Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Dic 05, 2018 Marco Schiaffino In evidenza, Malware, News, RSS 0
Utilizzare la propria impronta digitale come strumento di autenticazione è certamente un metodo comodo e sicuro, o per lo meno più sicuro di un semplice accesso tramite password.
Il problema è che di fronte a una soluzione tecnica apparentemente “blindata”, c’è sempre qualcuno abbastanza furbo da riuscire a trovare il modo di aggirarlo con la semplice astuzia. Per esempio utilizzando la scusa del fitness per indurre la vittima ad appoggiare il proprio dito sul sensore.
Il caso riportato da ESET sul blog ufficiale della società di sicurezza è l’ennesima conferma di questa regola. Tanto più che a finire vittima di una truffa decisamente ben congegnata è stata Apple, che ha lanciato per prima il riconoscimento delle impronte digitali con Touch ID e che (di solito) riesce anche a individuare le app malevole prima che finiscano sul suo App Store.
Le due app dedicate al fitness (Fitness Balance e Calories Tracker) comparse recentemente sull’App Store sono riuscite però a “volare sotto i radar” e hanno consentito ai loro autori di incassare un bel po’ di soldi.
Si tratta di applicazioni piuttosto banali, che offrono strumenti per monitorare la propria dieta o controllare di assumere sufficiente acqua nel corso della giornata. Per creare una “dieta personalizzata”, però, chiedevano di autenticarsi usando la propria impronta digitale.
Peccato che in realtà la procedura sia un acquisto in app, di un importo oltretutto notevole: stando alle segnalazioni comparse su Reddit, si va dai 99 dollari ai 139 euro.
Ma com’è possibile che un’app possa avviare una procedura del genere senza alcuna notifica? Non lo è. La notifica, infatti, compare sullo schermo ma solo per una frazione di secondo.
Gli unici utenti iOS che non hanno rischiato di cadere nel tranello sono i proprietari del nuovo iPhone X che hanno attivato il sistema di conferma aggiuntivo per i pagamenti attraverso la doppia pressione sul pulsante laterale dello smartphone.
In queste condizioni infatti, il fatto che si tratti di un pagamento diventa evidente grazie al messaggio che richiede la conferma.
Dopo le segnalazioni comparse su Reddit, Apple ha rimosso le app in questione, che nello store avevano anche delle valutazioni elevate da parte degli utenti, probabilmente grazie a un’attività di “poisoning” delle recensioni eseguita dallo stesso autore.
Rimane un mistero come l’autore delle app sia riuscito a superare i (normalmente severissimi) controlli di Apple.
Mar 12, 2025 0
Mar 05, 2025 0
Feb 28, 2025 0
Feb 11, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Apr 01, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...