[email protected]
+ 55 (11) 5505-0505
Leadcomm Trusted Digital Security
  • Soluções
    • Automação SOC
      • Soc Cognitivo
        • IBM Security ReaQta
      • Orquestração de respostas a Incidentes
    • Controle de Acesso e Governança
      • Gestão de Identidade e Acesso Privilegiado
    • Postura Cyber
      • SOC
      • Microsegmentação Zero Trust
      • Plataforma de Microsegmentação
      • Gerenciamento de Superfície de Ataque
      • Anti-Ransomware
    • Gestão de Privacidade
      • Gestão de Privacidade
      • Localização e Governança de Dados
    • Proteção de Aplicativos
      • Proteção de APPs
      • Proteção e Teste de Aplicações
      • Proteção Unificada de API
      • Value Stream Management
    • Proteção de Dados
      • Criptografia de Dados
      • Gestão de Ameaças e Vulnerabilidades
      • Proteção de Vazamento de Dados (DLP)
      • Sensitive Data Protection
      • Proteção de Dados Sensíveis
    • Proteção de Endpoints
      • Gerenciamento de Dispositivos Mobile (MDM)
      • Proteção de Endpoints
  • Serviços
    • Consultoria
    • Consultoria LGPD
    • Serviços Especializados
    • Pentest
  • Sobre nós
    • Sobre nós
    • Lugares Incríveis para Trabalhar
    • Pacto Global
  • Conteúdos
  • Blog
  • Clipping
  • Contato
  • Suporte
  • pt
    • pt
  • |
  • Soluções
    • Automação SOC
      • Soc Cognitivo
        • IBM Security ReaQta
      • Orquestração de respostas a Incidentes
    • Controle de Acesso e Governança
      • Gestão de Identidade e Acesso Privilegiado
    • Postura Cyber
      • SOC
      • Microsegmentação Zero Trust
      • Plataforma de Microsegmentação
      • Gerenciamento de Superfície de Ataque
      • Anti-Ransomware
    • Gestão de Privacidade
      • Gestão de Privacidade
      • Localização e Governança de Dados
    • Proteção de Aplicativos
      • Proteção de APPs
      • Proteção e Teste de Aplicações
      • Proteção Unificada de API
      • Value Stream Management
    • Proteção de Dados
      • Criptografia de Dados
      • Gestão de Ameaças e Vulnerabilidades
      • Proteção de Vazamento de Dados (DLP)
      • Sensitive Data Protection
      • Proteção de Dados Sensíveis
    • Proteção de Endpoints
      • Gerenciamento de Dispositivos Mobile (MDM)
      • Proteção de Endpoints
  • Serviços
    • Consultoria
    • Consultoria LGPD
    • Serviços Especializados
    • Pentest
  • Sobre nós
    • Sobre nós
    • Lugares Incríveis para Trabalhar
    • Pacto Global
  • Conteúdos
  • Blog
  • Clipping
  • Contato
  • Suporte
  • pt
    • pt
  • |
HomeCyber Security Proteção de Apps Falhas sistêmicas em aplicativos móveis colocam consumidores e instituições financeiras em risco

Falhas sistêmicas em aplicativos móveis colocam consumidores e instituições financeiras em risco

12 de novembro de 2019 By Kathrin Comments are Off Apps Security, cibersegurança, cybersecurity, Data Security, Proteção de Apps, Security

A Arxan encomendou em 2019 a pesquisa “In Plain Sight: The Vulnerability Epidemic in Financial Mobile Apps” para examinar as vulnerabilidades dos aplicativos móveis de 30 instituições de pequeno, médio e grande porte de oito setores de serviços financeiros nos Estados Unidos e na Europa. Os aplicativos móveis dessas instituições foram descompilados por ferramentas disponíveis no mercado, que conseguiram reverter os aplicativos de volta ao código-fonte original, para avaliar suas vulnerabilidades.

Levou em média apenas 8,5 minutos para os especialistas invadirem cada app e descobrir 180 vulnerabilidades críticas.

A quantidade e a gravidade das vulnerabilidades descobertas nesses aplicativos móveis identificam claramente um problema sistêmico: uma ampla ausência de controles de segurança de aplicativos e codificação segura, como tecnologias que implementam os recursos de proteção, detecção e resposta dos aplicativos.

 

Como proteger os aplicativos

A blindagem de aplicativos é um processo no qual o código-fonte de um aplicativo é ofuscado, impedindo que pessoas não autorizadas o analisem (descompilando) para encontrar vulnerabilidades ou possam compacta-lo novamente para distribuir com malware.

A blindagem também deve fornecer outras formas de segurança aprimoradas, como a integração de aplicativos, a detecção de recompactação e de adulterações, a criptografia de dados em repouso e a proteção de chaves por meio da criptografia white-box, que protege a criptografia do código.

A detecção de ameaças no nível do aplicativo identifica e alerta, exatamente como e quando os aplicativos são atacados no nível do código. Além disso, a resposta a ameaças pode acionar ações imediatas, como encerrar um aplicativo, mandar um usuário para o sandbox, revisar a lógica de negócios e reparar o código.

Quando um aplicativo pode ser descompilado, ele permite que pessoas não autorizadas acessem informações confidenciais dentro do código-fonte, como chaves de API, segredos de API, certificados privados e URLs com os quais o aplicativo se comunica (o que permite que um estranho controle as APIs dos servidores de back-end), possa recopilá-lo para inserir malware para redistribuição posterior e compreender como ele detecta violações, para contornar essas verificações e desabilitar os alertas e o sandbox.

Todas essas ameaças decorrentes da possibilidade de descompilar o aplicativo podem levar a uma série de ameaças contra as instituições financeiras ou seus clientes, incluindo invasões de conta, fraude de identidade sintética, fraude de solicitação de crédito, roubo de identidade e ataques com o uso indevido de credenciais válidas.

Outros ataques maliciosos podem seguir o mesmo caminho, como o abuso de campanhas de descontos em sites de varejo e lavagem de dinheiro por meio de serviços bancários on-line.

Há muitas evidências de que os hackers estão buscando ativamente aproveitar essas vulnerabilidades, como a recente descoberta de um malware para dispositivos móveis, que usou os recursos de acessibilidade do Android para copiar impressões digitais para retirar dinheiro da conta do PayPal de um indivíduo. O malware foi postado em uma loja de aplicativos de terceiros, disfarçada como um aplicativo de melhoria do desempenho de bateria. Esse trojan de serviços bancários para dispositivos móveis foi projetado para transferir US$ 1.000 da conta do PayPal de um indivíduo em três segundos, apesar da camada adicional de segurança do PayPal, que usa a autenticação multifator.

 Apesar da crescente ameaça de agentes mal-intencionados que visam empresas de serviços financeiros, organizações do setor ainda não conseguem criar um código seguro e aplicar tecnologia de segurança de aplicativos adequada, como blindagem com ofuscação de código, criptografia e recursos de análise de ameaças aos seus aplicativos móveis.

A quantidade de dados sensíveis em torno dos servidores das instituições financeiras acessados por esses aplicativos por meio de APIs é alarmante. Essas informações devem ser ofuscadas com uma solução de segurança de aplicativos, que inclua criptografia white-box para proteger as chaves de API. As instituições financeiras ainda usam codificação insegura para desenvolver aplicativos móveis e codificar chaves privadas e segredos de API.

Outro fator de risco: os aplicativos móveis das instituições financeiras raramente usam sandbox para armazenar dados confidenciais em espaço de memória protegida e criptografada.  Em vez disso, eles armazenam dados em memória externa ou no próprio dispositivo.

Poucas instituições financeiras já implementaram mecanismos de controle para detectar se o seu aplicativo está sendo submetido a engenharia reversa, o que pode ser corrigido com a aplicação de uma solução de segurança de aplicativo com identificação de ameaça em tempo real para deter ameaças e gerar alertas quando ocorrem.

 

Reduzindo os riscos

Para reduzir os riscos de identificação e exploração dessas vulnerabilidades, as instituições financeiras devem adotar uma abordagem abrangente no que se refere à segurança dos seus aplicativos e garantir que seus desenvolvedores recebam treinamento adequado de programação segura e implementem a segurança em todas as etapas de desenvolvimento de software ao escrever o código.

A proteção de aplicativos é um processo no qual o código-fonte de um aplicativo é enriquecido com controles de segurança e ofuscação adicionais, impedindo que os hackers os analisem e descompilem. Isso aumenta significativamente o nível de esforço necessário para explorar vulnerabilidades no aplicativo móvel ou recompactar para redistribuir com malware interno.

Além disso, a detecção de ameaças no nível do aplicativo deve ser implementada para identificar e alertar as equipes de TI sobre exatamente como e quando os aplicativos são atacados no terminal. Isso abre uma nova avenida de respostas para o Playbook do Centro de Operações de Segurança (SOC) de uma organização, permitindo ações imediatas, como desligar o aplicativo ou proteger o usuário em um sandbox, essencialmente isolando-o dos recursos e ativos críticos do sistema, revisando a lógica de negócios e reparando o código.

A proteção de aplicativos e os outros tipos de soluções de segurança de aplicativos mencionados acima devem ser incorporados diretamente nas metodologias DevOps e DevSecOps, para que a segurança do aplicativo seja implantada e atualizada juntamente com o Ciclo de Vida de Desenvolvimento de Software (SDLC) normal.

A blindagem do aplicativo deverá estar feita após a codificação, para não interromper os processos rápidos de desenvolvimento e implantação de aplicativos, exigindo nova reciclagem dos desenvolvedores. Essa combinação de práticas recomendadas aumenta a capacidade de uma organização de fornecer aplicativos e serviços seguros e confiáveis em alta velocidade.

 

Conclusão

 

Não é segredo que o setor financeiro é um alvo lucrativo, porque o pagamento direto é em dinheiro vivo. A pesquisa está mostrando que praticamente nenhum dos aplicativos financeiros possui medidas holísticas de segurança para detectar se um aplicativo está com engenharia reversa, muito menos se defender ativamente contra qualquer atividade maliciosa originada pela violação no nível do código.

Esperamos que as instituições financeiras sejam líderes em segurança, mas, infelizmente, a falta de proteção de aplicativos é uma tendência perturbadora do setor, diante de uma mudança significativa com a dependência da mobilidade. As organizações precisam revisar sua estratégia móvel e a modelagem de ameaças relacionadas e perceber o quanto é grande a superfície de ataque.

 

Comments are closed.

Recent Posts

  • Proteja a saúde financeira da sua organização, priorizando a segurança de APIs
  • Illumio pode ajudar a conter ataques de ransomware em instituições financeiras
  • Mantenha a segurança das APIs utilizando o modelo Zero Trust
  • O verdadeiro impacto e custo do ransomware para os negócios!
  • Um mergulho técnico na proteção anti-ransomware

Recent Comments

    Archives

    • novembro 2023
    • outubro 2023
    • agosto 2023
    • julho 2023
    • fevereiro 2023
    • janeiro 2023
    • dezembro 2022
    • novembro 2022
    • outubro 2022
    • julho 2022
    • maio 2022
    • abril 2022
    • março 2022
    • fevereiro 2022
    • dezembro 2021
    • setembro 2021
    • agosto 2021
    • julho 2021
    • junho 2021
    • maio 2021
    • abril 2021
    • março 2021
    • fevereiro 2021
    • janeiro 2021
    • dezembro 2020
    • novembro 2020
    • outubro 2020
    • setembro 2020
    • agosto 2020
    • julho 2020
    • junho 2020
    • maio 2020
    • abril 2020
    • março 2020
    • fevereiro 2020
    • janeiro 2020
    • novembro 2019
    • outubro 2019
    • setembro 2019
    • agosto 2019
    • julho 2019
    • junho 2019
    • maio 2019
    • abril 2019
    • fevereiro 2019
    • janeiro 2019
    • dezembro 2018
    • novembro 2018
    • outubro 2018
    • junho 2018
    • setembro 2017
    • agosto 2017
    • julho 2017
    • junho 2017

    Categories

    • Arxan
    • Check Marx
    • Cyber Security
    • Data Discovery
    • Data Protection for Vertical Markets
    • DevSecOps
    • DLP
    • Eventos
    • GDPR
    • Gestão de Identidade
    • Gestão de Privacidade
    • Guardium
    • Guardium Data Encryption
    • Halcyon
    • Inteligência Artificial
    • LGPD
    • MaaS360
    • OneTrust
    • Performance
    • Programas de conscientização
    • Proteção de APIs
    • Proteção de Apps
    • Proteção de Dados
    • Proteção de marcas e pessoas
    • QRadar XDR
    • Resposta a incidentes
    • Safebreach
    • Security
    • Segurança Digital
    • Sem categoria
    • Simulação Contínua de Ataques
    • Value Stream Management
    • VM Analytic Services
    • Zero Trust Security
    • ZeroFox
    • ZeroTrust Security

    Meta

    • Log in
    • Entries feed
    • Comments feed
    • WordPress.org

    Líder em implementação de Programas de Segurança Digital, serviços e soluções para LGPD e Gestão de Riscos Cibernéticos.

    Últimos posts

    Proteja a saúde financeira da sua organização, priorizando a segurança de APIs

    28 de novembro de 2023

    Illumio pode ajudar a conter ataques de ransomware em instituições financeiras

    Illumio pode ajudar a conter ataques de ransomware em instituições financeiras

    27 de outubro de 2023

    Segurança de APIs utilizando modelo Zero Trust

    Mantenha a segurança das APIs utilizando o modelo Zero Trust

    23 de outubro de 2023

    Contato

    55 (11) 5505-0505
    contato@leadcomm.com.br

    Canal de denúncias da Leadcomm

    Clique aqui para fazer uma denúncia

    ou ligue no número 0800 033 0314

    Leadcomm 2024© Todos os direitos reservados
    );