Aggiornamenti recenti Agosto 12th, 2022 3:28 PM
Giu 24, 2022 Redazione news News, RSS, Vulnerabilità 0
MEGA è un sito web di file hosting e file sharing internazionale. Come dichiara nelle sue pagine, “applicando in modo giusto la criptazione end-to-end, MEGA raggiunge la vera privacy di design”. Il sito offre la criptazione a conoscenza zero (criptazione end-to-end controllata dall’utente).
Tutti i dati di un utente su MEGA sono criptati con una chiave derivata dalla sua password, che diventa la chiave di criptazione principale. MEGA non ha accesso alla password o ai dati dell’utente, offrendogli un’elevata privacy e protezione. Come riporta il sito “Utilizzando una password resistente e unica ti assicuri che i tuoi dati sono protetti dall’essere hackerati e hai totale confidenza che le tue informazioni rimarranno tue”.
Un gruppo di ricercatori svizzeri del dipartimento di informatica del Politecnico federale di Zurigo, in Svizzera, ha però trovato delle problematiche nell’uso della crittografia da parte di MEGA che mettono a repentaglio la sicurezza dei dati.
Non sono solo riusciti a violare i dati salvati sul sito ma anche a dimostrare che è possibile caricare file malevoli nello spazio di archiviazione bypassando le procedure di autenticazione.
I client di MEGA derivano dalla password dell’utente una chiave di autenticazione e una di criptazione. La prima identifica l’utente, mentre la seconda cripta una chiave principale (master key) generata casualmente che a sua volta cifra i file dell’utente.
Ogni account ha una serie di chiavi asimmetriche. Ci sono tre coppie di chiavi: una per la condivisione di dati, una per lo scambio di chiavi per la funzionalità di chat di MEGA e una per firmare le altre chiavi. Il client genera inoltre una nuova chiave per ogni file o cartella caricato dall’utente.
Sono tutte però derivate dalla password dell’utente e salvate sui server di MEGA per consentire l’accesso da diversi dispositivi. I ricercatori hanno creato due gruppi di attacchi basati sulla violazione dell’integrità dei testi cifrati che contengono le chiavi. Un testo cifrato è il risultato della crittografia eseguita su testo in chiaro utilizzando un algoritmo chiamato cifrario.
Sfruttandoli un fornitore di servizi malintenzionato può decriptare tutti i file e i messaggi di chat dell’utente. Può quindi caricare un file criptato indistinguibile da quelli creati dall’utente e usarlo per comprometterlo non solo il suo sistema, ma anche quelli degli altri utenti con cui condivide materiale.
In risposta allo studio MEGA ha pubblicato delle patch che bloccano il primo attacco, il che rende impossibile sferrare il secondo.
Set 06, 2018 1
Ago 12, 2022 0
Ago 12, 2022 0
Ago 11, 2022 0
Ago 11, 2022 0
Lug 21, 2022 0
Il Mitre lo conoscono tutti: come istituzione, come...Lug 19, 2022 0
Acronis è un’azienda che deve buona parte della sua fama...Mar 11, 2022 0
Il ransomware è un flagello che sta colpendo le aziende di...Mar 10, 2022 0
Il ransomware è una tipologia d’attacco di cui...Mar 09, 2022 0
Non c’è quasi utente di computer che non abbia sentito...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Ago 12, 2022 0
Phishing mirato, social engineering e operatori telefonici...Ago 12, 2022 0
L’analisi del modo in cui l’industria...Ago 11, 2022 0
Phishing e l’account personale di Google di un...Ago 11, 2022 0
VMware ha pubblicato aggiornamenti che risolvono bug di...Ago 10, 2022 0
Tra le vulnerabilità corrette, uno zero-day attivamente...Phishing mirato, social engineering e operatori telefonici specializzati sono alla... Continua →