computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

amadeus programmi sul nove like a star chissa chi e la corrida tha cage sukuzi music party

DAGOREPORT: AMADEUS TORNA IN RAI - IL RITORNO A VIALE MAZZINI POTREBBE MATERIALIZZARSI GRAZIE ALLO ZAMPONE DI FIORELLO, CHE NON VEDE L'ORA DI RITROVARE LA SUA "SPALLA" - CON "AMA" AL SUO FIANCO, L'EX ANIMATORE DEI VILLAGGI TURISTICI POTREBBE RINGALLUZZIRSI AL PUNTO DA AFFIANCARLO AL FESTIVALONE DI SANREMO 2027 - L'USCITA DI AMADEUS NON SAREBBE OSTACOLATA DA "NOVE" DI DISCOVERY, ANZI: I DIRIGENTI DELL’EMITTENTE AMERICANA NON VEDONO L’ORA DI RECEDERE DALL’ONEROSISSIMO CONTRATTO QUADRIENNALE CON L’EX DISC JOCKEY - SECONDO GLI “ADDETTI AI LIVORI”, LA CATENA DI FLOP INANELLATA DA "AMA" SUL "NOVE" HA PESATO SUL BILANCIO DI DISCOVERY: PER PUBBLICITÀ INCASSATA E RIMBORSATA PER MANCATO RAGGIUNGIMENTO DELLO SHARE STABILITO NEI CONTRATTI, SI PARLA DI UNA SOMMETTA INTORNO AI 15 MILIONI - A DIFFERENZA DI CROZZA E FAZIO, PERSONAGGI-FORMAT, AMADEUS SENZA UN PROGRAMMA FORTE E LA GIUSTA CORNICE DI UNA EMITTENTE GENERALISTA PRIMARIA COME RAI1, È DESTINATO A SCOMPARIRE NEL MUCCHIO…

giorgia e arianna meloni come le gemelle di shining - fotomontaggio del fatto quotidiano

DAGOREPORT – VI RICORDATE QUANDO GIORGIA MELONI DEFINIVA LA SORELLA ARIANNA UNA “PRIVATA CITTADINA SENZA INCARICHI”? DIMENTICATELO: È IN CORSO UN TENTATIVO DI TRASFORMARE LA PRIMOGENITA DI ANNA PARATORE IN UNA POLITICA NAVIGATA. ECCO COME NASCE L’IMBARAZZANTE NTERVISTA RILASCIATA OGGI DALL'EX MOGLIE DI FRANCESCO LOLLOBRIGIDA AL “CORRIERE DELLA SERA”, IN CUI ARIANNA RICORDA QUANDO “GUIDAVA IL CAMION NEI VICOLI DI ROMA” PER IL PARTITO, E RIVENDICA: “DA 30 ANNI SIAMO IN POLITICA” – LA FIAMMA MAGICA VUOLE TOGLIERLE L’ETICHETTA DI “SORELLA D’ITALIA”. IL GUAIO È CHE ‘GNA FA: L’UNICO PREGIO CHE ANCHE I COLLEGHI DI PARTITO LE RICONOSCONO È… LA SOMIGLIANZA ALLA SORELLA

del vecchio la stampa angelucci elkann

DAGOREPORT - NON SI STA MAI TRANQUILLI: AL RISIKO FINANZIARIO (MPS-MEDIOBANCA) FINITO TRA LE CARTE DELLA PROCURA DI MILANO, ORA SI AGGIUNGE IL RISIKO EDITORIALE: LA VENDITA DI ‘’’REPUBBLICA’’ E ‘’STAMPA’’ AL GRECO KYRIAKOU DIVENTA, GIORNO DOPO GIORNO, UN BORDELLO DI VOCI E RUMORS - C’È CHI ASSICURA CHE LO SBARCO DEL GRECO NON VADA ASSOLUTAMENTE A GENIO AL BOSS DELL’IMPERO MEDIASET, PIER SILVIO BERLUSCONI – CHI SPIFFERA DI UN PRESUNTO INTERESSAMENTO DELLA FAMIGLIA ANGELUCCI, EDITORE DE “IL GIORNALE” E DI “LIBERO”, ALL’ACQUISIZIONE DEL QUOTIDIANO “LA STAMPA”, CHE ELKANN HA MESSO IN VENDITA PER LA SOMMETTA DI 65 MILIONI DI EURO, CHE NON RIENTREREBBE NEL PERIMETRO DEL GRECO CON L’ANTENNA. MA PER IL BOSS DELLA SANITÀ CARO AL GOVERNO L’UNICO MODO DI COMPRARI ''LA STAMPA'' È ALL’EDICOLA: ELKANN NON GLIELO VENDERÀ MAI - A PROPOSITO DI EDITORIA COME ULTIMA UMANA VOLUTTÀ, SI VOCIFERA CHE LEONARDINO DEL VECCHIO VOGLIA COMPRARSI NIENTEMENO CHE “IL FATTO QUOTIDIANO” (DAVVERO URGE LA RIAPERTURA DEI MANICOMI…)

giancarlo giorgetti luigi lovaglio milleri francesco gaetano caltagirone

SUL CASO MPS-MEDIOBANCA, L'ARTICOLO-BOMBA DEL GIORNO È SUL "CORRIERE", DA CUI SI EVINCE CHE LE DICHIARAZIONI RILASCIATE ALLA CONSOB DA CALTAGIRONE E DAL MINISTRO GIORGETTI SONO IN APERTO CONTRASTO - E’ LO STESSO IMPRENDITORE ROMANO AD AMMETTERE CHE IL MINISTRO LEGHISTA SONDÒ ALCUNI POTENZIALI INVESTITORI NELLE SETTIMANE PRECEDENTI ALLA OSCURA “GARA” CHE FECE INTASCARE IL 15% DI MPS, IN MANO AL TESORO, AL QUARTETTO DELFIN-CALTAGIRONE-ANIMA-BPM - UNA VERSIONE IN APERTO CONFLITTO CON QUELLA DI GIORGETTI, CHE IL 29 LUGLIO 2025 ALLA CONSOB DISSE: “NON C’È STATA ALCUNA INTERLOCUZIONE, CONTATTO O SCAMBIO” - A QUESTO PUNTO, CHI RISCHIA DI FINIRE NEI GUAI CON LA PROCURA DI MILANO NON SONO SOLO I “FURBETTI DEL CONCERTINO”, MA LA STESSA CONSOB GUIDATA DA PAOLO SAVONA CHE, COME AUTORITÀ DI VIGILANZA DEL MERCATO FINANZIARIO, NON HA RILEVATO NEL SUO DOCUMENTO DI “ASSOLUZIONE” SULLA PRESUNTA CONCERTAZIONE DEI CALTA-MELONI, NESSUNA DISCORDANZA TRA LE DICHIARAZIONI DI CALTAGIRONE E DI GIORGETTI…

la scala opera attilio fontana ignazio la russa daniela santanche santanchè matteo salvini

A PROPOSITO DI… QUANTO PIACE LA MATRICIANA ROMANA - IL FORFAIT DELLE ISTITUZIONI ALLA PRIMA DELLA SCALA, IVI COMPRESO LA SECONDA CARICA DELLO STATO, IL SICULO-MILANESE IGNAZIO LA RUSSA, HA SPINTO IL GOVERNATORE DEL PIRELLONE LOMBARDO, ATTILIO FONTANA, INDOSSATI I PANNI DI NOVELLO ALBERTO DA GIUSSANO A DICHIARARE: “ANCHE SE TUTTI APPREZZIAMO LA MATRICIANA, IL NORD DÀ FASTIDIO” – DÀ COSÌ FASTIDIO CHE NEL GOVERNO DELLA “PULZELLA” DELLA GARBATELLA, SIEDONO BEN 6 MINISTRI “LUMBARD” SU 24. E BEN 5 SONO DELLA LEGA – A RISPONDERE A FONTANA, CI HA PENSATO IL RODOMONTE DEL CARROCCIO, SALVINI: “TRA UNA MATRICIANA E UNA CARBONARA TROVI I SOLDI PER SISTEMARE LE CASE POPOLARI”…

pam bondi

DAGOREPORT - COME MAI L’INFORMAZIONE ITALICA SI È TOTALMENTE DISINTERESSATA DELLO SBARCO A ROMA DEL MINISTRO DELLA GIUSTIZIA, LA FOSFORESCENTE SESSANTENNE PAM BONDI, ARRIVATA CON TANTO DI AEREO DI STATO IL 10 DICEMBRE? - EPPURE LA FEDELISSIMA DI TRUMP NON SI È TENUTA NASCOSTA: HA ALLOGGIATO ALL’HOTEL ST. REGIS, SI E’ ATTOVAGLIATA AL BOLOGNESE DI PIAZZA DEL POPOLO, HA INCONTRATO AL MINISTERO DELLA GIUSTIZIA DI VIA ARENULA CARLETTO NORDIO, HA AVUTO L'INESPRIMIBILE GIOIA DI CONOSCERE IL VICEPREMIER MATTEO SALVINI A UN RICEVIMENTO DELL'AMBASCIATORE USA IN ITALIA, TILMAN J. FERTITTA. E, FORSE, LA BEN DOTATA DALLA NATURA PAMELONA HA PURE INCOCCIATO IL MINISTRO PIANTEDOSI - MA DELLA “VACANZA ROMANA” DELL'ITALOAMERICANA CARISSIMA A TRUMP, NON SI REGISTRA MANCO UNA RIGA SUI GIORNALONI DE' NOANTRI - VABBE', A NATALE BISOGNA ESSERE BUONI: MAGARI ERANO TUTTI TROPPO IMPEGNATI A SEGUIRE LA FESTILENZA DI ATREJU DEI FRATELLINI DI GIORGIA…