09 Febbraio 2026
HomeAttualitàUn miliardo di account di app mobile a rischio

Un miliardo di account di app mobile a rischio

Ricercatori di sicurezza hanno scoperto un modo per accedere ad un numero enorme di applicazioni Android e iOS  senza che la vittima possa venirne a conoscenza. App di Facebook, giochi on line, e qualsiasi app utilizzi l’auth (codice di autorizzazione) derivato da un account social.

Un gruppo di tre ricercatori – Ronghai Yang, Ala Cheong Lau, e Tianyu Liu – presso l’Università cinese di Hong Kong hanno trovato che la maggior parte delle applicazioni mobili, soprattutto quelle molto popolari, che supportano il servizio Single sign-on (SSO) hanno implementato OAuth 2.0 in modo anomalo e poco sicuro.

OAuth 2.0 è uno standard per l’autorizzazione che consente agli utenti di accedere a servizi di terze parti, verificando l’identità esistente con un account Google, Facebook, o altri servizi.

Quando un utente accede ad un’app di terze parti tramite OAuth, i controlli si mettono in contatto  con il provider ID, diciamo, di Facebook, che ha i dati di autenticazione. Se lo fa, OAuth avrà un ‘token di accesso’ (una specie di firma) da Facebook che viene poi rilasciata al server di tale app mobile.

Una volta che il token di accesso viene rilasciato, il server dell’applicazione richiede le informazioni di autenticazione dell’utente a Facebook, verifica e poi garantisce l’accesso con le credenziali dell’utente di Facebook.

La verifica di accesso è falsa

Invece di verificare l’OAuth (token di accesso) collegato alle informazioni di autenticazione dell’utente per convalidare che il provider dell’utente e l’ID siano gli stessi, il server dell’applicazione controllerebbe solo l’ID.

A causa di questo errore, gli attacker possono scaricare l’applicazione vulnerabile, accedere alle loro informazioni e poi cambiare il loro nome utente con l’individuo che vogliono colpire attraverso la creazione di un server per modificare i dati inviati da Facebook, Google o altri fornitori di ID.

Questo metodo di sostituzione delle informazioni è molto facile da eseguire persino da chi non è molto esperto in questo tipo di attacchi. Nel Paper che trovate qui sotto c’è tutta la spiegazione passo passo di come i ricercatori hanno scoperto la vulnerabilità.

Pensate solo a quanti utilizzatori di Crash Saga ci sono al mondo e di come si potrebbe bypassare il login di un utente ed avere quindi accesso a pagamenti, informazioni e quant’altro. Un pericolo davvero imponente.

SCARICA E LEGGI IL PAPER ORIGINALE DELLA VULNERABILITA’

Redazione
Redazione
La Redazione di Alground è costituita da esperti in tutti i rami della Geopolitica, Cyberwarfare e Politica nazionale.
Altri articoli

TI POSSONO INTERESSARE

Lo scudo prima della spada: come gli Stati Uniti blindano il Medio Oriente prima di colpire l’Iran

Gli Stati Uniti stanno trasformando il Medio Oriente in un gigantesco “ombrello” antimissile nel tentativo di prevenire che un eventuale attacco contro l’Iran si...

Pakistan: 216 militanti uccisi e un conflitto che non trova pace

L'esercito pakistano conclude l'Operazione Radd-ul-Fitna-1 dopo gli attacchi coordinati del Baloch Liberation Army. Bilancio: oltre 270 morti tra militanti, civili e forze di sicurezza....

Dossier strategico: USS Abraham Lincoln (CVN-72)

​Analisi completa delle capacità operative e del ruolo geopolitico della superportaerei USS Abraham Lincoln nella crisi del 2026: dalla tecnologia stealth degli F-35C alla...

Washington: la nuova strategia americana sulle terre rare prende in prestito il modello cinese

Il presidente Donald Trump ha annunciato lunedì scorso dalla Casa Bianca la creazione della Riserva Strategica di Minerali Critici degli Stati Uniti, un progetto da 12...

Xi ripulisce il suo esercito, Taiwan trema. Pechino ridisegna i piani di guerra

La vasta epurazione militare lanciata da Xi Jinping ai vertici dell’Esercito Popolare di Liberazione non è un semplice regolamento di conti interno, ma un...

Cina e Regno Unito aprono nuovo accordo. Cosa cambia per l’Europa

La decisione di Pechino di dimezzare i dazi sul whisky britannico rappresenta molto più di un semplice ritocco fiscale: è un segnale politico, un...

Fontana di Trevi a pagamento: il cuore del turismo a Roma non è per tutti

Dal 2 febbraio 2026 la Fontana di Trevi cambia volto: per scendere sul sagrato e avvicinarsi al monumento i turisti dovranno pagare un ticket...

Niscemi, la collina che crolla: indagini e la lunga strada della ricostruzione

La decisione del governo di sospendere il pagamento delle rate dei mutui per i residenti di Niscemi colpiti dalla frana rappresenta uno dei primi...

Trump minaccia l’Iran, l’Europa trema: nuovo incendio in Medio Oriente

L’Europa si risveglia in un clima di allerta crescente mentre le minacce incrociate tra Washington e Teheran riportano il rischio di una guerra su...