Visualizzazione post con etichetta sicurezza. Mostra tutti i post
Visualizzazione post con etichetta sicurezza. Mostra tutti i post

venerdì 26 aprile 2013

BadNews, everybody!

Tira una brutta aria in questi giorni nel mercato digitale di Google, la piattaforma lanciata nel 2008 e chiamata "Android Market", per poi essere riprogrammata (disponendo di una fascia utenti più ampia, includendo anche le app Chrome, musica e libri) e chiamata "Google Play".
I ricercatori dell'agenzia di sicurezza Lookout Mobile Security hanno trovato del codice "malevolo" - puro malware - all'interno di ben 32 app, registrate e rivendute all'interno del Google Play da quattro account developer differenti.
La famiglia malware è stata ribattezzata "BadNews" e attualmente si troverebbe, secondo la statistica di download delle suddette app, su 9 milioni di dispositivi android.



Come ci siano riusciti a penetrare le linee guida difensive dello store è un mistero, ammette lo stesso capo della sicurezza di Google Play: queste app all'apparenza non sono nient'altro che giochini, wallpaper e dizionari di traduzione istantanea Inglese-Russo; ma una parte del codice che gira al loro intero, BadNews appunto, fa sì che il dispositivo si colleghi in remoto a qualche server canaglia e scarica al suo interno dati e informazioni sensibili come il codice seriale IMEI e il numero di telefono del malcapitato.



Inoltre, alcune di queste app costringono l'utente - di solito, bloccando l'interfaccia software - a scaricare un secondo programma, AlphaSMS, in realtà un pericoloso trojan che prosciuga l'intero credito dello smartphone applicando un sistema di pagamento costoso ai messaggi in uscita.

martedì 23 aprile 2013

La sicurezza secondo Microsoft

La nuova versione del Security Intelligence Report di Microsoft non lascia dubbi: il peggior nemico della sicurezza nei computer è l'utente stesso. Il rapporto, abbreviato SIRv14, analizza i dettagli e le varie statistiche sui trend che minacciano i propri sistemi operativi, e dentro questo è spuntata una percentuale interessante, il 24%, che quantifica definitivamente le macchine che ancora oggi non sono dotate di antivirus, antimalware o qualsiasi altra protezione contro vari pericoli informatici attualmente presenti in rete: in questo 24% sono presenti tutti quei computer che hanno una probabilità maggiore - circa il 5,5% - di essere colpiti da qualsiasi malintenzionato, dal semplice virus fino al rischio concreto di entrare in una botnet.



Il motivo di tanta pigrizia? Sostanzialmente la "poca voglia" di informazioni sul mondo high-tech, seguita dalla tendenza ad utilizzare le versioni di prova gratuite, i classici "trial" che scadono dopo un periodo limitato di tempo.
Il classico "trojan" perde posizioni, mentre avanza la cavalcata del "software indesiderato" che si autoinstalla nel computer (occhio ai banner che cliccate), da 27,5 arriva ad un sostanzioso 32,2.


Al primo posto di questa "classifica al negativo" vi è l'Egitto, con il 40%, seguito da
- India, 30%
- Russia, 29%
- Stati Uniti, 26%
- Sud Africa, 24%
L'Italia (stranamente) registra un risultato positivo, infatti la media dei sistemi infetti si attesta su 3,2 su 1.000 (la media globale è 6 su 1.000).

L'impegno di Microsoft sul fronte della sicurezza non si limita naturalmente al solo sforzo di analisi e classificazione statistica: la società di Redmond è pronta a salire sul carro dell'autenticazione a doppio fattore (opzionale) per gli account utente, un carro che già ospita Google, Apple e molti altri e che nel caso in oggetto fa rima con interoperabilità (almeno con Google) grazie all'impiego dello stesso standard RFC 6238. Per autenticarsi su un servizio remoto di Microsoft sarà insomma possibile impiegare anche una app per smartphone Android - e viceversa.(fonte: punto-informatico)

giovedì 17 maggio 2012

scare!

Esiste un tipo di malware chiamato dagli esperti "ransomware" o "scarware".
Il neologismo deriva dai termini inglesi "ware" (riscatto) e "scare" (paura), chi ha la sfortuna di incontrare questo tipo di software si ritrova davanti una mail che gli "suggerisce" di pagare immediatamente una somma di denaro in merito ad un fittizio comportamento illecito da parte dell'utente nei confronti di un'azienda.
Ultimamente a dover farne i conti è stata la SIAE, costretta a smentire riguardo al coinvolgimento in questo tipo di "danno" nei confronti del semplice cittadino.

Un'altra azienda che ha dovuto fare i conti conil malware è stata la Symantec, costretta a difendersi da una vera e propria class-action avviata in California dal cliente James Gross, che aveva accusato l'azienda nel Gennaio 2012 di avere praticato delle scorrettezze commerciali.
Insomma, lo scareware si presenta come "portatore" di sventura su entrambe le parti, visto che la classica azienda non vuole assolutamente perdere la fiducia con i suoi utenti.



finestra di dialogo di "SpySheriff", che spaventava l'utente dicendogli di avere trovato file infetti nel suo pc.


sabato 15 ottobre 2011

Malware di Stato.

Il Chaos Computer Club tedesco scoprì e rivelò al pubblico l'esistenza di un "trojan" con lo scopo di catturare i dati degli utenti: un vero atto di spionaggio da parte delle istituzioni. Joachin Herrmann, ministro agli interni della Baviera, insieme ad altri ministri (agli interni di altri 4 stati tedeschi) ha confermato che la polizia regionale ha impiegato questo software negli ultimi due anni. Agendo però nei limiti della legge. Il Ministro della Giustizia tedesco, Sabine Leutheusser-Schnarrenberger, ha quindi invitato sia il governo federale che i governi regionale ad aprire un'indagine sulla questione, assicurando che "Non si minimizzerà né banalizzerà l'accaduto. I cittadini, sia nella loro sfera privata sia in quella pubblica, devono essere protetti da intrusioni attraverso rigidi meccanismi di controllo statali".

Ovviamente, sono in molti a essere indignati per la scoperta: il malware in questione apre una backdoor, e contiene al suo interno una libreria dinamica (.dll) e un driver di livello kernel pensato per funzionare da keylogger registrano informazioni immesse sulla tastiera in applicazioni di uso quotidiano, come Skype, Firefox ecc. Inoltre, la caratteristica principale del trojan è che consentiva la capacità di catturare screenshot e registrare audio (come le chiamate su Skype). La security enterprise finlandese F-Secure riconosce il malware come Backdoor:W32/R2D2.A, persino in grado di auto-aggiornamento e contenente una funzionalità di "chiamata a causa" verso server esterni su indirizzo IP 83.236.140.90, 207.158.22.134 o altri ancora. La software house nordeuropea tiene poi a precisare che i trojan spioni, "statali" o meno, verranno sempre inclusi nei suoi software antivirali in rispetto della policy aziendale in materia.

venerdì 14 ottobre 2011

la difesa e l'attacco

Tempo fa c'è stato un attacco (e di conseguenza, un' allarme di massa) che riguardava i token Secure ID. RSA (divisione di EMC corporation), d'altro canto, durante la sua ultima conferenza europea organizzata a Londra ha rivelato alcuni dettagli sull'attacco subito a Marzo di quest'anno. Una rivelazione un pò inquietante, parlando proprio di "attacco sponsorizzato da uno stato nazionale", frutto di una collaborazione con alcuni gruppi hacker Black Hat. Tuttavia, il nome della nazione coinvolta nella vicenda non è stata rivelata.

Ricordando le cronache passate, la società stessa aveva rivelato di aver subito in passato un attacco telematico, la cui conseguenza ricadeva sul suo Token di autenticazione SecureID. Il presidente esecutivo Art Corviello all'inizio non fornì grossi dettagli sull'operazione: i cracker in questione erano penetrati all'interno del network dell'azienda ottenendo delle "informazioni confidenziali". E proprio sulle informazioni rubate che l'azienda confidava sul fatto che non riuscissero a portare a termine l'attacco diretto contro il Token, suggerendo però un piano d'attacco più ampio in cui le informazioni rubate potevano "ridurre l'efficacia di un' implementazione di autenticazione a doppio fattore", impiegato da SecureID. Le indicazioni per risolvere la faccenda rilasciate da RSA lasciarono perplessi molti addetti del settore.

In sostanza, la collaborazione tra gli attaccanti è servita per riuscire ad entrare nel livello più basso del network RSA utilizzando una campagna di phishing via posta elettronica. Fatto questo, i gruppi sono risaliti nel network fino a compromettere la tecnologia di cifratura impiegata nei token di autenticazione. L'obiettivo principale, secondo Corviello, dovevano essere i nomi e i dati dei contractor della difesa USA. Operazione non riuscita perchè il database clienti non è stato attaccato poichè l'operazione dei gruppi era stata individuata in tempo. Tuttavia, un contractor della difesa di nome Lockeed Martin denunciò (poco tempo dopo la compromissione dei token SecureID) di aver subito un attacco...

domenica 9 ottobre 2011

nuova sicurezza in corso...

Dopo lo scandalo Diginotar, la navigazione HTTPS non risente di grossa sicurezza, visto che essa stessa dovrebbe rappresentare il protocollo sicuro per definizione. Il lavoro svolto da due ricercatori, Juliano Rizzo e Thai Duong, rappresenta qualcosa d'interessante: un attacco in grado di superare la cifratura dati dei certificati SSL e TLS. Rizzo e Duong, con il progetto BEAST, acronimo di “Browser Exploit Against SSL/TLS” introduranno le tematiche di quest'attacco nel prossimo venerdì, proprio ad una conferenza sulla sicurezza. In pratica questo tipo di attacco sarebbe difficile da bloccare se non si utilizza la potenza di riconversione da parte dei servizi web. Il codice sostanzialmente agisce con un attacco “man-in-the-middle”, composto da due diversi componenti: la prima porzione di BEAST deve essere caricata all'interno del browser web della vittima, mentre la seconda porzione consente di catturare e decrittare il cookie di sessione HTTPS. In totale, occorrono cinque minuti per leggere in chiaro le informazioni contenute nei cookie cifrati. Sostanzialmente, L'Hypertext Transfer Protocol over Secure Socket Layer (HTTPS) è l'applicazione pratica di un protocollo di crittografia asimmetrica, utilizzato per garantire sicurezza nei trasferimenti riservati di dati nel web, quindi di impedire a terzi di intercettare il contenuto dei pacchetti d'informazione che viaggiano in questo canale riservato.