FTC para empresas: corrija Log4j o mais rápido possível ou sofra nossa ira

A Federal Trade Commission tem uma mensagem para as empresas que não estão levando a sério a ameaça representada pelo log4j: repare ou advogue. Considerem-se avisados.
Até agora, você certamente já ouviu falar do bug mencionado: é uma grande e terrível vulnerabilidade de segurança ( CVE-2021-44228 ) atualmente incomodando grandes áreas da Internet (na verdade, existem várias vulnerabilidades que foram descobertas, mas a inicial é o que está causando a maioria dos problemas). De fato, desde sua descoberta no início de dezembro, o log4j forçou as maiores empresas da web a embaralhar e corrigir seus produtos e sistemas antes que hackers criminosos pudessem alcançá-los. Na terça-feira, a FTC emitiu um alerta severo às empresas que podem não estar priorizando totalmente todo esse processo.
“É fundamental que as empresas e seus fornecedores que dependem do Log4j ajam agora, a fim de reduzir a probabilidade de danos aos consumidores e evitar ações legais da FTC”, disse a agência, em comunicado, observando que os bugs associados atualmente representam “ risco grave para milhões de produtos de consumo para software empresarial e aplicativos da web”. A FTC acrescentou que “usará toda a sua autoridade legal para perseguir empresas que não tomarem medidas razoáveis para proteger os dados do consumidor da exposição como resultado do Log4j ou vulnerabilidades conhecidas semelhantes no futuro”.
A FTC tem o poder de processar empresas por práticas de segurança abaixo do padrão que põem em risco os dados do cliente. (Uma decisão do Tribunal de Apelações dos EUA em 2015 decidiu o mesmo .) Esta não é a primeira vez que a FTC agiu contra empresas por não fazerem o suficiente para proteger os dados das pessoas. Em 2017, por exemplo, a FTC processou o fornecedor taiwanês de hardware IoT D-Link e sua subsidiária americana por deturpar a segurança de seus produtos domésticos inteligentes. A agência também ajudou a garantir um acordo de US$ 700 milhões da Equifax em 2019, depois que a empresa de crédito sofreu uma violação cataclísmica de dados .
O novo anúncio da FTC pode parecer um pouco agressivo, mas é definitivamente sensato; a vulnerabilidade log4j já levou a uma quantidade imensa de problemas, incluindo uma cascata de atividades maliciosas e vários incidentes de hackers de alto perfil . O bug, que existe em uma biblioteca de log gratuita e de código aberto lançada pela Apache, é usado pela maioria das principais plataformas nas quais a maioria dos americanos confia. (Pense em marcas como Amazon, Apple, Cloudflare, Twitter, LinkedIn e assim por diante.)
Para fornecer às empresas alguns recursos úteis, em vez de apenas ameaças legais, a FTC também forneceu um link para a atualização mais recente do pacote de software Apache em seu anúncio, bem como orientações da Agência de Segurança Cibernética e Infraestrutura sobre como mitigar a vulnerabilidade. Se você estiver interessado, pode conferir tudo isso aqui . E se você é uma empresa, basta consertar já.