Articoli e news    Prezzi

Forum degli sviluppatori Nokia sotto cyber-scacco

16:54 - 31 agosto 2011 di Dario d'Elia

Il forum degli sviluppatori Nokia ieri ha subito un attacco basato su SQL Injection che ne ha compromesso l'operatività e i dati personali di numerosi utenti. La piattaforma è ancora offline per consentire le indagini e risolvere i suoi problemi di sicurezza.

Ieri il forum degli sviluppatori di Nokia è stato attaccato usando la tecnica del SQL Injection. In pratica un pirata informatico è riuscito ad accedere al database che conteneva elenco degli iscritti e una serie di dati personali sfruttando una vulnerabilità presente nella piattaforma.

L'uscita di scena dell'hacker è stata repentina, e accompagnata dal messaggio lasciato in homepage "Owned by pr0tect0r AKA mrNRG" e un invito a curare meglio la sicurezza lato server. Insomma, secondo gli esperti, l'operazione potrebbe essere ricondotta alla campagna di Antisec – praticamente uno spin-off LulzSec e Anonymous. 

Attacco SQL Injection

Sebbene si parli per lo più di account e indirizzi mail sottratti, nel 7% dei casi vi sarebbe qualcosa di più come ad esempio i profili pubblici, date di nascita e gli user delle applicazioni AIM, ICQ, MSN, Skype e Yahoo. Nokia non è entrata nei dettagli, ma se in un primo momento aveva bollato l'attacco come limitato adesso si parla di qualcosa di più esteso. Tanto più che il forum risulta ancora offline in misura precauzionale proprio per approfondire le indagini e risolvere i problemi di sicurezza rilevati.

"(i database) non contenevano informazioni sensibili come password o dettagli delle carte di credito e quindi non crediamo che la sicurezza del membri del forum sia a rischio", si legge nella nota Nokia. "Non siamo a conoscenza dell'utilizzo di questi dati violati, ma stiamo avvertendo gli utenti che sono stati oggetto di questa sottrazione, e comunque crediamo che l'unica potenziale conseguenza sia la ricezione di posta indesiderata (spam). In ogni caso ci scusiamo per l'incidente".

Condividi:   
  • Ultime news
  • Nokia
  • Sicurezza E Networking

Commenti

Aggiungi un tuo commento
   
Slamdunk 31/08/2011 17:28
 
Ancora SQL Injection, nel 2011... assurdo...
djbill 31/08/2011 17:40
 
+2 
(Ironic Mode)
Saranno stati tutti dati vecchi di almeno qualche anno
(/Ironic Mode)

Francamente serve un aggiornamento mondiale ai vari IT manager e soprattutto bisogna fargli capire che se fanno una nuova versione o un update generalmente non fanno solo +1 sul numero della versione...

Poi ci sn i vari casi specifici con software dedicati e impossibilità di aggiornamento, ma bisogna cercare sempre di tenere il livello di sicurezza il più alto possibile (specialmente perchè è quello il tuo lavoro)
[W]o[l]f] 31/08/2011 18:18
 
Ecco il testo della mail pervenuta al mio indirizzo

 Originariamente inviata da The Nokia Developer website team

You may have seen reports or received an email from us regarding a recent security breach on our developer.nokia.com/community discussion forum.

During our ongoing investigation of the incident we have discovered that a database table containing developer forum members' email addresses has been accessed, by exploiting a vulnerability in the bulletin board software that allowed an SQL Injection attack. Initially we believed that only a small number of these forum member records had been accessed, but further investigation has identified that the number is significantly larger.

The database table records includes members’ email addresses and, for fewer than 7% who chose to include them in their public profile, either birth dates, homepage URL or usernames for AIM, ICQ, MSN, Skype or Yahoo. However, they do not contain sensitive information such as passwords or credit card details and so we do not believe the security of forum members’ accounts is at risk. Other Nokia accounts are not affected.

We are not aware of any misuse of the accessed data, but we have identified that your email address was in one of the records accessed, though it contained none of the optional information, so we believe that the only potential impact to you may be unsolicited email. Nokia apologizes for this incident.

Though the initial vulnerability was addressed immediately, we have now taken the developer community website offline as a precautionary measure, while we conduct further investigations and security assessments. We hope to get the site back online as soon as possible and will post developments there in the meantime.

If you have any questions on this, please contact Nokia.developer-discussions-support@nokia.com.

The Nokia Developer website team.

roysunshine 31/08/2011 18:26
 
Oltretutto, questo è l'anno degli attacchi. Ormai vengono fuori le falle ovunque.
Ma se portasse ad una maggiore sensibilità degli utenti, ed ad una maggiore protezione dei dati dai gestori, ben venga.
[W]o[l]f] 31/08/2011 18:28
 
+1 

 Originariamente inviata da roysunshine

Oltretutto, questo è l'anno degli attacchi. Ormai vengono fuori le falle ovunque.
Ma se portasse ad una maggiore sensibilità degli utenti, ed ad una maggiore protezione dei dati dai gestori, ben venga.



Penso che in qualche modo sia proprio questo lo scopo, infondo prima d'ora a quanto pare hanno completamente ignorato la sicurezza, pensando all'SQL injection che è stato efficace su centinaia di sistemi.
   
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Azienda: Nokia
  Categoria: Sicurezza
  Tag: Sicurezza E Networking