computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

meloni la russa

IL CO-FONDATORE DI FRATELLI D’ITALIA E SECONDA CARICA DELLO STATO, IL POCO PALUDATO PRESIDENTE DEL SENATO IGNAZIO LA RUSSA, LEGGE DAGOSPIA E NON SI TROVA PER NULLA D’ACCORDO SU QUANTO SCRIVIAMO SUL SUO RAPPORTO NON IDILLIACO (EUFEMISMO) CON GIORGIA MELONI (DALLE DIMISSIONI DELLA PITONESSA SANTANCHE’ AL CANDIDATO ALLE PROSSIME COMUNALI DI MILANO, CASINI IN SICILIA COMPRESI) E CI SCRIVE UNA ZUCCHEROSA, A RISCHIO DIABETE, LETTERINA: ‘’CARO D'AGOSTINO, POSSIBILE CHE QUANDO (SPESSO) TI OCCUPI DI ME NON NE AZZECCHI UNA? FANTASCIENZA ALLO STATO PURO UN ANCORCHÉ MINIMO DISSENSO CON GIORGIA MELONI CHE PER ME È E RESTERÀ SEMPRE, UNA SORELLA MINORE SUL PIANO AFFETTIVO E UNA LEADER INIMITABILE SUL PIANO POLITICO - SE VUOI SONO SEMPRE PRONTO A DARTI NOTIZIE CHE RIGUARDANO ME, CORRETTE E DI PRIMA MANO. MA FORSE NON TI INTERESSANO” (CIAO CORE...)

meloni la russa manlio messina cannella dell'utri

DAGOREPORT - IL PROBLEMA PIÙ OSTICO PER LA MELONA AZZOPPATA NON È CONTE NÉ SCHLEIN: SI CHIAMA FRATELLI D'ITALIA, A PARTIRE DA LA RUSSA – IL PRESIDENTE DEL SENATO BRIGA, METTE BOCCA, PRETENDE LA SCELTA DEL SINDACO DI MILANO: LA PROVA SI È AVUTA OGGI CON LA NOMINA DEI SICILIANI GIAMPIERO CANNELLA E MASSIMO DELL’UTRI A SOTTOSEGRETARI - ‘GNAZIO VOLEVA UNA “COMPENSAZIONE” PER IL TRASLOCO DEL "SUO" GIANMARCO MAZZI AL TURISMO, PER NON LASCIARE AL SOLO EMANUELE MERLINO (UOMO DI FAZZOLARI) IL COMPITO DI ''BADANTE'' DEL MINISTRO GIULI-VO – IL CAOS IN SICILIA, TRA INCHIESTE SULLA GIUNTA, I SEGRETI “SCOTTANTI” MINACCIATI E MAI RIVELATI DA MANLIO MESSINA E LA DEBOLEZZA DEL TAJANEO SCHIFANI CHE SENTE IL FIATO SUL COLLO DI GIORGIO MULE' (CARO AI BERLUSCONI), CHE PUNTA A PRENDERE IL SUO POSTO E CHIEDE DI COMMISSARIARE FORZA ITALIA IN SICILIA, DOPO IL PESSIMO RISULTATO AL REFERENDUM...

marina berlusconi antonio tajani fulvio martusciello

DAGOREPORT - LA PRESA DI TAJANI SU FORZA ITALIA SI È RIDOTTA DOPO IL SILURAMENTO DEI SUOI "DIOSCURI", BARELLI E GASPARRI. IL PARTITO ORA È IN EBOLLIZIONE: VOGLIONO RIMUOVERE FULVIO MARTUSCIELLO DA CAPOGRUPPO DI FORZA ITALIA A BRUXELLES. AL SUO POSTO, SI FANNO AVANTI LETIZIA MORATTI E MASSIMILIANO SALINI - E IL "MAGGIORDOMO CIOCIARO" DI CASA MELONI, CHE FA? RESTA IN TRINCEA BLOCCANDO LA NOMINA DI FEDERICO FRENI ALLA CONSOB PER FORZARE IL GOVERNO A TROVARE UNA SISTEMAZIONE AL SUO CONSUOCERO BARELLI E ALLA SUA FEDELISSIMA CHIARA TENERINI, LANCIATA CONTRO LA DEBORA BERGAMINI DI MARINA…

giuseppina di foggia giorgia meloni arianna claudio descalzi terna eni

CHE FIGURA DI TERNA PER GIORGIA! – NELL’APRILE 2023 MELONI SI VANTAVA DELLA NOMINA DI GIUSEPPINA DI FOGGIA ALLA GUIDA DI TERNA: “È LA PRIMA DONNA AD DI UNA GRANADE PARTECIPATA PUBBLICA” – CHISSA COME SI SARÀ PENTITA DI QUELLA SCELTA, SPONSORIZZATA DALLA SORELLA ARIANNA, ORA CHE LA MANAGER HA DECISO DI INCASSARE FINO ALL’ULTIMO EURO DELLA SUA BUONUSCITA DA 7,3 MILIONI, ALLA FACCIA DELLA CRISI ENERGETICA, ED È PRONTA A RINUNCIARE ALLA PRESIDENZA DI ENI CHE LE È STATA OFFERTA COME “PARACADUTE”, PUR DI TENERE IL PUNTO – DI FOGGIA PRETENDEVA DI ESSERE CONFERMATA IN TERNA O DI AVERE COMUNQUE UN RUOLO OPERATIVO IN UN ALTRO COLOSSO STATALE: SA BENE CHE LA POLTRONA DA PRESIDENTE DEL CANE A SEI ZAMPE È DI RAPPRESENTANZA, DAL MOMENTO CHE IN CASA ENI TUTTO PASSA PER L’AD CLAUDIO DESCALZI – IL VERBALE DI TERNA CHE INGUAIA PALAZZO CHIGI

borsa italiana dario scannapieco fabrizio testa cdp cassa depositi e prestiti

DAGOREPORT - PERCHE' ALLA BORSA ITALIANA COMANDANO I FRANCESI? – INFURIA LA BATTAGLIA SULLA CONFERMA DI FABRIZIO TESTA ALLA GUIDA DI BORSA ITALIA, IMPOSTA DALLA FRANCESE EURONEXT E CONTESTATA DA CDP (ENTRAMBI AZIONISTI ALL’’8,08%). SECONDO LA CASSA, NON SAREBBE STATO RISPETTATO IL PATTO PARASOCIALE – EPPURE LA CONSOB, NEL SUO “ACCERTAMENTO” SU BORSA ITALIANA DELLO SCORSO NOVEMBRE, ERA STATA CHIARA: HA RILEVATO UNA “RIPETUTA VIOLAZIONE DELLE REGOLE DEL GOVERNO SOCIETARIO”, HA ACCERTATO CHE “TESTA NON HA DATO LA NECESSARIA INFORMATIVA AL CDA DI BORSA ITALIANA SUI PROGETTI O LE MODIFICHE ALLA STRUTTURA COMMISSIONALE”, “MORTIFICANDO IL RUOLO DEL CDA” – L’ASSEMBLEA DEI SOCI DI BORSA ITALIANA È CONVOCATA PER IL 29 APRILE PER RINNOVARE CDA E VERTICI MA LA GUERRA LEGALE POTREBBE ESSERE MOLTO PIU’ LUNGA...

procuratore milano viola procura milano luigi lovaglio - francesco gaetano caltagirone - giancarlo giorgetti - milleri - alberto nagel - philippe donnet mediobanca mps giorgia meloni

DAGOREPORT - SDENG! ANCHE IL ‘’SOVRANISMO BANCARIO’’ È FINITO NEL CESTINO DELLE CAZZATE DELL’ARMATA BRANCA-MELONI – A CANCELLARE IL DISEGNO DEL ‘GRANDE POLO DEL RISPARMIO TRICOLORE', A CAVALLO DI CALTAGIRONE & C., OBIETTIVO GLI 800 MILIARDI DI GENERALI, CI HANNO PENSATO IN TANTI: DALLE PERPLESSITÀ DI BCE ALLA CONTRARIETÀ DEI FONDI INTERNAZIONALI PER LA LEGGE CAPITALI (RIVELATASI UN BOOMERANG PER CALTA CHE L’AVEVA ISPIRATA) - MA IL RIBALTONE NON SAREBBE AVVENUTO SENZA L’ENTRATA IN CAMPO DELLA PROCURA DI MILANO - L’ISCRIZIONE NEL REGISTRO DEGLI INDAGATI DI CALTA-MILLERI-LOVAGLIO PER PRESUNTO “CONCERTO OCCULTO” SULLA SCALATA DI MEDIOBANCA, IN DUPLEX CON LA BIZZARRA VENDITA “OVERNIGHT” DEL 15% DI MPS DA PARTE DEL TESORO DI GIORGETTI, E' STATO IL PRIMO SEGNALE DI ALLARME PER I GENI DI PALAZZO CHIGI PER I POSSIBILI (E AMARI) STRASCICHI GIUDIZIARI - MA LA GOCCIA CHE HA FATTO INFINE TRABOCCARE IL VASO, SPINGENDO MELONI, DELFIN E BPM AD ABBANDONARE AL SUO DESTINO L’EX ALLEATO CALTARICCONE, È STATA LA VITTORIA DEL “NO” AL REFERENDUM, SENZA LA QUALE L’INCHIESTA DELLA PROCURA DI MILANO CHISSA' IN QUALE CASSETTO SAREBBE FINITA...