Incidentes Reportados ao CERT.br -- Janeiro a Março de 2012
Análise de alguns fatos de interesse observados neste período
O número total de notificações de incidentes no primeiro trimestre de 2012 foi um pouco maior que 87 mil, o que corresponde a um aumento de quase 8% em relação ao trimestre anterior e a uma queda de quase 4% em relação ao mesmo trimestre de 2011.
Abaixo segue uma análise de alguns fatos de interesse observados neste período, agrupados em categorias distintas.
Tentativas de Fraude
- As notificações relacionadas a tentativas de fraudes apresentaram crescimento de 31,2% em relação ao trimestre anterior e de 29,3% em relação ao mesmo período de 2011;
- Em relação ao quarto trimestre de 2011, houve um aumento de 51,2% no número de notificações de páginas falsas de bancos e sites de comércio eletrônico (phishing clássico). Já em relação ao mesmo período de 2011, o crescimento foi de 32,7%. O phishing clássico continua representando mais da metade das notificações desta categoria;
- As notificações sobre cavalos de Tróia, utilizados para furtar informações e credenciais, que representam 36,6% das notificações de tentativas de fraudes, cresceram 7,9% em relação ao quarto trimestre de 2011 e 3,9% em relação ao primeiro trimestre de 2011;
- Neste primeiro trimestre, observamos um crescimento de 81,7% no número de notificações de páginas falsas que não envolvem bancos ou comércio eletrônico, em relação ao último trimestre de 2011. Já em comparação com o primeiro trimestre de 2011 o número de notificações recebidas foi quase 7 vezes maior.
Ataques a servidores Web
- As notificações sobre ataques a servidores Web cresceram 116,3% em relação ao trimestre anterior e 182,1% em relação ao mesmo período de 2011;
- Os atacantes exploram vulnerabilidades em aplicações Web para, então, hospedar nesses sites páginas falsas de instituições financeiras, cavalos de Tróia, ferramentas utilizadas em ataques a outros servidores Web e scripts para envio de spam ou scam.
Computadores comprometidos
- No primeiro trimestre de 2012 recebemos mais de 1.600 notificações de máquinas comprometidas. Este total foi quase 95 vezes maior do que o número de notificações recebidas no último trimestre de 2011 e 41 vezes maior que o número de notificações recebidas no primeiro trimestre de 2011.
- A grande maioria das notificações de computadores comprometidos foi referente a servidores Web que tiveram suas páginas desfiguradas (defacement).
Varreduras e propagação de códigos maliciosos
- As notificações referentes a varreduras reduziram 29.2% em relação ao trimestre anterior mas aumentaram 8,7% em relação ao primeiro trimestre de 2011;
- As notificações de varreduras SMTP (25/TCP) continuam em destaque, atingindo 25,6% do total, no trimestre anterior elas atingiram 41,6% do total. A maior parte das reclamações foram referentes a computadores brasileiros, conectados via banda larga, que tentaram identificar relays abertos fora do Brasil, com o intuito de posteriormente enviar spam;
- Os serviços que podem sofrer ataques de força bruta continuam sendo visados. SSH (22/TCP) corresponde a 18,7% das notificações de varreduras do primeiro trimestre de 2012. Desde o terceiro trimestre de 2011 o serviço de RDP (3389/TCP) tem sido visado, correspondendo agora a 17,7% das notificações do primeiro trimestre de 2012. Os serviços TELNET (23/TCP) e FTP (21/TCP) ainda têm sido visados e correspondem, respectivamente, a 6,1% e 2,1% das notificações de varreduras do primeiro trimestre de 2012;
- As notificações de atividades relacionadas com propagação de worms e bots (categoria worm) totalizaram 13.614 incidentes neste trimestre, praticamente o mesmo número de notificações do trimestre anterior, que foi de 13.741. No primeiro trimestre de 2012 as notificações quadruplicaram em relação ao primeiro trimestre de 2011.
Outros incidentes reportados
- No primeiro trimestre de 2012 recebemos um pouco mais de 23 mil notificações que se enquadraram na categoria "outros", correspondendo a um acréscimo de 62,8% em relação ao trimestre anterior e a uma queda de 53% em relação ao mesmo período de 2011.
- O crescimento desta categoria se deve ao acréscimo no número de notificações de máquinas brasileiras tentando acessar arquivos de configuração de códigos maliciosos.
Descrição das categorias de incidentes reportados ao CERT.br:
- worm: notificações de atividades maliciosas relacionadas com o processo automatizado de propagação de códigos maliciosos na rede.
- dos (DoS -- Denial of Service): notificações de ataques de negação de serviço, onde o atacante utiliza um computador ou um conjunto de computadores para tirar de operação um serviço, computador ou rede.
- invasão: um ataque bem sucedido que resulte no acesso não autorizado a um computador ou rede.
- web: um caso particular de ataque visando especificamente o comprometimento de servidores Web ou desfigurações de páginas na Internet.
- scan: notificações de varreduras em redes de computadores, com o intuito de identificar quais computadores estão ativos e quais serviços estão sendo disponibilizados por eles. É amplamente utilizado por atacantes para identificar potenciais alvos, pois permite associar possíveis vulnerabilidades aos serviços habilitados em um computador.
- fraude: segundo Houaiss, é "qualquer ato ardiloso, enganoso, de má-fé, com intuito de lesar ou ludibriar outrem, ou de não cumprir determinado dever; logro". Esta categoria engloba as notificações de tentativas de fraudes, ou seja, de incidentes em que ocorre uma tentativa de obter vantagem.
- outros: notificações de incidentes que não se enquadram nas categorias anteriores.
Obs.: Vale lembrar que não se deve confundir scan com scam. Scams (com "m") são quaisquer esquemas para enganar um usuário, geralmente, com finalidade de obter vantagens financeiras. Ataques deste tipo são enquadrados na categoria fraude.