image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte di Natale
Accedi a Xenforo
Immagine di Affida la tua energia a chi ti dà stabilità: ENGIE, prezzo fisso per 24 mesi Affida la tua energia a chi ti dà stabilità: ENGIE, prezzo...
Immagine di Stop alle sorprese in bolletta: luce e gas a prezzo fisso, anche online Stop alle sorprese in bolletta: luce e gas a prezzo fisso, a...

Attacco informatico al M5S, avevano le password in chiaro

L'hacker ha sottratto una lista di nomi, email, password e numeri di telefono. Non solo è stato possibile estrarre i dati, ma emerge anche come questi fossero conservati in modo non sicuro e non conforme agli standard minimi di sicurezza.

Advertisement

Avatar di Valerio Porcu

a cura di Valerio Porcu

Senior Editor @Tom's Hardware Italia

Pubblicato il 07/08/2017 alle 12:10
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

L'attacco alla piattaforma Rousseau del Movimento 5 Stelle dello scorso quattro agosto era forse solo un avvertimento, una dimostrazione. Ma se Evariste Gal0is è scomparso dari radar, a sostituirlo e rincarare la dose è arrivato R0gue_0. Che non ha solo sottratto dati, li ha anche pubblicati e (pare) venduti. Ne dà notizia David Puente, noto debunker che è stato contattato dall'hacker Rogue0.

Il messaggio è inequivocabile: dai due blog citati è stato sottratto un elenco di nomi utenti e password, mettendo così a rischio la sicurezza di milioni di iscritti.  La cosa imbarazzante per il M5S non è tanto l'aver subito un attacco - cosa che può capitare a tutti - ma piuttosto il fatto che le password siano salvate in chiaro.

R0gue_0 ha avuto accesso anche al database del Blog di Beppe Grillo, collegato a sua volta al "Blog delle Stelle" (loggato da una parte sei loggato anche nell'altra), non soltanto a Rousseau. Non solo, dimostra che le password erano presenti nel database senza essere criptate.

Si tratta di un errore di sicurezza grossolano, una leggerezza che sarebbe stata grave qualche anno fa ma che oggi è semplicemente inaccettabile. Non si può davvero tollerare che un servizio con così tanti iscritti e di così grande portata non si preoccupi nemmeno di usare semplici schemi di hashing - siamo all'abicì della sicurezza, non certo a livelli da NSA.

sicurezza blog delle stelle

Il problema è sempre il solito: ci sono buone probabilità che con gli stessi dati si possa accedere alla posta elettronica, a Facebook, all'home banking (ma qui ci sono altre procedure di sicurezza in essere, di solito). Da qui al furto d'identità e quello di denaro il passo è molto breve. I dati trafugati includono tra l'altro anche il numero di cellulare, in alcuni casi; un altro dato estremamente sensibile e utilizzabile per frodi di diverso tipo.

Thank you mates for shopping, have fun ;-)

And a very special thanks to @casaleggio #Admins and #Coders to let me have fun with #Rousseau

-- rogue0 (@r0gue_0) 5 agosto 2017

A proposito di best practices, in ogni caso, è da segnalare che su beppegrillo.it c'è un post (in copia anche sul blog delle stelle) che dà notizia dell'accaduto. Qui si sottolinea come l'attacco abbia riguardato la piattaforma precedente e non quella in uso attualmente, che "non presenta più la vulnerabilità segnalata".  Non c'è nulla riguardo a quanto segnalato da David Puente, invece, ma sicuramente potrebbero pubblicare qualcosa nelle prossime ore.

A chi si era registrato a uno dei siti citati rivolgiamo i soliti consigli.

  • Cambiare la password, e se l'avete usata anche altrove modificatela ovunque fosse presente.
  • Non usate mai la stessa password su siti diversi
  • Ove possibile usate il login di fornitori ad alta sicurezza (Facebook, Google, etc.)
  • Affidatevi a un software per la gestione delle password (LastPass, OnePass, Keypass, etc.)
  • Attivate la Two Factor Authentication (2FA) su tutti i servizi che la supportano

Purtroppo già queste poche ore sarebbero sufficienti a fare danni anche ingenti. Rogue0 infatti ha avuto modo di estrarre i dati e, pare, metterli in vendita su un mercato che è sempre interessato a informazioni simili. La pubblicazione originale è stata rimossa da ZeroBin, se non altro.

Aggiornamento: l'articolo è stato modificato per chiarire che i siti del Movimento 5 Stelle hanno subito due diversi attacchi. I fatti oggetto di questo articolo sono relativi al secondo. 

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Dove vedere Torino - Milan in TV e streaming

Altri temi

Dove vedere Torino - Milan in TV e streaming

Di Dario De Vita
Stop alle sorprese in bolletta: luce e gas a prezzo fisso, anche online
1

Altri temi

Stop alle sorprese in bolletta: luce e gas a prezzo fisso, anche online

Di Dario De Vita
Affida la tua energia a chi ti dà stabilità: ENGIE, prezzo fisso per 24 mesi

Altri temi

Affida la tua energia a chi ti dà stabilità: ENGIE, prezzo fisso per 24 mesi

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.