{"id":19483,"date":"2022-05-16T22:42:47","date_gmt":"2022-05-17T01:42:47","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19483"},"modified":"2022-05-16T22:42:48","modified_gmt":"2022-05-17T01:42:48","slug":"relatorios-falsos-de-clickjacking","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/05\/basico\/relatorios-falsos-de-clickjacking\/","title":{"rendered":"Relat\u00f3rios falsos de clickjacking"},"content":{"rendered":"\n<h1 class=\"story-title\"><span>Relat\u00f3rios falsos de recompensas de bugs de clickjacking: os principais fatos<\/span><\/h1>\n<p>\u00a0<\/p>\n<p><span><span class=\"goog-text-highlight\">Voc\u00ea est\u00e1 ciente de relat\u00f3rios falsos de recompensas de bugs de clickjacking? <\/span>Se n\u00e3o, voc\u00ea deveria estar. Este artigo ir\u00e1 ajud\u00e1-lo a se atualizar e a ficar alerta.<\/span><\/p>\n<p>\u00a0<\/p>\n<h2><strong><span><span class=\"goog-text-highlight\">O que s\u00e3o os relat\u00f3rios de recompensas de bugs de clickjacking?<\/span><\/span><\/strong><\/h2>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Se come\u00e7armos dividindo o termo em suas partes e componentes, uma recompensa de bug \u00e9 um programa oferecido por uma organiza\u00e7\u00e3o, no qual os indiv\u00edduos s\u00e3o recompensados \u200b\u200bpor encontrar e relatar bugs de software. Esses programas s\u00e3o frequentemente usados \u200b\u200bpor empresas como uma maneira econ\u00f4mica de encontrar e corrigir vulnerabilidades de software, melhorando assim a seguran\u00e7a de seus produtos. Eles tamb\u00e9m ajudam a construir boa divulga\u00e7\u00e3o com a comunidade de seguran\u00e7a.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Para os ca\u00e7adores de recompensas (ou hackers de chap\u00e9u branco), eles t\u00eam a oportunidade de ganhar dinheiro e reconhecimento por suas habilidades.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Clickjacking \u00e9 uma t\u00e9cnica maliciosa usada para induzir os usu\u00e1rios a clicar em algo que eles acham que \u00e9 seguro, mas na verdade \u00e9 prejudicial. Por exemplo, um hacker pode criar um bot\u00e3o falso que se pare\u00e7a com o bot\u00e3o &#8220;curtir&#8221; em um site de m\u00eddia social. Quando os usu\u00e1rios clicam nele, eles podem gostar de uma p\u00e1gina sem saber ou postar conte\u00fado prejudicial. Embora isso possa parecer uma brincadeira inofensiva, o clickjacking pode ser usado para fins mais maliciosos, como infectar o computador de um usu\u00e1rio com malware ou roubar informa\u00e7\u00f5es confidenciais.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"\">Dado o dano potencial que o clickjacking pode causar, grandes recompensas que relatam casos podem ser muito ben\u00e9ficas para uma organiza\u00e7\u00e3o.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<h2><strong><span><span class=\"goog-text-highlight\">Minha empresa n\u00e3o oferece recompensas por bugs. <\/span>Precisa?<\/span><\/strong><\/h2>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Como um relat\u00f3rio de recompensas de bugs pode trazer benef\u00edcios financeiros tanto para o ca\u00e7ador de recompensas quanto para a organiza\u00e7\u00e3o, o primeiro geralmente n\u00e3o espera um convite para ca\u00e7ar bugs e adota uma abordagem mais proativa. <span class=\"\">Isso significa que voc\u00ea pode receber relat\u00f3rios de recompensas mesmo que n\u00e3o tenha um programa formal de recompensas de bugs implementado. <\/span>Esta pr\u00e1tica, onde um relat\u00f3rio n\u00e3o \u00e9 solicitado com um pedido de dinheiro \u00e9 muitas vezes referido como uma \u201crecompensa de implorar\u201d.<\/span><\/p>\n<p>\u00a0<\/p>\n<h2><strong><span>Ent\u00e3o qual \u00e9 o problema?<\/span><\/strong><\/h2>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>H\u00e1 uma tend\u00eancia crescente em relat\u00f3rios falsos de recompensas de bugs porque os indiv\u00edduos est\u00e3o usando ferramentas de varredura para gerar &#8220;problemas&#8221; e, em seguida, sinalizando-os para o maior n\u00famero poss\u00edvel de organiza\u00e7\u00f5es sem considerar o risco real.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Enquanto alguns parecer\u00e3o falsos, outros relat\u00f3rios podem ser sofisticados o suficiente para enganar uma organiza\u00e7\u00e3o em milhares de d\u00f3lares. E ao ser v\u00edtima, voc\u00ea n\u00e3o paga apenas uma recompensa imerecida; <span class=\"\">voc\u00ea tamb\u00e9m mostra ao ca\u00e7ador de recompensas que possui conhecimento limitado em seguran\u00e7a, uma fraqueza que eles provavelmente voltar\u00e3o e explorar\u00e3o.<\/span><\/span><\/p>\n<p>\u00a0<\/p>\n<p><span>Claro, fechar as portas e ignorar todos os relat\u00f3rios de recompensas de bugs n\u00e3o \u00e9 a resposta. Existem pessoas genuinamente boas por a\u00ed que est\u00e3o tentando ajudar, e sua descoberta pode economizar muito sofrimento e despesas para sua empresa.<\/span><\/p>\n<p>\u00a0<\/p>\n<p><span>Ent\u00e3o, como voc\u00ea sabe se um relat\u00f3rio de recompensa de bug \u00e9 genu\u00edno, especialmente se voc\u00ea n\u00e3o \u00e9 um profissional de seguran\u00e7a ou n\u00e3o tem uma equipe de seguran\u00e7a?<\/span><\/p>\n<p>\u00a0<\/p>\n<h2><strong><span><span class=\"goog-text-highlight\">Como identificar um relat\u00f3rio falso de recompensa de bug de clickjacking?<\/span><\/span><\/strong><\/h2>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Quando esses relat\u00f3rios de pessoas que se posicionam como especialistas em seguran\u00e7a aparecem, pode ser dif\u00edcil determinar o que \u00e9 real e o que \u00e9 falso, mas existem empresas que podem realizar an\u00e1lises de relat\u00f3rios de recompensas de bugs para lhe dar essa paz de esp\u00edrito. Isso \u00e9 oferecido por determinados provedores de verifica\u00e7\u00e3o de vulnerabilidades, que, como parte de seu servi\u00e7o, tamb\u00e9m executar\u00e3o uma vigil\u00e2ncia cont\u00ednua sobre seus sistemas para identificar, analisar e corrigir vulnerabilidades cr\u00edticas mais rapidamente.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A Intruder<\/span><span> , que oferece esse servi\u00e7o e tem ajudado os clientes a descobrir relat\u00f3rios falsos de recompensas de bugs de clickjacking h\u00e1 anos, viu um aumento nos casos recentemente. <span class=\"\">Apenas algumas semanas atr\u00e1s, um de seus clientes <\/span><\/span><span><span class=\"\">Vanguard<\/span><\/span><span><span class=\"\"> foi notificado de um &#8220;relat\u00f3rio de vulnerabilidade&#8221; an\u00f4nimo. <\/span>O rep\u00f3rter alegou ser capaz de contornar suas prote\u00e7\u00f5es de clickjacking usando algum JavaScript dispon\u00edvel publicamente, mas gra\u00e7as ao profundo conhecimento da equipe Vanguard dos sistemas do cliente, foi capaz de descartar o relat\u00f3rio como falso muito rapidamente.<\/span><\/p>\n<p>\u00a0<\/p>\n<p><span><span class=\"goog-text-highlight\">H\u00e1 tamb\u00e9m algumas coisas que voc\u00ea pode procurar para identificar um relat\u00f3rio falso:<\/span><\/span><\/p>\n<ul>\n<li><span>Relev\u00e2ncia para sua situa\u00e7\u00e3o. Se for um relat\u00f3rio de recompensa de bug de alta qualidade, ele se referir\u00e1 a um sistema, p\u00e1gina ou programa que sua organiza\u00e7\u00e3o usa e ser\u00e1 espec\u00edfico em seus detalhes.<\/span><\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<ul>\n<li style=\"text-align: justify;\"><span>Explica\u00e7\u00e3o do impacto. Um verdadeiro ca\u00e7ador de recompensas de bugs ter\u00e1 se esfor\u00e7ado para obter sua recompensa e ser\u00e1 capaz de demonstrar que a vulnerabilidade encontrada \u00e9 mais cara para voc\u00ea do que sua &#8220;taxa&#8221;. Quanto mais informa\u00e7\u00f5es eles puderem fornecer sobre o impacto da vulnerabilidade em termos de tamanho e implica\u00e7\u00f5es para seu site e organiza\u00e7\u00e3o, melhor.<\/span><\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<ul>\n<li style=\"text-align: justify;\"><span>Estrutura do relat\u00f3rio. Algu\u00e9m executando um e-mail em massa com relat\u00f3rios falsos de recompensas de bugs provavelmente usar\u00e1 um modelo para seus relat\u00f3rios e poder\u00e1 usar termos gen\u00e9ricos que s\u00e3o irrelevantes para o seu neg\u00f3cio.<\/span><\/li>\n<\/ul>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<ul>\n<li style=\"text-align: justify;\"><span>Termos de pagamento. Se um ca\u00e7ador de recompensas pedir pagamento adiantado sem fornecer detalhes de suas descobertas, isso \u00e9 uma bandeira vermelha. Voc\u00ea pode responder dizendo que n\u00e3o pode oferecer uma recompensa sem ver o relat\u00f3rio primeiro e ver se eles respondem, ou pode obter a ajuda de um especialista como o Intruder, que aconselhar\u00e1 o melhor curso de a\u00e7\u00e3o.<\/span><\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<ul>\n<li style=\"text-align: justify;\"><span>Ader\u00eancia \u00e0s suas pol\u00edticas. Veja a configura\u00e7\u00e3o de uma caixa de correio de seguran\u00e7a especificada e introduza uma pol\u00edtica por meio <\/span><span>de um arquivo security.txt<\/span><span> que indica que voc\u00ea s\u00f3 deve revisar os relat\u00f3rios de recompensas enviados para esse endere\u00e7o.<\/span><\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<ul>\n<li style=\"text-align: justify;\"><span>Copiadores. Outra boa maneira de identificar uma recompensa de pedido \u00e9 procurar inst\u00e2ncias on-line em que outras empresas estejam recebendo os mesmos relat\u00f3rios. <span class=\"\">Um relat\u00f3rio de recompensa de bug genu\u00edno ser\u00e1 exclusivo para seus sistemas e situa\u00e7\u00e3o.<\/span><\/span><\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span><span class=\"goog-text-highlight\">Ser v\u00edtima de um relat\u00f3rio falso de recompensa de bug pode fazer voc\u00ea perder dinheiro e prepar\u00e1-lo para uma enxurrada de novos relat\u00f3rios falsos, ou pior, ataques, no futuro. <\/span>Evite esses problemas contando com varreduras automatizadas cont\u00ednuas e uma equipe de profissionais de seguran\u00e7a especializados ao seu lado, de uma empresa como a <\/span><span>Intruder<\/span><span> . Sua capacidade de investigar mais profundamente e validar poss\u00edveis pontos fracos pode ter um enorme impacto em seus neg\u00f3cios.<\/span><\/p>\n<p>\u00a0<\/p>\n<p>\u00a0<\/p>\n<p>Este artigo \u00e9 uma readu\u00e7\u00e3o de: <a href=\"https:\/\/thehackernews.com\/2022\/05\/fake-clickjacking-bug-bounty-reports.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/05\/fake-clickjacking-bug-bounty-reports.html\u00a0<\/a> (Autor: <span class=\"author\">The Hacker News<\/span>)<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Relat\u00f3rios falsos de recompensas de bugs de clickjacking: os principais fatos \u00a0 Voc\u00ea est\u00e1 ciente de relat\u00f3rios falsos de recompensas de bugs de clickjacking? Se n\u00e3o, voc\u00ea deveria estar. Este artigo ir\u00e1 ajud\u00e1-lo a se atualizar e a ficar alerta. \u00a0 O que s\u00e3o os relat\u00f3rios de recompensas de bugs de clickjacking? \u00a0 Se come\u00e7armos [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19484,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,105],"tags":[],"class_list":["post-19483","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19483","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19483"}],"version-history":[{"count":1,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19483\/revisions"}],"predecessor-version":[{"id":19485,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19483\/revisions\/19485"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19484"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19483"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19483"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19483"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}