computer pc hacker

OCCHIO, CHE I PIRATI INFORMATICI VI "BUCANO" L'APP - GLI "HACKER ETICI" DI MOBISEC HANNO CONDOTTO DEI TEST DI SICUREZZA SULLE APP ITALIANE IN DIVERSI SETTORI (SANITÀ, FINANZA, ENERGIA, GRANDE DISTRIBUZIONE E TELECOMUNICAZIONI) E I RISULTATI NON SONO PER NIENTE RASSICURANTI: NESSUNA E' STATA VALUTATA SICURA AL 100% - "QUOTIDIANAMENTE ESCONO PATCH CHE RISOLVONO PROBLEMI DI SICUREZZA PERÒ..."

Comunicato stampa

 

cybersicurezza 4

Mobisec ha condotto un’analisi sulle app mobile di alcuni settori: healthcare, finance, energia, Gdo e Telco. Sottoposte a nove diversi test di sicurezza, nessuna è riuscita a superarli completamente

 

Treviso, 17 settembre 2024 – Cinque settori merceologici, ovvero sanità, finance, energia, GDO e telco, nove diversi test di sicurezza eseguiti: i risultati delle dry run (un processo di test di prova utilizzato per assicurarsi che un sistema funzioni correttamente e non provochi guasti gravi) eseguite utilizzando un software proprietario dagli hacker etici di Mobisec, azienda trevigiana specializzata nella cybersecurity delle applicazioni mobile, lasciano scoraggiati. Nessuna delle app testate è infatti riuscita a superare tutti e nove i test ai quali è stata sottoposta.

cybersicurezza 8

 

I TEST

Il team di ethical hacker di Mobisec ha eseguito tutti questi test in locale, ovvero installando l’app su degli smartphone, sia Android che iOS. Non c’è stato alcun tipo di tentativo di intrusione nei server. Le prove sono state condotte eseguendo alcuni dei test previsti dalla lista del MASTG (Mobile Application Security Testing Guide), cioè il manuale che raccoglie tutti i test per valutare se un’app mobile aderisce alle linee guida stabilite dal MASVS (Mobile Application Security Verification Standard).

hacker 1

 

Detto altrimenti, il team di Mobisec si è calato nei panni di un hacker che, nella fase

preliminare all’attacco, mira a una visione rapida e generale dei possibili punti di

accesso a un’applicazione mobile, per identificare la preda perfetta. Tra gli elementi testati la crittografia a protezione dei dati, l’aggiornamento delle librerie e dei certificati di sicurezza, la coerenza tra il servizio offerto dall’app e i permessi che richiede (ad esempio l’accesso alla rubrica o alla fotocamera).

 

hacker

SANITÀ

Per quanto riguarda il settore della salute, l’analisi ha preso in considerazione le app per le prenotazioni e l’accesso ai risultati degli esami diagnostici di diverse regioni italiane. In questo caso, il 27,7% dei test condotti si è concluso con un fallimento. Il principale problema per le versioni Android (tutte hanno fallito questo test) riguarda la verifica dei certificati delle firme digitali, un problema che può aprire le porte all’inserimento di software malevolo. Il 50% delle applicazioni iOS, invece, ha evidenziato la possibilità di inserire nei certificati di sicurezza dei dati fittizi, usati per verifiche automatiche del sistema operativo.

 

GDO

cybersicurezza 5

Le app Android del settore GDO (sono state testate le app di alcune grandi catene della grande distribuzione organizzata sia food che non food) hanno fallito il 54% dei test. In particolare, tutte avevano la keyboard cache abilitata, ovvero compilavano in automatico campi di testo contenenti informazioni potenzialmente sensibili (come ad esempio utente e password, ma anche codice fiscale: informazioni che, se sullo smartphone fosse presente un malware, potrebbero essere facilmente sottratte). Sul fronte iOS il problema principale, riguardante il 75% delle app testate, riguardava la corrispondenza tra i certificati di sicurezza presenti sull’app e sui server.

 

FINANCE

Sono due i principali problemi delle app del settore bancario italiano: la crittografia dei dati e la coerenza tra i servizi offerti e i permessi richiesti. Il 67% delle app testate, sia in ambiente iOS che Android, non ha superato questi test.

 

cybersicurezza 2

ENERGIA

Una delle problematiche emerse maggiormente nelle applicazioni del settore energia riguarda il ricorso a librerie di terze parti, ovvero a pezzi di codice scritti da altri sviluppatori. Una soluzione che permette di risparmiare tempo, ma che espone al rischio che questo codice sia malevolo e offra una via d’accesso a dei malintenzionati. L’86% delle app di questo settore, sia in ambiente iOS che Android, fa ricorso versioni datate e insicure di queste librerie di terze parti.

 

TELCO

cybersicurezza 3

L’80% delle app di aziende che si occupano di telecomunicazioni non ha superato il test che verifica la corrispondenza tra i certificati di sicurezza presenti sull’app e quelli installati sul server. Una circostanza che può esporre ad attacchi di sniffing, per cui un malintenzionato si frappone tra app e server modificando il flusso, o di server spoofing, per cui l’attaccante finge di essere un server trafugando i dati inviati dall’app.

 

«Gli elementi che siamo andati a testare rappresentano delle potenziali debolezze che un hacker malevolo può tentare di sfruttare per aver accesso ai dati, sia quelli custoditi nei singoli smartphone che quelli presenti sui server», sottolinea Riccardo Poffo, Chief Technical Officer di Mobisec.

 

cybersicurezza 6

«Sia Apple che Google investono molto sulla sicurezza dei loro sistemi operativi, così come l’impegno degli sviluppatori che sviluppano le centinaia di librerie che popolano i software è costante», prosegue, «quotidianamente escono patch che risolvono problemi di sicurezza, che però non vengono applicati con la giusta frequenza da chi mantiene le app.

 

cybersicurezza 7

Si tratta di un problema culturale imposto dal mercato e dalle moderne logiche di sviluppo software, con gli sviluppatori a cui vengono imposti ritmi serrati troppo focalizzati sul rilascio continuo, senza andare a garantire le ore necessarie all’applicazione di questi update di sicurezza che sono cruciali per evitare incidenti informatici. Per questo un servizio come Mobisec DSA (Dynamic Security Analysis), che consente di compiere continue e costanti verifiche sulla sicurezza delle app, permette di individuare tempestivamente le potenziali falle di sicurezza e di agire per ripararle».

Ultimi Dagoreport

ursula von der leyen donald trump xi jinping cina unione europea stati uniti

FLASH! - COME REAGIRE ALLA TERZA GUERRA MONDIALE DI TRUMP? PIU’ CHE UNA WEB-TAX SULLE BIG TECH, PER METTERE IN GINOCCHIO IL DAZISTA DELLA CASA BIANCA, FACENDO RITORNARE DI COLPO LE ROTELLE AL LORO POSTO, SAREBBE SUFFICIENTE LA VENDITA DEL 10% DEI TITOLI DEL TESORO AMERICANO IN POSSESSO DI CINA E UNIONE EUROPEA (AL 2024 PECHINO NE DETENEVA 768 MILIARDI, MENTRE I 27 PAESI UE NE HANNO IN PANCIA OLTRE DUEMILA MILIARDI) – DI TALE MOSSA MORTALE, CONFERMATA A DAGOSPIA DA FONTI AUTOREVOLI, NE STANNO DISCUTENDO NELLA MASSIMA RISERVATEZZA GLI EMISSARI DEL DRAGONE DI XI JINPING E GLI SHERPA DEI CAPOCCIONI DI BRUXELLES (COME DICONO A QUARTICCIOLO: ‘’EXTREME EVILS, EXTREME REMEDIES…’’)

donald trump matteo salvini giuseppe conte vladimir putin

DAGOREPORT – ALLEGRIA! RICICCIA L’ALLEANZA DEGLI OPPOSTI POPULISMI: SALVINI E CONTE - SABATO SCORSO, I GEMELLI DIVERSI SI SONO RITROVATI IN PIAZZA A SBANDIERARE LE COMUNI POSIZIONI TRUMPUTINIANE CHE DESTABILIZZANO SIA LA MAGGIORANZA DI GOVERNO CHE L’OPPOSIZIONE - IL LORO RUOLO DI GUASTATORI NEI RISPETTIVI SCHIERAMENTI FA GODERE TRUMP, CHE HA PRESO DUE PICCIONI CON LA SUA FAVA: CONDIZIONA IL GOVERNO MELONI E SPACCA IL PD DI ELLY SCHLEIN – SFANCULATO BEPPE GRILLO, ANNIENTATO LO ZOCCOLO DURO PENTASTELLATO, AL POSTO DELL'ELEVATO", COME "IDEOLOGO", CONTE HA MARCO TRAVAGLIO - IL RUOLO DI CASALINO NEL SUCCESSO DELLA MANIFESTAZIONE ANTI-RIARMO DI SABATO... - VIDEO 

giorgia meloni donald trump economia recessione dazi

DAGOREPORT – GIORGIA MELONI VOLERÀ FINALMENTE NEGLI STATI UNITI PER IL TANTO AGOGNATO FACCIA A FACCIA CON TRUMP: MA COSA ANDRÀ A FARE? SOPRATTUTTO: QUALE RISULTATO OTTERRÀ? -L’UNICO SPAZIO CHE OGGI HA A DISPOSIZIONE LA THATCHER DELLA GARBATELLA È IL PERIMETRO STABILITO DA KAISER URSULA CON MACRON E MERZ, CHE SI RIASSUME IN TRE PUNTI: DIALOGO, REAZIONE E DIVERSIFICAZIONE DEI MERCATI - L'EVENTUALITA' CHE, DOPO OCCHIONI E MOINE MELONIANE, IL TRUMPONE RINCULI DAL 20% A ZERO DAZI E' DA ESCLUDERE: IL TYCOON BANCAROTTIERE PERDEREBBE LA FACCIA - MA L'UNDERDOG NON PUO' TRATTARE NEMMENO UN DIMEZZAMENTO DELLE TARIFFE RECIPROCHE AL 10% PERCHE' LA NEGOZIAZIONE DEVE PASSARE PER BRUXELLES – LA DUCETTA PUÒ SOLO PROVARE A ESERCITARE UNA MORAL SUASION SUL SUO AMICO TRUMP E FARSI SCATTARE QUALCHE FOTO PER FAR ROSICARE DI INVIDIA MATTEO SALVINI - VIDEO

vespa meloni berlusconi

DAGOREPORT - VABBE’, HA GIRATO LA BOA DEGLI 80 ANNI, MA QUALCOSA DI GRAVE STA STRAVOLGENDO I NEURONI DI "GIORGIA" VESPA, GIA' BRUNO - IL GIORNALISTA ABRUZZESE, PUPILLO PER DECENNI DEL MODERATISMO DEMOCRISTO DEL CONTERRANEO GIANNI LETTA, CHE ORMAI NE PARLA MALISSIMO CON TUTTI, HA FATTO SOBBALZARE PERFINO QUELLO SCAFATISSIMO NAVIGATORE DEL POTERE ROMANO CHE È GIANMARCO CHIOCCI – IL DIRETTORE DEL TG1, PRIMO REFERENTE DELLA DUCETTA IN RAI, E’ RIMASTO BASITO DAVANTI ALL’”EDITORIALE” DEL VESPONE A "CINQUE MINUTI": "DAZI? PER IL CONSUMATORE ITALIANO NON CAMBIA NULLA; SE LA PIZZA A NEW YORK PASSERÀ DA 21 A 24 EURO NON SARÀ UN PROBLEMA". MA HA TOCCATO IL FONDO QUANDO HA RIVELATO CHI È IL VERO COLPEVOLE DELLA GUERRA COMMERCIALE CHE STA MANDANDO A PICCO L’ECONOMIA MONDIALE: È TUTTA COLPA DELL’EUROPA CON “GLI STUPIDISSIMI DAZI SUL WHISKEY AMERICANO’’ - VIDEO

tulsi gabbard donald trump laura loomer timothy haugh

DAGOREPORT - È ORA D’ALLACCIARSI LE CINTURE. L’INTELLIGENCE OCCIDENTALE E' NEL PANICO TOTALE: SU CONSIGLIO DI UNA MAGA-INFLUENCER, LA PROCACE LAURA LOOMER, GIOVEDI' TRUMP HA CACCIATO SU DUE PIEDI IL GENERALE TIMOTHY HAUGH, DIRETTORE DELLA NATIONAL SECURITY AGENCY - LA NSA È LA PRINCIPALE AGENZIA DI CYBERSPIONAGGIO DEGLI STATI UNITI (CON 32 MILA DIPENDENTI, È QUASI IL 50% PIÙ GRANDE DELLA CIA) - LA CACCIATA DI HAUGH AVVIENE DOPO LA DECAPITAZIONE DEI CAPI DEI SERVIZI SEGRETI DI CIA E DI FBI, CHE TRUMP CONSIDERA IL CUORE DI QUEL DEEP STATE CHE, SECONDO LUI, LO PERSEGUITA FIN DALL’ELEZIONE PRESIDENZIALE PERDUTA CONTRO BIDEN NEL 2020 – UNA EPURAZIONE MAI VISTA NELLA TRANSIZIONE DA UN PRESIDENTE ALL’ALTRO CHE STA ALLARMANDO L’INTELLIGENCE OCCIDENTALE. CON TRUMP CHE SI FA INTORTARE DA INFLUENCER BONAZZE, E FLIRTA CON PUTIN, CONDIVIDERE INFORMAZIONI RISERVATE CON WASHINGTON, DIVENTA UN ENORME RISCHIO - (E C’È CHI, TRA GLI 007 BUTTATI FUORI A CALCI DA ''KING DONALD'', CHE PUÒ VENDICARSI METTENDO A DISPOSIZIONE CIÒ CHE SA…)

elon musk donald trump matteo salvini giorgia meloni

DAGOREPORT - LE “DUE STAFFE” NON REGGONO PIÙ. IL CAMALEONTISMO DI GIORGIA MELONI NON PUÒ PIÙ PERMETTERSI DI SGARRARE CON MACRON, MERZ, URSULA, CHE GIÀ EVITANO DI CONDIVIDERE I LORO PIANI PER NON CORRERE IL RISCHIO CHE GIORGIA SPIFFERI TUTTO A TRUMP. UN BLITZ ALLA CASA BIANCA PRIMA DEL CONSIGLIO EUROPEO, PREVISTO PRIMA DI PASQUA, SAREBBE LA SUA FINE -  UNA RECESSIONE PROVOCATA DALL’AMICO DAZISTA TRAVOLGEREBBE FRATELLI D’ITALIA, MENTRE IL SUO GOVERNO VIVE SOTTO SCACCO DEL TRUMPUTINIANO SALVINI,

IMPEGNATISSIMO NEL SUO OBIETTIVO DI STRAPPARE 4/5 PUNTI AGLI ‘’USURPATORI’’ DELLA FIAMMA (INTANTO LE HA “STRAPPATO” ELON MUSK AL CONGRESSO LEGHISTA A FIRENZE) - UN CARROCCIO FORTIFICATO DAI MEZZI ILLIMITATI DELLA "TESLA DI MINCHIA" POTREBBE FAR SALTARE IN ARIA IL GOVERNO MELONI, MA VUOLE ESSERE LEI A SCEGLIERE IL MOMENTO DEL “VAFFA” (PRIMAVERA 2026). MA PRIMA, A OTTOBRE, CI SONO LE REGIONALI DOVE RISCHIA DI BUSCARE UNA SONORA SCOPPOLA…