7 de Março, 2024

Juiz dos EUA ordena que NSO Group entregue código-fonte do Pegasus à Meta

image 6

Um juiz dos Estados Unidos determinou que o NSO Group deve fornecer o código-fonte do Pegasus e de outros trojans de acesso remoto à Meta, como parte do processo judicial em andamento movido pela gigante das mídias sociais contra o fornecedor israelense de spyware. A decisão representa uma vitória legal significativa para a Meta, que iniciou o processo em outubro de 2019, acusando o NSO Group de utilizar sua infraestrutura para distribuir o spyware em aproximadamente 1.400 dispositivos móveis entre abril e maio do mesmo ano, afetando inclusive ativistas e jornalistas indianos.

Os ataques exploravam uma vulnerabilidade zero-day no aplicativo de mensagens instantâneas (CVE-2019-3568, pontuação CVSS: 9.8), um bug crítico de buffer overflow na funcionalidade de chamada de voz, permitindo a entrega do Pegasus simplesmente ao realizar uma chamada, mesmo que estas não fossem atendidas. Além disso, a cadeia de ataque incluía etapas para apagar as informações de chamadas recebidas dos registros, tentando evitar a detecção.

Documentos do tribunal revelam que o NSO Group foi solicitado a "fornecer informações sobre a funcionalidade completa do spyware relevante", especificamente para um período de um ano antes até um ano após o ataque alegado (de 29 de abril de 2018 a 10 de maio de 2020). Entretanto, a empresa não precisará "fornecer informações específicas sobre a arquitetura do servidor neste momento", uma vez que o WhatsApp "poderia obter as mesmas informações a partir da funcionalidade completa do spyware alegado". Notavelmente, foi poupado de compartilhar as identidades de seus clientes.

Donncha Ó Cearbhaill, chefe do Laboratório de Segurança da Anistia Internacional, comentou que, embora a decisão do tribunal seja um desenvolvimento positivo, é decepcionante que o NSO Group continue autorizado a manter em segredo a identidade de seus clientes, responsáveis pelo direcionamento ilegal.

O NSO Group foi sancionado pelos EUA em 2021 por desenvolver e fornecer armas cibernéticas a governos estrangeiros que "usaram essas ferramentas para alvejar maliciosamente funcionários governamentais, jornalistas, empresários, ativistas, acadêmicos e trabalhadores de embaixadas".

Paralelamente, a Meta enfrenta crescente escrutínio de grupos de privacidade e consumidores na União Europeia sobre seu modelo de subscrição "pague ou aceite" (pay or consent), criticado por impor um modelo de negócios que transforma a privacidade em um luxo ao invés de um direito fundamental, reforçando a exclusão discriminatória do acesso ao domínio digital e controle sobre dados pessoais, potencialmente minando as regulamentações do GDPR.

Com informações The Hacker News.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Vulnerabilidades críticas em plugins do WordPress expõem mais de 4 milhões de sites

Duas graves vulnerabilidades foram identificadas em plugins amplamente utilizados no WordPress, expondo milhões de sites a riscos de invasão e controle malicioso. Uma das falhas, rastreada como CVE-2024-10924 (pontuação CVSS: 9.8), foi encontrada no plugin Really Simple Security (antigamente Really Simple SSL). A vulnerabilidade, presente nas versões 9.0.0 a 9.1.1.1 do plugin, permite que atacantes […]

Ler Mais
Falha na segurança e violação da LGPD levam à condenação de bancos

A 2ª Turma Recursal dos Juizados Especiais do Tribunal de Justiça do Paraná manteve a condenação do Banco Bradesco S.A. e do Itaú Unibanco S.A. por falhas na segurança de dados e por violação à Lei Geral de Proteção de Dados (LGPD) em um caso de fraude financeira envolvendo empréstimos consignados. Um cliente foi vítima […]

Ler Mais
Banco condenado por descontos indevidos e falhas na proteção de dados pessoais

O Tribunal de Justiça do Estado de São Paulo negou o recurso do Banco Itaú Consignado S.A. em um processo envolvendo descontos indevidos no benefício previdenciário de um consumidor. A decisão manteve a condenação da instituição ao pagamento de R$ 5.000 por danos morais e à devolução em dobro dos valores descontados irregularmente. No caso, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram