Mostrar mensagens com a etiqueta bancos. Mostrar todas as mensagens
Santander Totta esteve três meses com falha que permite ataques de phishing
Desde 18 dezembro até ontem, o site do Santander Totta funcionou com uma vulnerabilidade que poderia ter sido usada por hackers para criarem páginas falsas e desviarem as credenciais de acesso às contas bancárias dos utilizadores.
Foi no dia 18 de dezembro que Manuel Sousa entrou em contacto, pela primeira vez, com os serviços de atendimento ao cliente do Santander Totta com o objetivo de alertar para a descoberta de uma vulnerabilidade que permite ataques de Cross Site Scripting. Na ocasião, o jovem recorreu ao serviço de atendimento que funciona por chat, que lhe respondeu que o alerta tinha sido registado e que o assunto iria ser devidamente tratado. No dia 3 de janeiro, o jovem leiriense verificou que o problema persistia – e novamente enviou um alerta através do chat do banco. Não foi a última vez que o fez: a 8 de janeiro repetiu o alerta através do chat; e no dia 26 de janeiro enviou, por e-mail, um relatório que discriminava a falha que afetava o site do Santander Totta. Apesar da sucessão de alertas, a falha que poderia ser usada para ataques de phishing apenas terá sido sanada ontem, apurou a Exame Informática.
Manuel Sousa, jovem adepto dos testes de segurança e do denominado white hat hacking não tem muitas dúvidas: «Sim, é uma falha fácil de resolver. Em 10 minutos, a falha facilmente seria corrigida».
O facto de se tratar de uma falha fácil de resolver não significa que se trata de uma falha sem gravidade. De acordo com Manuel Sousa, a falha poderia ser usada para recriar páginas similares às do site de homebanking do Santander Totta, mas que na verdade são controladas por cibercriminosos. Com estas páginas falsas, um hacker mal intencionado poderia, eventualmente, ludibriar algum cliente do banco e convencê-lo a inserir o nome de utilizador e a senha de acesso de uma conta bancária.
Estes estratagemas costumam ser usados para lançar ataques de phishing (ataques que têm o propósito de desvio de dados pessoais), que se disseminam muitas vezes através de campanhas de correio eletrónico não solicitado (ou spam). Só que no caso do Santander Totta havia uma característica diferenciadora: o hacker poderia incorporar a página que controlava dentro do site do banco – o que aumentaria exponencialmente a taxa de sucesso e capacidade de ludibriar os internautas.
Questionada sobre a falha detetada por Manuel Sousa, o gabinete de assessoria de imprensa do Santander Totta desvaloriza a ameaça: «A vulnerabilidade ora detetada por terceiros também foi detetada pelos nossos parceiros tecnológicos e considerada de risco médio/baixo, numa área de impacto mínimo, não tendo qualquer tipo de acesso a dados do banco ou dos nossos clientes».
Manuel Sousa não tem a mesma opinião e recorda que «por alguma razão, a Google paga entre 3000 e 7000 euros aos programadores que descobrem este tipo de falhas».
O jovem pré-universitário, que tem no currículo a descoberta de falhas no Portal das Finanças e já figurou no “muro da fama” dos caçadores de bugs da Google, diz não ter conhecimento de que a falha tenha sido explorada por alguém mal intencionado, mas sublinha que «as falhas XSS permitem fazer muitas coisas, entre elas, incorporar no site original uma "iframe" de um site controlado por hackers».
O Banco Santander Totta confirma que, depois dos testes finais levados a cabo no início da semana, a falha já se encontra sanada. O banco refere ainda que segue as boas práticas e efetua regularmente testes com o objetivo de detetar vulnerabilidades no seu site.
«Estes testes são efetuados por empresas especialistas, credenciadas e certificadas. Os resultados merecem sempre o respetivo acompanhamento ao mais alto nível da organização de tecnologia e segurança», acrescenta o Santander Totta, num e-mail.
Bancos pagam à Microsoft para ter o Windows XP actualizado
O fim do Windows XP é uma realidade que vai acontecer já no próximo dia 08 de Abril. Nessa data, a Microsoft vai terminar todo o suporte e todo o desenvolvimento de manutenção deste sistema operativo.
Mas o XP está mais disseminado do que se poderia julgar, e as máquinas multibanco, são uma das maiores consumidoras deste sistema operativo.
De acordo com informações agora veiculadas, a maioria dos grandes bancos mundiais ainda não fez a transição para outro SO mais recente e estão a preparar-se para pagar à Microsoft para manter o Windows XP actualizado.
O fim do suporte do Windows XP por parte da Microsoft vai ter um impacto superior ao esperado na banca, sendo os multibancos os mais afectados, como máquinas e como sistemas essenciais.
Dos cerca de 2.2 milhões de máquinas multibanco 95% ainda correm versões desactualizadas do XP e as redes bancárias ainda não preparam, ou sequer iniciaram, a sua migração para um SO mais recente, sendo que apenas um terço dos multibancos corre o Windows 7.
Segundo valores apresentados, o custo desta migração de cada um dos bancos do Reino Unido rondará os cerca de 100 milhões de dólares.
Um elevado conjunto de factores têm estado a atrasar essa migração e por isso os grandes bancos mundiais desenvolveram, ou estão a desenvolver, esforços para chegar a acordo com a Microsoft para que o Windows XP seja mantido e que sejam corrigidos os problemas que surjam até que estas migrações estejam terminadas.
Os bancos, em muitos casos, estão a aproveitar esta necessidade de actualização para melhorarem as suas máquinas e para as capacitarem para ler cartões com chip e não apenas cartões de banda magnética.
Muitos dos planos de actualização estão já em curso e conta-se que demorem até ao ano de 2016 e até mais tarde. É aqui que a Microsoft vai ter de intervir, garantindo que o Windows XP se mantêm seguro e com capacidade para se manter funcional.
Os acordos, que muitos bancos não estão a admitir, mas que a Microsoft já confirmou, implicam valores quase tão elevados como o preço que os bancos têm que pagar para as actualizações, mas que são necessários para garantir que as máquinas multibanco se mantenham funcionais e sem problemas de segurança.
Uma das razões que está a prolongar a implementação das actualizações dos multibancos é a escassez de recursos para a realização desta tarefa. Ao arrancarem tarde, e quase todos em simultâneo para a necessária tarefa, os bancos viram-se sem técnicos para a realizar, por estarem já ocupados noutros bancos.
É aqui que a Microsoft entra, ao garantir que o Windows XP se vai manter actualizado contra problemas que surjam até à finalização das migrações dos bancos.
O Windows XP sempre foi um excelente sistema operativo, provavelmente o mais usado quer a nível empresarial e doméstico, e por isso está a ser muito complicado à Microsoft terminar com a sua vida útil.
Caixa Geral de depósitos também passa a cobrar comissão por transferências online
Depois do BCP e do Santander Totta, a CGD está a aplicar uma taxa de 52 cêntimos a todas as transferências interbancárias feitas através da Internet. A comissão estava prevista desde o início do ano, mas só na semana passada entrou em vigor.
A Caixa Geral de Depósitos está a cobrar desde o dia 19 de fevereiro uma taxa de 52 cêntimos por cada transferência interbancária nacional feita através da Internet. O valor aplica-se a todas as transações, entre bancos, que movimentem menos de 100 mil euros.
De acordo com a Lusa a aplicação da comissão estava prevista para entrar em vigor no dia 1 de janeiro de 2014, mas a CGD só começou a cobrar o valor em meados de fevereiro, como confirmou fonte do banco. O valor de 52 cêntimos desdobra-se em 50 cêntimos de comissão e dois cêntimos de imposto de selo.
A Caixa Geral de Depósitos, banco público português e uma das maiores entidades financeiras a operar no país, junta-se assim ao BCP e ao Santander Totta na cobrança de taxas por transferências online.
O BPI continua sem cobrar uma taxa por transferências através de homebanking em valores inferiores a 100 mil euros, sendo que o Banco Espírito Santo (BES) não aplica nenhuma comissão sobre transferências de qualquer valor.
Escreve o Jornal de Negócios que a aplicação de taxas a operações feitas através da Internet é uma forma de os bancos conseguirem minimizar algumas das perdas financeiras que têm sentido ao longo dos últimos anos.
As transferências nas caixas de Multibanco continuam isentas de qualquer taxa.
De acordo com a Lusa a aplicação da comissão estava prevista para entrar em vigor no dia 1 de janeiro de 2014, mas a CGD só começou a cobrar o valor em meados de fevereiro, como confirmou fonte do banco. O valor de 52 cêntimos desdobra-se em 50 cêntimos de comissão e dois cêntimos de imposto de selo.
A Caixa Geral de Depósitos, banco público português e uma das maiores entidades financeiras a operar no país, junta-se assim ao BCP e ao Santander Totta na cobrança de taxas por transferências online.
O BPI continua sem cobrar uma taxa por transferências através de homebanking em valores inferiores a 100 mil euros, sendo que o Banco Espírito Santo (BES) não aplica nenhuma comissão sobre transferências de qualquer valor.
Escreve o Jornal de Negócios que a aplicação de taxas a operações feitas através da Internet é uma forma de os bancos conseguirem minimizar algumas das perdas financeiras que têm sentido ao longo dos últimos anos.
As transferências nas caixas de Multibanco continuam isentas de qualquer taxa.