À medida que a gigante da vigilância de veículos controversa Flock Safety continua a expandir, a WIRED obteve o código da nova ferramenta de policiamento de IA da empresa e reconstruiu o software para mostrar que suas capacidades vão muito além da leitura de placas de licença e rastreamento de veículos. Também publicamos a história esta semana de um policial de Rhode Island que foi submetido a cinco investigações internas em menos de dois anos depois de questionar publicamente o uso das câmeras Flock pelo departamento.
Após incidentes de atividades indevidas de alto perfil por alguns de seus agentes de IA, a OpenAI disse nesta semana que está interrompendo as execuções de treinamento do modelo e reformulando os protocolos de segurança internos. A empresa afirmou que seu próximo modelo Astra pode representar um ponto de virada de capacidades cibernéticas “críticas”.
Um serviço de identificação reversa expôs milhões de fotos de pessoas em um banco de dados acessível através da internet aberta. Enquanto isso, o Meta veiculou anúncios de um aplicativo que prometia desnudar políticas femininas, incluindo um anúncio com um vídeo pornográfico que incluía um deepfake se assemelhando a uma política conhecida dos EUA. A Apple removeu o aplicativo da App Store após a investigação da WIRED.
E a WIRED conversou com Andy Yen, CEO da empresa de serviços digitais focada em privacidade Proton, sobre as implicações de privacidade da IA e como o acesso à criptografia pode continuar a se expandir nesta nova era tecnológica.
Mas espere, há mais! A cada semana, reunimos as notícias de segurança e privacidade que não cobrimos em detalhes. Clique nos títulos para ler as histórias completas. E mantenha-se seguro por aí.
Muitas pessoas sabem que qualquer cartão de crédito ativo representa um risco de fraude no momento em que um cartão é perdido, roubado ou de alguma forma sai de suas mãos. Menos esperado é que um cartão Visa vencido também possa servir como uma chave errante para a conta bancária, se for deixado sem vigilância ou descartado intacto, descoberto por um fraudador e “zumbificado” usando uma nova técnica revelada recentemente por pesquisadores.
Na semana passada, pesquisadores da Universidade de Massachusetts Amherst alertaram na Conferência de Segurança Cibernética da Usenix que fraudadores poderiam fazer pagamentos sem contato usando cartões de crédito Visa vencidos, encaminhando-os através de um aplicativo de homem no meio que retransmite os dados do cartão de crédito por meio de dois telefones. Devido a problemas na cadeia de autenticação de pagamentos sem contato, os pesquisadores descobriram que se a transação de um cartão vencido seria ou não desautorizada era deixado para a criptografia implementada de forma diferente por vários emissores de cartão. A Visa tinha uma falha específica que permitia que os cartões expirados passassem sua verificação. (A Visa não respondeu aos pedidos de comentário da Wired, que relatou a pesquisa nesta semana).
De fato, conforme os pesquisadores descrevem, a Visa basicamente repassou a tarefa de autenticar essas transações para o banco do titular do cartão – e enquanto alguns bancos impediram o uso dos cartões zumbis, outros não o fizeram. O resultado é que os fraudadores, em alguns casos, poderiam revirar lixeiras em busca de um cartão vencido e usá-lo para fazer pagamentos a partir da conta do proprietário inadvertido – principalmente em terminais ponto de venda onde ninguém está presente para olhar desconfiado para sua configuração de proxy baseada em smartphone.
A lição: Quando o cartão Visa expirar, um par de tesouras pode garantir que ele não ressuscite nas mãos de outra pessoa.
Há muito tempo a Apple envia notificações aos proprietários de iPhones e outros dispositivos que detectou que podem ser alvos do que chama de “spyware mercenário” – malware sofisticado e furtivo instalado por um governo ou hacker patrocinado por um estado. No último fim de semana, o número dessas alertas enviadas a potenciais vítimas disparou para um número “sem precedentes”, segundo o TechCrunch, que conversou com analistas de segurança que investigam possíveis intrusões de spyware. Os alertas, que foram enviados a possíveis alvos de hackers em 110 países, alcançaram números de usuários mais de 30% maiores do que rodadas anteriores desses alertas, segundo a estimativa de Mohammed Al-Maskati, que lidera uma equipe de investigadores de segurança na Access Now, um grupo de direitos digitais que a Apple encaminha vítimas em seus alertas de spyware. Pelo menos um alvo, observou o TechCrunch, foi um soldado ucraniano, que disse que outros no exército ucraniano também receberam o alerta. Campanhas sofisticadas de hackeamento de iPhones podem estar em ascensão: Apenas este ano, pesquisadores da iVerify e do Google descobriram duas ferramentas de hackeamento em massa de iOS conhecidas como DarkSword e Coruna.
Na década e tanto de ciberguerra da Rússia contra a Ucrânia, em alguns momentos, experimentou ataques digitais e físicos combinados, como desencadear um blecaute induzido por hackers em uma cidade ucraniana no meio de um bombardeio aéreo. Agora, à medida que a Ucrânia ataca cada vez mais a Rússia na tentativa de impor custos aos seus invasores, parece ter tentado uma tática semelhante. O exército ucraniano nesta semana afirmou ter realizado um ataque cibernético disruptivo contra o gigante de e-commerce russo Wildberries – por alguns critérios, o equivalente russo da Amazon – no meio de ataques de drones que também destruíram partes da infraestrutura de depósitos da empresa, de acordo com a The Record, um portal de notícias de cibersegurança. Embora o Wildberries seja em grande parte um negócio de varejo de consumo, a Direção Principal de Inteligência Ucraniana afirmou também que faz parte da logística militar russa e desempenhou um papel no financiamento da guerra na Ucrânia. A The Record não pôde confirmar os efeitos exatos do ataque cibernético sobre o Wildberries, mas observa que a mídia russa relatou que a empresa perdeu quase 13 milhões de pés quadrados de espaço de depósito para ataques de drones.
O software de exploração de hackers, como todo software, raramente é escrito um toque de cada vez. Então, talvez não seja surpresa que hackers direcionando equipamentos de infraestrutura dos EUA estão entre aqueles que usam a IA para automatizar seu trabalho. Um grupo de agências dos EUA, incluindo a NSA, o FBI, o Departamento de Energia, a Agência de Proteção Ambiental e a Agência de Segurança Cibernética e Infraestrutura, alertaram em um aviso nesta semana que o software de exploração assistido por IA estava visando controladores lógicos programáveis da Siemens, ou PLCs, dispositivos usados para controlar digitalmente sistemas físicos. Entre as indústrias que usam os dispositivos visados, o aviso adverte, estão fabricantes, indústrias químicas, de energia, água, alimentos e instalações agrícolas. “Usar IA para gerar scripts de exploração representa uma evolução nas capacidades de atores maliciosos, reduzindo dramaticamente a expertise técnica e o tempo necessário para desenvolver scripts de exploração de ICS que funcionam e ferramentas maliciosas”, diz o aviso, usando o termo ICS para significar “sistemas de controle industriais”. Essa adoção inevitável de ferramentas de hacking codificadas por IA vem no meio de uma campanha sem precedentes de interrupções por hackers provavelmente iranianos visando instalações de água e águas residuais dos EUA em dezenas de serviços em sete estados dos EUA.