beppe grillo davide casaleggio

MANCO 24 ORE, E GIÀ HANNO HACKERATO IL SITO DEL MOVIMENTO 5 STELLE - CASALEGGIO AVEVA APPENA LANCIATO LA NUOVA VERSIONE DI ‘ROUSSEAU’ QUANDO IL ‘PIRATA BUONO’ EVARISTE GAL0IS HA DIMOSTRATO COME SIA FACILMENTE PENETRABILE: ‘AD ESEMPIO HO POTUTO LEGGERE NOME, COGNOME, EMAIL, RESIDENZA E IMPORTO VERSATO DAI DONATORI DEL MOVIMENTO’

Andrea Nepori per www.lastampa.it

 

Su Twitter si fa chiamare Evariste Gal0is, ma nessuno conosce la sua identità. È l’hacker “white hat” (cioè buono) che ha scoperto una grave vulnerabilità della nuova piattaforma Rousseau, il “sistema operativo” del Movimento 5 Stelle che Davide Casaleggio ha rilanciato a Roma con una conferenza stampa. 

DAVIDE CASALEGGIODAVIDE CASALEGGIO

 

Nel minisito #Hack5Stelle in cui descrive la falla, Evariste Gal0is precisa subito che il suo “non è un attacco politico”. Lo scopo delle sue rivelazioni è avvisare gli iscritti al sito rousseau.movimento5stelle.it che “a causa di una variabile vulnerabile a SQL injection i loro dati sensibili sono potenzialmente a rischio”. 

 

INIEZIONI DI SQL 

La SQL injection è una tecnica di attacco che permette di eseguire codice su una base di dati dall’esterno, grazie all’iniezione di comandi all’interno di variabili di inserimento dati non sicure. In questo modo è possibile leggere le tabelle del database e scaricarne i contenuti.

 

Nel caso della piattaforma Rousseau l’hacker è riuscito ad accedere al sistema senza avere alcun privilegio da amministratore. “Impartendo pochi comandi” ha potuto visualizzare le informazioni personali degli iscritti, ad esempio quelle di chi che ha effettuato una donazione. Tra i dati sensibili vulnerabili c’erano il nome e il cognome dell’attivista, l’e-mail, la città di residenza, l’importo versato e la tipologia di pagamento utilizzata. 

 

 

PASSWORD TROPPO CORTE 

IL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIOIL POST DI ELISA BULGARELLI CONTRO DAVIDE CASALEGGIO

La vulnerabilità del database di Rousseau non è l’unica debolezza della piattaforma online del M5S svelata dall’hacker. Al momento dell’iscrizione il sistema obbliga infatti a scegliere password lunghe al massimo 8 caratteri, una limitazione che si presta a rendere insicure le parole chiave scelte dagli utenti. 

 

“Sapendo che la lunghezza massima è di soli otto caratteri e che le date di nascita nel formato giorno/mese/anno sono lunghe esattamente otto cifre”, si legge ancora nel minisito #Hack5stelle, “è abbastanza logico tentare un attacco dizionario con una lista di numeri da 00000000 a 99999999”.

 

Utilizzando il programma gratuito John The Ripper l’hacker ha condotto la prova descritta, riuscendo a craccare 136 password su un campione casuale di 2517 utenti in 21 ore, con un esito positivo del 5,40%: “una percentuale non irrisoria che potrebbe pesare, ad esempio, nelle votazioni online”. 

 

INFORMAZIONI ATTENDIBILI 

beppe grillo davide casaleggiobeppe grillo davide casaleggio

«Dalla descrizione delle operazioni eseguite mi sembra che le informazioni siano tutte attendibili; inoltre le tabelle del database sono compatibili con il tipo di piattaforma», dice a La Stampa Matteo Flora, hacker, esperto di sicurezza online e fondatore di The Fool, un’agenzia che si occupa di gestione della reputazione online. «Il problema delle vulnerabilità sensibili alle SQL Injection, come quella scoperta su Rousseau, è che tradiscono una debolezza generale del sistema. In altre parole è molto probabile che ci possano essere altre falle ancora aperte oltre a quella già scoperta».

 

«Il rischio principale è ovviamente il furto di dati», spiega ancora Flora, «ma non vanno escluse altre possibilità di attacco, come il phishing: con le informazioni sensibili ricavate dal database è facile preparare email convincenti da inviare agli iscritti per ingannarli e carpire altri dati sensibili o le credenziali di accesso. Poi c’è il rischio profiling, la possibilità di creare un elenco dei donatori del Movimento. Alcuni potrebbero non aver piacere ad apparire a loro insaputa».

 

PRIMO CONTATTO 

PIATTAFORMA ROUSSEAU 2PIATTAFORMA ROUSSEAU 2

Non appena scoperta la vulnerabilità, Evariste Gal0is ha provveduto a tenerla segreta, come si conviene a un “hacker etico”, e l’ha comunicata direttamente ai responsabili del sito dei 5 Stelle.

 

«Non ho trovato alcuna e-mail per contattare lo staff tecnico, ma solo un form generico per qualunque tipo di problema. Ho [inviato un messaggio] con questa opzione, e [ho] provato a segnalare il problema anche con un tweet all’account ufficiale del Mov5Stelle» spiega via email a La Stampa in risposta a una richiesta di commento. «Il giorno dopo mi hanno contattato via e-mail, dicendomi che stavano lavorando per risolvere il problema. Avevano applicato un primo fix e mi chiedevano se andava bene e se conoscevo altre vulnerabilità simili. Ho risposto spiegando che [la soluzione] era incompleta e il parametro rimaneva vulnerabile.

 

Ho inoltre detto loro che vulnerabilità simili, cioè ulteriori parametri vulnerabili a SQL injection, non ne conoscevo, ma che non reputavo sicuro il sistema, essendo il sito beppegrillo.it e [i sottodomini del sito] movimento5stelle.it pieni di altre vulnerabilità. Dopo questa e-mail non sono stato più contattato. Li ho avvisati che avrei diffuso la notizia della vulnerabilità senza rivelare informazioni sul parametro vulnerabile».

 

SUGGERIMENTI 

PIATTAFORMA ROUSSEAUPIATTAFORMA ROUSSEAU

Nel minisito in cui descrive la falla, l’hacker ha raccolto alcuni consigli per gli iscritti alla piattaforma. Li invita ad esempio a cambiare subito le password dei propri account, dell’indirizzo email fornito al momento della registrazione e dei propri profili social, “specialmente se avete usato dati personali come la data di nascita”. 

 

Ai responsabili del sito suggerisce invece di aprire un indirizzo email apposito cui segnalare le potenziali problematiche di sicurezza, di assumere una posizione di maggiore trasparenza con gli iscritti sul problema del possibile furto di dati e di attivare un programma di “bug bounty”, ovvero un sistema di ricompense per gli hacker buoni che li invogli a segnalare vulnerabilità e bug. 

 

Conclude infine reiterando che il minisito #hack5stelle non ha alcuno scopo politico, ma è stato creato “solo con l’intento di rendere trasparente e semplice una questione importante: i dati personali di molte persone erano ottenibili a causa di una vulnerabilità del sito”.

Ultimi Dagoreport

attentato sigfrido ranucci bomba valter lavitola clesio gomes tavares pellegrino d’avino davino antonio passariello saverio mutone

DAGOREPORT- PECCATO CHE SIANO SCOMPARSI I POLIZIOTTESCHI DEGLI ANNI ’70, TIPO: “LA CAMORRA SFIDA, NAPOLI RISPONDE’’. DAVANTI AI COLPI DI SCENA DEL GASTRO-CRIMINAL-SHOW, STARRING LAVITOLA E RANUCCI, AVREBBERO SCODELLATO UN BEL FILMONE, INTITOLATO: “LA CAMORRA INDAGA, LA LEGGE RINGRAZIA” – QUANDO RANUCCI INDIRIZZA LE INDAGINI SULLA PISTA DELLA CAMORRA, IL CLAN CAVA, STORICA ORGANIZZAZIONE IRPINA DI QUINDICI, NON HA PRESO PER NIENTE BENE DI FINIRE SOTTO PRESSIONE PER IL LAVORO INVESTIGATIVO DEI CARABINIERI – INDAGANO E SCOPRONO CHE ANTONIO PASSARIELLO, L’UNICO LORO AFFILIATO DEL QUARTETTO BOMBAROLO (GLI ALTRI TRE NON ERANO ORGANICI AL CLAN), NON SI ERA PREOCCUPATO DI INFORMARE IL VERTICE DEL CLAN, NÉ DI RICEVERE IL VIA LIBERA PER COMPIERE L’ATTENTATO - I CAMORRISTI DECIDONO ALLORA DI INDIRIZZARE GLI INQUIRENTI SULLA PISTA GIUSTA, INVIANDO UNA MAIL AL PM: “SE CE LO AVREBBE DETTO NON GLIELO AVREMMO MAI PERMESSO PERCHÉ RANUCCI A NOI NON CI HA FATTO NIENTE E QUESTO SONO GUAI CHE NON VOGLIAMO, ALLORA PRIMA CHE SI MISCHIANO LE CARTE, LE COSE STANNO COSI…”. E GIÙ UN NUMERO DI TELEFONO INTESTATO A UN’ALTRA PERSONA MA UTILIZZATO DA PASSARIELLO, CHE GLI INVESTIGATORI NON AVEVANO ANCORA SCOPERTO. DA LÌ, INTERCETTANDO INTERCETTANDO, SI È FINITI A TAVARES E LAVITOLA… - VIDEO

giorgia meloni sigfrido ranucci giampaolo rossi giovambattista fazzolari patrizia scurti antonio tajani matteo salvini

DAGOREPORT – GIORGIA MELONI È IN MODALITÀ “CATTIVISSIMA ME”: DOPO QUATTRO ANNI DI LUNA DI MIELE, PER LA DUCETTA È ARRIVATA LA TEMPESTA PERFETTA: LO STOP AL PREMIERATO, LA BATOSTA AL REFERENDUM, LE RAFFICHE DI “VAFFA” DI TRUMP, L'ESPLOSIONE DEL FENOMENO VANNACCI, IL CROLLO DELLA LEGA, FORZA ITALIA ALLA BERLUSCONINA, IL CAOS INTORNO ALLA NUOVA LEGGE ELETTORALE, L'AUTOGOL SULLA SOSTITUZIONE DI RANUCCI - PIU' IRRIDUCIBILE DELLA MALASORTE, ANZICHE' ASCOLTARE I CO-FONDATORI DI FDI, LA RUSSA E CROSETTO, L'UNDERDOG PREFERISCE CIRCONDARSI DALL'AFFETTO DEL SUO CIRCOLETTO DELLA GARBATELLA - DOMANI DA BARI, DOVE FESTEGGIA IL RECORD DI DURATA DEL SUO GOVERNO, L'UNDERDOG LANCERÀ IL SUO GRIDO DI RISCOSSA ELETTORALE - SA CHE L'ARMATA BRANCA-MELONI NON PUO' REGGERE FINO A OTTOBRE 2027, OCCORRE ANTICIPARE IL VOTO AD APRILE, LASCIANDO LE COMUNALI A GIUGNO - MA MATTARELLA VUOLE L’ELECTION-DAY A CUI SI OPPONE LA MELONI, TERRORIZZATA DALL’EFFETTO TRAINO DI UN FILOTTO DEL CENTROSINISTRA: CHE DECIDERA' IL COLLE? AH, SAPERLO...

crosetto calenda vannacci monti de bortoli forum ambrosetti cernobbio

DAGOREPORT - MENTRE LA PROCURA MILITARE DI ROMA AVVIA UN’INDAGINE SUGLI UFFICIALI CHE HANNO ADERITO ALLA "SPORCA DOZZINA" DI ROBERTO VANNACCI, IL RE-DUX DI FUTURO NAZIONALE MARCIA SU CERNOBBIO: SABATO È ATTESO IN POMPA MAGNA AL FORUM AMBROSETTI PER DIBATTERE CON L’EX PREMIER MARIO MONTI - DALL'IDEOLOGO DEL POPULISMO GRILLINO, GIAN ROBERTO CASALEGGIO AL LEADER SOVRANISTA OLANDESE, IL RAZZISTA GEERT WILDERS, LE PRESENZE PROVOCATORIE E ACCHIAPPA-TITOLI NON SONO UNA NOVITA' A VILLA D'ESTE - SDEGNATI PER LA PRESENZA E "TRATTAMENTO PREFERENZIALE" DEDICATO ALL’EX PARÀ(CULO) DELLA FOLGORE, CARLO CALENDA E GUIDO CROSETTO NON METTERANNO PIEDE A CERNOBBIO – ANCHE FERRUCCIO DE BORTOLI RIFIUTA DI DUETTARE CON L’EX GENERALE NOSTALGICO DEL MANGANELLO E DELL’OLIO DI RICINO - NON SOLO: E' L’EX DIRETTORE DEL “CORRIERE” IL PRIMO CHE SPARA LA NOTIZIA: “PURTROPPO A CERNOBBIO CI SARÀ VANNACCI'' (IL CAUTO DIRETTORE FONTANA È STATO BEN ATTENTO A NON PUBBLICARLA SUBITO SUL CARTACEO)...

rai via teulada paolo corsini giulia innocenzi presutti daniele piervincenzi danilo procaccianti report sigfrido ranucci

DAGOREPORT – RIUNIONE INTERLOCUTORIA MA CON QUALCHE PICCOLA APERTURA TRA IL DIRETTORE DELL'APPROFONDIMENTO RAI, PAOLO CORSINI, E I MEMBRI DELLA SQUADRA DI “REPORT”: I GIORNALISTI HANNO RIBADITO IL “NO” ALLA CONDUZIONE DI GIULIA PRESUTTI E DANIELE PIERVINCENZI, MA SU QUEST’ULTIMO LA POSIZIONE SAREBBE PIÙ MORBIDA: POTREBBE AVERE UN VIA LIBERA MAGARI COME CONDUTTORE DEL “REPORT LAB”, CON LA CONDUZIONE VERA E PROPRIA DA AFFIDARE A DUE “STORICI” (CHE DIVENTEREBBERO TRE NEL CASO DI UN REINTEGRO DI RANUCCI DA PARTE DEL TRIBUNALE).  SULLA PRESUTTI IL MURO RESTA GRANITICO – PALAZZO CHIGI, INVECE, SAREBBE IRREMOVIBILE SUI DUE NOMI – EPISODIO PITTORESCO NEL MEZZO DELLA RIUNIONE: UN GIORNALISTA DI UNA PRESTIGIOSA TESTATA DELLA RAI SAREBBE STATO BECCATO A ORIGLIARE DA UN BAGNO VICINO ALLA SALA…

trump modi xi jinping putin

DAGOREPORT – GRAZIE A TRUMP, IL DOLLARO RISCHIA DI DIVENTARE CARTA STRACCIA – IL PIATTO FORTE AL SUMMIT IN KIRGHIZISTAN DI XI JINPING, VLADIMIR PUTIN E NARENDRA MODI, HA FATTO STRA-INCAZZARE IL CALIGOLA DELLA CASA BIANCA: SUL TAVOLO, IL PROGETTO DEI ''BRICS'' (BRASILE, RUSSIA, INDIA, CINA, SUDAFRICA) DI DAR VITA A UNA “MONETA UNICA'', PER FAR FUORI IL DOLLARO NEGLI SCAMBI INTERNAZIONALI - CON UN DEBITO PUBBLICO MONSTRE DI 40MILA MILIARDI, LA DE-DOLLARIZZAZIONE SAREBBE LA FINE DELL'IMPERO AMERICANO: IL VERDONE" VIENE UTILIZZATO IN OLTRE L'80% DELLE TRANSAZIONI COMMERCIALI E IN PIÙ DELLA METÀ DEI PAGAMENTI INTERNAZIONALI DELLE MATERIE PRIME, COME IL PETROLIO - LA DECISIONE E' NELLE MANI DELLA CINA: RINUNCERA' ALLO MONETA NAZIONALE, LO YUAN, PER DIVENTARE LA LOCOMOTIVA DEI ''BRICS''? - SUL MAGGIORE IMPEGNO A FAVORE DELL’IRAN, PESANO I DUBBI DI MODI (GLI USA SONO IL PRIMO PARTNER COMMERCIALE DELL’INDIA) - PROSSIMO ROUND: IL VERTICE DI XI JIN PING DEL 24 SETTEMBRE CON IL "DERAGLIATO MENTALE" DELLA CASA BIANCA...