7 de Março, 2024

Juiz dos EUA ordena que NSO Group entregue código-fonte do Pegasus à Meta

image 6

Um juiz dos Estados Unidos determinou que o NSO Group deve fornecer o código-fonte do Pegasus e de outros trojans de acesso remoto à Meta, como parte do processo judicial em andamento movido pela gigante das mídias sociais contra o fornecedor israelense de spyware. A decisão representa uma vitória legal significativa para a Meta, que iniciou o processo em outubro de 2019, acusando o NSO Group de utilizar sua infraestrutura para distribuir o spyware em aproximadamente 1.400 dispositivos móveis entre abril e maio do mesmo ano, afetando inclusive ativistas e jornalistas indianos.

Os ataques exploravam uma vulnerabilidade zero-day no aplicativo de mensagens instantâneas (CVE-2019-3568, pontuação CVSS: 9.8), um bug crítico de buffer overflow na funcionalidade de chamada de voz, permitindo a entrega do Pegasus simplesmente ao realizar uma chamada, mesmo que estas não fossem atendidas. Além disso, a cadeia de ataque incluía etapas para apagar as informações de chamadas recebidas dos registros, tentando evitar a detecção.

Documentos do tribunal revelam que o NSO Group foi solicitado a "fornecer informações sobre a funcionalidade completa do spyware relevante", especificamente para um período de um ano antes até um ano após o ataque alegado (de 29 de abril de 2018 a 10 de maio de 2020). Entretanto, a empresa não precisará "fornecer informações específicas sobre a arquitetura do servidor neste momento", uma vez que o WhatsApp "poderia obter as mesmas informações a partir da funcionalidade completa do spyware alegado". Notavelmente, foi poupado de compartilhar as identidades de seus clientes.

Donncha Ó Cearbhaill, chefe do Laboratório de Segurança da Anistia Internacional, comentou que, embora a decisão do tribunal seja um desenvolvimento positivo, é decepcionante que o NSO Group continue autorizado a manter em segredo a identidade de seus clientes, responsáveis pelo direcionamento ilegal.

O NSO Group foi sancionado pelos EUA em 2021 por desenvolver e fornecer armas cibernéticas a governos estrangeiros que "usaram essas ferramentas para alvejar maliciosamente funcionários governamentais, jornalistas, empresários, ativistas, acadêmicos e trabalhadores de embaixadas".

Paralelamente, a Meta enfrenta crescente escrutínio de grupos de privacidade e consumidores na União Europeia sobre seu modelo de subscrição "pague ou aceite" (pay or consent), criticado por impor um modelo de negócios que transforma a privacidade em um luxo ao invés de um direito fundamental, reforçando a exclusão discriminatória do acesso ao domínio digital e controle sobre dados pessoais, potencialmente minando as regulamentações do GDPR.

Com informações The Hacker News.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Discord enfrenta ação judicial por negligência na proteção de crianças

O Procurador-Geral de Nova Jersey moveu uma ação judicial contra a plataforma de mensagens Discord, acusando a empresa de práticas comerciais enganosas e irresponsáveis que expõem crianças a conteúdos violentos e sexuais, além de predadores online. A investigação revelou que Discord teria enganado os pais quanto à eficácia de seus controles de segurança, oferecendo garantias […]

Ler Mais
Apple e Meta são multadas pela UE por violação ao DMA

A Comissão Europeia anunciou multas inéditas às gigantes Apple e Meta por descumprimento de regras do Digital Markets Act (DMA), legislação criada para coibir práticas anticompetitivas nos mercados digitais da União Europeia. A Apple foi penalizada em €500 milhões (aproximadamente US$ 570 milhões) devido a restrições impostas a desenvolvedores na App Store, conhecidas como “anti-steering”, […]

Ler Mais
BCB define ativos financeiros vinculáveis a boletos dinâmicos para aumentar segurança

O Banco Central do Brasil (BCB) publicou a Instrução Normativa nº 611/2025, que estabelece os tipos de ativos financeiros passíveis de vinculação a boletos de cobrança dinâmicos, modalidade criada para modernizar e dar mais segurança a transações envolvendo créditos negociáveis. A medida integra esforços regulatórios para aprimorar a eficiência e a rastreabilidade de operações financeiras, […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram