O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Como os Denunciantes Se Protegem: Um Guia Prático de Segurança Digital

Como os Denunciantes Se Protegem: Um Guia Prático de Segurança Digital

A maioria dos guias de segurança para denunciantes começa com uma lista de ferramentas: use o Tor, use o Signal, use o Tails. Essa ordem está ao contrário. Todas as organizações credíveis de segurança digital que trabalham com fontes em risco — a Electronic Frontier Foundation, a Freedom of the Press Foundation, as redações que gerem o SecureDrop — começam todas no mesmo sítio: perceber com quem se está preocupado, o que essa pessoa consegue ver, e o que acontece se vir, antes de instalar seja o que for.

Comece por uma modelação de ameaças, não por uma lista de ferramentas

Uma modelação de ameaças é apenas três perguntas escritas com honestidade. Quem quereria identificá-lo — um gestor, uma equipa de segurança corporativa, uma agência governamental, um serviço de informações estrangeiro? Que acesso já têm — o seu e-mail de trabalho, registos de crachá, registos telefónicos, o Wi-Fi do edifício? E qual é o custo real se tiverem sucesso — uma conversa difícil, um despedimento, um processo judicial, ou, nalguns países, um processo-crime? A resposta muda tudo o resto neste guia. Alguém a sinalizar fraude num relatório de despesas a uma linha interna de conformidade precisa de muito menos do que alguém a preparar-se para entregar material classificado a um jornalista. Aplicar hábitos de máxima segurança em todo o lado não é gratuito: é lento, chama a atenção, e aumenta a hipótese de saltar um passo sob pressão. Ajuste o esforço ao risco real.

Regra número um: nunca use um dispositivo ou uma rede de trabalho

Este é o erro mais comum em casos de denúncia, e é também o mais simples de evitar. Um portátil propriedade da empresa pode transportar monitorização de endpoint, sincronização do histórico do navegador, e software de gestão remota que reporta à equipa de TI independentemente do que faz dentro do navegador. Uma rede corporativa regista a que sistemas internos acedeu e quando, e pode registar a que sítios externos chegou mesmo sobre HTTPS, porque o próprio nome do sítio (via DNS ou o handshake TLS) é muitas vezes visível ao operador da rede, mesmo quando o conteúdo da página está cifrado. A regra prática: investigue, comunique e prepare documentos apenas a partir de um dispositivo pessoal, numa rede não associada à sua entidade patronal — não o Wi-Fi do escritório, e idealmente nem sequer a sua ligação de internet doméstica se o risco for elevado, já que um fornecedor de internet também pode ser obrigado a entregar registos de ligação.

Chegar a um jornalista com segurança: o SecureDrop

O SecureDrop é software de código aberto que órgãos de comunicação social e ONGs gerem para que fontes possam submeter documentos e mensagens sem revelar quem são. É atualmente operado por órgãos incluindo o The Washington Post, o The Guardian, o Der Spiegel e o órgão francês de investigação Disclose, entre outros, e o próprio projeto é mantido pela Freedom of the Press Foundation. Cada redação gere o seu próprio servidor, pelo que não há nenhum terceiro entre a fonte e o órgão, e o SecureDrop declara claramente que não regista o endereço IP, o navegador, ou o computador de quem submete.

  • Aceda a uma instância do SecureDrop apenas através do Tor Browser, transferido do site oficial torproject.org — nunca de uma versão modificada ou de terceiros.
  • Defina o nível de segurança do Tor Browser como "Mais Seguro" antes de submeter, o que desativa as funcionalidades de scripting mais frequentemente usadas para identificar ou explorar um navegador.
  • Faça isto a partir de um dispositivo e de uma ligação sem nenhuma relação com a sua identidade ou entidade patronal — uma máquina pessoal numa rede que não usa normalmente é mais seguro do que o seu portátil do dia a dia no seu Wi-Fi de casa.
  • Guarde a frase-passe que o próprio sistema SecureDrop gera, e escreva-a offline; é a única forma de verificar respostas, e não pode ser recuperada se a perder.

Tails: um sistema operativo que não deixa rasto

O Tails — The Amnesic Incognito Live System — é um sistema operativo completo que arranca a partir de uma pen USB em vez do disco interno do computador. As suas duas propriedades definidoras, como o projeto as descreve, são que encaminha todo o tráfego de internet pela rede Tor por defeito, e que é amnésico: nunca escreve no disco rígido do computador anfitrião, corre inteiramente na memória, e apaga essa memória quando é desligado. Isso significa que usar o Tails num computador emprestado ou partilhado não deixa nenhum rasto forense nessa máquina depois, e um sistema operativo normal comprometido ou monitorizado no mesmo portátil não consegue ver o que acontece dentro da sessão Tails, porque o Tails não lhe toca. A contrapartida é real: o Tails é deliberadamente restritivo, alguns sítios web comportam-se de forma estranha sobre o Tor, e é preciso uma sessão genuína de prática para o usar confortavelmente sob pressão de tempo — razão exata pela qual deveria ser testado num momento calmo, e não pela primeira vez durante uma divulgação real.

Signal e mensagens que desaparecem: o que protegem, e o que não protegem

O Signal cifra o conteúdo das mensagens de ponta a ponta e é uma predefinição razoável para falar com um jornalista ou um advogado assim que um primeiro contacto é estabelecido através de um canal mais seguro como o SecureDrop. A sua funcionalidade de mensagens que desaparecem, que a própria documentação de apoio do Signal descreve, apaga mensagens de ambos os dispositivos, o do remetente e o do destinatário, depois de um temporizador que define — de segundos a semanas. Isso reduz a quantidade de histórico de conversa que fica num telemóvel que possa depois ser apreendido, desbloqueado, ou fisicamente inspecionado.

A armadilha dos metadados: o que se esconde nos seus ficheiros, cabeçalhos e impressões

Um documento pode ser perfeitamente anónimo no seu conteúdo visível e ainda assim identificá-lo através daquilo que lhe está anexado de forma invisível. Os ficheiros do Office e os PDFs transportam rotineiramente nomes de autor, nomes de empresa e histórico de edição nos seus metadados, a menos que sejam deliberadamente removidos. As fotografias tiradas num telemóvel incorporam tipicamente coordenadas GPS e uma marca temporal nos dados EXIF. Os cabeçalhos de e-mail transportam informação do servidor de envio e por vezes um endereço IP interno, razão pela qual fazer uma divulgação através de uma conta pessoal de webmail acedida via Tor é mais seguro do que reencaminhar a partir de uma caixa de entrada de trabalho.

Os documentos impressos e digitalizados transportam um risco menos óbvio. Como a Electronic Frontier Foundation tem documentado, muitas impressoras a laser a cores acrescentam um padrão de pontos amarelos quase invisíveis de rastreio a cada página, codificando informação como o número de série da impressora e a data e hora da impressão — tecnologia que a EFF diz que o governo dos EUA pressionou os fabricantes a acrescentar para investigações de contrafação, e que desde então já foi usada para relacionar documentos vazados com o dispositivo que os produziu, incluindo um caso amplamente noticiado de 2017 envolvendo um documento vazado da NSA. Se tiver de digitalizar uma página impressa, saiba que os pontos podem já lá estar antes sequer de tocar num digitalizador.

A proteção legal varia enormemente consoante o local

A cautela técnica ganha-lhe tempo e reduz a exposição, mas não substitui compreender que proteção legal, se alguma, se aplica à sua situação — e isso varia consoante o país, o setor e a forma como reporta. A Diretiva (UE) 2019/1937 da União Europeia exige que os Estados-Membros protejam as pessoas que reportam violações do direito da UE, tanto no setor público como no privado, contra retaliação como despedimento, despromoção ou inclusão em listas negras, e que lhes dê uma escolha definida entre canais de reporte internos, externos e — sob condições específicas — públicos.

A França transpôs, e depois reforçou, essa diretiva através de duas leis. A Loi n.º 2016-1691, de 9 de dezembro de 2016 — conhecida como loi Sapin II — deu primeiro ao direito francês uma definição formal de "lanceur d'alerte" e um procedimento de reporte em três passos, com obrigações de confidencialidade sustentadas por sanções criminais para quem violar a identidade de um denunciante. A Loi n.º 2022-401, de 21 de março de 2022 — conhecida como loi Waserman — alargou depois quem conta como protegido, estendeu a proteção a pessoas que meramente ajudam um denunciante, e reforçou o papel do Défenseur des droits francês como canal de reporte externo.

Nos Estados Unidos, o Whistleblower Protection Act de 1989 protege funcionários federais e candidatos que denunciam violações da lei, má gestão grave, desperdício grave de fundos, abuso de autoridade, ou um perigo substancial para a saúde ou segurança públicas, com queixas investigadas pelo Office of Special Counsel e julgadas pelo Merit Systems Protection Board. Não cobre, por si só, funcionários do setor privado, cujas proteções dependem antes da lei específica relevante para o seu setor ou para a natureza da sua divulgação — as leis sobre valores mobiliários, saúde, ambiente e fiscalidade têm cada uma disposições separadas para denunciantes nos EUA, com regras diferentes.

Organizações construídas especificamente para ajudar

Não tem de resolver isto sozinho, e várias organizações existem exatamente para este propósito. A Freedom of the Press Foundation forma jornalistas e fontes em segurança digital e mantém o SecureDrop; a sua orientação cobre tudo, desde proteger uma conta Signal até proteger uma fonte antes de o primeiro contacto sequer acontecer. A Transparency International defende leis mais fortes para denunciantes a nível global e, através da sua rede de Centros de Aconselhamento e Apoio Jurídico, oferece aconselhamento jurídico gratuito em muitos países. Em França especificamente, a Maison des Lanceurs d'Alerte oferece apoio jurídico, psicológico, mediático e até financeiro gratuito a pessoas que já denunciaram ou estão a considerar fazê-lo, e diz ter apoiado várias centenas de denunciantes desde a sua fundação em 2018.

O papel do FireAI e da HisnLabs

FireAI’s role here is modest and worth being honest about: on a personal Mac, Paranoid mode and the kill switch reduce what installed apps can quietly send out while you work, but it does not make you anonymous, does not encrypt your DNS, and is not a substitute for Tor, Tails or SecureDrop when the job is actually getting a document to a journalist.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes