Anúncio
Hospedagem de sites ilimitada superdomínios
Revista Cariri
  • Início
  • Últimas
  • Regionais
    • Crato
    • Barbalha
    • Juazeiro do Norte
    • Cariri
  • Segurança
  • Brasil
  • Política
    • Análises
  • Saúde
  • Classe A Rádio Hits
  • Rádio Forró das Antigas
  • Contato

Sem Resultado
Ver resultados
  • Início
  • Últimas
  • Regionais
    • Crato
    • Barbalha
    • Juazeiro do Norte
    • Cariri
  • Segurança
  • Brasil
  • Política
    • Análises
  • Saúde
  • Classe A Rádio Hits
  • Rádio Forró das Antigas
  • Contato
Sem Resultado
Ver resultados
Revista Cariri
Sem Resultado
Ver resultados
PUBLICIDADE

App ConecteSUS tem falha que pode validar certificados falsos de vacinação

O erro abre uma brecha para não imunizados burlarem a emissão do passaporte da vacina, documento que atesta a imunização exigida por diversos estados para permitir a entrada em eventos ou estabelecimentos

27 de janeiro de 2022
Aplicativo ConecteSUS é restabelecido, diz Ministério da Saúde

(Foto: Marcelo Camargo/Agência Brasil)

PUBLICIDADE

O aplicativo ConecteSUS, do Ministério da Saúde, apresenta uma falha de segurança que permite a validação do certificado de vacina contra a Covid-19 através da leitura de qualquer QR Code. O erro abre uma brecha para não imunizados burlarem a emissão do passaporte da vacina, documento que atesta a imunização exigida por diversos estados para permitir a entrada em eventos ou estabelecimentos.

Curta e siga nossas redes sociais:

• Facebook
• Twitter

Sugira uma reportagem. Mande uma mensagem para o nosso WhatsApp.

O problema foi descoberto pela agência de notícias “Saiba Mais”. Em resposta, o Ministério da Saúde informou “que identificou a falha na segunda-feira (24), e com a máxima agilidade efetuou a atualização do componente de validação de QR-Code do aplicativo ConecteSUS”.

A pasta acrescentou que a “ferramenta está funcionando normalmente no site e nas lojas de aplicativos Android e iOS”. Contudo, testamos o leitor de QR Code novamente durante a manhã de hoje e verificou que o problema ainda persiste, mesmo atualizando o aplicativo.

A reportagem questionou novamente o Ministério da Saúde e aguarda o retorno.

Como falha ocorre?
Ao acessar o ConecteSUS, os imunizados podem emitir o “Certificado de Vacinação Covid-19”. O documento é composto por um código QR Code, que pode ser escaneado para atestar a sua veracidade.

ConecteSUS valida qualquer QR Code como verdadeiro de certificado de vacina (Imagem: Reprodução)

O problema é que o ConecteSUS valida como verdadeiro qualquer tipo de QR Code, não apenas o gerado pelo próprio aplicativo na emissão do certificado.

Isso abre possibilidade para a falsificação do documento, pois é possível que os não imunizados apresentem passaportes vacinais não originais com qualquer código. E o aplicativo irá validá-lo de toda forma.

No teste feito pela reportagem, usamos o ConecteSUS para ler dois QR Codes. Um gerado pelo WhatsApp Web e outro aleatório de um site de criação de códigos gratuitos.

Em ambos os casos, o aplicativo apresentou a palavra “OK” na leitura, como se realmente fossem códigos de certificados originais de vacinação.

É mais um ataque ou erro de programação?
Para Hiago Kin, presidente da Abraseci (Associação Brasileira de Segurança Cibernética), o problema não deve ser resultante de algum tipo de ataque, mas de uma falha de programação do aplicativo.

“Acredito que seja um problema desenvolvimento e testes, sobretudo no mecanismo que responde ao aplicativo e ao resultado do scaner”, sugere.

Ele diz que o aplicativo parece validar o QR Code sem consultar a sua base de dados para saber se aquele código realmente é verdadeiro.

“Todo QR Code gera uma informação codificada que, ao ser lida, se descodifica. A partir daí o processo deveria ser de consulta deste código numa base de dados. Com isso, então, deveria haver um retorno sobre o sucesso ou falha da busca. A aplicação parece dar resultado de sucesso sem antes ter consultado na base, mas somente ao ler o QR code”, explica.

Pedro Saliba, pesquisador da Associação Data Privacy Brasil, também concorda que que o caso parece envolver um erro de sistema.

“Geralmente os ataques a sistemas da informação por grupos organizados são publicizados, já que isso garante certa honra perante a comunidade”, pontua. “Possivelmente é uma falha na programação”.

Para Saliba, a descoberta mais uma vez expõe a fragilidade do sistema de segurança da informação do Ministério da Saúde, algo que se tornou recorrente na pandemia.

“O que é importante pontuar é a reiterada insegurança da informação promovida pelo Ministério da Saúde. O ataque que tornou os sistemas indisponíveis em dezembro de 2021 não foi o primeiro: o site foi alterado para expor a fragilidade do sistema em fevereiro de 2021, dados pessoais de pessoas públicas, como Manuela D’Ávila e Átila Iamarino foram alterados, além da exposição dos dados de 243 milhões de pessoas em dezembro de 2020”, frisou.

“O que fica evidente é uma falta de zelo pelos princípios da segurança da informação: disponibilidade, integralidade, confidencialidade e autenticidade.”
Pedro Saliba, Data Privacy Brasil

O ataque hacker mais recente
O aplicativo ConecteSUS chegou a ficar fora do ar por 13 dias depois do ataque hacker que o Ministério da Saúde sofreu no fim de 2021. A ferramenta retornou em 23 de dezembro, com com instabilidade.

A volta normal com todas as suas funcionalidades, inclusive o comprovante de vacina, ocorreu no dia 27 do mesmo mês.

Em 10 de dezembro, o site do Ministério da Saúde amanheceu com um “defacement” (espécie de pichação virtual): um grupo deixou uma mensagem dizendo que tinha apagado dados e exigindo um pagamento para devolver o sistema.

Após o acesso ilegal, a rede de internet do ministério foi desligada. Os atacantes conseguiram ter acessar o serviço de nuvem usado pela pasta, o AWS (da Amazon), e conseguiram apagar e alterar dados da plataforma do ConecteSUS.

Fonte: Tilt/UOL

Revista Cariri Recomenda

Celular Seguro: Ceará é o terceiro estado com mais alertas de celulares roubados ou furtados na nova fase do programa
Tecnologia

Registro de furto ou roubo de celular pelo Celular Seguro passa a ser feito sem aplicativo instalado

14 de dezembro de 2025
Brasil adotará exigências mais rígidas para menores de 16 anos nas redes sociais; veja como vai funcionar
Tecnologia

Brasil adotará exigências mais rígidas para menores de 16 anos nas redes sociais; veja como vai funcionar

11 de dezembro de 2025
Data Center do TikTok no Ceará será o maior do Brasil; investimento supera R$ 200 bilhões
Tecnologia

Data Center do TikTok no Ceará será o maior do Brasil; investimento supera R$ 200 bilhões

3 de dezembro de 2025
Ceará amplia estratégia para levar datacenters ao interior com rede do Cinturão Digital
Tecnologia

Ceará amplia estratégia para levar datacenters ao interior com rede do Cinturão Digital

1 de dezembro de 2025
Próximos
Covid: teste brasileiro feito com detergente promete ser eficiente e barato; entenda

Covid: teste brasileiro feito com detergente promete ser eficiente e barato; entenda

Câmara reduz idade para professor se aposentar com regra mais branda

Aumento de 33% a professores cabe no orçamento, diz especialista

Chuva derruba barracas em frente ao Centro de Apoio aos Romeiros em Juazeiro do Norte

Chuva derruba barracas em frente ao Centro de Apoio aos Romeiros em Juazeiro do Norte

Mais Lidas

  • Fui bloqueado no WhatsApp. Como desbloquear?

    Fui bloqueado no WhatsApp. Como desbloquear?

  • Polo automotivo do Ceará pode receber mais quatro marcas, diz Elmano de Freitas

  • Defesa pede cirurgia urgente e prisão domiciliar para Bolsonaro após piora no quadro de saúde

  • Telebras abre concurso com 930 vagas e salários de até R$ 11,6 mil

  • Ceará reúne concursos e seleções com inscrições abertas; salários chegam a quase R$ 10 mil

© Revista Cariri - Desenvolvido por Clik Design.

Sem Resultado
Ver resultados

© Revista Cariri - Desenvolvido por Clik Design.

Controle sua privacidade
Nós usamos cookies e outras tecnologias semelhantes para melhorar a sua experiência em nossos serviços, personalizar publicidade e recomendar conteúdo de seu interesse. Ao utilizar nossos serviços, você concorda com tal monitoramento.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}
WhatsApp chat