Loading

Condividi questo blog con i tuoi amici (°;°)

Come ci si iscrive alla newsletter e perchè

 
closeNOTA: questo articolo è stato pubblicato 2 anni 3 mesi 23 giorni fà, quindi alcuni contenuti o informazioni presenti in esso potrebbero non essere aggiornate.

attacco-hacker-poste-italiane

In rete si sono scritti articoli, aperte discussioni, riguardo all’ attacco di defacement del sito web Poste Italiane avvenuto sabato sera 10 ottobre messo a segno da due hacker che si firmano Mr.Hipo e StutM.

Questo il messaggio lasciato dagli hacker che campeggiava sabato sera sul sito web di Poste Italiane:

“Le Poste italiane sono state oscurate ?!
Perchè questo atto di forza?
Per dimostrare a milioni di Italiani
che i loro dati sensibili non sono al sicuro!
Sembra pazzesco eppure tutta la sicurezza garantita
nei servizi on-line di e-commerce è solamente apparente.
Per vostra fortuna noi siamo persone non malintenzionate,
perciò i vostri dati ed i vostri accounts non sono stati toccati;
Ma cosa succederebbe se un giorno arrivasse qualcuno
con intenzioni ben peggiori delle nostre?
Con questo gesto quindi, invitiamo i responsabili ad occuparsi
della grave mancanza di sicurezza nei servizi on-line delle Poste s.p.a”

All’ indomani Poste Italiane rilascia un comunicato che rassicura gli utenti in merito alla sicurezza dei dati personali e minimizza l’ accaduto:È solo un ‘defacement’ che riguarda il sito informativo di Poste.it. Non sono stati violati i server con i dati personali degli utenti, che quindi non sono mai stati in pericolo” afferma Gerardo Costabile, responsabile Sicurezza Logica, Poste Italiane.

Incuriosito dal commento di rizlox lasciato su Un Grazie agli Hacker delle Poste Italiane, approfondisco ulteriormente quelo che sembra ad una prima superficiale lettura un comune ed innocuo defacement.

Come al solito arrivo esimo. :lol:
In un articolo dal titolo Poste Italiane sotto attacco hacker, SoS Tariffe segnala che nonostante il bug fosse noto da tempo, quasi 3 mesi, Poste italiane non ha in alcun modo provveduto a risolvere il grave problema.

Sul sito BayWorlds nell’ articolo
Poste Italiane hacked, sql injection pubblicato il 5 settembre veniva spiegato come era possibile effettuare un attacco sfruttando sql injection.
Inoltre sono pubblicate due immagini (screenshot) che senza ombra di dubbio dimostrano l’ accesso al database e ai dati sensibili degli utenti e che per completezza d’ informazione mostro sotto. ;)

Prima immagine: interfaccia grafica DBMS Oracle.

info1

Seconda immagine: tabelle database e alcuni dati sensibili.

dbloginpass
(Clicca sull’ immagine per ingrandire)


Alla luce dei fatti sorgono spontanee alcune riflessioni:

1 – il furto dei dati sensibili quali password, numeri di carta di credito, ecc… sono veramente da attribuirsi nella maggior parte dei casi alle note email di phishing ? :-(

2 – i due hacker assicurano che era un’ azione dimostrativa, ma quali altre persone erano a conoscenza del bug ? e sopratutto avevano la stessa meritevole intenzione ? :-?

3 – perchè Poste dopo essere state avvisata anticipatamente del grave problema di sicurezza (Until today (09-08-2009), Poste Italiene has not responsed in any way and the parameter is still vulnerable, exploitable.) con il potente sistema di controlli e le squadre di ingegneri non ha provveduto immediatamente a eliminare il bug ? 8-O

:arrow: Attendo vostre opinioni in merito alla vicenda e sopratutto quali riposte dare ai tre quesiti ?!

Ti è piaciuto l’ articolo ?
Vuoi ricevere i nuovi articoli comodamente nella tua casella e-mail?
:idea: Iscriviti alla Newsletter gratuita!
————————————————


+towerlight2002 Google+


Condividi l'articolo con i tuoi amici!

  9 Responses to “Poste Italiane: ma quale attacco superficiale, online nomi e cognomi”

Comments (7) Pingbacks (2)
  1. Ciao, ma guarda che quei dati non sono dei clienti ma degli amministratori del database, come è stato spiegato da http://www.diventare-hacker.com/i-dettagli-della-violazione-di-poste-it/

    notte

  2. non so di chi siano quelle user id e password, ma certo non erano di clienti

    (non ho mai visto un cliente angrafizzato come ‘amministratore’ e non vi sono riferimenti ai rapporti bancari o un numero di identificazione personale: con oltre 10 mln di clienti un nome e cognome non identifidicano un bel nulla)

  3. Ecco… questi sono quei post di libidine che non capita spesso di trovare.
    Quattro martellate sui… senza fronzoli e con spietata efficienza.
    Grande! Complimenti!
    E chissà mai che la gente la smetta di bersi tutto…

  4. @ herr doktor

    certo, nome e cognome si trovano anche su Facebook.

    Io ricordo ancora i casi Mastercard e CartaSi …

  5. ciao, ma vedi che quelli sono userid di utenti di un server/applicativo.
    i clienti hanno nome.cognome@poste.it

  6. Ciao a tutti!

    come ho illustrato nell'articolo del mio blog io ribadisco ancora di più il mio GRAZIE ai due Hacker. Non ero a conoscenza di questi dettagli, ma se le informazioni e le immagini sono autentiche il mio rammarico cresce.

    Avvisati da 3 mesi e non hanno fatto niente? Non è ammissibile….

    Si devono svegliare e capire che hanno in mano i soldi della gente…

    Non sono certo che la colpa sia sempre dell'utente sprovveduto..molte volte si…ma questi fatti mi fanno riflettere. A presto! Ciao a tutti!

    HackGeek

  7. Bravo :)

    Bell'articolo.

    @herr doktor scrive:

    (non ho mai visto un cliente angrafizzato come ‘amministratore’)

    Quindi secondo te il fatto di disporre della user name e password dell'amministratore del sistema è tutto regolare!?

    le domande di Tower sono assolutamente legittime. I veri informatici possono fare praticamente di tutto con un pc l'unico limite alle loro azioni è dato dalla loro moralità.

    Ciao

    Lugi » LuVi Weblog

    La mente è come un paracadute, funziona solo se si apre

 Leave a Reply

(richiesto)

(richiesto)

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="" highlight="">

CommentLuv badge

Ricevi un avviso se ci sono nuovi commenti, oppure iscriviti senza commentare.

   
©2006-2012 Towerlight2002.net is powered by Wordpress About & Disclaimer - Sitemap - Suffusion theme by Sayontan Sinha