Aggiornamenti recenti Gennaio 31st, 2023 6:00 PM
Apr 04, 2019 Marco Schiaffino Gestione dati, In evidenza, Leaks, News, RSS, Scenario 0
Si allunga l’elenco di esposizioni di dati personali dovuti a dimenticanze (sarebbe meglio chiamarla sciatteria) di amministratori di sistema che lasciano informazioni sensibili su server che possono essere visitati da chiunque.
Questa volta la vittima (indiretta) è una delle più celebri: Facebook. Gli utenti coinvolti sono 540 milioni e i loro dati (username, password, interessi, relazioni e molto altro) sono rimasti per chissà quanto tempo accessibili a chiunque sui server utilizzati da due app attive sul social network.
La prima si chiama At the Pool e contiene “solo” 22.000 record, tra cui gli account e le password memorizzate in chiaro. Secondo i ricercatori che hanno individuato il database non si tratterebbe presumibilmente delle password di Facebook, ma di quelle relative all’app.
Magra consolazione, visto che molti (troppi) utenti tendono a utilizzare la stessa password del loro account anche per le app a cui si iscrivono sul social network.
Il vero “pesce grosso” individuato dai ricercatori del Cyber Risk team di UpGuard è però Cultura Colectiva, una società con sede in Messico che raccoglie tramite la sua app Facebook informazioni sugli interessi di almeno 540 milioni di utenti Facebook.
Le informazioni (146 GB) erano conservate su un Bucket S3 di Amazon configurato in modo da permettere il download dei dati senza che fosse necessario fornire alcuna credenziale di accesso. Come spiegano i ricercatori di sicurezza nel loro report, il database cc-datalake conteneva informazioni su like e commenti, ma anche gli account, l’identificativo utente e altre informazioni personali.
L’elemento più preoccupante di tutta la vicenda, però, è come si è svolta. UpGuard spiega di aver individuato e segnalato a Cultura Colectiva il database “aperto” lo scorso 10 gennaio, senza ricevere risposta. Una seconda email sarebbe stata inviata il 14 gennaio, con lo stesso esito.
A questo punto i ricercatori hanno deciso di contattare direttamente Amazon Web Services. All’email inviata il 28 gennaio arriva tempestiva risposta (1 febbraio) in cui l’azienda annuncia di aver iniziato a cercare di gestire la situazione in un altro modo.
La svolta arriva solo il 3 aprile, quando Bloomberg contatta Facebook per chiedere spiegazioni e Cultura Colectiva, probabilmente “pressata” dal gigante dei social, si decide a proteggere il database in maniera appropriata.
Insomma, senza voler mettere in dubbio la buona volontà di Zuckerberg e soci nel tutelare la privacy degli iscritti a Facebook, siamo di fronte all’ennesima dimostrazione del fatto che la protezione dei dati personali rimane estremamente problematica.
Soprattutto in un ecosistema in cui operano centinaia di attori diversi e introdurre strumenti di controllo diventa estremamente problematico. Insomma: l’appello di Zuckerberg lanciato in una lettera aperta pubblicata sul Washington Post rimane attualissimo e impone ai governi di affrontare la questione.
Dic 19, 2022 0
Ott 03, 2022 0
Giu 10, 2022 0
Mar 04, 2022 0
Gen 31, 2023 0
Gen 31, 2023 0
Gen 30, 2023 0
Gen 30, 2023 0
Gen 30, 2023 0
Experian ha pubblicato il Data Breach Industry Forecast, un...Gen 30, 2023 0
Yahoo è stato il brand più impersonato negli attacchi di...Gen 27, 2023 0
Trend Micro ha pubblicato il nuovo report Future/Tense:...Gen 26, 2023 0
Unit 42, il Threat Intelligence Team di Palo Alto Networks...Gen 23, 2023 0
L’Attack Surface Management comprende...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Gen 31, 2023 0
Kaspersky ha pubblicato una nuova ricerca denominata...Gen 31, 2023 0
Durante il down di Libero e Virgilio, gli attaccanti non...Gen 30, 2023 0
Il 2022 è stato un anno molto impegnativo per la...Gen 27, 2023 0
I ricercatori di Proofpoint hanno pubblicato un’analisi...Gen 27, 2023 0
I ricercatori di Akamai hanno pubblicato una Proof of...