image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
% Black Friday
%
Accedi a Xenforo
Immagine di IPVanish: maxi sconto Black Friday sulla VPN. Scopri cosa comprende IPVanish: maxi sconto Black Friday sulla VPN. Scopri cosa co...
Immagine di Acer dà un’accelerata al Black Friday con un extra -10% Acer dà un’accelerata al Black Friday con un extra -10%...

Migliaia di reti Wi-Fi universitarie Eduroam sono vulnerabili agli attacchi informatici

Un'errata configurazione delle reti universitarie Eduroam minacciano gli utenti Android e Windows: circa 2100 università in Europa sono interessate.

Advertisement

Avatar di Sara Grigolin

a cura di Sara Grigolin

@Tom's Hardware Italia

Pubblicato il 01/10/2021 alle 10:30
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Dei ricercatori hanno scoperto che molteplici falle nella configurazione di una rete Wi-Fi gratuita utilizzata da numerose università possono consentire l'accesso a nomi utente e password di studenti e docenti che si connettono al sistema da dispositivi Android e Windows.

Come riferisce ThreatPost, un team di ricerca di WizCase, guidato dal ricercatore Ata Hakçıl, ha esaminato 3.100 configurazioni di Eduroam nelle università di tutta Europa, scoprendo che più della metà di esse presenta problemi che possono essere sfruttati dai criminali informatici. Hanno anche confermato che il pericolo di una configurazione errata potrebbe estendersi anche ad altre organizzazioni a livello globale.

Eduroam fornisce connessioni Wi-Fi gratuite nelle istituzioni. Assegna a studenti, ricercatori e docenti credenziali di accesso che consentono loro di ottenere la connettività Internet tra diverse istituzioni utilizzando le credenziali della propria università. Nello specifico, i ricercatori hanno trovato difetti nell'implementazione dell'Extensible Authentication Protocol (EAP) utilizzato da Eduroam, che fornisce diverse fasi di autenticazione quando le persone si connettono alla rete. Alcune di queste fasi di autenticazione non sono configurate correttamente in alcune università, aprendo falle di sicurezza.

"Se utilizzi un dispositivo Android e il Wi-Fi Eduroam è impostato per la connessione automatica, le persone malintenzionate potrebbero scoprire il tuo nome utente e password in chiaro avvicinandosi a circa 20 metri da te." hanno scritto i ricercatori in un rapporto pubblicato mercoledì.

hacker-114316.jpg

Per la ricerca, WizCase ha esaminato diversi scenari di attacco. Nel complesso, i risultati hanno mostrato che nella maggior parte delle università con reti configurate in modo errato, i criminali informatici possono configurare una rete Eduroam "evil twin" che un utente penserebbe essere la vera rete, in particolare sui dispositivi Android.

"Ciò potrebbe far sì che questi dispositivi inviino automaticamente le credenziali archiviate per connettersi alla rete Wi-Fi gemella per gli utenti che non utilizzano eduroamCAT", che è l'applicazione di Eduroam che gestisce i controlli dei certificati.

I ricercatori hanno sottolineato che il problema non nasce da alcuna vulnerabilità tecnica dei servizi o dalla tecnologia di Eduroam, ma di istruzioni di configurazione errate che gli amministratori di rete delle università forniscono a coloro che configurano l'accesso.

I ricercatori hanno ulteriormente individuato il problema scomponendo le molteplici fasi sequenziali dell'autenticazione EAP, scoprendo che la scarsa implementazione dell'ultima fase di questa autenticazione, chiamata "Autenticazione interna", è la radice del problema.

Il problema sta nel fatto che non tutti i sistemi operativi implementano il controllo del certificato per proteggere correttamente la connessione: Android è tra questi sistemi operativi, hanno scritto i ricercatori.

google-pixel-4a-107277.jpg

"Quando viene visualizzata una rete con lo stesso nome Wi-Fi, i dispositivi Android non verificheranno se questo certificato è affidabile o meno e non notificheranno nemmeno all'utente il certificato", hanno spiegato. "Ciò significa che se un utente Android ha abilitato la connessione automatica per una rete utilizzando un certificato server, i dispositivi Android proveranno automaticamente a connettersi a questa rete e invieranno le credenziali memorizzate".

Anche un sistema operativo che implementa correttamente i controlli dei certificati può esporre i dati perché spesso un utente non sa cosa significhi un controllo del certificato e quindi consentirà la connessione anche se riceve un avviso sul certificato. Ciò significa che il problema può verificarsi anche su Windows.

Delle 3.100 configurazioni universitarie partecipanti a Euroam esaminate da WizCase, 2.100 sparse in tutta Europa sono potenzialmente interessate dal problema. WizCase ha contattato Eduroam a dicembre per divulgare i suoi risultati. I rappresentanti di Eduroam hanno affermato di essere a conoscenza dei "Eduroam identity providers che non seguono i requisiti della politica Eduroam e lasciano i propri utenti non protetti", concordando che questo comportamento è "inaccettabile". Non è chiaro però se Eduroam abbia contattato i suoi clienti per avvisarli del problema.

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Un sito professionale creato dall’IA? Con Hostinger sì! Approfitta del Black Friday

Hardware

Un sito professionale creato dall’IA? Con Hostinger sì! Approfitta del Black Friday

Di Dario De Vita
Acer dà un’accelerata al Black Friday con un extra -10%

Hardware

Acer dà un’accelerata al Black Friday con un extra -10%

Di Dario De Vita
IPVanish: maxi sconto Black Friday sulla VPN. Scopri cosa comprende

Hardware

IPVanish: maxi sconto Black Friday sulla VPN. Scopri cosa comprende

Di Dario De Vita
Sblocca il vero potenziale del tuo Mac: CleanMyMac in sconto del 30%

Hardware

Sblocca il vero potenziale del tuo Mac: CleanMyMac in sconto del 30%

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.