O regresso dos anónimos


eventhorizon,

O tema dos Anonymous, o esquivo grupo de “hacktivistas” saído do messageboard /b/ do 4chan (a subcave da Internet, como gosto de lhe chamar), já foi aqui abordado por mim e pelo Rui, a propósito dos ataques de Distributed Denial of Service (DDoS) que estes fizeram aos sites da MasterCard, da Visa, da Paypal e da Amazon por alturas do Natal, como retaliação por estas empresas terem retirado o apoio à Wikileaks.

A verdade é que os Anonymous já cá andam há algum tempo – antes destes actos, decidiram estoirar o site da RIAA, e desencandearam a “Operation Chanology”, visando a “Cientologia”. E voltaram a fazer das suas há dias, ao dinamitarem – virtualmente – a empresa de segurança informática americana HBGary Federal. Note-se que, desta vez, as suas acções não assentaram em DDoS, mas numa sofisticada combinação de hacking com engenharia social, e com alguma sorte. Digo sorte porque o CEO da HBGary, Aaron Barr, encontrava-se a mover uma autêntica cruzada contra os Anonymous, procurando determinar para o FBI as identidades dos líderes do grupo. Utilizando uma mistura pouco ortodoxa de engenharia social em redes sociais e infiltração (nos canais de IRC do grupo), Barr conseguiu de facto enfiar a mão no vespeiro. Mas a brincadeira saiu-lhe cara: o site da empresa foi abaixo, substituído por uma mensagem absolutamente genial dos Anonymous; a rede da empresa foi invadida, e backups foram eliminados; e a conta de correio electrónico de Barr foi comprometida (para além do Twitter), e mais de 60 mil mensagens foram disponibilizadas para download no Pirate Bay. A história completa, e muito bem escrita, pode ser lida no Ars Technica.

Desta história, digna de filme de Hollywood (aliás, toda ela tem semelhanças curiosas com o filme Hackers), podemos retirar algumas lições.

A primeira, e mais óbvia: também o negócio da segurança informática tem muita gente imbecil, como este episódio bem demonstra. Não é normal um CEO exigir ser administrador de sistemas; mas já que o é, nada para além de burrice pura pode justificar o uso da mesma palavra-chave para várias contas, corporativas e pessoais. Isto é básico.

A segunda lição a retirar do caso Anonynous vs. HBGary é que, afinal, e ao contrário do que muita gente dizia, os Anonymous não são apenas um bando de adolescentes enfiados nas caves das casas dos seus pais, em frente a um computador, a fazer algo relativamente simples como DDoS; pelo contrário, aparentam ter algum conhecimento e possuir alguma “artilharia binária”.

A terceira lição a retirar desta história é que, se a ideia é enfrentar um grupo desta natureza, convém ter algum cuidado. E acima de tudo, convém ter uma ideia do que se está a enfrentar.

A diferença fundamental entre uma organização como os Anonymous e uma organização criminosa convencional é que os Anonymous, para todos os efeitos, não são uma organização, na medida em que 1) não aparentam ter uma liderança, ou, pelo menos, não parece que a liderança seja determinante para as acções do grupo; 2) os seus membros não são identificados, nem entre si, e 3) sendo um grupo aberto – qualquer pessoa pode entrar nos messageboards, ou mesmo nas salas de IRC e falar com eles, ou mesmo participar em algumas actividades -, a sua dimensão é volátil, dependendo da circunstância. Devido a 1), 2) e 3), os “truques” convencionais das autoridades não obtiveram até ao momento resultados práticos: mesmo que consigam chegar a alguns membros do grupo, como terá acontecido recentemente, isso não os coloca perto do núcleo do grupo, precisamente porque os Anonymous, por natureza, funcionam sem núcleo – não se conhecem. Para além disso, o grupo não só é volátil, como provavelmente estará espalhado por todo o mundo, em vários países com legislações muito distintas no que diz respeito à cibercriminalidade. Dito de outra forma: é um berbicacho.

Enquanto o mundo está de olhos postos no Egipto, talvez não lhe fizesse mal prestar também um bocadinho de atenção a estes assuntos mais geek. É que nestas polémicas de zeros e uns está a génese de muitos episódios importantes a que iremos assistir ao longo dos próximos anos. É só um palpite, claro. Pela minha parte, e sem esconder alguma simpatia pelos Anonymous, tenho a sensação – como um comentador da notícia que referi – de que isto tudo é mais ou menos como assitir a um bom episódio da série Ghost in the Shell. Já estou à espera do próximo episódio.

4 comentários em “O regresso dos anónimos”

  1. Depois de ler o teu post fiquei com uma irreprimível vontade de ir para o Tibete levitar e comer cenouras. Mas decidi ficar, saber quem são os Anonymous e seguir todas as tuas pistas para não passar os próximos dias a espreitar debaixo da cama antes de me deitar. Agora a sério, a sério, a sério: gostei e fiquei bem curioso.

    1. Não sei se as acções dos Anonymous se encaixam no conceito de revolta. Até o episódio com a HBGary, as suas acções eram puro “cibervandalismo”, e pouco mais; mas o que fizeram desta vez já poderá ser considerado crime (até porque gerou consequências imprevistas, mas disso falarei mais tarde ou amanhã em novo post). Mas poderão constituir a base para uma revolta virtual futura, sim, sobretudo se os governos continuarem a tentar encontrar mais formas de controlar o que se passa na rede.

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *