Aula 11: Anatomia de um Ciberataque — Do XSS ao Roubo de Identidade
Até agora vimos como os atacantes exploram fraquezas na rede e em seus protocolos. Esta aula sobe uma camada: como os atacantes atingem aplicações e usuários diretamente — através de código injetado em um navegador, um banco de dados alimentado com comandos estranhos, memória que transborda e uma se
Resumindo: o XSS injeta código no navegador de outra pessoa, o SQL injection injeta comandos em um banco de dados, o buffer overflow escreve além dos limites da memória para sequestrar o programa — e os três, de formas diferentes, dão ao atacante um controle que ele nunca deveria ter.
- Cross-Site Scripting (XSS)
- Injetar JavaScript malicioso no navegador de um usuário legítimo através de um site vulnerável; três tipos principais: Stored, Reflected e DOM-based.
- Roubo de Cookie e Sequestro de Sessão
- Roubar o session ID de uma vítima e injetá-lo no navegador do atacante (pass-the-cookie), concedendo acesso total à conta e driblando completamente o MFA — porque a autenticação já aconteceu.
- SQL Injection
- Injetar comandos SQL em um campo de entrada sem sanitização, às vezes usando uma expressão como ' OR '1'='1 para driblar verificações de autenticação.
- Buffer Overflow
- Escrever dados além dos limites do buffer de memória alocado para eles, chegando a sobrescrever o endereço de retorno e transferir o controle para o shellcode malicioso que o atacante plantou.
- Ataques Baseados em Credenciais
- Uma família de ataques que exploram senhas: Brute Force (testar cada combinação), Dictionary Attack (uma lista de senhas comuns), Credential Stuffing (reutilizar pares vazados) e Password Spraying (uma senha contra muitos nomes de usuário).