beppe grillo davide casaleggio

MANCO 24 ORE, E GIÀ HANNO HACKERATO IL SITO DEL MOVIMENTO 5 STELLE - CASALEGGIO AVEVA APPENA LANCIATO LA NUOVA VERSIONE DI ‘ROUSSEAU’ QUANDO IL ‘PIRATA BUONO’ EVARISTE GAL0IS HA DIMOSTRATO COME SIA FACILMENTE PENETRABILE: ‘AD ESEMPIO HO POTUTO LEGGERE NOME, COGNOME, EMAIL, RESIDENZA E IMPORTO VERSATO DAI DONATORI DEL MOVIMENTO’

Andrea Nepori per www.lastampa.it

 

Su Twitter si fa chiamare Evariste Gal0is, ma nessuno conosce la sua identità. È l’hacker “white hat” (cioè buono) che ha scoperto una grave vulnerabilità della nuova piattaforma Rousseau, il “sistema operativo” del Movimento 5 Stelle che Davide Casaleggio ha rilanciato a Roma con una conferenza stampa. 

DAVIDE CASALEGGIODAVIDE CASALEGGIO

 

Nel minisito #Hack5Stelle in cui descrive la falla, Evariste Gal0is precisa subito che il suo “non è un attacco politico”. Lo scopo delle sue rivelazioni è avvisare gli iscritti al sito rousseau.movimento5stelle.it che “a causa di una variabile vulnerabile a SQL injection i loro dati sensibili sono potenzialmente a rischio”. 

 

INIEZIONI DI SQL 

La SQL injection è una tecnica di attacco che permette di eseguire codice su una base di dati dall’esterno, grazie all’iniezione di comandi all’interno di variabili di inserimento dati non sicure. In questo modo è possibile leggere le tabelle del database e scaricarne i contenuti.

 

Nel caso della piattaforma Rousseau l’hacker è riuscito ad accedere al sistema senza avere alcun privilegio da amministratore. “Impartendo pochi comandi” ha potuto visualizzare le informazioni personali degli iscritti, ad esempio quelle di chi che ha effettuato una donazione. Tra i dati sensibili vulnerabili c’erano il nome e il cognome dell’attivista, l’e-mail, la città di residenza, l’importo versato e la tipologia di pagamento utilizzata. 

 

 

PASSWORD TROPPO CORTE 

IL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIOIL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIO

La vulnerabilità del database di Rousseau non è l’unica debolezza della piattaforma online del M5S svelata dall’hacker. Al momento dell’iscrizione il sistema obbliga infatti a scegliere password lunghe al massimo 8 caratteri, una limitazione che si presta a rendere insicure le parole chiave scelte dagli utenti. 

 

“Sapendo che la lunghezza massima è di soli otto caratteri e che le date di nascita nel formato giorno/mese/anno sono lunghe esattamente otto cifre”, si legge ancora nel minisito #Hack5stelle, “è abbastanza logico tentare un attacco dizionario con una lista di numeri da 00000000 a 99999999”.

 

Utilizzando il programma gratuito John The Ripper l’hacker ha condotto la prova descritta, riuscendo a craccare 136 password su un campione casuale di 2517 utenti in 21 ore, con un esito positivo del 5,40%: “una percentuale non irrisoria che potrebbe pesare, ad esempio, nelle votazioni online”. 

 

INFORMAZIONI ATTENDIBILI 

beppe grillo davide casaleggiobeppe grillo davide casaleggio

«Dalla descrizione delle operazioni eseguite mi sembra che le informazioni siano tutte attendibili; inoltre le tabelle del database sono compatibili con il tipo di piattaforma», dice a La Stampa Matteo Flora, hacker, esperto di sicurezza online e fondatore di The Fool, un’agenzia che si occupa di gestione della reputazione online. «Il problema delle vulnerabilità sensibili alle SQL Injection, come quella scoperta su Rousseau, è che tradiscono una debolezza generale del sistema. In altre parole è molto probabile che ci possano essere altre falle ancora aperte oltre a quella già scoperta».

 

«Il rischio principale è ovviamente il furto di dati», spiega ancora Flora, «ma non vanno escluse altre possibilità di attacco, come il phishing: con le informazioni sensibili ricavate dal database è facile preparare email convincenti da inviare agli iscritti per ingannarli e carpire altri dati sensibili o le credenziali di accesso. Poi c’è il rischio profiling, la possibilità di creare un elenco dei donatori del Movimento. Alcuni potrebbero non aver piacere ad apparire a loro insaputa».

 

PRIMO CONTATTO 

PIATTAFORMA ROUSSEAU 2PIATTAFORMA ROUSSEAU 2

Non appena scoperta la vulnerabilità, Evariste Gal0is ha provveduto a tenerla segreta, come si conviene a un “hacker etico”, e l’ha comunicata direttamente ai responsabili del sito dei 5 Stelle.

 

«Non ho trovato alcuna e-mail per contattare lo staff tecnico, ma solo un form generico per qualunque tipo di problema. Ho [inviato un messaggio] con questa opzione, e [ho] provato a segnalare il problema anche con un tweet all’account ufficiale del Mov5Stelle» spiega via email a La Stampa in risposta a una richiesta di commento. «Il giorno dopo mi hanno contattato via e-mail, dicendomi che stavano lavorando per risolvere il problema. Avevano applicato un primo fix e mi chiedevano se andava bene e se conoscevo altre vulnerabilità simili. Ho risposto spiegando che [la soluzione] era incompleta e il parametro rimaneva vulnerabile.

 

Ho inoltre detto loro che vulnerabilità simili, cioè ulteriori parametri vulnerabili a SQL injection, non ne conoscevo, ma che non reputavo sicuro il sistema, essendo il sito beppegrillo.it e [i sottodomini del sito] movimento5stelle.it pieni di altre vulnerabilità. Dopo questa e-mail non sono stato più contattato. Li ho avvisati che avrei diffuso la notizia della vulnerabilità senza rivelare informazioni sul parametro vulnerabile».

 

SUGGERIMENTI 

PIATTAFORMA ROUSSEAUPIATTAFORMA ROUSSEAU

Nel minisito in cui descrive la falla, l’hacker ha raccolto alcuni consigli per gli iscritti alla piattaforma. Li invita ad esempio a cambiare subito le password dei propri account, dell’indirizzo email fornito al momento della registrazione e dei propri profili social, “specialmente se avete usato dati personali come la data di nascita”. 

 

Ai responsabili del sito suggerisce invece di aprire un indirizzo email apposito cui segnalare le potenziali problematiche di sicurezza, di assumere una posizione di maggiore trasparenza con gli iscritti sul problema del possibile furto di dati e di attivare un programma di “bug bounty”, ovvero un sistema di ricompense per gli hacker buoni che li invogli a segnalare vulnerabilità e bug. 

 

Conclude infine reiterando che il minisito #hack5stelle non ha alcuno scopo politico, ma è stato creato “solo con l’intento di rendere trasparente e semplice una questione importante: i dati personali di molte persone erano ottenibili a causa di una vulnerabilità del sito”.

Ultimi Dagoreport

luigi lovaglio francesco gaetano caltagirone milleri monte dei paschi mps

DAGOREPORT - FERMI TUTTI! LA VITTORIA DI CALTAGIRONE AL PALIO BANCARIO DI SIENA NON APPARE SCONTATA: LA LISTA ALTERNATIVA DI TORTORA-LOVAGLIO RIAPRE I GIOCHI – TUTTO GIRA INTORNO ALLA DECISIONE DELLA HOLDING DELFIN, PRIMO SOCIO DI MPS COL 17,5%: VOTERÀ LA LISTA DEL CDA IN COMPAGNIA DI CALTAGIRONE O SI ASTERRÀ? – MA ANCHE L’ASTENSIONE DEL GRUPPO GUIDATO DA UN FRANCESCO MILLERI SEMPRE PIU' TERRORIZZATO DALL’INCHIESTA GIUDIZIARIA DI MILANO E DALLA LITIGIOSITÀ DEGLI OTTO EREDI DEL VECCHIO, POTREBBE GIOCARE A FAVORE DI LOVAGLIO - COME MAI IL PRESIDENTE DI MEDIOBANCA, VITTORIO GRILLI, SUGGERITO DA MILLERI, SI SAREBBE MOSSO A FAVORE DI LOVAGLIO? - COSA FARANNO GLI INVESTITORI ISTITUZIONALI CHE HANNO QUASI IL 60% DEL CAPITALE MPS? - CON LA QUOTA DEL 4,8%, IL MEF DI GIORGETTI E UN GOVERNO AZZOPPATO DALLA DISFATTA DEL REFERENDUM SI MUOVERANNO DIETRO LE QUINTE PER SOSTENERE UNO DEI CONTENDENTI O MANTERRANNO UNA RIGIDA NEUTRALITÀ? AH, SAPERLO…

maurizio gasparri antonio tajani paolo barelli forza italia fabrizio corona massimo giletti marina berlusconi

DAGOREPORT - QUANTE PROBABILITÀ HA MAURIZIO GASPARRI DI RESTARE NELLA COMMISSIONE DI VIGILANZA RAI? POCHE, POCHISSIME, QUASI ZERO - DI PIU': PER LA FELICITÀ DI GIANNI LETTA, L'EX CAPOGRUPPO DI FORZA ITALIA AL SENATO NON SARÀ PIÙ IL “PLENIPOTENZIARIO” DI TAJANI A VIALE MAZZINI. E COSI' NON POTRÀ PIÙ “SABOTARE” SIMONA AGNES - COME È ALTRETTANTO CERTO CHE SCOMPARIRANNO DALLE TRASMISSIONI RAI LE INNUMEREVOLI INTERVISTE DELL’EX COLONELLO AN DI FINI. COME NON ASSISTEREMO PIÙ ALLE OSPITATE "A TUTTO GAS" DI FABRIZIO CORONA IN CHIAVE ANTI MARINA E PIER SILVIO, DI CUI NE PAGA IL PREZZO L’INCAUTO MASSIMO GILETTI - SI SALVA (PER ORA) DALL’EPURAZIONE IL CAPOGRUPPO ALLA CAMERA DI FORZA ITALIA, PAOLO BARELLI. E UN GRAZIE LO DEVE RIVOLGERE AL FIGLIOLO GIANPAOLO SPOSATO CON FLAMINIA TAJANI - VIDEO: IL "FAR WEST" DI SALVO SOTTILE CON GASPARRI CHE SI SCAGLIA CONTRO "REPORT" DI RANUCCI

daniela santanche giorgia meloni giorgio mottola

DAGOREPORT - COME MAI LA FU “GIORGIA DEI DUE MONDI” HA DECISO LA “DESANTANCHEIZZAZIONE” DEL GOVERNO SOLO ADESSO, PUR AVENDO AVUTO A DISPOSIZIONE PIÙ DI TRE ANNI DI CASINI GIUDIZIARI PER METTERLA ALLA PORTA? - NON È CHE ALL’INDOMANI DELLA DISFATTA, MAGARI LEGGENDO UN POST SU FACEBOOK DI “REPORT” (‘’I SOLDI DELLA SOCIETA’ INDAGATA PER MAFIA A DANIELA SANTANCHE’ E LE OMBRE SUI “SALVATORI” DI VISIBILIA’’), LA PREMIER E IL SUO ENTOURAGE DI PALAZZO CHIGI HANNO SENTITO ODOR DI BRUCIATO E PRESO LA PALLA AL BALZO PER BUTTARE FUORI L’INSOSTENIBILE MINISTRO DEL TURISMO? GIÀ IL GIORNO DELLA SCONFITTA, IL RICHELIEU DI PALAZZO CHIGI, FAZZOLARI, AVEVA MESSO IN CONTO LA POSSIBILE REAZIONE DI UNA MAGISTRATURA RINGALLUZZITA DALLA VITTORIA, PREANNUNCIANDO CHE “L’AZIONE (DELLE TOGHE) POTREBBE DIVENTARE PIÙ INVASIVA" - E OGGI, LA PROCURA DI ROMA HA RICICCIATO IL CASO SOGEI CON PERQUISIZIONI AL MINISTERO DELLA DIFESA E IN UNA SERIE DI SOCIETÀ PUBBLICHE TRA CUI TERNA, RETE FERROVIARIA ITALIANA, POLO STRATEGICO NAZIONALE... - VIDEO DI GIORGIO MOTTOLA

radio deejay theodore kyriakou linus albertino

FLASH – THEO KYRIAKOU NON HA SCELTO A CASO DI ANDARE A MILANO PER IL DEBUTTO DA EDITORE DI “REPUBBLICA”: NEGLI STORICI STUDI DI VIA MASSENA C’È LA SEDE OPERATIVA DELLE RADIO DEL GRUPPO GEDI, CHE SONO L’UNICO ASSET CHE INTERESSA AL MAGNATE GRECO – QUEL VOLPONE DI KYRIAKOU, PIÙ FURBO DI ELKANN, HA DATO UNO ZUCCHERINO ALLA REDAZIONE DI “REP”, INCONTRANDO I GIORNALISTI E PROMETTENDO INVESTIMENTI. MA IL SUO VERO OBIETTIVO ERA IL FACCIA A FACCIA CON LINUS (DIRETTORE EDITORIALE DEL POLO RADIOFONICO): LA PRIORITÀ È METTERE A PUNTO UN PIANO PER DARE UNA RINFRESCATA A RADIO CAPITAL E RENDERE PIÙ COMMERCIALE LA DISCOTECARA “M2O”, DI CUI È DIRETTORE ARTISTICO ALBERTINO (FRATELLO DI LINUS)

netanyahu bin salman donald trump ghalibaf iran xi jinping

DAGOREPORT – TRUMP HA DETTO UNA MEZZA VERITÀ NEL SOLITO MARE DI STRONZATE: UN NEGOZIATO CON L’IRAN C’È ED È BEN AVVIATO. IL GUAIO È CHE DOVEVA RIMANERE SEGRETO, COME SEMPRE QUANDO CI SONO TRATTATIVE COSÌ DELICATE – IL RUOLO DEL MEDIATORE SPETTA AL PAKISTAN, POTENZA NUCLEARE IN OTTIMI RAPPORTI CON L’ARABIA SAUDITA DI BIN SALMAN (CHE VUOLE ANNIENTARE IL REGIME IRANIANO) – IL TYCOON È PRONTO A SPEDIRE IL VICE JD VANCE: SAREBBE UN MESSAGGIO ALLA BASE CONTRARIA ALLA GUERRA (VANCE È UN’ISOLAZIONISTA) – NETANYAHU HA ABBASSATO LE PENNE DOPO CHE I MISSILI BALISTICI DEGLI AYATOLLAH HANNO BUCATO L’IRON DOME E SONO ARRIVATI A UN PASSO DALL’IMPIANTO NUCLEARE DI DIMONA, SU INDICAZIONE DELL’INTELLIGENCE CINESE …

putin trump orban zelensky droni ucraina

DAGOREPORT – IL MONDO È CONCENTRATO SULLE BOMBE DI TRUMP E NETANYAHU IN IRAN E SI È DIMENTICATO DEI POVERI UCRAINI: IERI PUTIN HA LANCIATO MILLE DRONI SU TUTTO IL PAESE, GLI USA CONTINUANO CON IL LORO PRESSING SU KIEV PER LA RESA E IL PRESTITO DA 90 MILIARDI DALL'UNIONE EUROPEA È BLOCCATO PER IL VETO DI ORBAN (IL 12 APRILE SI VOTA A BUDAPEST E FINO A QUEL GIORNO NON SE NE PARLA) – ZELENSKY SI SBATTE COME UN MOULINEX PER FAR CAPIRE AL TYCOON CHE IL FRONTE È UNICO (RUSSIA E IRAN SONO ALLEATI) MA QUELLO NON CI SENTE – L’ESERCITO UCRAINO IN QUATTRO ANNI DI GUERRA È DIVENTATO UNO DEI PIÙ AVANZATI AL MONDO: È L’UNICO CHE SA COME ABBATTERE I DRONI IRANIANI, E STA ADDESTRANDO I PAESI DEL GOLFO...