Parceiro: Camisetas Hacker

Camisetas para Nerds & Hackers

Mostrando postagens com marcador nsa. Mostrar todas as postagens
Mostrando postagens com marcador nsa. Mostrar todas as postagens

quarta-feira, 17 de dezembro de 2014

NSA tem o seu próprio motor de busca de metadados


NSA tem o seu próprio motor de busca de metadados
NSA supostamente desenvolveu um motor de busca para procurar metadados e compartilhá-lo com outras agências governamentais americanas, incluindo o FBI e DEA. O Intercept informou que com base nos documentos vazados do denunciante Edward Snowden.

O motor de busca tem ICREACH(Seu nome é baseado no acrônimo para a Intelligence Community Reach) e é capaz de pesquisar através de 860.000.000.000 entradas de dados sobre chamadas telefônicas, e-mails, faxes, mensagens de texto, locais de telefone celular e conversas de bate-papo on-line. Mais de 1.000 analistas e 23 agências governamentais têm acesso ao motor de busca.

ICREACH foi projetado para ser adequado para a partilha dos dados secretos de vigilância nos EUA e é capaz de lidar com 2-5000000000 novas entradas de dados todos os dias. As informações coletadas, o que é essencialmente derivada de comunicações estrangeiras de vigilância, é composto por mais de 30 tipos diferentes de metadados. Especialistas legais estão alarmados com o tamanho do motor de busca e temem que as informações sejam utilizado para investigações não-relacionados com o terrorismo, que não é muita novidade para o cenário  investigativo NSA.


ICREACH foi projetado para ser adequado para a partilha dos dados secretos de vigilância nos EUA e é capaz de lidar com 2-5000000000 novas entradas de dados todos os dias. As informações coletadas, o que é essencialmente derivada de comunicações estrangeiras de vigilância, é composto por mais de 30 tipos diferentes de metadados. Especialistas legais estão alarmados com o tamanho do motor de busca e temem que as informações sejam utilizado para investigações não-relacionados com o terrorismo, que não é muita novidade para o cenário  investigativo NSA.


Revelações anteriores que tem origem nos documentos Snowden expuseram uma infinidade de programas da NSA para que recolhem grandes volumes de comunicações. A NSA reconheceu que compartilha alguns de seus dados coletados com agências nacionais, como o FBI, mas os detalhes sobre o método e seu âmbito de partilha permaneceram envolto em segredo.

Revelações anteriores que tem origem nos documentos Snowden expuseram uma infinidade de programas da NSA para que recolhem grandes volumes de comunicações. A NSA reconheceu que compartilha alguns de seus dados coletados com agências nacionais, como o FBI, mas os detalhes sobre o método e seu âmbito de partilha permaneceram envolto em segredo.

ICREACH tem sido acessível a mais de 1.000 analistas em 23 agências do governo dos EUA que realizam trabalho de inteligência, de acordo com um memorando de 2010. Um documento de planejamento a partir de 2007 lista o DEA, FBI, CIA e da Agência de Inteligência de Defesa, como membros do núcleo. Informação divulgada através ICREACH pode ser usado para rastrear os movimentos de pessoas, mapear suas redes de associados, ajudar a prever ações futuras e potencialmente revelar afiliações religiosas ou convicções políticas.

A criação do ICREACH representou um momento marcante na história da das classificadas redes de vigilância do governo dos EUA, de acordo com os documentos da NSA.

Em uma declaração sobre as interceptações, o Escritório do Diretor de Inteligência Nacional USA confirmou que os dados do sistema que é varrido por programas autorizados nos termos da Ordem Executiva 12333, uma directiva presidencial controversa Reagan-era que sustenta várias operações de vigilância em massa da NSA que monitoram comunicações no exterior. A vigilância 12333 ocorre sem supervisão judicial e recebeu escrutínio do Congresso mínima porque ele é direcionado a, redes de comunicação estrangeiros, não domésticos. Mas a ampla escala de 12333 vigilância significa que as comunicações alguns americanos pegos na varredura.

Referencias:
http://fr.wikipedia.org/wiki/ICREACH
http://blog.scanarch.com/nsa-has-its-own-search-engine-for-metadata/
https://firstlook.org/theintercept/2014/08/25/icreach-nsa-cia-secret-google-crisscross-proton/

terça-feira, 5 de agosto de 2014

Endpoint falhos & descuidos, A oportunidade perfeita para governos.


 0xGoverno X 0xCriptografia 

Endpoint falhos & descuidos a oportunidade perfeita para governos.

A segurança do endpoint é um problema documentado por analistas, media e organizações que sofreram perdas devido à falta de uma solução de segurança para endpoints.

Apesar da maioria das organizações protegerem adequadamente as ligações à Internet via TCP/IP (com uma firewall, por exemplo), os endpoints são frequentemente ignorados. Existe um número crescente de pontos de dados que necessitam de uma proteção do endpoint para aplicar uma política de segurança proactiva:

O roubo de dados representa mais de 50 biliões de dólares em perdas [em 2004] só nos EUA. - The Economist (6/18/2005).
50% dos incidents de segurança têm origem no interior da organização.” – 2005, Inquérito do FBI / CSI.
70% das falhas de segurança que envolvem perdas superiores a 100.000 dólares são criadas no interior das empresas.” -Vista Research.
37% dos negócios declaram ter sido vítimas da divulgação pública de informação empresarial através de unidades USB nos últimos 12 meses. Mais alarmente, 62% destes casos de roubo de IP resultaram no encerramento de uma ou mais unidades de negócio, um indicador claro de que o roubo de dados por USB é um sério problema de segurança que as empresas enfrentam.” - Yankee Group 2005.
[A segurança do endpoint] é um enorme problema que as empresas enfrentam, dado o volume de informação roubada com dispositivos amovíveis. -Forrester Research 

- NSA 

A NSA é o maior, agência de espionagem e melhor financiada que o mundo já viu.
Eles gastam bilhões e bilhões de dólares a cada ano fazendo tudo que podem para aspirar as comunicações digitais da maioria dos seres humanos neste planeta que têm acesso à Internet e à rede e telefone. E, como os recentes relatórios do the Guardian e Washington Post show, até mesmo as comunicações internas americanas não estão a salvo de sua rede.

Defendendo-se da NSA, ou qualquer outra agência de inteligência do governo, não é simples, e não é algo que pode ser resolvido apenas por baixar um aplicativo. Mas, graças ao trabalho dedicado de criptógrafos civis e da comunidade de software livre e de código aberto, é ainda possível ter privacidade na Internet, eo software para fazer isso está disponível gratuitamente para todos. Isto é especialmente importante para os jornalistas se comunicar com fontes online.

 As ferramentas e conselhos neste post são destinadas a proteger a sua privacidade a partir de métodos de coleta da NSA, o mesmo conselho pode ser usado para aumentar a segurança de seu computador contra qualquer adversário. É importante lembrar que outros governos, incluindo China e Rússia, gastam enormes quantidades de dinheiro em seus próprios equipamentos de vigilância de alta tecnologia e são conhecidos por atingir especificamente jornalistas e fontes. No EUA, a má segurança digital pode custar denunciantes a sua liberdade, mas em outros países pode custar tanto os jornalistas e as fontes suas vidas. Um exemplo recente da Síria ilustra como descuidada segurança digital podem ter resultados trágicos.

Mas mudar algumas práticas básicas de software poderia atribuir-lhe uma grande dose de privacidade, mesmo se ele não mantê-lo seguro contra ataques direcionados por parte dos governos. Este artigo explora os métodos que podem ser usados ​​em ambos os casos.

- Sistemas de criptografia

Descobrimos algo. Nossa única esperança contra a dominação total. A esperança de que com coragem, discernimento e solidariedade que poderíamos usar para resistir. A estranha propriedade do universo físico em que vivemos dentro
O universo acredita em criptografia.
É mais fácil para criptografar informações do que é para o descodificar. 
- Julian Assange, na introdução de Cypherpunks: Liberdade e o futuro da internet

Criptografia é o processo de tomar uma mensagem de texto simples e uma chave gerada aleatoriamente e fazer operações matemáticas com os dois até que tudo o que resta é um mexidos, versão texto cifrado da mensagem. Decodificação está tomando o texto cifrado ea chave direita e fazer operações matemáticas mais até que o texto original é recuperado. Este campo é chamado de criptografia, ou cripto para breve. Um algoritmo de criptografia, o que operações matemáticas que fazer e como fazê-las, é chamada de cifra.

Para criptografar algo que você precisa a chave certa, e você precisa a chave certa para decifrá-lo também. Se o software de criptografia é implementada corretamente, se a matemática é o som, e se as chaves estão seguras, todo o poder de computação combinada na Terra não pode quebrar essa criptografia.

O projeto de sistemas de criptografia e cifras devem ser completamente público. A única maneira de garantir que a própria cifra não tem uma falha crítica é publicar como ele funciona, para ter muitos olhos examinando-o em detalhe, e para deixá-lo enfrentar os ataques do mundo real em meio selvagem para trabalhar os bugs. O funcionamento interno de mais de criptografia que usamos diariamente, como HTTPS, a tecnologia que torna possível digitar números de cartão de crédito com segurança e senhas em formulários do site, é completamente público. Um atacante que sabe todos os detalhes sobre como funciona a criptografia ainda deve deixar de quebrar a criptografia sem possuir a chave. Crypto que é proprietário, e seu código subjacente segredo, não se pode confiar para ser seguro.

O projeto de sistemas de criptografia e cifras devem ser completamente público. A única maneira de garantir que a própria cifra não tem uma falha crítica é publicar como ele funciona, para ter muitos olhos examinando-o em detalhe, e para deixá-lo enfrentar os ataques do mundo real em meio selvagem para trabalhar os bugs. O funcionamento interno de mais de criptografia que usamos diariamente, como HTTPS, a tecnologia que torna possível digitar números de cartão de crédito com segurança e senhas em formulários do site, é completamente público. Um atacante que sabe todos os detalhes sobre como funciona a criptografia ainda deve deixar de quebrar a criptografia sem possuir a chave. Crypto que é proprietário, e seu códiAnonymize sua localização com o Tor

- TOR

Tor é um serviço de software que permite que você utilize a Internet enquanto esconde o seu endereço IP, que é, em geral, uma representação bastante precisa da sua localização. A rede Tor é composta de mais de 3.600 servidores voluntários chamados de NODES. Quando alguém usa a rede Tor para visitar um website sua conexão fica saltou através de três desses nodes (chamadas de um circuito) antes de finalmente sair para a Internet normal. Qualquer pessoa interceptar o tráfego vai pensar que a sua localização é o nó final de seu tráfego sainte. o subjacente segredo, não se pode confiar para ser seguro.

- Tails: The Live Sistema Amnesic Incognito 

Usando "forte sistema de criptografia corretamente implementado" tem uma curva de aprendizagem enorme e exige que os usuários dedicados e dispostos a colocar um trabalho extra para assumir o controle de sua própria privacidade, que é a principal razão pela qual OTR e PGP não estão atualmente em uso generalizado. Mas mesmo quando você usar essas ferramentas, como você pode garantir "a segurança de endpoints" quando você não pode necessariamente confiar em seu sistema operacional ou outro software que você depende de todos os dias?

A solução é usar um sistema operacional completamente diferente composta completamente de "software que você pode confiar" quando você tem uma grande necessidade de privacidade real. Tails ajuda a resolver este problema.

Tails é um sistema  visa preservar a sua privacidade e anonimato. Ele ajuda você a usar a Internet anonimamente em quase qualquer lugar que você vá e em qualquer computador, mas não deixar nenhum rastro usando menos que você pedir explicitamente.

É um sistema operacional completo concebido para ser usado a partir de um DVD ou um dispositivo USB, independentemente do sistema operacional original do computador. Ele é software livre e baseado em Debian GNU / Linux.

Tails vem com vários aplicativos embutidos pré-configurados com a segurança em mente: navegador web, cliente de mensagens instantâneas, cliente de e-mail, suíte de escritório, de imagem e edição de som, etc...

Tails não é para todos. Ainda é difícil de usar em comparação com os sistemas normais de funcionamento, ele é lento, não tem todo o software que você pode querer. Mas Tails tem todas essas propriedades, porque é projetado especificamente para tornar mais difícil para os usuários a atrapalhar a sua segurança endpoint. Se você está em uma posição onde você acha que a NSA, ou qualquer outro potencial invasor, pode querer direcionar você e seus colegas (a relação jornalista / denunciante vem à mente) é uma das melhores ferramentas disponíveis.

Porque Tails não é prático para o uso diário do computador, é uma boa idéia para adquirir o hábito de usar o OTR e PGP em seu sistema operacional normal também. Tails não vai ajudar a amenizar os efeitos da vigilância, por si só, mas o uso da criptografia sim, em uma base diária vontade.

Toda vez que você iniciar Tails você começar a partir do zero. Qualquer coisa que você fez em sua sessão anterior sobre Tails fica apagado eo sistema é revertido para o estado padrão. Isto significa que mesmo se você ficar infectado com malware ao usar Tails, da próxima vez que inicializar em que o malware será ido.

A criptografia funciona. Fortes sistemas de criptografia corretamente implementadas são uma das poucas coisas que você pode confiar. Infelizmente, a segurança endpoint é tão terrivelmente fraco que NSA pode freqüentemente encontrar maneiras de contornar isso. 
- Edward Snowden, as questões de atendimento ao vivo no site do Guardian

http://pt.wave.com/faqs/seguran%C3%A7a-do-endpoint-%C3%A9-um-problema-s%C3%A9rio
https://pressfreedomfoundation.org/encryption-works
https://www.fsf.org/about/what-is-free-software
https://tacticaltech.org/security-box
https://www.torproject.org/docs/documentation#MailingLists
https://gitweb.torproject.org/tor.git?a=tree;hb=HEAD
https://www.eff.org/pages/tor-and-https
http://www.wired.com/threatlevel/2013/06/signed-bda0df3c/
https://en.wikipedia.org/wiki/Key_server_%28cryptographic%29#Privacy_concerns
http://www.washingtonpost.com/world/national-security/code-name-verax-snowden-in-exchanges-with-post-reporter-made-clear-he-knew-risks/2013/06/09/c9a25b54-d14c-11e2-9f1a-1a7cdee20287_story.html
http://www.claws-mail.org/
https://www.torproject.org/press/press.html.en
https://tor2web.org/
https://tails.boum.org/download/index.en.html ~~~~

quinta-feira, 3 de julho de 2014

XKeyscore exposto: NSA define todos os utilizadores da rede Tor alemães como "extremistas".

XKeyscore exposto:  NSA define todos os utilizadores da rede Tor alemães como "extremistas".


A NSA foi revelado para marcar e considerar potenciais "extremistas" todos os usuários do serviço de internet anonymizer Tor. Entre aqueles que são centenas de milhares de pessoas preocupadas privacidade como jornalistas, advogados e ativistas de direitos.

Procurando software de criptografia, como o sistema operacional baseado em Linux Tails também coloca você no grid NSA, como Lena Kampf, Jacob Appelbaum e John Goetz revelado no site alemão Tagesschau. O relatório é baseado na análise do código-fonte do software usado por um programa de vigilância eletrônica XKeyscore da NSA.

Tor é um sistema de servidores, que encaminha as solicitações de usuários por meio de uma camada de conexões seguras para torná-lo impossível identificar IP de um usuário a partir dos endereços dos sites que ele / ela visita. A rede de cerca de 5.000 é operado por entusiastas e usado por centenas de milhares de pessoas de privacidade-preocupado todo o mundo. Alguns deles vivem em países com regimes opressivos, que punem os cidadãos para visitar sites que considerem inapropriado.

Mas o site apenas visitar projeto Tor coloca você na lista vermelha da NSA, diz o relatório. Mas o mais importante é que ele monitora as conexões com os chamados Autoridades Directory, os oito servidores, que atuam como gateways para todo o sistema.

A NSA foi particularmente vigiar alemão baseado Autoridades Diretório Tor. Uma é operado pelo grupo de hackers com sede na Alemanha Chaos Computer Club, o outro pelo estudante de ciência da computação Sebastian Hahn, que disse aos jornalistas que a revelação é "chocante".

O sistema em si não parece ser comprometida no entanto, mas a NSA recebe dados como endereços IP de quem o utiliza, o suficiente para cross-referenciá-los com outras bases de dados da agência tem acesso.

 Rede anonymizer Tor entre as metas da NSA, vazamentos Snowden revelar

Há indícios de que a NSA pode ser de coleta não só os metadados das pessoas na lista, mas também ler as suas trocas de e-mail com Tor.

Um interesse em Tor não é a única maneira de fazê-lo a lista de vigilância da NSA. Até mesmo buscas na web para outro software de criptografia faz de você um alvo, bem como, segundo o relatório.

Perturbadoramente, comenta programador NSA na etiqueta de código fonte desses pego pelo sistema americano "extremistas".

O relatório diz que XKeyscore marca todas as pessoas que atingiram a luz vermelha em sua grade, com excepção dos conectando de membros dos cinco olhos, um grupo de países a cooperar na recolha de informações, ou seja, os EUA, Reino Unido, Canadá, Austrália e Nova Zelândia .

Fonte: http://rt.com/news/170208-nsa-spies-tor-users/

sexta-feira, 29 de novembro de 2013

Está protegido ? conheça o open-source "ferret"


Está protegido ?
Você pode olhar para o open-source "ferret".
Ele analisa um monte de e-mail diferente (SMTP, POP, IMAP) e protocolos de bate-papo (MSN, Yahoo e AOL).


Você pode olhar para o open-source "ferret". Ele analisa um monte de e-mail diferente (SMTP, POP, IMAP) e protocolos de bate-papo (MSN, Yahoo e AOL).
Foi escrito em 2007. É improvável que qualquer engenheiro NSA tenha escrito algum código semelhante.
Além disso, o código é muito rápido, ele pode ser executado em razoável
ligações multi-gigabit - o tipo que você encontraria em torneiras subaquáticas de links de fibra óptica.


Foi escrito em 2007. É improvável que qualquer engenheiro NSA tenha escrito algum código semelhante. Além disso, o código é muito rápido, ele pode ser executado em razoável ligações multi-gigabit - o tipo que você encontraria em torneiras subaquáticas de links de fibra óptica.



Fonte:
http://www.blackhat.com/presentations/bh-dc-07/Maynor_Graham/Presentation/bh-dc-07-Maynor_Graham-up.pdf