image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di TV OLED a prezzo giusto? Hisense dice la sua (e lo sconto è reale) TV OLED a prezzo giusto? Hisense dice la sua (e lo sconto è...
Immagine di Non solo polvere: questo aspirapolvere rimuove anche i liquidi mentre pulisci Non solo polvere: questo aspirapolvere rimuove anche i liqui...

Reddit bucato, colpa delle password OTP inviate via SMS?

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Marco Pedrani

a cura di Marco Pedrani

Caporedattore centrale

Pubblicato il 02/08/2018 alle 10:59

Reddit ha reso noto che, intorno alla metà di giugno, un criminale si sarebbe introdotto nei loro sistemi, riuscendo a rubare alcune informazioni tra cui indirizzi mail degli utenti e un vecchio backup del database, risalente al 2007.Nello specifico, tra il 14 e il 18 giugno l'hacker sarebbe riuscito a entrare in possesso dei dati degli account di alcuni dipendenti sfruttando la poca sicurezza dell'autenticazione a due fattori, basata ancora sull'invio del codice OTP via SMS.

Secondo KeyserSosa, l'ingegnere di Reddit che ha riportato la notizia, l'hacker avrebbe avuto accesso solo ad alcuni backup, log e a parte del codice sorgente. Questi accessi sarebbero inoltre stati in sola lettura, non dando quindi al malintenzionato la possibilità di apportare  modifiche all'infrastruttura del sito.

2fa login 800x1422

Dopo un'indagine approfondita,  si è scoperto che il backup conteneva indirizzi mail, messaggi e credenziali di accesso degli utenti che hanno utilizzato il sito dal 2005 (anno di lancio) a maggio 2007. Le password erano crittografate con una funzione salt, e Reddit sta informando gli utenti coinvolti in modo che le possano sostituire.

Sarebbero stati trafugati anche dei log contenenti alcune mail che il portale ha inviato agli utenti tra il 3 e il 17 giugno: da qui sarebbe possibile risalire a nome utente e indirizzo mail associato, quindi è bene controllare che il proprio profilo non sia a rischio. Per farlo, basta controllare se si sono ricevute mail dall'indirizzo norepy@redditmail.com.

Conferma via SMS, non molto sicura

L'hacker sarebbe riuscito nel suo intento grazie anche alla poca sicurezza dell'autenticazione a due fattori tramite SMS. A causa dei difetti del protocollo SS7 (Signaling System Seven), noti ormai da anni, risulta abbastanza semplice effettuare un attacco di tipo "man in the middle" per intercettare le password OTP ricevute via SMS.

work multi factor authentification

Questo metodo di invio della password è stato via via abbandonato in favore di sistemi più sicuri, come l'utilizzo di applicazioni per smartphone. Sembra che anche Reddit, dopo l'accaduto, si sia deciso ad abbandonare gli SMS in favore di Google Authenticator.

Nonostante siano migliori degli SMS o delle chiamate automatiche in cui viene comunicato il codice, anche le app potrebbero essere compromesse a causa di attacchi di social engineering o di malware presenti sul dispositivo.

Un'app di autenticazione è considerata abbastanza sicura, ma un''alternativa ancora migliore sta nell'utilizzo di chiavi fisiche: dopo la prima autenticazioni, avvenuta in maniera "classica" tramite l'inserimento della password, l'utente deve inserire la chiave nel proprio computer e premere un tasto. La chiave si occupa della seconda fase di autenticazione, inviando una password crittografata al sito, il quale permette a questo punto l'accesso.


Tom's Consiglia

Se siete interessati alla crittografia, un'ottima lettura è l'ultimo libro di Michele Elia, disponibile qui.

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Questo nuovo materiale "vive" e ricostruisce gli edifici
  • #2
    Uso della VRAM ridotto all'osso con la nuova versione del DLSS
  • #3
    Anche Amazon nella rete del “NO IVA”: ecco gli affari nascosti
  • #4
    Uno YouTuber ha acquistato uno dei marchi più famosi del retrogaming
  • #5
    Milioni di stampanti in tutto il mondo a rischio sicurezza
  • #6
    Questa è la tech che salverà le schede video da 8GB
Articolo 1 di 5
Non solo polvere: questo aspirapolvere rimuove anche i liquidi mentre pulisci
Proscenic F20A è un aspirapolvere senza fili 3 in 1 con coupon da 50€ di sconto da selezionare su Amazon, che lo porta a soli 219€.
Immagine di Non solo polvere: questo aspirapolvere rimuove anche i liquidi mentre pulisci
Leggi questo articolo
Articolo 2 di 5
TV OLED a prezzo giusto? Hisense dice la sua (e lo sconto è reale)
Offerta imperdibile per la smart TV Hisense 55A8DN OLED 4K 55 pollici con tecnologia Dolby Vision IQ e 120Hz. Su Amazon sotto gli 800€!
Immagine di TV OLED a prezzo giusto? Hisense dice la sua (e lo sconto è reale)
Leggi questo articolo
Articolo 3 di 5
Il colore conta: lo smart speaker Sonos bianco ha oltre 40€ di sconto
A volte il colore fa la differenza: questo smart speaker Sonos bianco è scontato di oltre 40€ al momento del pagamento, permettendovi di prenderlo a 187€.
Immagine di Il colore conta: lo smart speaker Sonos bianco ha oltre 40€ di sconto
Leggi questo articolo
Articolo 4 di 5
Passerai l’estate a giocare? Fallo con le cuffie HyperX, oggi in offerta
Buona offerta da Amazon sulle HyperX Cloud III Wireless, in sconto da 179,99€ a 119,99€, cuffie gaming con 120 ore di autonomia e audio DTS Spatial.
Immagine di Passerai l’estate a giocare? Fallo con le cuffie HyperX, oggi in offerta
Leggi questo articolo
Articolo 5 di 5
Shelly Gen4 e Plus: piccoli dispositivi ma grandi alleati per una casa smart
Sono arrivati i nuovi Shelly Gen4: soluzioni smart con controllo dei consumi per una casa intelligente come mai prima d’ora.
Immagine di Shelly Gen4 e Plus: piccoli dispositivi ma grandi alleati per una casa smart
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.