computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

tajani meloni salvini

DAGOREPORT – CHE SUCCEDERA' ALLA RIFORMA DELLA LEGGE ELETTORALE QUANDO VERRA' RIPRESENTATA ALLA CAMERA, CON IL TERRIBILE VOTO SEGRETO, ALL'INIZIO DI SETTEMBRE? - SE LA LEGA E' SCOPPIATA, FORZA ITALIA E' ALLO SBANDO, CON SALVINI E TAJANI CHE NON CONTROLLANO PIÙ I LORO PARLAMENTARI, ANCHE GIORGIA MELONI HA QUALCHE PROBLEMUCCIO: ALL'INTERNO DEL SUO PARTITO UN COACERVO DI SERPI E' PRONTA A MORDERLA SE NON SARANNO RICANDIDATI ALLE POLITICHE DEL 2027 – IL BOOM DI FDI DEL 2022 FU TALMENTE INASPETTATO CHE ARRIVARONO IN PARLAMENTO TANTI TIZI E TROPPI CAIETTI UN PO’ IMPROVVISATI O INADEGUATI O SEMPLICEMENTE FANCAZZISTI, CHE SANNO BENISSIMO CHE SARANNO SPAZZATI VIA DALLA RAMAZZA DELLA DUCETTA. E NON VEDONO L’ORA DI CONSUMARE LA VENDETTA…

francesco guccini con angela signorini e la figlia teresa

DAGOREPORT - E’ ACCADUTO RARAMENTE CHE FRANCESCO GUCCINI ABBIA CANTATO LA SUA VITA SENTIMENTALE MA QUANDO È ACCADUTO, HA DATO VITA A UNA DEI BRANI PIÙ INTENSI E STRAZIANTI DELLA STORIA DELLA CANZONE ITALIANA - ACCADDE NEL 1996, CON “QUATTRO STRACCI”, IN CUI IL RISERVATISSIMO GUCCINI DI COLPO LASCIA TUTTI BASITI METTENDO DAVVERO IN PIAZZA GLI STRACCI DELLA SUA LUNGA STORIA CON ANGELA SIGNORINI, DA CUI EBBE NEL 1978 L'UNICA FIGLIA, TERESA - DOPO AVERLA INCHIODATA COME UNA SIGNORA "CASTA CHE SOGNA D'ESSER PUTTANA / QUANDO SEI DENTRO VUOI ESSER FUORI / CERCANDO SEMPRE I PASSATI AMORI / ED HAI ANNULLATO TUTTI FUORI CHE TE”, IL DOLORE DI GUCCINI PER L'ABBANDONO DEFLAGRA IN RABBIA SPREZZANTE: "OGNUNO VADA DOVE VUOL ANDARE, OGNUNO INVECCHI COME GLI PARE, MA NON RACCONTARE A ME COS'È LA LIBERTÀ. LA LIBERTÀ DELLE TUE POSIZIONI YOGA, DI ERBE, DI PSICHE E DI OMEOPATIA; DI MANUALI CONTRO LE FRUSTRAZIONI, LE INIBIZIONI CHE PROVAVI QUI A CASA MIA…’’ - VIDEO

giuseppe conte vladimir putin marco travaglio elly schlein beppe grillo

DAGOREPORT – CARO CONTE... MA PERCHÉ NON TE NE VAI A FARE IN CULO?! - NEL PARTITO DEMOCRATICO CRESCE UNA FRONDA SOTTERRANEA DI CHI VUOLE MOLLARE PEPPINIELLO AL SUO DESTINO DI “RAS-PUTIN” – AL NAZARENO, NONOSTANTE LA LINEA “TESTARDAMENTE UNITARIA” (SENZA M5S NON SI VINCE) DI ELLY SCHLEIN, MOLTI VORREBBERO ANDARE A VEDERE IL BLUFF DELL’EX PREMIER: SE VUOLE INTESTARDIRSI SU POSIZIONI FILO-RUSSE E ANTI-EUROPEE (NO AL FONDO SAFE PER LA DIFESA), FACCIA PURE, MA SAPPIA CHE ANDARE DA SOLO AL VOTO NON CONVIENE AL M5S NE' ALLA SUA OSSESSIONE DI TORNARE A PALAZZO CHIGI (CONTE METTERÀ SEMPRE IL VETO A CHIUNQUE NON SI CHIAMI CONTE) - A CONDIZIONARE IL LEADER M5S NON È DI DI BATTISTA, MA LA LINEA INTRANSIGENTE DI TRAVAGLIO, VERO IDEOLOGO DELLA GALASSIA PENTASTELLATA - LE CHIAMATE DI BEPPE GRILLO AI PIDDINI PER SABOTARE IL "CAMALEONTE CON LA POCHETTE'' - AMORALE DELLA FAVA: ORA CHE L'ARMATA BRANCA-MELONI È PRONTA A PERDERE, IL CENTROSINISTRA NON È PRONTO A VINCERE. 'STO "CAMPO LARGO" A PALAZZO CHIGI DIVENTA CAMPO SANTO IN SEI MESI... - VIDEO

generali philippe donnet luigi lovaglio carlo messina

DAGOREPORT - LE ULTIME SPERANZE DELL’IRRIDUCIBILE LUIGI LOVAGLIO DI SALVARE MPS DALL’OPAS DI INTESA SONO APPESE ALLA FUSIONE CON MEDIOBANCA, CHE INGLOBEREBBE L’OGGETTO DEL DESIDERIO DI TUTTI I PROTAGONISTI DEL RISIKONE: IL 13% DI GENERALI - OLTRE ALLA DELFIN DI MILLERI, A DAGOSPIA RISULTA IN GRAN MOVIMENTO IL CEO DEL LEONE DI TRIESTE, PHILIPPE DONNET, PRESSO I FONDI DI INVESTIMENTO, COME GIÀ SUCCESSE CON LA RESURREZIONE DI LOVAGLIO PER SBARRARE LA STRADA A CALTAGIRONE - SE FALLISSE LA FUSIONE MPS-MEDIOBANCA, A PIAZZA AFFARI C’È CHI IPOTIZZA UN’OPA SU PIAZZETTA CUCCIA, CHI CONGETTURA OPERAZIONI CHE COINVOLGEREBBERO BANCA GENERALI - UNA COSA È CERTA: PIÙ SI ANDRÀ AVANTI E PIÙ L’ASTICELLA DEL RISIKO SI IMPENNERÀ, PERCHÉ SOCI E GRANDI FONDI DOVRANNO SCEGLIERE: MESSINA O DONNET? BANCA INTESA CHE PRENDE LA LEVA DI COMANDO DI GENERALI (SALVO PROBLEMI CON L'ANTITRUST) O TRASFORMARE IL LEONE DI TRIESTE IN UNA VERA PUBLIC-COMPANY?

giuseppe conte donald trump mario draghi joe biden sergio mattarella matteo renzi gennaro vecchione william barr

DAGOREPORT – LA STORIA MAI RACCONTATA DELL'''ASTIO SPUMANTE'' DI GIUSEPPE CONTE VERSO MARIO DRAGHI - IL "TRASFORMISMO DAL VOLTO UMANO" NON HA MAI METABOLIZZATO LA CACCIATA DA PALAZZO CHIGI DEL 2021, DETRONIZZATO DA "SUPERMARIO" PER LA GIOIA DI ANGELA MERKEL, CONTRARIA A FAR GESTIRE I 200 MILIARDI DEL PNRR AL POPULISMO 5STELLE - I TWEET D'AMORE DI TRUMP A "GIUSEPPI" CHE PORTO' IL PREMIER CONTE AD AUTORIZZARE L'INSOSTENIBILE INCONTRO A ROMA DEI VERTICI DEI SERVIZI SEGRETI CON IL MINISTRO DELLA GIUSTIZIA DEGLI STATI UNITI, A CACCIA DI "MAIL IMBARAZZANTI SU HILLARY CLINTON IN POSSESSO DEI RUSSI" - DESTINO VOLLE CHE DOPO SEI GIORNI DAL GIURAMENTO DI BIDEN, LA FAVOLA DI "GIUSEPPI" FINI' ED INIZIO' LA VENDETTA CONTRO "DRAGHI, L'USURPATORE" (OGGI, A PAGARNE LE CONSEGUENZE, E' L'EX SOTTOSEGRETARIO DEL GOVERNO DI "MARIOPIO", FRANCO GABRIELLI) - VIDEO