ÚLTIMAS NOTÍCIAS:

Tribunal Regional Eleitoral faz mutirão para regularização na Bahia

Anatel determina novas regras para empresas de telemarketing

Governo quer substituir saque-aniversário do FGTS por consignado com juros mais baixos

Falha mecânica provoca acidente com ônibus escolar em Rio de Contas

Super ofertas da Central das Carnes; confiram

Aos 51 anos, Anderson Leonardo, do grupo Molejo, morre no Rio

Vitória da Conquista: Gerente de cooperativa é investigada por desfalque de R$ 700 mil

MP recomenda a município de Guanambi realização de concurso público para Procuradoria Jurídica

Operação afasta servidores acusados de desvios na pandemia em Vitória da Conquista

Esquema de crimes cibernéticos e lavagem de dinheiro é desarticulado em Vitória da Conquista

Professora é investigada por suspeita de desviar cartões de auxílio estudantil na Bahia

Sextou! Faça seu pedido de frutas e verduras fresquinhas em Bete Fruits

Ministério da Saúde amplia vacinação da dengue em 625 municípios

PF realiza operação contra desvios de verbas na secretaria de saúde de Conquista

Bíblia completa em áudio é lançada pelas Testemunhas de Jeová

Estão abertas as inscrições para a segunda edição do casamento coletivo gratuito em Brumado

Brumado: Ex-secretário e pré-candidato a vereador diz ser alvo de ataques de parlamentares

Passageira fica com o pé preso após piso de van ceder em Simões Filho


Brecha no site da CAIXA deixava hackers enganarem clientes do banco

Foto: Luciano Santos l 97NEWS

Uma vulnerabilidade no site da Caixa Econômica Federal permitia que hackers alterassem a URL na barra do domínio. Dessa maneira, códigos maliciosos poderiam ser injetados e enviados para clientes do banco. Diversos tipos de golpes poderiam ser aplicados com a ação, entre eles, o roubo de todos os dados bancários e pessoais de vítimas. O banco agiu rapidamente comunicando que "identificou a inconsistência" no site e que corrigiria a brecha no mesmo dia que foi informado. A brecha foi descoberta pelo desenvolvedor web Lincoln Brito, que deixou claro a tentativa de contatos anteriores com o banco, mas não havia tido sucesso. "A brecha que descobri permite que o site da Caixa receba código via Query String e o imprima na tela sem passar antes por sanitização. Aparentemente afeta somente o Chrome. O sub-domínio afetado é o sifge, usado na emissão de certidão de regularidade do FGTS", explicou Brito. "Para explorar a brecha, coloquei cada parâmetro em uma linha para visualizar melhor, testando com a variável VARCEP e adicionando um código HTML que cria um overlay com um link para o instalador do Teamviewer. Testei no Google Chrome, Microsoft Edge, Internet Explorer e Firefox, mas apenas o Chrome permitiu a exibição do conteúdo".

 

O que tudo isso significa de maneira simples? Um hacker poderia modificar a URL original injetando código falso na página (Foto: Reprodução)

Segundo o desenvolvedor, um atacante poderia usar a URL modificada na CAIXA enviando via email ou WhatsApp, por exemplo. Dessa maneira, a vítima acreditaria que o link enviado seria genuíno. O motivo? Muitos especialistas de segurança ainda recomendam a checagem do "HTTPS" (cadeado ao lado do endereço) como único parâmetro de um domínio seguro, e isso está errado, em partes. Porque o cadeado é um dos parâmetros, mas muitos sites fraudulentos também contam com o protocolo. A prevenção é o caminho: não aceite links de contatos desconhecidos ou recebidos via email e WhatsApp. Sempre que você precisar mexer com seus dados bancários ou sua conta, vá até os sites oficiais por conta própria ou busque ajuda nos perfis oficiais em redes sociais.



Comentários

    Nenhum comentário, seja o primeiro a enviar.

Deixe seu comentário