HomeAttualitàUn miliardo di account di app mobile a rischio

Un miliardo di account di app mobile a rischio

Ricercatori di sicurezza hanno scoperto un modo per accedere ad un numero enorme di applicazioni Android e iOS  senza che la vittima possa venirne a conoscenza. App di Facebook, giochi on line, e qualsiasi app utilizzi l’auth (codice di autorizzazione) derivato da un account social.

Un gruppo di tre ricercatori – Ronghai Yang, Ala Cheong Lau, e Tianyu Liu – presso l’Università cinese di Hong Kong hanno trovato che la maggior parte delle applicazioni mobili, soprattutto quelle molto popolari, che supportano il servizio Single sign-on (SSO) hanno implementato OAuth 2.0 in modo anomalo e poco sicuro.

OAuth 2.0 è uno standard per l’autorizzazione che consente agli utenti di accedere a servizi di terze parti, verificando l’identità esistente con un account Google, Facebook, o altri servizi.

Quando un utente accede ad un’app di terze parti tramite OAuth, i controlli si mettono in contatto  con il provider ID, diciamo, di Facebook, che ha i dati di autenticazione. Se lo fa, OAuth avrà un ‘token di accesso’ (una specie di firma) da Facebook che viene poi rilasciata al server di tale app mobile.

Una volta che il token di accesso viene rilasciato, il server dell’applicazione richiede le informazioni di autenticazione dell’utente a Facebook, verifica e poi garantisce l’accesso con le credenziali dell’utente di Facebook.

La verifica di accesso è falsa

Invece di verificare l’OAuth (token di accesso) collegato alle informazioni di autenticazione dell’utente per convalidare che il provider dell’utente e l’ID siano gli stessi, il server dell’applicazione controllerebbe solo l’ID.

A causa di questo errore, gli attacker possono scaricare l’applicazione vulnerabile, accedere alle loro informazioni e poi cambiare il loro nome utente con l’individuo che vogliono colpire attraverso la creazione di un server per modificare i dati inviati da Facebook, Google o altri fornitori di ID.

Questo metodo di sostituzione delle informazioni è molto facile da eseguire persino da chi non è molto esperto in questo tipo di attacchi. Nel Paper che trovate qui sotto c’è tutta la spiegazione passo passo di come i ricercatori hanno scoperto la vulnerabilità.

Pensate solo a quanti utilizzatori di Crash Saga ci sono al mondo e di come si potrebbe bypassare il login di un utente ed avere quindi accesso a pagamenti, informazioni e quant’altro. Un pericolo davvero imponente.

SCARICA E LEGGI IL PAPER ORIGINALE DELLA VULNERABILITA’

Seguiamo questa storia: iscriviti a questo articolo. Riceverai aggiornamenti in tempo reale non appena vengono pubblicati
Redazione
Redazione
La Redazione di Alground è costituita da esperti in tutti i rami della Geopolitica, Cyberwarfare e Politica nazionale.
Altri articoli

TI POSSONO INTERESSARE

Come la Cina si prepara al rischio di un’IA fuori controllo

Pechino inserisce la perdita di controllo dell’IA nei propri framework di sicurezza e prepara regole per gli agenti autonomi, senza rallentare la corsa tecnologica.

Gli Houthi arrivano a Bab el-Mandeb: perché una piccola isola può pesare sulla guerra e sul petrolio

Gli Houthi raggiungono Perim, nel cuore di Bab el-Mandeb. Perché l’avanzata in Yemen può minacciare una delle principali rotte mondiali del petrolio.

L’AfD sfonda in Sassonia-Anhalt: vince col 43,8%, ma governare resta un rebus

L’AfD conquista il 43,8% in Sassonia-Anhalt e ottiene 39 seggi su 83. La maggioranza sfugge per tre voti e apre un difficile rebus di governo.

Il fronte russo-ucraino al 5 settembre 2026: dove si combatte e chi sta avanzando

La Russia aumenta la pressione tra Donetsk e Zaporizhzhia senza ottenere uno sfondamento generale. La situazione aggiornata settore per settore.

Agenti IA attaccano un wiki tedesco: le tracce che portano a OpenAI

Migliaia di messaggi lasciati da agenti IA su un wiki tedesco sollevano dubbi sui controlli di OpenAI. Le prove, le smentite e i rischi.

Militari nel partito di Vannacci: cosa verifica la Procura

La Procura militare di Roma verifica la presenza di appartenenti alle Forze armate nella struttura di Futuro Nazionale. Ecco che cosa prevede realmente la legge.

I nuovi Geran a reazione cambiano la guerra nei cieli dell’Ucraina

La Russia impiega sempre più droni Geran a reazione contro l’Ucraina: sono più veloci, difficili da intercettare e progettati per saturare la difesa aerea.

Il Texas ferma i data center: dietro il boom dell’IA cresce la domanda elettrica fantasma

Il Texas sospende le nuove connessioni dei data center e controlla centinaia di gigawatt di richieste. La domanda energetica dell’IA è reale, ma una parte dei progetti potrebbe esistere soltanto sulla carta.

Il drone di Lipsia apre una nuova fase dello scontro tra Europa e Russia

Berlino attribuisce alla Russia il fallito attentato con drone esplosivo all’aeroporto di Lipsia-Halle. L’Europa reagisce, Mosca nega e lo scontro diplomatico entra in una fase nuova.