Aggiornamenti recenti Dicembre 5th, 2025 4:48 PM
Giu 07, 2016 Marco Schiaffino Attacchi, Hacking, Minacce, Vulnerabilità 0
Una falla di sicurezza che permette di modificare il contenuto dei messaggi nella chat di Facebook. A renderla pubblica è Check Point, che ha pubblicato questa mattina un report che ne descrive il funzionamento, specificando che Facebook è stata avvisata in precedenza e ha già risolto il problema.
Stando a quanto spiegato nel blog ufficiale dell’azienda e a quanto ci ha riferito nel corso di un’intervista Oded Vanunu, Head Of Products Vulnerability Research di Check Point, la falla riguardava il sistema stesso con cui vengono gestiti i messaggi, sia nella versione browser della chat, sia con l’app Messenger per mobile.
In pratica, la vulnerabilità sfrutta il fatto che ogni messaggio inviato tramite la chat di Facebook è associato a un ID che lo identifica univocamente. Intercettando l’ID è possibile inviare una versione alterata del messaggio ai server di Facebook, che sostituiscono l’originale con la nuova versione.
Nella demo pubblicata su YouTube, i ricercatori di Check Point mostrano uno scenario in cui un pirata, utilizzando un proxy, modifica a suo piacimento un messaggio inviato dal suo account verso un dispositivo Android.

Lo stesso messaggio viene modificato più volte una volta ricevuto dall’interlocutore.
La vulnerabilità non è gravissima, perché non consente di intervenire su conversazioni tra altre persone ma solo sulle proprie, ma apre senza dubbio nuovi spazi per tecniche di ingegneria sociale. Soprattutto se si considera che molti utenti utilizzano il servizio di chat del social network anche in ambito lavorativo.
Un cyber-criminale potrebbe quindi “vandalizzare” una conversazione o modificarne il contenuto inserendo elementi compromettenti. La tecnica, però, potrebbe anche essere utilizzata per inviare collegamenti modificati, messaggi di phishing o qualsiasi altro genere di contenuto indesiderato.
Facebook, dal canto suo, ha cercato di minimizzare la gravità della falla con un post pubblicato dall’account Bug Bounty. Stando a quanto riportato nel post, la vulnerabilità viene ricondotta a un semplice “bug”, che sarebbe stato segnalato ripetutamente “anche da Check Point”.
In particolare, dalle parti di Menlo Park tengono a precisare che la sostituzione del messaggio originale con quello alterato avrebbe afflitto solo la versione Android del Messenger, specificando poi che la tecnica non consentirebbe di modificare i messaggi altrui, ma solo i propri.

Secondo Facebook, il bug avrebbe interessato solamente la versione Android del Messenger.
I messaggi, poi, tornerebbero in ogni caso alla normalità quando il dispositivo ricontatta il server. Insomma, secondo Facebook la vicenda andrebbe archiviata nella categoria “tanto rumore per nulla”.
La versione, però, non combacia del tutto con quanto riportato dai ricercatori di Check Point, in particolare per quanto riguarda le piattaforme interessate. Stando a Facebook avrebbe riguardato solo l’app per Android, mentre Check Point fa riferimento a tutte le piattaforme mobile (Android e iOS) e al servizio via browser.
Allo stesso modo, la descrizione del bug fatta dai ricercatori cozza frontalmente con la versione fornita dal social network, secondo il quale le modifiche non interesserebbero i server, rendendo temporanee le modifiche. Stando al meccanismo descritto nel report, infatti, le modifiche sarebbero invece permanenti.
Visto che il tutto è già stato sistemato con una patch, però, sarà difficile sapere quale fosse la reale portata del bug.
Gen 18, 2019 0
Dic 05, 2025 0
Dic 04, 2025 0
Dic 03, 2025 0
Dic 02, 2025 0
Dic 03, 2025 0
Dic 02, 2025 0
Dic 01, 2025 0
Dic 01, 2025 0
Dic 05, 2025 0
Lakera, società di Check Point, ha pubblicato una ricerca...
Nov 27, 2025 0
Dopo l’esplosione di ChatGPT e degli LLM, nel mondo...
Nov 26, 2025 0
I ricercatori di watchTowr Labs hanno individuato migliaia...
Nov 24, 2025 0
Analizzando DeepSeek R1, un potente LLM dell’omonima...
Nov 21, 2025 0
Lo scorso marzo Skybox Security, società israeliana di...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Dic 04, 2025 0
Dark Telegram, il regno dei canali clandestini, non sembra...
Dic 03, 2025 0
I ricercatori di JFrog Security Research hanno...
Dic 02, 2025 0
Una campagna durata sette anni che ha infettato 4.3...
Dic 01, 2025 0
Coupang, colosso del retail sud-coreano, ha confermato di...
Dic 01, 2025 0
Nel periodo compreso tra il 22 e il 28 novembre,...
