LOADING...
Faça login e
comente
Usuário ou Email
Senha
Esqueceu sua senha?
Ou
Registrar e
publicar
Você está quase pronto! Agora definir o seu nome de usuário e senha.
Usuário
Email
Senha
Senha
» Anuncie » Envie uma dica Ei, você é um redator, programador ou web designer? Estamos contratando!

DataSUS é invadido novamente e hacker ameaça expor dados de funcionários

18 de fevereiro de 2021 8

Ao que parece, os dados dos brasileiros não têm sido levados a sério por companhias e principalmente pelo próprio governo federal. Vimos recentemente que informações de mais de 240 milhões de cidadãos foram vazados através dos sistemas da Serasa Experian, depois que os servidores do SUS foram invadidos, tendo dados de 200 milhões de brasileiros divulgados. Fora isso, Vivo, TIM, Claro e Oi vêm sendo investigadas a respeito de mais um ataque hacker que divulgou 100 milhões de linhas telefônicas.

Agora, o SUS volta a ser invadido, mas em uma situação curiosa. Um hacker que se autoproclama "HACKER_SINCERO" conseguiu acesso aos dados armazenados no FormSUS, serviço do DataSUS pelo qual usuários preenchiam formulários para poderem utilizar outro serviços do Sistema de Saúde.

Essa não foi a primeira invasão do hacker, que havia deixado um aviso ao Ministério da Saúde para que investissem na segurança do site. Desta vez, no entanto, o invasor subiu o tom ameaçando expor os dados dos responsáveis pelo portal caso melhorias não sejam feitas, publicando documentos censurados de alguns dos funcionários como prova.

Em sua segunda invasão ao FormSUS, o hacker conhecido por "HACKER_SINCERO" emite novos avisos ao governo e ameaça expor dados dos responsáveis pelo site caso correções não sejam feitas.

Novos avisos também são enviados à Autoridade Nacional de Proteção de Dados (ANPD) e a outros hackers. “ANPD, como vocês deixaram isto ir ao ar assim??? Se for começar deste jeito pode parar e devolve nosso dinheiro!!! Hackers sem vergonha, parem de vender os dados, o custo para arrumar isto vai sair do seu bolso!!", diz a mensagem.

HACKER_SINCERO também aponta para três problemas que a plataforma apresenta: RCE (execução remota de código), falha que permite a execução de software malicioso através da rede; SQLI (injeção de SQL), vulnerabilidade que permite o acesso ao banco de dados para coleta de informações; e XSS (script entre sites), que permite a injeção de código mal intencionado no navegador de usuários para coleta de dados.

Os sistemas do SUS já foram invadidos anteriormente, tendo dados de mais de 240 milhões de brasileiros vazados.

O invasor conclui afirmando que o FormSUS é um verdadeiro CTF, ou Capture The Flag, sigla que faz referência a um tipo de competição no qual hackers se enfrentam para encontrar e explorar ou consertar falhas de segurança em sistemas, plataformas e serviços.

Ao Tecnoblog, o Ministério da Saúde disse que o FormSUS já foi descontinuado, e seguiu no ar apenas para que os gestores baixassem os formulários. O órgão também garante que o novo ataque foi apenas do tipo defacement, quando um invasor apenas modifica a interface do serviço ou plataforma hackeado.


8

Comentários

DataSUS é invadido novamente e hacker ameaça expor dados de funcionários
Android

Celular mais rápido! Ranking TudoCelular com gráficos de todos os testes de desempenho

Android

Celular com a melhor bateria! Ranking TudoCelular com todos os testes de autonomia

Windows

Versão 122 beta do Microsoft Edge com melhorias e atualização de recursos

Economia e mercado

Vídeo gravado por passageiro mostra interior de aeronave após acidente no Japão; assista