Configure a inspeção de pacotes para bloquear o upload de arquivos que contenham a string “Hacked By Nullsec” ou quaisquer tags de script PHP/JavaScript.
Configuração do Servidor Web
É fundamental desativar a execução de scripts nos diretórios. Configure o diretório /files/ para que o servidor web (Apache ou Nginx) não execute nenhum script ali armazenado, tratando-o apenas como um repositório de arquivos estáticos.
Além disso, desative a listagem de diretórios (Options -Indexes) para dificultar que atacantes identifiquem manualmente as pastas de agentes.
Auditoria Preventiva
Mesmo que a sua instância não pareça apresentar pichação, é recomendável realizar uma busca nos logs do seu site por requisições POST bem-sucedidas (Status 200/201) na rota /files/agent/. Também verifique se existem arquivos nomeados como stopwar.txt, stopwar.html ou similares em qualquer subdiretório de /var/www/.
A campanha #StopWar evidencia que falhas simples de validação de upload podem ter um grande impacto em plataformas descentralizadas. É crucial que essas vulnerabilidades sejam corrigidas de forma imediata, não apenas para cessar a pichação digital, mas também para evitar que a infraestrutura governamental seja explorada como base para ataques mais complexos, como ransomware ou exfiltração de dados sensíveis de cidadãos.
Caso haja suspeita ou confirmação de incidentes relacionados a esses vetores de ataque, recomenda-se que o órgão responsável reporte o ocorrido imediatamente ao CTIR Gov, por meio do e-mail (ctir@ctir.gov.br).
Fonte: convergenciadigital.com.br


