Skip to main content
Blog
Blog

O que é um vetor de ataque e quais são os vetores ocultos

Um vetor de ataque em cibersegurança é o modo como um atacante tira partido de vulnerabilidades de segurança. Alguns são mais obscuros do que outros. Um que tem sido o nosso foco é o JavaScript de terceiros. Como estes scripts são instalados pelo proprietário do site mas executados nos navegadores dos visitantes, ocupam uma posição única. Se algo malicioso ocorrer dentro destes scripts, nenhuma das partes tem conhecimento. O visitante é afetado, e o proprietário do site torna-se responsável. Já vimos isto acontecer demasiadas vezes, por exemplo, a

Jul 15, 2024 5 min read
O que é um vetor de ataque, pontos de entrada comuns vs. negligenciados

Resumo: vetores de ataque ocultos do lado do cliente

  • O JavaScript é um vetor: As conversas sobre vetores de ataque giram normalmente à volta de firewalls e phishing, mas o JavaScript de terceiros situa-se na mesma classe de privilégios do que o seu próprio código e pode recolher dados introduzidos, sequestrar eventos e contactar domínios externos sem que nem o site nem o visitante se apercebam.
  • A cside bloqueia, não só alerta: A cside monitoriza 100% dos scripts de terceiros e bloqueia automaticamente código malicioso antes de o navegador o renderizar, em vez de o alertar apenas depois da execução, como fazem a maioria dos scanners concorrentes, e frequentemente serve os scripts aprovados mais depressa do que uma CDN.
  • Vigiados ou só documentados? Antes da sua próxima revisão de segurança, decida quais vetores ocultos — formjacking, sequestro de sessão, clickjacking, DNS spoofing ou typosquatting — estão a ser vigiados em navegadores reais de utilizadores e quais estão apenas cobertos por documentos de política.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Um vetor de ataque em cibersegurança é o modo como um atacante tira partido de vulnerabilidades de segurança. Alguns são mais obscuros do que outros. Um deles, que tem sido o nosso foco, é o JavaScript de terceiros.

Como estes scripts são instalados pelo proprietário do site mas executados nos navegadores dos visitantes, ocupam uma posição única. Se algo malicioso ocorrer dentro destes scripts, nenhuma das partes tem conhecimento disso. O visitante é afetado, e o proprietário do site torna-se responsável.

Já vimos isto acontecer demasiadas vezes, por exemplo, a Violação da British Airways ou, mais recentemente, o incidente do Polyfill.

Um único atacante mal-intencionado pode prejudicar milhares de empresas ao invadir um único componente utilizado como dependência. O código de terceiros tem os mesmos privilégios que o código interno, permitindo-lhe recolher dados introduzidos pelo utilizador, adicionar código extra, sequestrar eventos, modificar a página, adulterar outro código e contactar domínios externos, o que pode levar à exfiltração de dados.

Existem formas de proteger o seu site contra ataques deste tipo. Desenvolvemos o nosso produto cside a um nível em que é atualmente o antídoto mais eficaz possível, ao:

  1. Detetar eventos assim que ocorrem.
  2. Impedir proativamente ciberataques antes de serem executados.

O cside faz as duas coisas, reunidas numa só solução. Monitorizamos 100% dos scripts de terceiros e bloqueamos de forma autónoma código malicioso antes de ser renderizado pelo navegador do utilizador.

O cside oferece:

  • Bloqueio Autónomo: Não nos limitamos a alertar sobre ameaças potenciais. O nosso motor de deteção bloqueia ativamente scripts suspeitos, impedindo qualquer hipótese de ataque antes de chegar ao utilizador final.
  • Monitorização em Tempo Real: Cada pedido de script é monitorizado à procura de anomalias. Seguimos as alterações no comportamento e nas atualizações dos scripts, identificando e mitigando atividades suspeitas de forma imediata.
  • Otimização e Velocidade: Garantimos que os scripts de terceiros não tornam o seu site mais lento. A cside não acrescenta latência e, muitas vezes, ainda otimiza o desempenho dos scripts, melhorando os tempos de carregamento.

Saiba mais sobre como nos comparamos com os outros aqui, ou comece a utilizar o cside em minutos, gratuitamente.

Outros vetores de ataque ocultos

Abordámos os scripts de terceiros com algum detalhe. Quais são outros vetores de ataque comuns, mas mais ocultos, encontrados em sites?

Formjacking: Este ataque consiste em injetar código JavaScript malicioso em formulários de pagamento para roubar dados de cartões de crédito. Pode passar despercebido durante muito tempo, causando danos significativos.

Pode proteger o seu site adotando práticas de codificação seguras e garantindo que os formulários são seguros e validam rigorosamente os dados introduzidos, analisando regularmente o site em busca de alterações não autorizadas nos scripts, ou monitorizando e bloqueando continuamente essas alterações. O cside pode ajudar nisso.

Sequestro de Sessão: Os atacantes podem roubar cookies de sessão para se fazerem passar por utilizadores e obter acesso não autorizado às suas contas. Isto é frequentemente conseguido através de métodos como cross-site scripting (XSS) ou interceção de tráfego não encriptado.

Proteja-se utilizando sempre HTTPS para encriptar os dados em trânsito, protegendo os cookies com as flags HTTPOnly e secure, e implementando tempos limite de sessão curtos e métodos de reautenticação.

Clickjacking: Esta técnica engana os utilizadores, levando-os a clicar em algo diferente daquilo que percecionam, o que pode levar a ações não autorizadas ou à divulgação de informação.

Pode mitigar estes riscos utilizando scripts de framebusting para impedir que o seu site seja colocado dentro de frames, e implementando o cabeçalho X-Frame Options para proteger o seu site de ser incorporado em iframes noutros sites.

DNS Spoofing: O DNS spoofing redireciona o tráfego de sites legítimos para sites maliciosos. Pode ser usado para roubar informação sensível ou disseminar malware.

Implemente as Extensões de Segurança de DNS (DNSSEC) para proteger a sua infraestrutura de DNS, monitorize continuamente os registos DNS em busca de alterações não autorizadas e utilize serviços de DNS seguros.

Typosquatting: Consiste em registar nomes de domínio semelhantes aos legítimos, frequentemente utilizados em ataques de phishing.

Monitorize registos de domínios semelhantes para, pelo menos, saber o que existe por aí. O DNSTwist é uma ferramenta gratuita para isso. Além disso, informe os seus utilizadores sobre que domínios possui e utiliza.

Se tiver alguma preocupação relacionada com scripts de terceiros, pode começar a usar o cside gratuitamente e proteger-se em minutos.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário