HomeAttualitàFacebook, un bug mette a rischio i dati di 50 milioni di...

Facebook, un bug mette a rischio i dati di 50 milioni di utenti

Facebook ha comunicato che una violazione ha colpito 50 milioni di persone sul social network.

La vulnerabilità derivava dalla funzione “Visualizza come” di Facebook, che consente alle persone di vedere come appaiono i loro profili visti dagli altri. Gli aggressori hanno sfruttato il codice associato alla funzione, questo permetteva loro di rubare “token di accesso” che potevano essere utilizzati per impadronirsi degli account delle persone.

Sebbene i token di accesso non siano la tua password, consentono alle persone di accedere agli account senza averne bisogno. Facebook ha anche detto che la violazione ha interessato anche le app di terze parti che hai collegato al tuo account Facebook, incluso Instagram. Come misura precauzionale, Facebook ha disconnesso circa 90 milioni di persone dai propri account.

Facebook ha detto di aver scoperto l’attacco verso il 27 settembre. La società ha informato l’FBI e l’Irish Data Protection Commission. L’indagine è nelle fasi iniziali e non sa ancora chi ci fosse dietro gli attacchi.

Un problema di sicurezza molto serio

Questo è un problema di sicurezza molto serio“, ha detto il CEO Mark Zuckerberg in una conference call con i giornalisti. “Ci sono attacchi costanti da parte di persone che stanno cercando di prendere il controllo di altri account e rubare informazioni dalla nostra comunità. Fermare queste violazioni sarà uno sforzo continuo“.

La notizia arriva quando Facebook è stato sottoposto a un attento esame per la sua capacità di mantenere i dati dei suoi oltre 2 miliardi di utenti al sicuro. La società sta ancora sotto l’occhio del ciclone dello scandalo Cambridge Analytica, in cui una società di consulenza digitale con sede nel Regno Unito ha raccolto le informazioni personali di 87 milioni di utenti di Facebook.

La vulnerabilità rivelata venerdì proveniva da un cambiamento implementato a luglio 2017, quando Facebook ha pubblicato una funzione che ha spinto le persone a caricare video di “Buon compleanno”, ha detto il vice presidente di Facebook. La compagnia sta ancora indagando sull’attacco e non sa quante informazioni siano state rubate o chi sia dietro l’hack. Poiché si trattava di token di accesso rubati e non di password, Facebook ha affermato che gli utenti interessati non hanno bisogno di modificare le loro impostazioni di sicurezza, incluse le loro password.

Cosa sono i token di accesso

I token di accesso sono un insieme di codice concesso a un utente dopo aver effettuato il login per la prima volta. Vengono spesso utilizzati su siti Web in modo da non dover accedere nuovamente ogni volta che si usa una pagina. Facebook li usa per i login e consente un accesso sicuro senza bisogno di password.

Gli aggressori hanno eseguito il loro attacco con una serie di passaggi che ha consentito loro di saltare i permessi per generare token di accesso per milioni di utenti di Facebook. Hanno iniziato visualizzando un profilo Facebook a cui avevano accesso come un altro utente. La funzione “visualizza come” ha lo scopo di consentire agli utenti di vedere come il loro profilo si presenta al pubblico o ad amici specifici in base alle loro impostazioni sulla privacy. Ma quando gli hacker hanno visualizzato un profilo Facebook come un altro utente, gli è apparso lo strumento per pubblicare un video di compleanno. Ciò non sarebbe dovuto accadere, ma a causa di un bug, secondo Facebook hanno ricevuto questo permesso. Quindi, a causa poi di un altro bug che riguardava lo strumento video, gli hacker sono stati in grado di generare un token di accesso per l’utente target, acquisendo loro accesso all’account dell’utente.

Con il token di accesso, gli hacker avevano il controllo sull’account dell’utente.

Gli hacker sono stati in grado di aumentare drasticamente questo attacco multi-passo, tanto che Facebook ha notato un insolito picco nelle attività degli utenti di settembre e ha iniziato a indagare, ha detto Rosen.

La Gdpr ha fatto chiarezza

Fatemeh Khatibloo, analista di Forrester che si concentra sulla privacy dei consumatori, ha detto che Facebook stava contenendo un nuovo danno alla privacy. Ha aggiunto che probabilmente gli utenti sono stati avvertiti prima di quanto avrebbero fatto grazie alle nuove norme sulla privacy entrate in vigore nell’Unione europea all’inizio di quest’anno. Il regolamento generale sulla protezione dei dati impone alle aziende di comunicare agli utenti una violazione dei dati non oltre 72 ore dopo averlo scoperto.

Il GDPR ha forzato la mano di Facebook a pubblicare la violazione molto prima di quanto avrebbe desiderato, e prima che capissero l’ambito completo in cui è accaduta“, ha detto Khatibloo.

La violazione ha anche portato a ulteriori critiche da parte dei legislatori, che hanno già discusso l’introduzione di un regolamento per frenare le grandi aziende tecnologiche.

Un’indagine completa dovrebbe essere condotta rapidamente e resa pubblica in modo che possiamo capire di più su ciò che è accaduto“, ha detto il senatore Mark Warner, del partito democratico della Virginia. La violazione di oggi è un promemoria sui pericoli che si presentano quando un piccolo numero di aziende come Facebook o l’agenzia di credito Equifax sono in grado di accumulare così tanti dati personali sui singoli utenti senza adeguate misure di sicurezza“.

Con la diffusione di notizie sulla violazione dei dati, la piattaforma di Facebook ha impedito la pubblicazione di due articoli sull’attacco degli hacker. Un articolo era del Guardian e l’altro era dell’AP. Facebook ha confermato che il suo sistema stava bloccando gli articoli, dicendo però che si è trattato di un errore.Abbiamo risolto il problema non appena ne siamo stati informati e le persone dovrebbero essere in grado di condividere entrambi gli articoli“, ha detto la società in una nota. Ci scusiamo per il disagio.

La sicurezza dei dati che tutti noi mettiamo in Facebook è ormai un grande problema che pare non si sia risolto con gli ultimi scandali. E’ un gigante che non sempre sa difendere i suoi utenti.

 

Alex Trizio
Alex Triziohttps://www.alground.com
Da sempre appassionato di informatica e nuove tecnologie. Si avvicina al mondo dell’open source e partecipa attivamente allo sviluppo del sistema operativo Linux, approfondendo sempre di più il settore di sviluppo e ingegneria software, collaborando con aziende statunitensi. Contemporaneamente, avvia e amplia studi sulla comunicazione e sul comportamento sociale e della comunicazione non verbale. Questi progetti lo portano a lunghe collaborazioni all’estero, dove approfondisce le interazioni fra software ed essere umano, che sfociano nella specializzazione in intelligenza artificiale. I molti viaggi in Medio Oriente aumentano la passione per la politica e la geopolitica internazionale. Nel 2004, osserva lo sviluppo dei social network e di una nuova fase del citizen journalism, e si rende conto che le aziende necessitano di nuovi metodi per veicolare i contenuti. Questo mix di elevate competenze si sposa perfettamente con il progetto di Web Reputation della madre, Brunilde Trizio. Ora Alessandro è Amministratore e Direttore strategico del Gruppo Trizio.
Altri articoli

TI POSSONO INTERESSARE

Il Texas ferma i data center: dietro il boom dell’IA cresce la domanda elettrica fantasma

Il Texas sospende le nuove connessioni dei data center e controlla centinaia di gigawatt di richieste. La domanda energetica dell’IA è reale, ma una parte dei progetti potrebbe esistere soltanto sulla carta.

Il drone di Lipsia apre una nuova fase dello scontro tra Europa e Russia

Berlino attribuisce alla Russia il fallito attentato con drone esplosivo all’aeroporto di Lipsia-Halle. L’Europa reagisce, Mosca nega e lo scontro diplomatico entra in una fase nuova.

Arena-M lo scudo di Mosca che doveva rendere invincibili i carri armati russi

Un T-72B3A avanza lentamente nei pressi di Maiak, nel Donetsk. Sulla torretta spicca una corona di sensori e piccoli lanciatori: è l'Arena-M, il sistema...

Il Patto della Mecca e il debutto turco da protagonista

Come l'accordo tra Riad, Ankara e Islamabad ridisegna gli equilibri del Medio Oriente e perché la Turchia non potrà davvero essere la nuova America...

Putin mette alla prova la NATO tra cyberattacchi, droni

Da Washington arriva un allarme che rimescola gli equilibri della sicurezza euro-atlantica. Secondo nuovi rapporti dell'intelligence statunitense citati dal Wall Street Journal, il presidente...

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...

Odissea di Nolan diventa un’esca per falsi streaming che rubano dati e carte 

Siti in più lingue promettono la visione gratuita del film di Christopher Nolan, ma conducono a moduli che raccolgono credenziali personali e informazioni bancarie.  La...

Morte Fakir a Bologna: corteo al Pilastro, video e inchiesta

Una settimana dopo la morte di Abderrahim Fakir, Bologna torna in piazza. Nel pomeriggio di domenica 26 luglio il quartiere Pilastro ospita il corteo...