Publicidade

02 de fevereiro de 2010
seguranca
Ataques e Ameaças

Na semana do apagão, blogueiro descobre falha de segurança no site da ONS

Por Redação do IDG Now!

Publicada em 16 de novembro de 2009 às 11h34
Atualizada em 16 de novembro de 2009 às 19h19
  • Share

Órgão é responsável por coordenar a estrutura que faz geração e transmissão de energia elétrica no País; blecaute atingiu 18 Estados no Brasil.

Na mesma semana em que um apagão atingiu 18 Estados no Brasil, um blogueiro descobriu e relatou uma falha de segurança no site do Operador Nacional do Sistema (ONS), responsável por coordenar a estrutura que faz a geração e transmissão de energia elétrica no País. A falha já foi corrigida pelo órgão.

Na quinta-feira (12/11), Maycon Vitali relatou no blog Hack´n Roll sua experiência ao acessar o site da ONS e descobrir que um ataque do tipo "SQL injection" poderia ser feito a partir da tela de autenticação do Sistema de Administração de Contratos de Transmissão (SACT).

Mais sobre o apagão nacional
> Uso de celular congestiona redes
> Acesso a portais móveis cresce 4x
> Em 2 dias, Procon registra 329 casos

"Procurei algo que ligasse o site a uma tentativa de ataque e vi um sistema de controle. Percebi que havia um link para administração de contratos de transmissão, com necessidade de login e senha. Coloquei aspas simples no campo e deu crash para mim", relata Vitali.

Um ataque do tipo "SQL injection" permite que usuários maliciosos injetem "comandos de dados na aplicação para conseguir acesso a todas as informações que estão no banco de dados" mantidos pelas empresas com suas informações próprias, explica o diretor da Associação Brasileira de Segurança da Informação e colunista do IDG Now!, Denny Roger.

Segundo Roger, uma das formas de "dar um 'tranco' na aplicação para saber se a mesma está vulnerável" é inserir as aspas no campo de autenticação, método relatado por Vitali para descobrir a brecha no site da ONS.

O blogueiro explica que invasões de bancos de dados por meio de ataques do tipo "SQL injection" podem ser fáceis, dependendo da técnica explorada pelo invasor. "A (brecha) que divulguei é uma meio chata e difícil, mas não é impossível promover um ataque por ali".

Após a publicação da descoberta e da reverberação do post, a ONS corrigiu o problema. Vitali, porém, afirma que descobriu uma segunda falha - desta vez no mecanismo de recuperação de senha dos usuários cadastrados no sistema da ONS-, que já foi reportada ao órgão, mas ainda estava ativa na sexta-feira (13/11).

Procurado pela reportagem, o ONS afirmou "que não existe conexão do site com a rede de operação" e que os comandos são feitos por voz de uma usina para outra conectada ao Sistema Interligado Nacional (SIN).

O órgão afirmou que não houve invasão da rede de operação e não soube detalhar que tipo de informações ou ferramentas o ONS no sistema estavam com a brecha.

Em entrevista ao IDG Now! no dia seguinte ao apagão, o diretor do Departamento de Segurança da Informação e Comunicações da Presidência da República, Raphael Mandarino, minimizou a possibilidade de ataque à rede, embora tenha admitido que se trate de "um assunto que não se pode dizer 'não'".

Agora no Twitter

Publicidade


OPINIÃO DO LEITOR Clique para comentar
1 comentário(s)
BLOG TIRADO DO AR
Herlan - 16 Nov 2009, 19h19

Top5MAIS LIDAS
DO DIA
IDG Now! Sem Fio
Receba notícias do IDG Now! no celular
Assine os canais SMS

Número do celular:

ex.: 1180000000 para um telefone de SP

Evite golpes virtuais

Evite golpes virtuais

Veja cuidados que devem ser tomados para não ter surpresas no Natal.

Cuidado com URLs curtas

Cuidado com URLs curtas

Modalidade deve ser uma das maiores ameaças virtuais em 2010, segundo a Symantec.

Governança corporativa

Governança corporativa

Investimentos para proteger a informação nem sempre freiam as ações dos crackers.

anterior   próxima
Galeria de fotoscarregando...
IDG Now! Widget

Baixe o Now! Reader e confira em seu desktop as últimas notícias, álbuns e outros conteúdos do IDG Now!

IDG Now! Reader
Blog
Redução de custos em administração de banco de dados.
All Tasks realiza localização de software e help files
Conheça o Exadata Storage Server, um produto de armazenamento altamente otimizado para uso com o banco de dados Oracle.
Conheça o Oracle Database 11g, disponível numa variedade de edições sob medida para atender necessidades de TI e negócios.
Torne sua infraestrutura de TI mais robusta e tolerante a falhas, maximize seu retorno e forneça melhor qualidade de serviço.
Saiba como o In-Memory Database Cache acelera processos, gera inteligência comercial e facilita contatos com o cliente.
Veja como melhorar sua produtividade e visibilidade com um conjunto de ferramentas que otimiza processos de negócios.
Licenciamento
Veja como utilizar o conteúdo do site líder em notícias sobre tecnologia a seu favor.