computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

benjamin netanyahu giorgia meloni matteo salvini

DAGOREPORT – CORRI A CASA IN TUTTA FRETTA, C’È UN CAMALEONTE CHE TI ASPETTA: QUELLA SIGNORINA ALLA FIAMMA CHE VUOLE MANTENERE UN RAPPORTO CON L’EUROPA MA NELLO STESSO TEMPO, TEMENDO DI ESSERE SCAVALCATA A DESTRA DA SALVINI, SBATTE GLI OCCHIONI A TRUMP. LA STESSA CHE IMPLORA LA FINE DELLA TRAGEDIA DI GAZA MA L’ITALIA CONTINUA A FORNIRE ARMI A ISRAELE (SECONDO PAESE DOPO GLI USA DOPO LA DECISIONE DI MERZ DI FERMARE L’INVIO DI ARMI A NETANYAHU) - A UNA DOMANDA SULL'EXPORT MILITARE ITALIANO VERSO ISRAELE, CROSETTO IN PARLAMENTO HA DETTO: "ABBIAMO ADOTTATO UN APPROCCIO CAUTO, EQUILIBRATO E PARTICOLARMENTE RESTRITTIVO". RISULTATO? NESSUNO È PIÙ IN GRADO DI SAPERE CON ESATTEZZA COSA L’ITALIA VENDE O ACQUISTA DA ISRAELE – TRA LA DISCORDANZA DELLE DICHIARAZIONI UFFICIALI E LA TRACCIABILITÀ REALE DELLE FORNITURE BELLICHE A NETANYAHU, C’È DI MEZZO LO SPORT PREFERITO DEL GOVERNO MELONI: IL SALTO TRIPLO DELLA VERITÀ… - VIDEO

elly schlein giuseppe conte goffredo bettini gaetano manfredi piero vincenzo de luca roberto gualtieri silvi salis vincenzo decaro michele emiliano

DAGOREPORT - IL PD GUIDATO DA ELLY SCHLEIN? E' COME "'A PAZZIELLA 'MMAN 'E CRIATURE". IL GIOCATTOLO STA IN MANO AI BAMBINI. E LORO CHE FANNO? CI GIOCANO, SO' BAMBINI. E LO FANNO A PEZZI - CONFONDENDO LA LEADERSHIP CON L'AMBIZIONE, LA SEGRETARIA DEL PD SI E’ RINTANATA IN UN BUNKER: DIFFIDA DI TUTTI E SI CIRCONDA SOLO DEI SUOI “PASDARAN”: BONAFONI, ALIVERNINI E TARUFFI - NON SOPPORTA L’ASSE TRA CONTE E BETTINI; VIVE CON LA PAURA CHE BONACCINI VOGLIA SOSTITUIRLA AL PRIMO PASSO FALSO E CHE SILVIA SALIS LE FREGHI LA SEGRETERIA – SOSPETTI VERSO IL SINDACO DI NAPOLI GAETANO MANFREDI, POSSIBILE “PAPA STRANIERO” DEL “CAMPO LARGO” – ELLY DIFFIDA (EUFEMISMO) DI PRODI, CHE NON LA VEDE CANDIDATA PREMIER, E DI FRANCESCHINI, CHE LA PENSA ALLO STESSO MODO MA NON LO DICE - IL FASTIDIO VERSO MISIANI, GUALTIERI, MANCINI E ONORATO - VOLEVA ELIMINARE I ''CACICCHI'' MA HA RINCULATO CON DE LUCA E SOFFRE LE SMANIE DI EMILIANO IN PUGLIA - QUALCHE ANIMA PIA SPIEGHI ALLA GRUPPETTARA DI BOLOGNA CHE NON SIAMO ALL’OCCUPAZIONE DEL LICEO, NÉ TANTOMENO SUL CARRO DEL PRIDE DOVE SI È ESIBITA IN MODALITÀ “CUBISTA” SULLE NOTE DI “MARACAIBO” (VIDEO)

beppe grillo marco travaglio giuseppe conte elly schlein eugenio giani

DAGOREPORT: IL CONTE TRAVAGLIATO - DI BOTTO, SIAMO RITORNATI AI TEMPI DI BEPPE GRILLO: SULL’OK ALLA CANDIDATURA IN TOSCANA DEL DEM EUGENIO GIANI, CONTE NON TROVA IL CORAGGIO DI METTERCI LA FACCIA E RICICCIA IL ''REFERENDUM'' ONLINE TRA GLI ISCRITTI, L’UNO VALE UNO, LA “BASE” DA ASCOLTARE - MA L'EX "AVVOCATO DEL POPOLO" NON DOVEVA ESSERE IL LEADER CHE I 5STELLE NON HANNO MAI AVUTO, QUELLO CHE SI IMPONE E TRACCIA LA VIA AL SUO PARTITO? - DATO CHE GIANI, PER VINCERE, PUO' FARE A MENO DEI VOTI 5STELLE, NEL PD S'INCAZZANO CON LA SUBALTERNITÀ A CONTE DI ELLY SCHLEIN CHE HA ACCETTATO E PROMOSSO LA CANDIDATURA DEL 5STELLE ROBERTO FICO IN CAMPANIA: "QUESTI INGRATI È MEGLIO LASCIARLI CHE PRENDERLI" - MA TRA ELLY E PEPPINIELLO, C’È DI MEZZO LA COLONNA DI PIOMBO DI MARCO TRAVAGLIO, CHE DETTA OGNI MATTINA I DIECI COMANDAMENTI DELL'IDEOLOGIA M5S, CONVINTO COM'È CHE IL "CAMPOLARGO" PD-M5S SIA UNA DISGRAZIA PEGGIORE DELL''ARMATA BRANCA-MELONI...

netflix disney plus streaming

DAGOREPORT - “TOPOLINO” HA FAME - DISNEY SCUCE 3 MILIARDI DI DOLLARI PER COMPRARSI LE ATTIVITÀ MEDIA DELLA NFL, LA LEGA DEL FOOTBALL AMERICANO. QUALE SARÀ IL PROSSIMO PASSO? UN CONSOLIDAMENTO NELLO STREAMING È INEVITABILE (IL MERCATO È SATURO DI SERVIZI E CONTENUTI) E C’È CHI SI SPINGE A UN’ACQUISIZIONE DI PESO, COME NETFLIX - LA PIATTAFORMA CAPITALIZZA IL DOPPIO MA FATTURA UN TERZO DELLA DISNEY  – RUMORS ANCHE SU UN INTERESSE DI AMAZON PER SPOTIFY: LÌ I SOLDI NON SAREBBERO UN PROBLEMA (IL SERVIZIO DI E-COMMERCE DI BEZOS CAPITALIZZA 2MILA MILIARDI CONTRO I 130 DELLO STREAMING MUSICALE)...

matteo piantedosi giorgia meloni carlo nordio giusi bartolozzi alfredo mantovano almasri

DAGOREPORT - GIORGIA MELONI RISCHIA DI BRUTTO SUL CASO ALMASRI: PRENDERSI LA RESPONSABILITÀ DELLA SCARCERAZIONE E DEL RIMPATRIO (CON VOLO DI STATO) DEL TORTURATORE LIBICO EQUIVALE A UNA PUBBLICA SCONFESSIONE DEI MINISTRI NORDIO E PIANTEDOSI, CHE IN AULA HANNO MINIMIZZATO CON BUGIE LA QUESTIONE ATTACCANDO I GIUDICI – IL TRIBUNALE DEI MINISTRI, SCAGIONANDO LA STATISTA DELLA GARBATELLA E RINVIANDO A GIUDIZIO I DUE MINISTRI E IL SOTTOSEGRETARIO ADDETTO AI SERVIZI SEGRETI, HA APERTO UNA BOTOLA DOVE, DALL'ALTO DEL SUO DILENTATTISMO, MELONI È CLAMOROSAMENTE CADUTA - LO "SCUDO" PER SALVARE GIUSI BARTOLOZZI NON ESISTE: NON ESSENDO STATA RINVIATA A GIUDIZIO, IL GOVERNO NON PUÒ  ESTENDERE "IL CONCORSO" NEL REATO COL MINISTRO NORDIO. COSI', IL PARLAMENTO PUO' NEGARE L'AUTORIZZAZIONE A PROCEDERE CONTRO PIANTEDOSI, NORDIO E MANTOVANO, MA LA PROCURA DI ROMA NON AVRÀ ALCUNO OSTACOLO A RINVIARE A GIUDIZIO LA BARTOLOZZI, CON CONSEGUENTI ''RICADUTE POLITICHE'' SU MELONI - PERCHE' NON HANNO MESSO IL SEGRETO DI STATO...