Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Apr 12, 2019 Marco Schiaffino Gestione dati, In evidenza, Leaks, News, RSS, Vulnerabilità 0
Difficile pensare che i ricercatori di Symantec, quando hanno iniziato a passare al setaccio i siti Internet delle strutture alberghiere, si aspettassero di trovarsi di fronte a una simile voragine in termini di privacy e sicurezza.
A quanto si legge nel post pubblicato da Candid Wueest, però, quella che emerge è un vero scandalo: il 67% dei siti esaminati dal ricercatore di sicurezza contengono componenti gestite da soggetti terzi e permettono loro di accedere a informazioni che dovrebbero essere riservate.
Stiamo parlando, nella maggior parte dei casi di dati anagrafici, indirizzo di posta elettronica, residenza, numero telefonico, del numero di passaporto e alcuni dati della carta di credito come le ultime quattro cifre del numero, il tipo di carta e la data di scadenza.
Quanto basta, insomma, per fornire a chiunque abbastanza informazioni per portare attacchi di phishing o addirittura prendere il possesso dell’account di un qualsiasi servizio Internet che usa queste informazioni come strumento per il recupero della password.
Come mai avviene tutto questo? Secondo Wueest, il vettore principale del leak è dovuto all’abitudine di inviare un’email di conferma ai clienti attraverso un link che permette di accedere direttamente alla prenotazione effettuata.
Siccome, però, la pagina visualizzata contiene normalmente numerosi elementi esterni e ogni richiesta contiene l’url completa, tutti i soggetti coinvolti possono accedere a questi dati.
Secondo il ricercatore, mediamente ogni prenotazione online “condivide” i suoi dati con almeno 30 service provider, compresi social network, aziende pubblicitarie e società di marketing.
Accedendo al link, però, tutti questi soggetti potrebbero non limitarsi a registrare le informazioni, ma anche accedere alla prenotazione per modificarla o cancellarla.
Il problema riguarda anche i siti che offrono servizi di aggregazione delle offerte alberghiere. Dei cinque analizzati dal ricercatore, due trasmettono le credenziali e uno invia i link senza alcuna protezione crittografica.
Una modalità, quest’ultima, che viene adottata dal 29% dei siti di prenotazione e che apre la strada alla possibilità che un pirata informatico possa “sniffare” il link quando la trasmissione avviene per esempio in una rete Wi-Fi compromessa.
Inutile dire che una situazione del genere è assolutamente incompatibile con il nuovo GDPR, che prevede l’implementazione di strumenti per la tutela della privacy e protezione dei dati piuttosto stringenti.
I gestori dei servizi, però, non sembrano preoccuparsene più di tanto. Il tasso di risposta dei responsabili della protezione dei dati alle segnalazioni inviate da Wueest nel corso di sei settimane è sconsolante: il 25% le ha completamente ignorate.
Giu 12, 2024 0
Feb 05, 2024 0
Dic 21, 2023 0
Set 14, 2023 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...