HomeAttualitàUn miliardo di account di app mobile a rischio

Un miliardo di account di app mobile a rischio

Ricercatori di sicurezza hanno scoperto un modo per accedere ad un numero enorme di applicazioni Android e iOS  senza che la vittima possa venirne a conoscenza. App di Facebook, giochi on line, e qualsiasi app utilizzi l’auth (codice di autorizzazione) derivato da un account social.

Un gruppo di tre ricercatori – Ronghai Yang, Ala Cheong Lau, e Tianyu Liu – presso l’Università cinese di Hong Kong hanno trovato che la maggior parte delle applicazioni mobili, soprattutto quelle molto popolari, che supportano il servizio Single sign-on (SSO) hanno implementato OAuth 2.0 in modo anomalo e poco sicuro.

OAuth 2.0 è uno standard per l’autorizzazione che consente agli utenti di accedere a servizi di terze parti, verificando l’identità esistente con un account Google, Facebook, o altri servizi.

Quando un utente accede ad un’app di terze parti tramite OAuth, i controlli si mettono in contatto  con il provider ID, diciamo, di Facebook, che ha i dati di autenticazione. Se lo fa, OAuth avrà un ‘token di accesso’ (una specie di firma) da Facebook che viene poi rilasciata al server di tale app mobile.

Una volta che il token di accesso viene rilasciato, il server dell’applicazione richiede le informazioni di autenticazione dell’utente a Facebook, verifica e poi garantisce l’accesso con le credenziali dell’utente di Facebook.

La verifica di accesso è falsa

Invece di verificare l’OAuth (token di accesso) collegato alle informazioni di autenticazione dell’utente per convalidare che il provider dell’utente e l’ID siano gli stessi, il server dell’applicazione controllerebbe solo l’ID.

A causa di questo errore, gli attacker possono scaricare l’applicazione vulnerabile, accedere alle loro informazioni e poi cambiare il loro nome utente con l’individuo che vogliono colpire attraverso la creazione di un server per modificare i dati inviati da Facebook, Google o altri fornitori di ID.

Questo metodo di sostituzione delle informazioni è molto facile da eseguire persino da chi non è molto esperto in questo tipo di attacchi. Nel Paper che trovate qui sotto c’è tutta la spiegazione passo passo di come i ricercatori hanno scoperto la vulnerabilità.

Pensate solo a quanti utilizzatori di Crash Saga ci sono al mondo e di come si potrebbe bypassare il login di un utente ed avere quindi accesso a pagamenti, informazioni e quant’altro. Un pericolo davvero imponente.

SCARICA E LEGGI IL PAPER ORIGINALE DELLA VULNERABILITA’

Redazione
Redazione
La Redazione di Alground è costituita da esperti in tutti i rami della Geopolitica, Cyberwarfare e Politica nazionale.
Altri articoli

TI POSSONO INTERESSARE

Arena-M lo scudo di Mosca che doveva rendere invincibili i carri armati russi

Un T-72B3A avanza lentamente nei pressi di Maiak, nel Donetsk. Sulla torretta spicca una corona di sensori e piccoli lanciatori: è l'Arena-M, il sistema...

Il Patto della Mecca e il debutto turco da protagonista

Come l'accordo tra Riad, Ankara e Islamabad ridisegna gli equilibri del Medio Oriente e perché la Turchia non potrà davvero essere la nuova America...

Putin mette alla prova la NATO tra cyberattacchi, droni

Da Washington arriva un allarme che rimescola gli equilibri della sicurezza euro-atlantica. Secondo nuovi rapporti dell'intelligence statunitense citati dal Wall Street Journal, il presidente...

Ceuta, la breccia giuridica che ha aperto la porta a un’ondata migratoria senza precedenti

Ceuta, l'enclave spagnola incastonata sulla costa settentrionale del Marocco, sta vivendo tra il 29 e il 31 luglio 2026 la crisi migratoria più grave...

AI generativa e AI agentica: qual è la differenza e perché cambierà il nostro rapporto con la tecnologia

L’intelligenza artificiale generativa crea testi, immagini e codice quando riceve un comando. L’AI agentica, invece, può analizzare un obiettivo, elaborare un piano e compiere...

Odissea di Nolan diventa un’esca per falsi streaming che rubano dati e carte 

Siti in più lingue promettono la visione gratuita del film di Christopher Nolan, ma conducono a moduli che raccolgono credenziali personali e informazioni bancarie.  La...

Morte Fakir a Bologna: corteo al Pilastro, video e inchiesta

Una settimana dopo la morte di Abderrahim Fakir, Bologna torna in piazza. Nel pomeriggio di domenica 26 luglio il quartiere Pilastro ospita il corteo...

GPT-Red: l’IA di OpenAI che attacca ChatGPT per renderlo più sicuro

OpenAI ha sviluppato un’intelligenza artificiale specializzata nell’attaccare altri modelli di intelligenza artificiale. Si chiama GPT-Red e il suo compito è individuare vulnerabilità, sperimentare nuove...

Vulnerabilità WordPress “wp2shell” trovata da ChatGpt

Un bug scoperto da un ricercatore (e da un’IA) La vulnerabilità “wp2shell” nasce dall’indagine di Adam Kues, ricercatore di sicurezza presso Assetnote / Searchlight Cyber,...