Categories: HardwareSoftware

Vulnerabilità nell’implementazione del protocollo TLS in decine di app iOS

Una lacuna nell’implementazione del protocollo TLS può esporre a rischi: i propri dati potrebbero cadere nelle mani di malintenzionati e criminali informatici.

Nel presentare Verify.ly, uno strumento che a partire dal codice binario di qualunque app iOS consente di analizzarne il comportamento e mettere a nudo eventuali problematiche di sicurezza, gli autori del servizio hanno dichiarato di aver scoperto centinaia di applicazioni vulnerabili, attualmente installabili dallo store di Apple.

Le vulnerabilità hanno a che fare con la scorretta implementazione del protocollo TLS che dovrebbe proteggere da attacchi man-in-the-middle e quindi dall’intercettazione dei dati personali da parte di malintenzionati ma che in realtà ma che, per come è stato utilizzato, offre il fianco agli attacchi di aggressori e criminali informatici.

Will Strafach ha spiegato di aver personalmente verificato il problema su 76 applicazioni Apple iOS largamente utilizzate.
Allestendo un proxy malevolo, gli autori di verify.ly sono stati in grado di indurre le app iOS a utilizzare un cerificato digitale fasullo e, quindi, di registrare tutti i dati scambiati dalle stesse applicazioni (informazioni sensibili, password, indirizzi email, numeri di carte di credito e così via).

Quali sono i rischi, in concreto

Utilizzando un’app iOS che implementa il protocollo TLS in maniera non sicura il rischio è quello di vedere i propri dati intercettati da parte di terzi.
Se è vero che l’aggressione può essere, evidentemente, posta in essere dal provider Internet o dal fornitore della connettività WiFi, ciò è altamente improbabile.
Molto più probabile, invece, che un malintenzionato possa mettersi in ascolto durante l’utilizzo di una rete WiFi alla quale anche lui stesso è collegato oppure allestire un hotspot wireless malevolo per impossessarsi delle informazioni inviate e ricevute dai dispositivi iOS che vi si connettono.
Un hotspot WiFi malevolo, infatti, può diventare una trappola per i dispositivi mobili configurati per connettersi automaticamente.

Dal punto di vista degli utenti, quindi, Strafach consiglia di disattivare il modulo WiFi quando ci si trova in mobilità e di limitarsi a usare la connessione dati dell’operatore di telefonia mobile. Massima attenzione dovrebbe essere riposta sulle reti WiFi utilizzate per scambiare dati sensibili e, ancora una volta, aggiungiamo noi, il miglior consiglio consiste nell’attivazione di una VPN (meglio se quella attivata in proprio a casa o in ufficio) che protegga tutti dati inviati e ricevuti sul dispositivo mobile.

Autore: IlSoftware.it

admin

Recent Posts

Così Renault punta ad abbassare il prezzo delle sue auto elettriche

Author: Tom's Hardware Le batterie a litio-ferro-fosfato (LFP) rappresentano una soluzione efficace per automobili di…

4 Luglio 2024

Xbox: dipendente licenziata mentre era in vacanza, nuovo round di tagli in arrivo?

Author: GAMEmag Prosegue la serie di licenziamenti che hanno contraddistinto il 2024 come l'anno peggiore…

4 Luglio 2024

Moshi, l’intelligenza artificiale adesso esprime emozioni: come provarla

Author: IlSoftware Kyutai è il primo laboratorio di ricerca indipendente sull’intelligenza artificiale in Europa, inaugurato…

4 Luglio 2024

Cohesity + Veritas: la sicurezza informatica potenziata dall’IA

Author: Hardware Upgrade Il pericolo principale del mondo informatico? Secondo Cohesity è il ransomware, che…

4 Luglio 2024

Vor Formel-1-Rennen: Brad Pitt dreht in Silverstone für Rennfahrerfilm

Author: klatsch-tratsch Brad Pitt war am Donnerstag der Star von Silverstone. (jom/spot)Imago Images/PanoramiC / Imago…

4 Luglio 2024

Prova de águas abertas atraiu várias caras conhecidas na Baía de Cascais – Stars Online

Author: Stars Online A Travessia Global Ocean Cascais 2024 decorreu na Baía de Cascais, atraindo…

4 Luglio 2024