0 assinantes

Newsletter

Mantenha-se informado sobre as nossas novidades com nosso newsletter semanal, todas as segundas-feiras

Invasores não-identificados conseguiram acesso aos servidores da Red Hat, e por extensão aos do Fedora. A empresa explica que está "altamente confiante" que o código-fonte do sistema operacional não foi modificado, mas 43 pacotes relacionados ao OpenSSH foram assinados indevidamente, isto é: Os hackers podem distribuir um programa malicioso que será devidamente autenticado como legítimo pela Red Hat.

Novas assinaturas para os pacotes em questão foram geradas, alertas de atualização enviados.

red hat

Curioso é que a Red Hat não está agindo de forma "comunitária". Estão minimizando a invasão, seguindo o modelo corporativo de Segurança por Obscuridade (tm Microsoft, IBM, Oracle, etc). Não falam nada sobre a invasão em si, não dizem qual falha foi explorada, nada. Quanto ao Fedora, simplesmente tirou do ar vários servidores e serviços, dizendo que estavam com "problemas técnicos". Muito bom. Essa é a transparência que a "comunidade" prega?

E sim, foi sério. O pessoal do Fedora fez um rebuild do zero, dos sistemas invadidos.

Fonte: The Register

Notícias relacionadas

catzurrul's picture

Até o linux? Em quê confiar agora?

Hawk's picture

No FreeBSD? Sticking out tongue

_____________
Eu esqueço tudo, sou muito cabeçudo. \o/ <- Pessoa normal, eu -> \O/

meirellez's picture

Acho que em alguma distribuição Linux que não seja tachada de capitalista, burguesa e essas coisas...

E em alguma distribuição que não seja odiada por adoradores de outra distribuição...

Compliquei agora, não?

---------------------------------------

Só a mudança é permanente.

catzurrul's picture

"Compliquei agora, não?"
Um pouco, mas eu acho que por ser paga, capitalista ou burguesa não torna ela menos eficiente, só a torna alvo do pessoal extremista que não quer que ela exista, o que resulta na invasão. Sticking out tongue

meirellez's picture

Exatamente. You got the point.

---------------------------------------

Só a mudança é permanente.

MaRKauM's picture

Em práticas de segurança, não em "sistemas seguros".

Como diz meu querido amigo Clayton Lobato, "Devemos ter um pensamento em segurança e não apenas ferramentas de segurança"

catzurrul's picture

Eu sei que não existe sistema completamente seguro, mas é que eu realmente apostava que o linux seria o mais improvável. Mas como o amiguinho falou mais abaixo, isso virou mito.
Muito conhecimento, não ter namorada, tempo livre, resulta em crackers com vontade de "derrubar a burguesia". E não tem admin, nem sistema que pare ele.

MaRKauM's picture

Sabe qual sistema é seguro? NENHUM!

A respeito da comunidade: A RedHat não deve satisfações para a comunidade, deve satisfações para quem comprou o sistema. Vamos lembrar que o linux comunitário deles (fedora) não tem NENHUM suporte da RedHat. Não que eu concorde com a postura, mas é uma opção deles. Se tivesse acontecido no Debian, aí sim a comunidade poderia exigir "transparência".

___________________________________________________________
No tears, please! It's a waste of good suffering!

Carlos Cardoso's picture

Já aconteceu mais de uma vez, reportamos aqui. Debian invadido foi muito feio, aliás.

MaRKauM's picture

O que já aconteceu? Uma invasão no Debian ou uma falta de explicação para a comunidade?

fcima's picture

O Debian foi invadido *duas* vezes, em 2003 (http://www.infoworld.com/article/03/11/24/HNdebian...) e em 2006 (http://news.cnet.com/Debian-locks-out-developers-a...).

Quanto a explicações, tem o que explicar?

DSousa's picture

Sim, tem.

Justamente o tipo de explicação a que o Cardoso se referia. Que falha foi usada, se foi usada. Se o servidor estava mal configurado. Se o admin dormiu no ponto, etc, etc, etc...

fcima's picture

Ninguém divulga isso, principalmente se uma investigação criminal estiver em curso (como deve estar no caso do Fedora/Red Hat).

MaRKauM's picture

Mas se for uma falha NO DEBIAN, ela deverá ser divulgada, diferente da RedHat, que não deve nenhuma explicação para a comunidade!

Não disse que o Debian nunca foi invadido, sei bem das falhas que tem, assim como qualquer outro sistema! O que estou dizendo é que a galera do Debian deve explicações para a comunidade, só isso!

___________________________________________________________
No tears, please! It's a waste of good suffering!

Para desespero dos Freetards essa de que o Linux é mais seguro agora é mito. Vão colocar a culpa no admin, e quando acontece com Windows a culpa é da vulnerabilidade do sistema. Conveniencia wins.

Klbr's picture

Mas a culpa é sempre do Admin! Cool

Ele é culpado em 2 momentos:
1- Quando ele escolhe um sistema operacional muito vunerável
2- Quando ele não cria diretrizes de segurança e pôe em prática

Só que desses pontos o linux tem muito mais vantagem no 1º isso é fato!
----
.\o>
. |
. \\

Ironmanaico's picture

Eh...eles vão "dormir na pia" de preocupação com sua "quebra de conceitos".
..e vão botar OpenBSD porque "até o andar do mouse é criptografado"..hehehehheheheh

==============================
www.forum-invaders.com.br

DSousa's picture

"Para desespero dos Freetards essa de que o Linux é mais seguro agora é mito."

Então se amanhã atacarem novamente um servidor MS ele será novamente menos seguro e no dia seguinte atacam outro servidor Linux e o Linux passa a ser uma peneira e assim sucessivamente sempre considerando menos seguro o último a sofrer um ataque?

Ironmanaico's picture

Na seção "loopback" da revista "Phrack"(eh tipo o Salsas e Caretas), um cara pergunta:

- What system is secure, Windows, Linux or Mac OS? (pergunta do user Salsa)
- None! (resposta do Admin)

==============================
www.forum-invaders.com.br

OMGWTFBBQ's picture

Cardoso disse:
sim, foi sério. O pessoal do Fedora fez um rebuild do zero, dos sistemas invadidos.

Que Fedorento!

[ ]'s

--------------------
http://www.youtube.com/anunciaraquiegratis

Salsinha's picture

OMGWTFBBQ disse:
Que Fedorento!

Já dizia a sabedoria popular: "Fedora: a distro que já vem com KGhost...view?"

ghustavo's picture

ixi
agora que venha os trolls Evil Evil Evil

I Work All Night, I Work All Day, to Pay the Bills I have to Pay
Ain't it sad

cesarlemos's picture

.

Truth happens? Shit happens!

.

Cesar Lemos
Ambiente Virtual Internet
http://ambientevirtual.wordpress.com

Bruno Gama's picture

Por esta razão que estou largando a Red Hate! Os últimos updates vieram totalmente inconsistentes... OpenSuse FTW!

_____________________________________________

Mais um dia nas exatas.

GuZ's picture

[Modo WINTARD=ON]

Por isso eu uso windows, por que ele é melhor e não tem falhas de segurança

[/modo]

CadÊ os Freetards agora??

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Ué! a distribuição da RedHat não é free Smiling

GuZ's picture

Correção :Cadê os TuxTards agora?

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

MaRKauM's picture

Não provoca rapaz...

Além do mais, freetards não usam RedHat, "eles traíram o movimento FOSS, véio".

___________________________________________________________
No tears, please! It's a waste of good suffering!

GuZ's picture

Já corrigi.. TuxTards, ou LinuxTards

O que eu faço com um pinguim de chapéu vermelho que está batendo na minha porta armado de foice e martelo? Sticking out tongue

_________________________________________________

Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Alex_popst's picture

Uma mão bate na porta, outra segura a foice e o martelo? Afinal! Quantas mãos tem um pinguim?

Poemas open source em Memórias fictícias de Alex Popst

Rocky's picture

Na verdade pinguins não tem mãos e sim asas.... Eye-wink

_____________________

Meu Twitter
About Me

Muita Pimenta Blogs em breve mais bonito e mais forte.

GuZ's picture

[modo chato on]
Na verdade, pinguins tem asas, não mãos.

[/modo]

Você pensou que ele poderia segurar o martelo e a foice com uma asa, ou então bater na porta com o Bico? [:D]

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Alex_popst's picture

[modo House on]

O pinguim não bateu na porta com o bico para que o chapéu não caísse sobre seus olhos.

[modo House off]

Poemas open source em Memórias fictícias de Alex Popst

GuZ's picture

e se o chapéu for amarrado com uma fita?

(alguém já viu uma discussão tão idiota quanto esta neste site? Sticking out tongue)

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

MaRKauM's picture

Eu já vi uma até mais idiota...

___________________________________________________________
No tears, please! It's a waste of good suffering!

Cara, não substime os pinguins

[s]

criscmaia's picture

O martelo está no TuxCinto.
____________________
naotenho.blog.com.br

MaRKauM's picture

Oferece uma coca-cola geladinha... Evil

___________________________________________________________
No tears, please! It's a waste of good suffering!

GuZ's picture

Claro e ofereço a dar uma volta numa ferrari [;)], usando um tenis da NIKE...

_________________________________________________Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Rocky's picture

"Perdeu Praibói"... Evil

_____________________

Meu Twitter
About Me

Muita Pimenta Blogs em breve mais bonito e mais forte.

Alex_popst's picture

Provavelmente uma conspiração que envolva os vírus espaciais da nasa, microsoft, igreja católica e o submundo do poder.

Poemas open source em Memórias fictícias de Alex Popst

MaRKauM's picture

Que o TheDarkMaster não leia isso...

___________________________________________________________
No tears, please! It's a waste of good suffering!

jrstravino's picture

Following a forensic examination, the Linux distribution is convinced that hackers were NOT able to capture the passphrase used to secure the Fedora package signing key. "Based on our review to date, the passphrase was NOT used during the time of the intrusion on the system and the passphrase is NOT stored on any of the Fedora servers," Frields writes.

Nonetheless, as a precaution, Fedora has changed its signing key.

GuZ's picture

Eu também:

maclaren, bacon, greatest hits
fax modem, internet, puff, metal
tape deck, I love you, pause, stop
michael jackson aaaaaaaaaaaa

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Kondor-rj's picture

f*cking laughing out loud

http://bugigangadigital.wordpress.com/ , afinal, o nome já diz tudo... Sticking out tongue

GuZ's picture

Put I keep are You? (hehehehe)

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

ander-san's picture

Foo Dell!
--Mesmo não concordando com o que dizes, defendo o seu direito de dizê-lo--

josereinaldoz's picture

Uati fóqui is déti???
_________________________________________
"Espaço reservado para frase inteligente"

ander-san's picture

http://www.youtube.com/watch?v=2jYEaXYbEPM

Round one, Fight, Final lap, Start, Game over, Playstation, Atari aaaaaaaaaah

--Mesmo não concordando com o que dizes, defendo o seu direito de dizê-lo--

No projeto Fedora e em diversos outros Linux, há dezenas de sevidores espalhados pelo mundo. Com certeza diversos podem ter falhas de segurança que não foram fechadas ou configurações falhas que podem deixar alguém entrar. A única segurança é a assinatura dos pacotes.

Uma passphrase proteje as chaves usadas para assinar os pacotes .RPM, por default os repositórios oficiais (e mirrors no caso do Fedora) vêm configurados para não instalar pacotes que não estejam assinados.

Sei de duas formas de um pacote modificado passar, uma seria o administrador de algum sistema baixar na mão o pacote (ignorando o YUM) e instalar com o comando RPM. A outra seria ele alterar a configuração de repositório do YUM, desligando a verificação de chaves (gpgcheck=0).

Acredito que em 15 minutos se instala um servidor (o que demora mais são as configurações e atualizações). Se as configurações forem mais ou menos padrão ou haja backup delas, então sem muito tempo perdido aqui. As atualizações podem ser feitas no momento da instalação, não consumindo tempo extra que seja significativo.

Ao passo que, verificar o sistema em busca de alterações e backdoors, com certeza leva horas, assim o melhor é instalar do zero mesmo. Imagina aí, se vc emprestar seu notebook para o Mitnick usar, vc confiaria de novo no notebook? Vá por mim, é melhor instalar do zero, não esquecendo a BIOS/firmware.

fcima's picture


Uma passphrase proteje as chaves usadas para assinar os pacotes .RPM, por default os repositórios oficiais (e mirrors no caso do Fedora) vêm configurados para não instalar pacotes que não estejam assinados.

Para mim é quase inacreditável ouvir isso. Porque as chaves estão armazenadas no servidor? Não importa se a passphrase foi digitada ou não, agora que o servidor foi invadido você tem que assumir que a chave foi quebrada. Já passou pela cabeça da Fedora colocar as chaves em um HSM ou mesmo em um smart card?

DSousa's picture

O servidor (do site) do LinuxMint foi invadido duas vezes nas últimas duas semanas. A última foi hoje.

Da primeira vez ele tava instalando um trojan em máquinas Windows, agora outro tipo de vírus.

"Update #1: A backdoor virus was found so it’s possible we got re-infected from the inside. I’m currently re-applying updates to clean the website first."

Quem quiser confirir:
http://www.linuxmint.com/blog/?p=240

DSousa's picture

Meio off...

Todo vez que tento abrir o meiobit no Firefox ou Opera aparece isso:
http://i186.photobucket.com/albums/x128/dyegowill/...

Quando eu cancelo o Firefox trava.

GuZ's picture

Aqui também... queria saber pq ele está querendo instalar um applet java aqui!

_________________________________________________
Conheça : GuZ .
>/¨\< Cuidado! Se você tivesse um TK-85, isso seria uma nave inimiga Sticking out tongue

Rocky's picture

Isso acontece pra quem atualizou o Flash PLayer pra ultima versão, aquele Banner da Dell lá em cima que está com código bugado e crash o player novo. Sad Sad Sad Sad Sad

_____________________

Meu Twitter
About Me

Muita Pimenta Blogs em breve mais bonito e mais forte.

Klbr's picture

FlashBlock Nele! Evil
----
.\o>
. |
. \\

Kondor-rj's picture

Isso aconteceu depois que acessei o site da Creative. Mas aceitei...

http://bugigangadigital.wordpress.com/ , afinal, o nome já diz tudo... Sticking out tongue

alexsvmorgado's picture

Apareceu aqui também...

''I Still Haven't Found What I Looking For''
Falando a nossa Língua

Klbr's picture

O Ubuntu é o mais usado e até agora não aconteceu uma coisa dessas. Canonical RLZ! Sticking out tongue
----
.\o>
. |
. \\

MaRKauM's picture

OMFG!
Por favor, me diz que era piada e eu não entendi...

___________________________________________________________
No tears, please! It's a waste of good suffering!

Klbr's picture