lunedì 10 ottobre 2011

anteprima La(b)Nova season II - puntata n. 0/2 "finale d'Estate"

Una nuova arma, prodotta dalle scuderie Anonymous, pronta per essere usata nelle operazioni di hacktivismo, ovviamente a prova delle difese o degli attacchi delle varie forze dell'ordine. Il progetto, noto come “#RefRef”, il sistema di attacco DoS dovrebbe arrivare in rete in quest'autunno sostituendo il vecchio software Low Orbit Ion Cannon (LOIC), uno strumento di stress test telematico utilizzato molte proprio dai gruppi hacktivisti per attaccare siti web di istituizioni, organizzazioni e aziende. LOIC concentra gli attacchi Ddos verso un obiettivo specifico, e rappresenta “anche la ragione per cui svariate persone sono state arrestate durante l'ultimo anno”. Il compito di #RefRef sarà dunque di spingere le capacità computazionali dei singoli server contro se stessi, dice Anonymous, abbandonando l'approccio da "forza bruta" di LOIC e si spera anche utile per salvaguardare l'identità dell'autore (o degli autori) dell'attacco con l'utilizzo estensivo di codice JavaScript e delle vulnerabilità SQL eventualmente presenti sulla piattaforma-bersaglio.
Agli inizi di Agosto un nuovo capitolo si è aggiunto nelle falle tovate nei protocolli di sicurezza utilizzate nei software di e-commerce. IL software in questione si chiama osCommerce, e i cyber-criminali hanno utilizzato una falla per compromettere 4 milioni di pagine web iniettando iframe maligni negli shop. Secondo le verifiche degli esperti di sicurezza Armonize l'attacco di massa sarebbe partito dall'Ucraina. I domini utilizzati per distribuire il malware sono stati chiusi. La società che realizza osCommerce ha risolto il problema aggiornando la piattaforma open source, ma non è la prima volta che si ritrova bucata dalle iniezioni di iframe.
La ricerca aveva fatto rapidamente il giro del web, scatenando l'ira funesta di migliaia di utenti del browser Internet Explorer. I ricercatori canadesi della società AptiQuant Psychoetric Consulting avevano infatti sottolineato come gli individui che si trovano nella parte più bassa della scala IQ tendano a persistere con l'utilizzo di versioni superate dei browser più vecchi. Sostanzialmente, si trattava solo di una bufala, pianificata forse per prendere in giro proprio la Microsoft e il suo browser Explorer 6.

domenica 9 ottobre 2011

nuova sicurezza in corso...

Dopo lo scandalo Diginotar, la navigazione HTTPS non risente di grossa sicurezza, visto che essa stessa dovrebbe rappresentare il protocollo sicuro per definizione. Il lavoro svolto da due ricercatori, Juliano Rizzo e Thai Duong, rappresenta qualcosa d'interessante: un attacco in grado di superare la cifratura dati dei certificati SSL e TLS. Rizzo e Duong, con il progetto BEAST, acronimo di “Browser Exploit Against SSL/TLS” introduranno le tematiche di quest'attacco nel prossimo venerdì, proprio ad una conferenza sulla sicurezza. In pratica questo tipo di attacco sarebbe difficile da bloccare se non si utilizza la potenza di riconversione da parte dei servizi web. Il codice sostanzialmente agisce con un attacco “man-in-the-middle”, composto da due diversi componenti: la prima porzione di BEAST deve essere caricata all'interno del browser web della vittima, mentre la seconda porzione consente di catturare e decrittare il cookie di sessione HTTPS. In totale, occorrono cinque minuti per leggere in chiaro le informazioni contenute nei cookie cifrati. Sostanzialmente, L'Hypertext Transfer Protocol over Secure Socket Layer (HTTPS) è l'applicazione pratica di un protocollo di crittografia asimmetrica, utilizzato per garantire sicurezza nei trasferimenti riservati di dati nel web, quindi di impedire a terzi di intercettare il contenuto dei pacchetti d'informazione che viaggiano in questo canale riservato.

lunedì 3 ottobre 2011

2° Anteprima La(b)Nova season II: "nel corso della stagione..."

Contro la delibera Agcom, nello specifico la 668/2010 sul diritto d'autore, si è mobilitata a Luglio una parte dei "cittadini digitali" (tra cui "valigia blu" e "agorà digitale", tutti riuniti alla Domus Talenti romana. Delibera presentata da magistrato e docente universitario Nicola D'Angelo, sostituito in seguito dal commissario Gianluigi Magri, che poi comunicò le sue dimissioni ai vertici dell'Autorità per le Garanzie nelle comunicazioni. C'è chi ha pensato che queste dimissioni abbiano voluto soltanto svelenire il clima che si era creato intorno all'Autorità. In pratica, la delibera offriva un giro di vite su tutti quei siti colti in violazione del copyright, in quanto si autonominava il diritto di rimuovere contenuti da siti italiani, o inibire l'accesso ai siti straniero, senza neanche dover passare da un giudice. Il provvedimento (ancora attuale), era pensato per "contrastare la pirateria", ma rischiava di portare alla censura dei contenuti (anche multimediali) che, violando il diritto d'autore, risultava al pubblico di pubblico interesse. La mobilitazione è nata e promossa da numerosi giornalisti. "Un'istituzione amministrativa potrebbe assumere le sembianze del giudice - hanno spiegato il senatore Vincenzo Vita e il portavoce di Articolo21 Giuseppe Giulietti - arrivando all'oscuramento dei siti rei di violare la normativa medesima", mentre il leader di Sinistra Ecologia e Libertà Nichi Vendola dichiarava che "Le decisioni che l'Autorità Garante per le Comunicazioni si accinge a prendere non aiutano l'espressione della libertà ma rischiano di fare dell'Italia uno dei paesi più chiusi, dove con il pretesto della tutela del diritto d'autore potrebbero realizzarsi veri interventi censori. Serve invece una grande revisione del copyright che trovi il modo di assicurare i diritti di tutti". Prima della famosa notte, nei mesi precedenti Agorà digitale denunciava, con l'iniziativa "sito non raggiungibile", i rischi di una delibera Agcom per la libertà della Rete.

Anteprima La(b)Nova season II: "nel corso della stagione..."

L'inizio del periodo estivo non è stato molto entusiasmante per un infermiera scozzese di 58 anni di nome Anne Muir, condannata da una corte della città di Ayr a tre anni (con la condizionale) per aver violato i dettami legislativi introdotti nel 1988 dal Copyright, Design and Patents Act. Cosa ha fatto? Sul suo computer furono trovati più di 30mila canzoni scaricate tramite protocollo P2P. Condanna subito trasformata in “vittoria” dalla British Phonographic Industry, che ha calcolato che il contenuto archiviato nell'hard disk della donna avrebbe fruttato ricavi pari a circa 55mila sterline. Il prossimo passo avverrà il 30 agosto, quando la Miur illustrerà al giudice i risultati tratti da un report medico molto chiaro: uno dei disturbi della personalità che riguarda “l'ossessione all'accumulo massivo di oggetti”, che potrebbe essere l'unica motivazione per spiegare oltre 25mila brani per il karaoke. Insomma, da una parte i legali della donna che accusano la BPI di essersi approfittata di una donna incapace di difendersi, dall'altra la BPI che gongola per il primo successo in terra scozzese. In mezzo ci sta un piccolo particolare: come mai la pena della Muir risulta molto più pesante rispetto alla multa di mille sterline emessa dal un tribunale londinese e recapitata all'avvocato Andrew Crossley?

Spostiamoci negli Stati Uniti. Già dal 1 Giugno, le ricerche condotte dal Pentagono riportarono una notizia certa: gli attacchi informatici che provenivano da un'altra nazione possono essere considerati anche veri e propri “atti di guerra”. Tutto questo a conferma di una dottrina statunitense che nel corso degli anni è sembrata di un'interpretazione abbastanza elastica, sia per disciplinare la sicurezza del Paese che quella del poliziotto internazionale a caccia dei cattivi mondiali: la vicenda dell'attacco subito dal contractor della Difesa Lockheed Martin potrebbe essere un buon esempio. Quindi, seguendo questa logica si potrebbe paragonare la cyber-guerra alla nozione di Terrorismo classico: infatti un attacco può essere effettuato sia dal singolo che dai vari gruppi presenti adesso sul panorama internazionale.

sabato 3 settembre 2011

Copyright, tra youtube e liste nere

iLCreation. Un semplice utente di youtube che ha incominciato ad aprire un flusso ininterrotto di copyright claims, ovvero di richieste di rimozione di un certo contenuto online, come previsto dal Digital Millennium Copyright Act (DMCA). qual'era in particolare il contenuto da rimuovere? Numerosi video (ufficiali e non) della nuova stella del teen-pop americano Justin Bieber e della stella mondiale Lady Gaga. A confermare la notizia il canale musicale VEVO: l'utente ilCreation ha scatenato la reazione automatizzata di Youtube, che in base ad un certo numero di richieste di rimozione esclude il contenuto incriminato dal circuito video per poi analizzarlo e decidere se rimetterlo o meno. Le "liste nere" automatiche, tuttavia, non sono sempre automatizzate in questo modo: a marzo 2011 uscì un'estensione chrome fatto su misura per gli utenti che desideravano bloccare determinati risultati, inserendoli in un'apposita "lista nera" creata per i contenuti online. Quest'ultima quindi si inseriva nella guerra contro lo "content farm", ovvero quelle società specializzate nella realizzazione di contenuti di bassa qualità sfruttando semplicemente le parole chiavi più famose inserite dagli utenti nelle loro ricerche e ottenere un posizionamento notevole negli indirizzi restituiti in una ricerca. "Aggiungiamo questa feature perché crediamo che fornire agli utenti maggiore controllo sui risultati di ricerca garantirà loro un'esperienza ancora più soddisfacente e personalizzata. In aggiunta, non utilizzeremo l'eventuale blocco dei domini ai fini del ranking. Analizzeremo i dati per capire se sarà utile continuare, per migliorare ancora i nostri risultati di ricerca". Un'altra applicazione (curiosa) che si può trovare nel Google web Store ti permette di creare una "lista nera di celebrità", che ti consente di bandire certe celebrità dai tuoi risultati di ricerca (per la gioia di ilCreation, che bandirà sicuramente Lady Gaga). Storie di contenziosi legali nel campo informatico ce ne sono tante: uno su tutti quello che ha visto contendersi i diritti d'autore dello UNIX System V da parte della Caldera System nei confronti di Novell. Una storia durata tanti anni che ha avuto il suo epilogo proprio in questi giorni: la Caldera (che nel frattempo ha cambiato due volte nome, prima in SCO Group e poi in TSG Group, Inc.) società ormai in bancarotta controllata, ha ricevuto l'ennesima negazione da parte di un altro giudice statunitense, riaffermando la decisione della corte precedente stabilendo il diritto intellettuale di Novell. C'è chi dice che si potrebbe ricorrere alla Corte Suprema, ma i più realisti pensano che quest'ultima non accetterebbe mai un caso con un fallimento giuridico simile: infatti la Caldera non ha mai vinto una causa contro la Novell.

venerdì 2 settembre 2011

Wikileaks, vecchi & nuovi complotti

Come funzionano le pubblicazioni in Wikileaks? Julian Assange conferma il metodo rigoroso che ogni cablogramma o altre fonti di informazioni devono seguire per arrivare a vedere la luce della pubblicazione; dopo aver verificato l'affidabilità della fonte dell'informazione in questione deve passare per un team di esperti che hanno diversi incarichi finalizzati ad attestare la reale funzione dell'informazione. Negli ultimi giorni c'è stato un piccolo fattaccio nell' "enciclopedia dei segreti svelati": 2 GB di cablo diplomatici sono stati trovati privi di omissioni, che hanno reso insicuri le fonti d'informazione ormai coinvolte con il sito in questione. Dopo un pò di accertamenti il sito delle soffiate non ha dubbi: colpa del quotidiano britannico The Guardian, e in particolare di un suo giornalista che avrebbe violato i termini d'accordo stipulati tra i gestori del sito e l'editor del Guardian Alan Rusbridger. Questo giornalista avrebbe fatto girare le password per accedere l'enorme archivio di cablogrammi acquisito durante lo scorso anno (e di cui una piccola parte è arrivata all'opinione pubblica mondiale facendo scatenare dei piccoli dibattiti, come la forzatura USA nei processi spagnoli per questioni di copyright). Inizierà una causa legale, questo pare certo. E' anche certo che il Guardian rigetta le accuse, in quanto le password in questione erano semplicemente temporanei e soggette ad una scadenza nel breve termine. Insomma, nuove complicazioni anche da dentro, con la vecchia conoscenza di Assange che distrugge (chi dice per ripicca, chi per giustizia) del materiale che avrebbe creato rumore, come sempre. Tutto questo in un brutto periodo per il sito venuto alla ribalta lo scorso dicembre, in quanto è reduce da un altro cyberattacco svoltosi dopo la pubblicazione accelerata di centinaia di cablogrammi di Stato segreti. "WikiLeaks.org is presently under attack," avrebbero scritto i gestori del sito su Twitter, per poi rimandare gli utenti alla ricerca di informazioni su un altro sito, cablegatesearch.net. Ancora non è chiaro chi abbia svolto l'attacco, ma è chiaro che il sito è stato più di una volta motivo di imbarazzo dell'amministrazione americana. .

giovedì 1 settembre 2011

Nuova ricerca +1

Sempre più Google plus, e soprattutto vederlo diventare uno dei progetti cardine del futuro della società (grazie all'effetto farfalla Facebook?) sembra plausibile. Innanzitutto, Eric Schidmht da Amburgo profetizza che il nominativo utilizzato ormai in Google+ sarà considerato come un ID Google fatto su misura per l'utente. Inoltre, il pulsante +1 dovrebbe essere integrato nell'algoritmo di ranking per classificare i risultati di ricerca in base all'ordine di importanza. Secondo GooglePlex questo sarà una marcia in più per avere ricerche sempre più mirate e impreziosite con l'aggiunta dei nuovi algoritmi Panda e Caffeine.

Bing, d'altro canto, implementa direttamente i dati personali di Facebook e questa salsa social rappresenta un buon modo di implementare l'infinita quantità di dati che regolano il mondo social attuale: tuttavia, non può implementare questa componente "plus" in quanto verrebbero a generarsi possibili conflitti antitrust.
E se in Asia domina incontrastato il motore di ricerca Baidu, c'è chi nota con curiosità che la storia, da quelle parti si ripete: anche questo motore di ricerca avrà il suo browser personalizzato (non ricorda Chrome?).
Il browser in questione si chiamerà Baidu Browser, che partirà girando esclusivamente su WIndows. E se nelle parentesi precedenti accennavo alla somiglianza con Google Chrome, pare che anche nella forma fisica il browser cinese somigli a quello americano: aspetto pulito e piazzamento dei vari elementi del menù principale.
E, visto che prima dello sviluppo di questo browser vi è stato un accordo proprio tra l'azienda di Baidu e l'azienda di Bing (Microsoft), la cosa risulta un pò ironica.