computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

bollo auto roberto vannacci giorgia meloni giancarlo giorgetti ursula von der leyen

DAGOREPORT - BOLLO CHE NON BALLA! LA TROVATA ELETTORALE DI SOSPENDERE PER UN ANNO IL BOLLO AUTO, PRESA IN AUTONOMIA DALLA MELONI, SI È RIVELATA UN PASTICCIO (ALTRO CHE "MISURA STRUTTURALE", DURA UN SOLO ANNO!) – DOVE SI PRENDONO I 2,3 MILIARDI DI EURO DI COPERTURE PER COMPENSARE I MANCATI INCASSI DELLE REGIONI? IL TESORO VUOLE USARE I "RISPARMI" DEI FONDI PNRR, BRUXELLES E' SCETTICA E GIORGETTI HA REAGITO IN MODO SCOMPOSTO: “QUELLI ORMAI SONO SOLDI NOSTRI” – LA MOSSA SPERICOLATA CONFERMA COME LA DUCETTA STIA ORMAI RINCORRENDO VANNACCI, CHE NEL PROGRAMMA DI "FUTURO NAZIONALE" AVEVA PREVISTO PROPRIO IL TAGLIO DEL BOLLO. IL GENERALE HA GIOCO FACILE A RINFACCIARE ALLA DUCETTA CHE LA MISURA È TUTT’ALTRO CHE “STRUTTURALE”, DAL MOMENTO CHE È VALIDA SOLO PER IL 2027, CIOE' L’ANNO ELETTORALE. UNA SORTA DI “BOLLO DI SCAMBIO”…

anna wintour e beppe sala - vogue world milano john galliano

DAGOREPORT – IL 22 SETTEMBRE SBARCA IN GALLERIA A MILANO VOGUE WORLD, QUEL BARACCONE A SCOPI SEMI-BENEFICI CHE ANNA WINTOUR ORGANIZZA UN ANNO QUI E UN ANNO LÀ, MA CHE IN REALTÀ MIRA A RIMPINGUARE LE CASSE DI CONDÉ NAST – LA WINTOUR SI PRESENTA MEZZA AZZOPPATA PER L’INCIDENTE DEL MET GALA, CON LA MOSTRA DEDICATA AL SUO AMICO JOHN GALLIANO, POI CANCELLATA PER LE POLEMICHE SULLE USCITE ANTISEMITE DELLO STILISTA – “LADY VOGUE” HA INGOLOSITO BEPPE SALA GARANTENDOGLI DUE MILIONI DI EURO PER RECUPERARE UNA BIBLIOTECA A QUARTO OGGIARO – POI GLI ORGANIZZATORI HANNO MESSO “SOTTO TORCHIO” CHIUNQUE FACCIA MODA PER FARSI DARE VESTITI E ACCESSORI PER LA SFILATA E HANNO FATTO SAPERE CHE L’EVENTO ERA SÌ GRATIS, MA LA PRESENZA ERA GARANTITA CON 25 MILA EURO PER LA PRIMA FILA E 15 MILA PER LA SECONDA. ALLA FINE SI È ARRIVATI ALL'OFFERTA LIBERA…

fabio rampelli giorgia arianna meloni

DAGOREPORT – FERMI TUTTI! DOMANI FABIO RAMPELLI, IL FONDATORE DELLA COMUNITÀ DEI GABBIANI DI COLLE OPPIO, LA BETLEMME DI FRATELLI D'ITALIA, PARLERÀ A FENIX AL LAGHETTO DELL'EUR DAVANTI AI GIOVANI FRATELLINI – IL TITOLO DEL DIBATTITO SARÀ “È RABBIA È AMORE”, CHE FU IL PRIMO MANIFESTO CON CUI SI PRESENTÒ ALLE COMUNALI DEL 1993 – FIBRILLAZIONE GENERALE: UNA PAROLA D'ORDINE QUASI, ANZI UN RICHIAMO ANCENSTRALE ALLA BATTAGLIA. SI CANDIDERÀ COME SINDACO DI ROMA? O MEGLIO, LO CANDIDERANNO LE SORELLE MELONI CHE CON LUI SONO CRESCIUTE?

trump netanyahu bin salman

DAGOREPORT – TRUMP IN CUL DE SAC: A UN MESE E MEZZO DALLE ELEZIONI DI MIDTERM, IN CUI RISCHIA DI PERDERE OLTRE ALLA CAMERA ANCHE IL SENATO, IL DISTURBATO DELLA CASA BIANCA E' POSSEDUTO DALL'URGENTE BISOGNO DI USCIRE DAL PANTANO IN CUI SI È INFILATO NEL GOLFO - PER RISOLLEVARE I SUOI CONSENSI AGONIZZANTI, HA DAVANTI TRE GLI SCENARI POSSIBILI: PER DIMOSTRARE CHE IL CIUFFO CE L'HA ANCORA DURO, CONTRO IL PARERE DEI SUOI GENERALI, TRUMP ORDINA UN NUOVO MASSICCIO BOMBARDAMENTO DELL’IRAN – SECONDO IPOTESI: IL TYCOON ABBASSA LA CRESTA E RAGGIUNGE UN COMPROMESSO CON IL REGIME DI TEHERAN (PASDARAN E CIA TRATTANO DA TEMPO SOTTOTRACCIA), USCENDONE DI FATTO CON L'IMMAGINE DELLO SCONFITTO – LA TERZA STRADA VEDE I PAESI DEL GOLFO, LE CUI ECONOMIE STANNO PAGANDO UN PREZZO ALTISSIMO PER LA SCELLERATA GUERRA TRUMPIANA, TENTARE UN ACCORDO DIRETTO CON IRAN E HOUTHI PER RIPRENDERE A MACINARE PETRODOLLARI – TRA LO STALLO IRANIANO, IL CONFLITTO CHE CONTINUA IN UCRAINA, NETANYAHU SCARICATO E MELANIA INVEPERITA DI PORTARE LE CORNA, “THE DONALD” E' UN ANIMALE FERITO, QUINDI PERICOLOSO...

urbano cairo enrico mentana

DAGOREPORT - VUOI VEDERE CHE ALLA FINE TRA URBANO CAIRO ED ENRICO MENTANA FINIRÀ A TARALLUCCI E VINO, INTONANDO: CHI HA AVUTO, HA AVUTO, CHI HA DATO, HA DATO, SCURDAMMOCE 'O PASSATO? - SE CHICCO NON HA ANCORA TROVATO UNA ALTERNATIVA AL SINISTRISMO DE LA7 (CHE FINE HANNO FATTO LA ''CNN ITALIANA'' DI KYRIAKOU, IL RITORNO A MEDIASET O LE VOCI SU SKY?), DA PARTE SUA URBANETTO NON HA ANCORA SCOVATO CON CHI SOSTITUIRLO AL TG E LASCIA LA PORTA APERTA AL RINNOVO DEL CONTRATTO IN SCADENZA IL 31 DICEMBRE PROSSIMO: "LA MIA STIMA PER MENTANA E' INTATTA..."

giorgia meloni ignazio la russa antonio tajani fabio rampelli roberto occhiuto marina berlusconi cirielli

DAGOREPORT – IN QUELLA POLVERIERA CHE E' DIVENTATA L'ARMATA BRANCA-MELONI, LA MICCIA E' COLLEGATA A DUE EVENTI: L’ELEZIONE SUPPLETTIVA IN CALABRIA E IL VOTO A SCRUTINIO SEGRETO ALLA CAMERA SULLA LEGGE ELETTORALE (SPUNTERANNO FRANCO-TIRATORI TRA COLORO CHE SANNO DI NON ESSERE RICANDIDATI NEL 2027? CHE DECIDERANNO LE DONNE DI FORZA ITALIA INVEPERITE PER LA MANCATA ALTERNANZA DI GENERE?) – IL CASO CALABRESE, CON IL CANDIDATO DI VANNACCI CHE RUBA VOTI A FORZA ITALIA E RISCHIA DI FAR VINCERE IL PD, PUO’ ESSERE L’OCCASIONE CHE TAJANI ASPETTAVA DA TEMPO: REGOLARE I CONTI CON IL GOVERNATORE OCCHIUTO, SUO NEMICO INTERNO, SU CUI RICADREBBE LA COLPA DELLA SCONFITTA DI FABIO ROSCIOLI, TESORIERE DI LADY BERLUSCONI – SE LA FAIDA TRA GLI AZZURRI È PALESE, IN FDI DEVONO GESTIRE I MALUMORI DEI “RAS” LOCALI. A MILANO LA RUSSA NON DIGERISCE LA PROPOSTA DI CANDIDARE A SINDACO L’AZZURRO PEREGO, NOME NON SGRADITO A VIA DELLA SCROFA - IN CAMPANIA C’È LA ROGNA DEL VISPO CIRIELLI, L'EX COLONNELLO DI GIORGIA CHE INVOCA DI IMBARCARE VANNACCI NELLA COALIZIONE - NEL LAZIO IL MENTORE DELLE SORELLE MELONI, FABIO RAMPELLI, NON SOLO SI E' AUTOCANDIDATO A SINDACO DI ROMA IN BARBA AL PARTITO, MA SCALPITA PER PIAZZARE I SUOI "GABBIANI" NELLE PROSSIME LISTE ELETTORALI - STENDIAMO UN "PELO PIETOSO" SUL'ALTRO ALLEATO, LA LEGA SPROFONDATA AL 4,5% CON SALVINI APPESO A CIO' CHE POTRA' SUCCEDERE DOMENICA PROSSIMA SUL PRATONE DI PONTIDA...