Linkedin-in Youtube Twitter Facebook-f Instagram
  • +55 (11) 3255 -3926
  • contato@ibliss.com.br
  • Home
  • A IBLISS
    • Responsabilidade Social
  • Nossos Serviços
    • Consultoria em Cibersegurança
    • Teste de Intrusão
    • Conscientização & Cultura
    • Serviços Gerenciados
    • Compliance & Governança
    • AppSec & DevSecOps
  • Conteúdos
    • Blog
    • Materiais Ricos
    • Boletins de vulnerabilidades
  • Oportunidades
  • Contato
IBLISS Digital Security
  • A IBLISS
    • Nossa Equipe
    • Responsabilidade Social
  • Aviso de Privacidade
  • Blog Minuto Proteção
  • Boletins de vulnerabilidades
  • Contato
  • E-book Programa de Conscientização em Segurança da Informação
  • Home
  • IBLISS + GAT Security score
  • Infográfico Gestão de Vulnerabilidades – um passo em direção a um caminho seguro
  • Infográfico Por que investir em um Programa de Conscientização?
  • Infográfico RESILIÊNCIA CIBERNÉTICA
  • Materiais Ricos
  • Nosso Propósito
  • Nossos Serviços
    • AppSec & DevSecOps
      • Análise SAST e DAST
      • Revisão de Segurança (ASVS)
    • Compliance & Governança
    • Conscientização & Cultura
    • Consultoria em Cibersegurança
      • Teste de Intrusão
    • Serviços Gerenciados
  • Oportunidades
  • Parceiros tecnológicos
  • Política de Cookies
  • Política de segurança da informação – fornecedores, parceiros e prestadores de serviços
  • Política de Segurança de Alto Nível

Blog Minuto Proteção

  • Home
  • Blog Minuto Proteção
  • Segurança Digital
  • Falha no site da Eletropaulo expõe dados de 6,4 milhões
Segurança Digital

Falha no site da Eletropaulo expõe dados de 6,4 milhões

Post do portal de tecnologia da Folha de São Paulo, publicado em 06/09/2012 e escrito por Yuri Gonzaga. Clique aqui para ler o original
[atualizações em cinza]

Uma falha de segurança no site da AES Eletropaulo permitia, até a noite de ontem [quarta-feira, dia 5 de setembro], que fossem acessados e alterados os dados cadastrais e de pagamento dos 6,4 milhões de clientes residenciais da companhia de energia elétrica da Grande São Paulo.

A brecha foi encontrada na semana passada [última semana de agosto] pelo estudante de sistemas de informação Carlos Eduardo Santiago, 20 – ele relatou o caso ao serviço de atendimento ao consumidor da Eletropaulo na última sexta (31).

A Eletropaulo só começou a resolver o caso ontem [quarta-feira, dia 5], após ser questionada pela Folha. Na manhã desta quinta (6), a seção de serviços do site da Eletropaulo estava operacional e sem a falha. Posteriormente, o acesso ao site permaneceu interrompido entre as 10h e as 12h.

Até as 18h30 de ontem [quarta-feira, dia 5], em cinco passos e usando só o CPF e o código de instalação informado na conta, qualquer cliente da Eletropaulo podia entrar no perfil de outro cliente e alterar as informações de contato (o telefone e o e-mail do titular) e da fatura (o endereço de entrega, a data de vencimento e a forma de pagamento).

Era possível ainda ver as faturas dos últimos 13 meses, relatar uma pane elétrica e solicitar a interrupção do fornecimento de energia do cliente invadido.

O estudante Carlos Eduardo Santiago, 20, que descobriu a falha de segurança no site da AES Eletropaulo
foto: Yuri Gonzaga/Folhapress 

A falha ocorria devido a um link desprotegido no site da Eletropaulo (aeseletropaulo.com.br). Uma alteração no link permitia a invasão de outras contas – para evitar a brecha, esse endereço eletrônico deveria ter sido blindado, impedindo alterações.

Para o estudante que encontrou a falha, a companhia foi negligente. “É um erro primário, e eles [desenvolvedores do site] sabem que o erro existe”, diz Carlos Eduardo Santiago. “Sei como esses sites funcionam, mas qualquer um poderia ter descoberto [a falha], até por engano.”

“A Eletropaulo presta um serviço público, e isso é o que me deixa mais indignado. Como vou saber se alguém viu meus dados?”

“CASO INÉDITO”

Concessionária de energia elétrica da capital paulista e de mais 23 municípios da região metropolitana, a Eletropaulo diz que o caso é o primeiro problema de segurança do site da companhia.

“Nós não sabíamos desse caso específico e, assim que tomamos conhecimento, agimos rapidamente”, diz Gustavo Pimenta, vice-presidente de uma divisão de tecnologia da AES Brasil, que controla a Eletropaulo. “É claro que não é uma situação desejável. É como se o cliente visse a conta de luz do vizinho.”

A assessoria de imprensa da companhia disse que um novo site deve ser lançado por volta do mês de novembro. Na segunda (3), a companhia anunciou o investimento de R$ 90 milhões em melhorias no atendimento telefônico.

Sandro Suffert, diretor de tecnologia da empresa Apura Cibersegurança, diz que esse tipo de falha é recorrente.

“Esse problema é uma questão de consciência de quem desenvolve o site. É um erro crítico, mas comum.”

O especialista em segurança digital diz que a falha abre espaço para ataques cibernéticos, mas que poderia ser sanada facilmente.

“Isso seria evitado se houvesse controle mais rígido na autenticação do site, por meio dos chamados ‘cookies’, por exemplo. Seria preciso mais cuidado na criação do serviço, algo que, por tomar mais tempo, custaria mais.”

Segundo Suffert, para que a brecha tivesse sido evitada, seria preciso investimento extra de “no máximo” R$ 10 mil.

 

Notícias Vulnerabilidades
Hackers divulgam dados de usuários da Apple encontrados em computador do FBI
6 de setembro de 2012
Segurança movimenta mais de US$700 mi
12 de setembro de 2012

Leave a comment Cancelar resposta

Você precisa fazer o login para publicar um comentário.

Postagens Recentes

  • O Papel da Segurança da Informação no Caso PIX: Lições dos Controles NIST e ISO 27001
  • IBLISS anuncia nova fase de crescimento e reforça time executivo com foco em CTEM
  • Qual a importância em investir em um Programa de Conscientização?
  • Teste de Invasão: Conheça as principais vantagens
  • A importância dos testes de invasão para médias e pequenas empresas

Contato

Av. Angélica, 2582
2° Andar
CEP 01228-200
Bela Vista
São Paulo / SP

contato@ibliss.com.br

+55 (11) 3255 -3926

Links

  • A IBLISS
  • Nossos Serviços
  • Blog
  • Oportunidades
  • Contato
  • Aviso de Privacidade
  • Política de Cookies
  • Política de Segurança de Alto Nível
  • PSI – Fornecedores & Parceiros

Siga a IBLISS

Linkedin Youtube Facebook Instagram Twitter

Newsletter

© 2022 IBLISS Digital Security. Todos os direitos reservados. Desenvolvido por QMove.

Utilizamos cookies e outras tecnologias semelhantes para garantir que você obtenha a melhor experiência em nosso site. Consulte a Política de Cookies. Além disso, ao continuar navegando, você está ciente com o nosso Aviso de Privacidade.