Categories: NOTÍCIAS EM GERAL

A Alfândega e a Proteção de Fronteiras dos EUA não protegeram os dados

O Vehicle Face System foi testado no ano passado pela CBP. Um grande incidente de cibersegurança ocorreu quando a subcontratada Perceptics, contratada para trabalhar no piloto, transferiu cópias dos dados biométricos da CBP para a rede de sua própria empresa.

A subcontratada obteve acesso a esses dados entre agosto de 2018 e janeiro de 2019 sem autorização ou conhecimento da CBP. Mais tarde, em 2019, o Departamento de Segurança Interna passou por um grande incidente de privacidade, pois a rede do subcontratado foi submetida a um ataque cibernético malicioso.

Posteriormente, os dados do CBP, incluindo imagens de viajantes do piloto de reconhecimento facial do CBP, apareceram na dark web, desencadeando uma revisão pelo Escritório do Inspetor-Geral (OIG).

A  violação de dados  comprometeu aproximadamente 184.000 imagens de viajantes do piloto de reconhecimento facial da CBP. Mais tarde, pelo menos 19 das imagens foram postadas na dark web.

Na  revisão , publicada em 21 de setembro, o OIG concluiu que “o CBP não protegeu adequadamente os dados confidenciais em um dispositivo não criptografado usado durante seu piloto de tecnologia de reconhecimento facial”.

O OIG também descobriu que a equipe da Perceptics “violou diretamente os protocolos de segurança e privacidade do DHS quando baixou PIIs confidenciais do CBP de um dispositivo não criptografado e os armazenou em sua própria rede”. 

As ações da Perceptics foram contra uma estipulação do Departamento de Segurança Interna que exige que os subcontratados protejam as informações de identificação pessoal (PII) contra roubo ou uso indevido de identidade.

O EIG fez uma série de recomendações ao CBP que incluíram a implementação de restrições de dispositivos USB, aplicação de métodos de criptografia aprimorados e avaliação rotineira de equipamentos de terceiros que apoiam a coleta de dados biométricos para garantir a conformidade dos parceiros com os padrões de segurança e privacidade do Departamento.

O Congresso usou a Lei de Dotações Consolidadas do ano fiscal de 2016 para fornecer à CBP até US $ 1 bilhão em financiamento ao longo de um período de 10 anos para desenvolver uma solução biométrica de entrada e saída que monitorará os viajantes de e para os Estados Unidos. 

Até o momento, o Escritório do Programa de Entrada-Saída Biométrica da CBP tem se concentrado principalmente em partidas aéreas, começando com um programa piloto em nove aeroportos em todo o país em 2017.

Em abril de 2019, a CBP processou 19.829 voos e 2,8 milhões de passageiros em 19 aeroportos por meio de seu programa biométrico.

Fonte: https://www.infosecurity-magazine.com/news/cbp-failed-to-safeguard-biometric/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Share
Published by
Ninja

Recent Posts

Vulnerabilidade crítica no servidor MCP do GitHub permite acesso não autorizado a repositórios privados

Falha permite que invasores manipulem o agente de um usuário por meio de um problema…

1 semana ago

Suposto 0-Day da Fortinet está à venda em cantos obscuros da web

Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…

2 meses ago

Pesquisadores descobrem a família de malware Shelby que abusa do GitHub para comando e controle

A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…

2 meses ago

Hackers abusam de plugins MU do WordPress para esconder código malicioso

Hackers estão explorando o diretório mu-plugins do WordPress para injetar códigos maliciosos que não aparecem…

2 meses ago

Google lança duas novas ferramentas de IA para detectar golpes conversacionais em dispositivos Android

O Google implementou uma nova funcionalidade de "Detecção de Golpes" com inteligência artificial no aplicativo…

3 meses ago

APT28 aprimora técnicas de ofuscação com trojans HTA avançados

O grupo APT28, ligado à Rússia, está utilizando técnicas avançadas de ofuscação em seus ataques…

3 meses ago