Aggiornamenti recenti Settembre 10th, 2024 9:57 AM
Ago 09, 2018 Marco Schiaffino Hacking, In evidenza, News, Privacy, RSS, Vulnerabilità 0
Quando utilizziamo un servizio di chat come Whatsapp, non solo confidiamo sul fatto che nessuno possa intercettare i nostri messaggi, ma diamo per scontato che quello che leggiamo sullo schermo corrisponda a quanto è stato scritto da un partecipante alla chat. E se non fosse così?
A mettere la pulce nell’orecchio degli utilizzatori di Whatsapp sono i ricercatori di Check Point, che hanno messo a punto una serie di “tecniche di attacco” attraverso le quali sono in grado di alterare in vari modi il normale funzionamento dell’applicazione.
In un corposo report in cui spiegano tutti i dettagli tecnici legati della loro ricerca, gli analisti della società di sicurezza spiegano che la chiave di tutto è il sistema di crittografia usato da Whatsapp, che hanno analizzato a fondo per individuare i parametri utilizzati dal protocollo protobuf2 implementato nell’applicazione.
I ricercatori hanno poi creato un’estensione personalizzate per Burp Suit (un pacchetto di strumenti di hacking – ndr) che permette di modificare questi parametri.
Il risultato di tutto questo lavoro sono tre tecniche di “attacco” che permettono di usare l’app per PC allo scopo di manipolare le conversazioni su Whatsapp, aprendo la strada a eventuali abusi.
La prima modalità consente di modificare il contenuto e il mittente di un messaggio all’interno di un gruppo. È bene tenere presente che tutto questo accade solo sul dispositivo che sta usando l’attaccante e per fare in modo che gli altri lo vedano, deve rispondere citando il messaggio.
Cosa ancora più grave, è possibile inserire come mittente del messaggio anche qualcuno che non fa parte di quel gruppo e, in questo caso, la persona che apparentemente ha scritto il messaggio “manomesso” non lo vedrà nemmeno.
La seconda modalità di attacco consente di mandare messaggi a sé stessi impersonando qualcun altro. In questo caso è possibile creare un’intera conversazione completamente falsa, in cui però appare che i messaggi creati siano stati inviati dall’interlocutore.
Il terzo attacco, la cui pericolosità è apparentemente inferiore, consente di inviare un messaggio all’interno di un gruppo facendo in modo che sia visibile solo a uno dei partecipanti. Il risultato di una simile azione (come nell’esempio della festa a sorpresa fatto dai ricercatori nel video) può però avere effetti devastanti.
Tutto questo, specificano dalle parti di Check Point, è possibile solo per gli utenti all’interno di una loro conversazione e non è in nessun caso replicabile in tremoto, per esempio attraverso lo sniffing dei dati.
C’è da scommettere, però, che truffatori e cyber-criminali di ogni genere si stiano però già spremendo le meningi per sfruttare le nuove tecniche a loro vantaggio. Da oggi, quando sul nostro schermo compare un messaggio un po’ troppo bizzarro, meglio pensarci due volte prima di prenderlo sul serio.
Ago 27, 2024 0
Giu 03, 2024 0
Mag 30, 2024 0
Mag 28, 2024 0
Set 10, 2024 0
Set 09, 2024 0
Set 09, 2024 0
Set 06, 2024 0
Set 06, 2024 0
Il quishing non è una minaccia nuova, ma negli ultimi...Set 05, 2024 0
Cresce il numero di minacce informatiche contro il settore...Set 05, 2024 0
Gli attacchi di furto di account (account takeover) sono...Set 03, 2024 0
Le identità digitali si moltiplicano e con esse anche le...Set 02, 2024 0
Il numero di attacchi alle applicazioni e alle API è in...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Set 10, 2024 0
I ricercatori di ESET hanno individuato una campagna ai...Set 09, 2024 0
I ricercatori di Pathstack hanno individuato una nuova...Set 09, 2024 0
Nell’ultima settimana, il CERT-AGID (Computer...Set 06, 2024 0
Il quishing non è una minaccia nuova, ma negli ultimi...Set 05, 2024 0
Cresce il numero di minacce informatiche contro il settore...