
Bastano 24 ore per "agganciare" chiunque su Facebook e rubargli l'account, e in pochi secondi si può mandare un messaggio falso a chiunque. Due scoperte allarmanti che riguardano la sicurezza di Facebook, e sulle quali il social network probabilmente non può fare molto. E nessuno dei due attacchi richiede esperienza nella programmazione. Una arriva dal Brasile e l'altra dalla Spagna.
Nelson Novaes Neto, ricercatore in sicurezza e comportamento online, ha scoperto che con raffinate tecniche di social engineering si può ottenere il contatto di praticamente chiunque in 24 ore. Il primo passo è designare un bersaglio, e Neto ha puntato alto prendendo di mira una collega, che ha chiamato SecGirl.
Cosa vuole dire che non era Cartman?
Poi si crea un falso account per una persona conosciuta dalla vittima. Neto ha scelto un superiore al lavoro. Successivamente si cominciano a chiedere amicizie agli amici degli amici del falso account, e poi ai contatti diretti. In teoria chi si vede arrivare una richiesta di amicizia da una persona che ha già nei contatti dovrebbe sospettare qualcosa, ma in pratica non è così. Se c'è un numero sufficiente di amicizie in comune la maggior parte delle persone accetta la richiesta senza problemi.
In questo modo nel giro di sette ore Nelson ha ottenuto l'amicizia di SecGirl. A questo punto si può procedere alla violazione vera e propria dell'account, senza per questo ricorrere ad avanzati trojan. È lo stesso Facebook che permette di "recuperare la password dimenticata" grazie all'aiuto di tre amici. Nulla impedisce di inserire l'account di un altro però, con tanto di false amicizie.
Così si ottengono mail e password, e le si possono cambiare. A quel punto si è entrati nell'account bersaglio, e lo si può usare a piacimento. Per non parlare del fatto che una volta ottenuta la password probabilmente si può accedere anche alla posta elettronica e altri servizi.
"Le persone hanno semplicemente ignorato il pericolo insito nell'aggiungere un contatto senza controllare che sia autentico. I social network possono essere fantastici, ma le persone fanno errori. La privacy è una questione di responsabilità sociale", ha dichiarato Neto in un'intervista a un giornale brasiliano.
Una volta cambiata la password, recuperare un account rubato è molto difficile
I rappresentanti di Facebook si sono limitati a risposte di circostanza. "L'azione di Neto viola le norme del social network, e tutti gli utenti dovrebbero segnalare account sospetti, che saranno controllati con attenzione". Ne siamo certi, ma dopotutto il problema qui non è di Facebook; non c'è sviluppatore o esperto di sicurezza che possa fermare il social engineering, perché le "vulnerabilità" che sfrutta non è nelle macchine, ma in noi stessi.
Cablare in fibra l'Italia: dopo Fastweb arriva Vodafone
Dipendenti da Internet e videogiochi in Italia già a 11 anni
AMD APU Trinity in produzione a marzo, svelati i modelli
Gli iPhone tornano a esplodere, due casi in pochi giorni
Sky si ritira dal Beauty Contest: colpo di scena!
Cinema gratuito su Facebook, da stasera grazie a Telecom
Internet Play, l'opzione ADSL di Telecom per ridurre il PING
Google Maps Indoors: arrivano le mappe di negozi ed edifici
Prestiti per fare i regali hi-tech natalizi: povera Italia?
Il nuovo SkyDrive: bello per foto e musica, non per lavorare
Portabilità del numero di cellulare in 24 ore: finalmente!
141 milioni di telefoni spioni, Android e iPhone con il rootkit
Gli sparatutto modificano il cervello, ora ci sono le prove
Sputare sull'iPhone per diagnosticare malattie
NZXT Phantom 410, il case middle tower sembra spaziale
Smartphone HTC da 250mila euro? La chiave in un brevetto
Army of Four: 4 giocatori e grafica copiata da Battlefield 3
Galaxy Tab finalmente liberi in Australia, ma Apple non molla
Amazon Kindle in Italia: a 99 euro è un regalo quasi perfetto
Canon lavora ai nuovi super-teleobiettivi 400mm e 600mm
Cellulare TTM Outlimits Solaris con pannello solare integrato
Mio Cyclo 300 e Mio Cyclo 305 HC sono GPS da bicicletta
Facebook vuole Opera per realizzare un nuovo browser?
Microchip nei cetacei per studiare il clima e la fauna marina
Le offerte 3 Italia per il Samsung Galaxy SIII in anteprima
Steve Jobs geniale ma Cook è il capo perfetto per Apple
Absinthe 2.0 per il jailbreak del Nuovo iPad e iOS 5.1.1
Google cancella 1,2 milioni di link pirata al mese
TV a Ultra Alta Definizione: si parla già di standard
Facebook vuole Opera per realizzare un nuovo browser?
Facebook Camera su iOS non è un clone di Instagram
La Borsa ha tolto l'amicizia a Facebook: che tonfo!
Facebook e il primo giorno in Borsa senza il botto
Pagare per promuovere lo status su Facebook? Quasi realtà
Facebook acquisisce Glancee, start-up con cuore italiano
Facebook in Borsa a 100 miliardi farà dimenticare Google
Donazione degli organi anche via Facebook
Facebook regala sei mesi di prova per gli antivirus di grido
Facebook acquisisce Instagram per 1 miliardo di dollari
Facebook Camera su iOS non è un clone di Instagram
Commenti anomini vietati per legge, monta la polemica
Tom's e Dell, ecco il vincitore della seconda settimana
Microsoft So.cl per sfidare Facebook, Twitter e Google
Vinci con Tom's e Dell: il vincitore della prima settimana
Pagare per promuovere lo status su Facebook? Quasi realtà
Tom's Hardware ha fatto il botto su Google Currents
60mila utenze Twitter rubate, ma è solo un fuoco di paglia
Facebook acquisisce Glancee, start-up con cuore italiano
Facebook in Borsa a 100 miliardi farà dimenticare Google
Originariamente inviata da GADMEISTER
Ho fatto bene a togliermi da tutti i social network... E sono fiero...
Originariamente inviata da Seraph84
...una volta controllato FB ho scoperto che una persona terza aveva creato un account con la mia email come user, e tute le notifiche arrivavano a me...ho risolto cambiando la pass (visto che la mail era la mia, il recupero password ha funzionato col mio account email) e cancellando l'account...
Artisti del merchandising
Seno e sedere photoshoppati? Pizzicati con un software
Photoshop prima e dopo
Google+ Pagine sfida Facebook, la ricerca è l'arma segreta
Facebook Messenger per Windows 7, il desktop è social
HTC Buffy, l'ammazza privacy firmato Facebook
Addio ai sei gradi di separazione, sono quattro su Facebook
Google uccide l'anti-Wikipedia e punta tutto su Google+
Splinder chiude con i suoi 470mila blog, ma arriva Banzai
Italiani pazzi per Facebook, 13 milioni online ogni giorno
Commenti