Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web
tag

japão

6 artigos com esta tag

2026-07-07

Fraude no 7pay (2019) — como um app de pagamento sem 2FA foi sequestrado

Os sequestros de contas começaram no dia seguinte ao lançamento; ~808 usuários perderam ~¥38,6 milhões. A falha central foi o desenho da autenticação: (1) sem autenticação de dois fatores, então o login exigia apenas ID + senha, e (2) uma redefinição de senha que podia enviar a nova senha a um e-mail diferente do cadastrado — assim, fragmentos de dados pessoais bastavam para sequestrar uma conta. Defenda-se exigindo 2FA em ações sensíveis, restringindo a redefinição de senha a canais cadastrados, detectando e bloqueando o credential-stuffing e revisando os fluxos de autenticação antes do lançamento.

2026-07-07

Roubo de NEM da Coincheck (2018) — como cerca de US$ 530 milhões foram levados e a defesa da gestão de chaves

A porta de entrada foi, segundo relatos, phishing direcionado / malware contra funcionários, que roubou a chave privada de uma carteira quente conectada à internet; cerca de 523 milhões de XEM (~US$ 530 milhões na época) foram então movidos para fora em uma única leva. A falha central foi manter um saldo enorme, gastável na hora, 'quente' e sem multiassinatura — uma única chave roubada moveu quase tudo. Defenda-se mantendo as chaves importantes a frio / em um cofre dedicado, minimizando o saldo quente, removendo pontos únicos de falha (múltiplas aprovações) e detectando e detendo operações em massa anormais.

2026-07-07

Ransomware na KADOKAWA / Niconico (2024) — por que se espalhou por toda a empresa, e segmentação de rede & BCP

A entrada foi descrita como phishing que roubou as credenciais de um funcionário; a partir daí a rede interna foi invadida e o ransomware rodou, derrubando muitos serviços do grupo (incluindo o Niconico) por meses e vazando dados de ~250.000 pessoas. Relatos e análises atribuem a propagação por toda a empresa a sistemas de criticidade muito diferente que dividiam a mesma rede — supostamente com pouca segmentação. Defenda-se segmentando a rede por criticidade, usando autenticação resistente a phishing e preparando continuidade de negócios (BCP) e recuperação.

2026-07-07

Vazamento de dados do Takufile-bin (2019) — por que armazenar senhas em texto puro é fatal, e a defesa do hashing

Uma vulnerabilidade de servidor foi explorada para acesso não autorizado, e ~4,8 milhões de registros — nomes, e-mails, senhas de login, datas de nascimento, incluindo clientes que já haviam cancelado — vazaram. A falha decisiva foi que as senhas de login estavam armazenadas sem criptografia, em texto puro: vazadas, ficaram imediatamente utilizáveis e alimentaram o sequestro de contas em outros sites via reúso de senha. Defenda-se armazenando senhas como um hash de mão única com sal, não guardando dados de que você não precisa, corrigindo vulnerabilidades e se preparando para o reúso (2FA).

2026-07-07

Vazamento de dados da Benesse (2014) — por que um insider não pôde ser detido, e a defesa por menor privilégio

Um engenheiro de sistemas terceirizado, alocado em uma empresa do grupo, usou o acesso ao banco de dados legitimamente concedido para copiar dados de clientes em massa, transferi-los para um smartphone pessoal e vendê-los a corretores de dados. O software de monitoramento bloqueava gravações em armazenamento USB, mas não bloqueava a transferência para um smartphone (MTP). Até ~35 milhões de registros vazaram. Defenda-se minimizando privilégio (menor privilégio / need-to-know), fechando todo caminho de exfiltração com DLP, detectando acesso em massa e estendendo a supervisão até terceiros e subcontratados.

2026-07-07

Ransomware na Capcom (2020) — por que um dispositivo VPN antigo foi a porta de entrada, e a defesa contra a dupla extorsão

A porta de entrada foi um dispositivo VPN antigo de backup que continuou ligado numa subsidiária norte-americana depois de unidades novas o substituírem. A partir dele a rede foi invadida, os dados foram roubados e então o ransomware criptografou os sistemas (dupla extorsão). Dados de até ~390.000 pessoas foram potencialmente expostos (nenhum dado de cartão de pagamento). A Capcom se recusou a pagar, restaurou de backup e divulgou de forma transparente. Defenda-se desativando equipamentos sem uso, aplicando patches em dispositivos de borda e cobrindo tanto o roubo quanto a criptografia (segmentação, detecção, backups).