Tutti i prezzi sono validi al momento della pubblicazione. Se fai click o acquisti qualcosa, potremmo ricevere un compenso.

185 milioni gli utenti Android vulnerabili ad attacchi che sfruttano certificazioni SSL

23 Ottobre 2012 28

Secondo un report di sicurezza redatto da alcuni esperti dell'Università di Hannover e Marburg, ben 185 milioni di utenti Android possono essere vulnerabili ad attacchi di tipo MIM (man-in-the-middle, i quali permettono al malintenzionato l’accesso, la creazione, la modifica e soppressione delle informazioni, facendo apparire tali azioni come legittimamente operate dal possessore dell’account d’accesso), furti di dati nella migliore delle ipotesi veicolati attraverso certificati degli stessi protocolli di comunicazione. Grazie a questo tipo di attacchi i ricercatori hanno dimostrato come sia possibile recuperare informazioni sensibili da uno smartphone Android.

Tra i più accreditati ci sono dati bancari, le credenziali di pagamento di PayPal, carte di credito, accesso alla propria mail, Facebook o addirittura a telecamere IP che sempre più spesso si interfacciano anche con dispositivi mobili. La cosa preoccupante è che lo studio ha dimostrato come anche un'applicazione antivirus utilizza spesso certificati SSL non validi quando viene aggiornato il database dei virus, la falla può essere così sfruttata da un malintenzionato. Ma gli esempi possono continuare e per esempio le stesse applicazioni di online banking possono utilizzare connessioni SSL non verificate per trasmettere dati esponendo l'utente ai rischi connessi oppure svariati programmi di messaggistica istantanea.

La soluzione attuabile è quella di controllare sempre che l'accesso sia protetto da una chiave SSL valida e verificata (Verisign, GeoTrust, RapidSSL, Thawte ecc...) magari attraverso un avviso del browser o di Google quando ci si trova di fronte ad una connessione non crittografata o riconosciuta come tale.

via


28

Commenti

Regolamento Commentando dichiaro di aver letto il regolamento e di essere a conoscenza delle informazioni e norme che regolano le discussioni sul sito. Clicca per info.
Caricamento in corso. Per commentare attendere...
Rubino

*pat pat* ho tutto da imparare da un povero sfigato che passa il suo tempo sui blog per smaltire le sue frustrazioni. Ti lascio ai tuoi soliloqui, le tue affermazioni sono talmente banali e stupide che non meritano risposte. Comunque le risposte si sono sprecati a dartele altri utenti (i quali magari non hanno precisato che non sono vulnerabilità che riguardano android come OS, ma che riguardano alcuni applicativi, basta leggere la fonte della notizia per saperne di più) ed è stato palesemente inutile, non sei qui per leggere, sei qua per cercare di dare un senso alla tua vita, perché mai io dovrei perdere il mio tempo con te?)

Da Rio

non è detto... Anche perchè non hanno detto che queste falle di android sono state sfuttate, ma un'università le ha scoperte studiando il codice... Probabilmente se qualcuno avesse guadagnato sfruttando queste falle sarebbe uscito il casino, ma il fatto che vengano trovate solo su android non significa che questo sia più "difettoso" ma che è semplicemente l'unico che possiamo controllare...

aaaalllllbbbeeee

Ma... informarsi su cosa sia un attacco "MIM" prima di scrivere commenti non sensati ? non è "MIMMO", personal trainer della palestra abitualmente frequentata... continuate a fare pesi che è meglio.

ayeyebrazorf

sono d'accordo con te , ma se ci sono falle in iOS piuttosto che su WP che consentono di sottrarre dati sensibili non credi sarebbe già saltato fuori un putiferio?

ayeyebrazorf

non hai ancora espresso il tuo parere..forse perchè non ne capisci nulla a riguardo?.
Beata ignoranza...invece di andare in giro a nasconderti dietro a dei + e - e scrivere OWNED , impara ad esprimerti e a dare un tuo giudizio.
Io ho parlato ed ho espresso e motivato il mio giudizio...tu al momento hai cliccato su "-" , hai scritto OWNED e infine mi hai scritto contro perchè hai la coda di paglia , concludendo ( per pararsi il culo ) con un bel "Perché dovrei sprecare il mio tempo a parlare con uno che sa già tutto? Continua così, farai strada :) " ...ehhhh popolo italiano.

Da Rio

vedila da un altro punto di vista, tutti sentono dire delle falle in android e mai in iOS e WP, ma la verità è che android può essere studiato dalle università come in questo caso perchè è open e il codice lo possono leggere tutti... Su iOS e WP non lo saprai mai perchè non te ne puoi accorgere... Inoltre facendo notare le falle di sistema si aumenta la sicurezza intervenendo per tapparle... Che ne sai che sul tuo iphone 5 non avrai gli stessi problemi? Finchè non vedrai il codice non te ne accorgerai mai e questo è anche peggio...

Rubino

dici che io non so nemmeno di cosa sto parlando, dici che io sono il tipo che bla bla bla, ma fino ad ora quello che ha parlato senza cognizione di causa (basandosi su pregiudizi e convinzioni aprioristiche) sei stato tu, e non pago della tua ignoranza ora dai pure giudizi sugli altri. Bravo. Perché dovrei sprecare il mio tempo a parlare con uno che sa già tutto? Continua così, farai strada :)

Nicola

Immagino non sia chiara una cosa, è un problema di come sono state scritte queste app, non di Android

Se una banca assume gente che neanche sa come funziona SSL, io qualche domanda me la farei

Questo è il paper originale: http://www2.dcsec.uni-hannover...

La critica comma ad Android come OS è che il browser non indica chiaramente se un certificato è firmato da una CA attendibile o meno, tutto qua

Marco Nigro

quindi in pratica è se si accettano o si va su siti che usano certificati ssl non "sani" al solito, l'utente fa la differenza

Cristiano72

Fai pure una foto su 1000 viola, impegnandosi e al pari di un 4s.
Detto questo torniamo alla notizia che commento così:
AHAHAHAHAHAHAHAHAHAHAHAHAHAHAH!!!!!!!!!!!!!!!!!!
Gugol stai facendo passi da gigante con la sicurezza!!!!
Un os ideale per lavorarci!!!!!
AHAHAHAHAHAHAHAHAHH!!!!!

ayeyebrazorf

non puoi attaccarti a un singolo accaduto tra l'altra già corretto ( se avessi letto bene poi com'era la falla degli SMS ti saresti reso conto che i dati bancari ad esempio non te li rubavano loro ma eri tu che inconscio gli e li indicavi , un po come funziona con le truffe via e-mail , basta essere un attimo accorti )..se mi metto io a rinfrescarti la memoria sui bachi ( in termini di sicurezza ) di android , fidati che non mi bastano i caratteri limite di disqus..se poi neghi anche l'evidenza allora non discutiamone nemmeno.

Iconoclaster

Confido che il colosso di Google vi porrà a breve rimedio (almeno per chi può aggiornare l'OS alle ultime versioni...). Non sono cose che G lascia correre, così come non lascia correre le falle sul browser Chrome.

Marmot85

cvd!

F3NN3clol

apple hdblog it/2012/09/20/ios-6-tappa-la-falla-degli-sms-scoperta-da-pod2g/

(negli spazi metti i punti...)

questo link solo per rinfrescarti la memoria...

Mario Busso

che tristezza..

Denis Muggeo

Per questo le banche che permettono l'online banking applicano più metodi di sicurezza, non solo il certificato. Con la password semplice si accede solo alla visualizzazione su webank ma per tutto il resto è da inserire 2 cifre su 4 di 32 gruppi di combinazioni scelte casualmente ad ogni operazione e solo dopo aver eseguito l'acceso con la combinazione di data di nascita e 2 cifre come spiegato su.

ayeyebrazorf

Sinceramente non capisco perchè articoli simili non siano mai usciti riguardanti iOS...lo puoi avere sui desktop perchè anche Windows a sua volta è fallato.

ayeyebrazorf

OWNED?!...ma non sai nemmeno di cosa sta parlando...ecco tu sei il tipico fanatico che mette in lotta Apple e Android come fossero squadre di calcio.

Rubino

Il link dovrebbe essere in basso a destra alla fine dell'articolo, dove c'è scritto "via" (quella è la fonte" :)

Rubino

OWNED :D

Tizio

Ciao,

Lo studio si e' incentrato su Android non perche' sia piu' vulnerabile di Apple.. ma perche' e' open e ci si puo' guardare dentro meglio.

Detto questo, la vulnerabilita' e' del tutto applicativa. Questo problema lo puoi avere ovunque, compreso su programmi o siti sui desktop.

ayeyebrazorf

mi piacerebbe sapere quello che pensano i "-" , invece che limitarsi solo a cliccare sulla freccina in basso.

ayeyebrazorf

Premetto che ho un Ip5 , ma a differenza della maggior parte di utenti Apple quando scelgo il mio smartphone lo scelgo in base a tanti fattori e non perchè mi piace farlo vedere in giro...
Detto questo voglio porre una domanda ragionevole: prendendo la notizia come vera , è meglio avere un terminale che ti scatta 2 foto su 50 con alone viola o un terminale dove i tuo dati non sono per niente al sicuro?!.
Spero davvero che Android risolva queste "falle" perchè lo reputo sotto MOLTI aspetti migliore di iOS che mi sto rendendo conto avere TROPPE limitazioni...ovviamente non parlo di jailbreak.

Riccardo Lucatuorto

Di dovermi sorbire l'antivirus anche sugli smartphone/tablet non ho nessuna voglia...

max

android su ste cose è un colabrodo, la nuova versione si chiamerà: androidfalla... :)

mitico303

per la precisione comunque la fonte dice che 1 solo software antivirus non ha passato la "verifica" e 1 solo sistema generico di home banking è apparso vulnerabile.
resta comunque pericoloso..

EDIT: e sono 41 in totale le app pericolose.

Lorenzo

Insomma, basta pagare

Maurizio

non voglio sapere quanti apple-fan commenteranno la cosa...!
Ma è poi cosi allarmante la notizia?
E' possiible avere, se esiste, un link a questo report?

Recensione Motorola Edge 50 Pro, molto bello ma cambia posizionamento

Smartphone vs. Fotocamera: ecco il confronto e cosa abbiamo scoperto

Smartphone compatti? Abbiamo messo a confronto i migliori! | VIDEO

Smartphone top di gamma Android: ecco qual è il migliore in ogni categoria