de Rede (ETIR) e Equipes Operacionais de Redes dos integrantes da ReGIC.
11. O CTIR Gov ressalta que, de acordo com o artigo 12, inciso IX, do Decreto Nº 10.748, de 16 de julho de 2021, os órgãos pertencentes à ReGIC devem "sanar, com urgência, as vulnerabilidades cibernéticas, em especial aquelas identificadas nos alertas e nas recomendações", conforme publicado em:
12. Informações sobre a Rede Federal de Gestão de Incidentes Cibernéticos (ReGIC):
- https://www.gov.br/ctir/pt-br/assuntos/rede-federal-de-gestao-de-incidentes-ciberneticos-regic/regic-decreto-no-10-748-de-16-de-julho-de-2021
- https://www.gov.br/ctir/pt-br/assuntos/perguntas-frequentes-decreto-10-748-2021/perguntas-frequentes-sobre-o-decreto-10-748-2021
13. Informações sobre o Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST):
Equipe CTIR Gov
[TLP:CLEAR]