Phishing no Signal, violação de dados na Pay Tel
Usuários do Signal estão sendo alvo de ataques de phishing que coletam suas chaves de recuperação de backup, potencialmente expondo seus backups online criptografados.
Phishing para backups do Signal
Uma campanha de hacking está enganando usuários do Signal para que forneçam sua chave de recuperação secreta, que descriptografa todas as mensagens armazenadas no backup. Os atacantes enviam e-mails que imitam a marca do Signal e solicitam a chave sob o pretexto de ‘verificação de conta.’ Pesquisadores de segurança afirmam que as páginas de phishing capturam a chave e a encaminham para um servidor remoto. A técnica contorna a criptografia end-to-end do Signal porque a chave em si é a única credencial de descriptografia.
A campanha de phishing destaca uma vulnerabilidade crítica no sistema de backup do Signal. Se os atacantes obtiverem a chave de recuperação, eles podem acessar todas as mensagens armazenadas no backup, que podem incluir informações confidenciais. Esse ataque é particularmente eficaz porque visa usuários que provavelmente têm conversas confidenciais no Signal. Por exemplo, usuários que dependem do Signal para discussões relacionadas ao trabalho ou assuntos pessoais podem ter suas informações confidenciais comprometidas.
Exposição de dados da Pay Tel
A Pay Tel, um provedor de serviços de telefone para prisioneiros, deixou imagens de carteira de motorista e registros de chamadas de prisioneiros em um bucket público. Analistas de segurança descobriram o bucket em uma plataforma de nuvem pública e relataram que mais de 300.000 registros de chamadas foram expostos. Cada registro continha o nome, endereço e uma cópia digitalizada da carteira de motorista do chamador. O vazamento também incluiu fragmentos de comunicações de prisioneiros gravadas.
Os dados expostos podem colocar os chamadores e prisioneiros em risco de roubo de identidade e outras atividades maliciosas. A violação também levanta questões sobre as práticas de gerenciamento de dados da Pay Tel e se a empresa tomou medidas adequadas para proteger informações confidenciais. O incidente da Pay Tel destaca os desafios de gerenciar dados confidenciais em setores com requisitos regulatórios complexos.
Insider do Google apostando no Polymarket
Um engenheiro de software do Google usou dados internos de ‘Ano em Busca’ para fazer apostas no Polymarket, ganhando $ 1.2 milhão. O engenheiro foi preso e enfrenta acusações de fraude de valores mobiliários e lavagem de dinheiro. A declaração do FBI destaca que os dados internos podem constituir informações não públicas materiais quando usados para especulação de mercado.
O engenheiro provavelmente explorou os dados internos para obter uma vantagem injusta no mercado de previsão. Esse caso destaca a importância de proteger informações confidenciais dentro das organizações e as possíveis consequências do insider trading. O uso de dados internos para ganho pessoal levanta preocupações sobre a integridade dos mercados de previsão e a necessidade de salvaguardas robustas.