XSS su youtube già pecciato. Allarmismo immotivato in Italia

Allarmismo immotivato! E’ l’unica parola che mi viene in mente in questo momento!
Oggi è uscio su LaStampa e Repubblica un articolo che allarmava gli utenti inquanto Youtube era stato “hackerato“/”bucato“.
Dagli screen che propongono si vede chiaramente che si tratta di un XSS:

Tutti sappiamo che grazie ad un XSS è possibile prendere i cookie di un utente, ma sappiamo altrettanto bene che youtube gestisci i cookie in maniera ottimale: niente password in chiaro e solo sessionID!
La cosa piu’ preoccupante e di cui nessuno ha parlato è invece il problema della diffusione dei malware tramite XSS. Se fosse stato meglio strutturato sarebbe stato possibile mandare messaggi privati ai propri contatti youtube ed innescare così un worm

Il bug (prontamente corretto) si basava sull’inserimento di codice all’interno dei commenti. Evidentemente i controlli di youtube non erano sufficienti.
Preso di mira soprattutto il canale del cantante Justin Bieber. Gli autori dell’XSS si sono voluti divertire scrivendo che il cantante era deceduto.
Fonti ancora da verificare ci dicono che gli autori dell’attacco sono stati 4chan o ebaumsworld.

  • Share/Bookmark

Account iTunes violati! Attenzione alla carta di credito

Notizia venuta subito a galla grazie a Twitter ed ai social network (vedi che a qualcosa servono allora :) .
Molti utenti si sono trovati una bolletta dell’Apple store per applicazioni, o meglio ebook, che non hanno mai richiesto! Tutti gli ebook richiesti erano stati prodotti da una società con sede in Vietnam, quindi i probabili responsabili del furto di dati (e di soldi) sono loro.
Si sta ancora cercando di capire se la falla è all’interno dell’app store, oppure qualche applicazione conteneva un malware in grado di “rubare” le credenziali d’accesso.

Piu di 100milioni di account. Questo è il numero totale di utenti registrati all’apple store!

Cosa posso fare?

Se anche voi, come me, avete un account su iTunes dovete:

  1. Cambiare la password del vostro account
  2. Disabilitare la funzione di addebito su carta di credito

E come consiglio personale vi suggerirei di eliminare quelle applicazioni inutili che non servono a niente o magari di controllare se il produttore di un’applicazione è fidato. Per la serie “La sicurezza non è mai troppa”

  • Share/Bookmark

Un anno di backdoor su Unrealircd

Notizia di poche ore fa! Unrealircd aveva un backdoor!
Dal report fatto dagli sviluppatori sembra che sia stato violato il repository che conteneva la versione 3.2.8.1, così facendo hanno potuto inserire una versione modificata di Unrealircd con backdoor annessa. Tutto questo è stato fatto il 10 Novembre 2009… 7 mesi di download e chissà quanti server IRC infetti.
La backdoor abilitava l’attaccante all’esecuzione di comandi con priviliegi dell’utene che avviava ./unrealircd

Per evitare ulteriori problemi gli sviluppatori rilascieranno da ora in poi solo versioni firmate con PGP/GPG.
Il report sopra citato contiene anche istruzioni su come verificare se la propria versione è affetta oppure no dalla backdoor!

  • Share/Bookmark

L’offuscamento targhe di google maps fallisce

L’offuscamento delle targhe di google maps non sempre fa il proprio dovere!
Ci è capitato di seguire la strada che di solito fanno le 1000 miglia e abbiamo trovaro a Viterbo una macchina che non aveva la targa censurata o offuscata!

E dire che era anche dritta, e si legge benissimo! Vabbè dai, una macchina su milioni non è una statistica di peso! :)

E’ capitato anche a voi di trovare macchine con la targa scoperte?

  • Share/Bookmark

Lista di provider VPN gratuiti

Questa è una lista dei fornitori di servizi VPN GRATUITI. Ci sono stati molti di più, ma sembra che hanno chiuso bottega. Ecco qua i migliori:

1. JAP / AN.ON – Anonimato . Online / JonDo:

JAP (chiamato JonDo nel campo di applicazione commerciale proxy server anonimi JonDonym – AN.ON rimane gratuito) permette di navigare in internet anonimamente”.
E ‘multi-piattaforma e di Java.
Scarica la versione JAP 00.12.005 qui .

2. AnchorFree Hotspot Shield:

Questo non è un servizio VPN in sè per sé, ma può sicuramente aiutare a restare anonimi.
“Assicura di essere privato, sicuro e anonimo online! Fissare sessioni online con la crittografia HTTPS. Protegge dal furto di identità online. Nascondi il tuo indirizzo IP per la vostra privacy online. Accedere a tutti i contenuti privatamente senza censura; bypassa i firewall. Protegge dai ficcanaso su hotspot Wi-Fi, alberghi, aeroporti, uffici aziendali. Lavora su connessioni wireless , via cavo e simili. Fornisce larghezza di banda illimitata. Funziona su PC e Mac, inclusi nuovi sistemi operativi ( Windows 7 e Snow Leopard)
Scarica AnchorFree Hotspot Shield e installare qui .

3. UltraVPN:

Questo, a nostro parere è uno dei migliori fornitori di servizi VPN. E ‘cross platform.
“UltraVPN è un client / server soluzione SSL VPN basata su OpenVPN. Esso codifica e anonimizza la connessione di rete. UltraVPN ha un’interfaccia utente semplice per collegare o scollegarci dai nostri server VPN. ” Essa si basa sul servizio OpenVPN.
Scarica UltraVPN 1,0 qui .

4. OpenVPN:

Un altro dei nostri preferiti. Questo è ciò che spinge UltraVPN!
OpenVPN è un full-optional open source SSL VPN che ospita una vasta gamma di configurazioni, compreso l’accesso remoto, to-site VPN site, sicurezza Wi-Fi, e su scala aziendale ci sono soluzioni di accesso remoto con il bilanciamento del carico (load balancing), failover.Partendo dal presupposto fondamentale che la complessità è nemica della sicurezza, OpenVPN offre un rapporto costo / efficacia, che sia ben orientata per le PMI ei mercati enterprise “.
Scarica la versione di OpenVPN 2,11 qui.

5. Loki Progetto di Rete:

Loki Project Network è un servizio VPN e SSL VPN gratuito basato su server gratuiti.Dà la possibilità di proteggere i vostri dati personali (indirizzi IP, password e-mail/FTP/HTTP, siti web visitati, caricati / scaricati i file e le ecc …) e bypassare alcune limitazioni di accesso a Internet.”
Scarica Loki VPN Client Version 1.6.1.47 qui .

6. VPN HideIP:

Non sappiamo su altri clienti (perché non abbiamo mai provato a usare P2P!), Ma questa volta c’è scritto espressamente che NON è consentito il traffico P2P!
“PPTminimizer offre account VPN GRATUITI su server situati negli Stati Uniti e Regno Unito.
Questo servizio è a numero chiuso di utenti a settimana! Quindi, probabilmente, potrebbe essere utile dargli un’occhiata per la sua esclusività? Si connette con il protocollo Point-to-Point Tunneling Protocol (PPTP).
Registrati per avere un account gratuito HideIP VPN qui .

7. TOOL VPN:

Questi ragazzi offrono servizi gratuiti e/o a pagamento. Essi offrono due tipi di servizi: Virtual Private Network Layer 2 con connessione tunnel L2TP (VPN) e IPSec VPN, che offre crittografate e protegge Virtual Private Network con collegamento 3 Layer Secure Tunnel. Fornisce la crittografia forte e di sicurezza (DES.3DES, AES).
“Forniamo VPN professionale e servizi di anonimato a prezzi competitivi, utilizzando i migliori software open source disponibili, il software che è stato rigorosamente testato da migliaia di utenti. I nostri servizi saranno anonimi e allo stesso tempo, garantiscono la connessione a Internet. Questo assegnerà un nuovo indirizzo IP al computer. Il vostro ISP blocca il traffico P2P? Il nostro servizio vi risolve il problema tramite la crittografia del traffico P2P.
Controlla VPN TOOL qui .

8. Le sue nascoste:

L’unica pecca è che la connessione gratuita è terminata ogni 20 minuti. Oltre a questo, il servizio è perfettamente funzionante!
“ItsHidden.com è l’ultimo servizio di navigazione anonima/GRATUITA su Internet, con grandi capacità e nessun software complicato da installare, hai già tutto quello che serve sul computer proprio ora! Ora siamo anche orgogliosi di lanciare il nostro nuovo servizio a pagamento per gli usi più esigenti!
Prova ItsHidden qui .

Articolo originale: http://pentestit.com/2010/05/19/list-free-vpn-providers/

  • Share/Bookmark

Hack it 2010 – Roma 2-3-4 Luglio

L’Hacker meeting si svolgerà il 2,3 e 4 Luglio 2010 a Roma presso il Centro Sociale Autogestito “La Torre”.

Dopo Dieci Anni l’Hackmeeting E di Nuovo a Roma.
L’hackmeeting e’ l’incontro delle comunita’, delle controculture digitali e non, e delle individualita’ che si pongono in maniera critica e propositiva rispetto all’avanzare delle nuove tecnologie, sempre piu’ legate a doppio filo al controllo sociale, alle imprese belliche e alla commercializzazione di ogni spazio vitale. Tre giorni di seminari, giochi, feste, dibattiti, scambi di idee e apprendimento collettivo.
L’evento e’ totalmente autogestito: non ci sono organizzatori e fruitori, ma solo partecipanti.
L’hackmeeting è a ingresso libero. All’entrata ci sarà una sottoscrizione libera per contribuire alle spese di organizzazione dei tre giorni e del warm-up.

  • Share/Bookmark

Security Summit 2010 – Roma

Quest’anno il security Summit si terrà a Roma il 9 e 10 Giugno 2010.
PROGRAMMA DEL 9 GIUGNO:

Ore 09:45 Sala Da definire: Convegno d’apertura
Sicurezza delle informazioni e della rete: nuove sfide per le istituzioni e le imprese
Ore 14:30 Sala Da definire: Percorso professionale tecnico
La tutela delle informazioni classificate e l’evoluzione dei Common criteria
Ore 14:30 Sala Da definire: Tavola rotonda
Cybersecurity vs Infrastrutture Critiche Nazionali: come difendersi e prevenire i possibili impatti
Ore 14:30 Sala Da definire: Tavola rotonda
L’uso degli strumenti di socialnetworking in azienda: opportunità e rischi
Ore 14:30 Sala Da definire: Atelier tecnologico
« Frodi interne: la gestione dell’incidente » + « Le nuove frontiere della sicurezza: evoluzione da infrastruttura a dati e applicazioni, Owasp Top Ten – new release »
Ore 15:30 Sala Da definire: Atelier tecnologico
IBM – Cloud Security Computing

PROGRAMMA DEL 10 GIUGNO:

Ore 09:30 Sala Da definire: Percorso professionale tecnico
Il Content Security dall’ambiente fisico al virtuale : come approcciare le nuove sfide ?
Ore 09:30 Sala Da definire: Tavola rotonda
Il ritorno degli investimenti in sicurezza informatica (ROSI)
Ore 09:30 Sala Da definire: Tavola rotonda
Impatti della direttiva europea relativa ai servizi nel mercato interno (123/2006 sull’Identità Digitale)
Ore 11:30 Sala Da definire: Tavola rotonda
Il furto di informazioni: impatti legali e organizzativi e tecnologie a supporto
Ore 11:30 Sala Da definire: Percorso professionale tecnico
Web Application Security: a 2.0 attacker’s perspective
Ore 11:30 Sala Da definire: Percorso professionale tecnico
Data Loss Prevention: Cos’è, quando serve, i vantaggi, come scegliere e introdurre le soluzioni DLP in azienda
Ore 14:45 Sala Da definire: Percorso professionale tecnico
Mobile security, il telefono una naturale estensione della propria vita digitale
Ore 14:45 Sala Da definire: Atelier tecnologico
« Log-management per il Rischio e la Compliance » + « L’Identity & Access Management (IAM) fa paura? »
Ore 15:45 Sala Da definire: Atelier tecnologico
« Il cloud computing: nuovo paradigma e nuovi rischi? » + « Sicurezza: la forza degli anelli della catena »
Ore 15:45 Sala Da definire: Tavola rotonda
Lo stato dell’arte della digital forensics in Italia
Ore 17:00 Sala Da definire: Tavola rotonda
Italian Security Professional Group

Per tutte le altre informazioni: https://www.securitysummit.it

  • Share/Bookmark

Dominator I, il GSM Interceptor per i governi

Si chiama Dominator I ed è stato sviluppato da una società Americana chiamata Meganet Corporation.
Questo strumento del male permette di intercettarechiamate ed sms, registrare chiamate, determinare la posizione di qualsiasi cellulare GSM sia nei paraggi, in maniera del tutto trasparente per la vera e propria cella telefonica.

Viene utilizzata una tecnica hacker conosciuta come Man in The middle, cioè si mette in mezzo fra la vera cella e il cellulare GSM.

Come abbia visto anche nel precedente articolo (Vulnerabilità dei GSM) è stato quasi sicuramente utilizzato il metodo di decodifica presentato da Karsten Nohl.

Fortunatamente (o sfortunatamente) Dominator I è solo disponibile per i governi.
Qua un video dimostrativo dell’utilizzo di Dominator I


  • Share/Bookmark

Cracca al Tesoro 2010 – Terza edizione

Parte la terza edizione della Cracca al tesoro (CAT) che si svolgerà ad Orvieto il 3 Luglio 2010

Portiamo quindi la tecnologia all’interno delle città con lo scopo di divertirci e sensibilizzare l’opinione pubblica sui problemi della sicurezza dei sistemi informatici e della protezione dei dati personali.
Il gioco si svolgerà fra le strade dei Orvieto dove saranno nascosti degli access point che le squadre partecipanti dovranno individuare mediante tecniche di wardriving. Una volta trovato ciascun access point, i giocatori dovranno riuscire ad accedere ai server predisposti come bersaglio dall’organizzazione ed individuare al loro interno gli indizi che porteranno ai bersagli successivi e che daranno diritto ai punti necessari per guadagnare la vittoria finale.
Nelle precedenti edizioni, si sono aggiudicate il trofeo la squadra DisaRM3d dell’Università Roma 3 e Mediaservice di Torino.

Chi vincerà la terza edizione di CAT?

Per tutte le prossime comunicazioni: http://www.wardriving.it/

  • Share/Bookmark

Twitter e la ricerca geografica

Forse non tutti sanno che su twitter è possibile fare ricerche geografiche.
Con questo tipo di ricerca sarà possibile tenere d’occhio tutte le notizie proveniente da una città o una nazione e perchè no, trovare amici geograficamente vicini a te.

Il metodo è semplice, è un po’ come la sintassi di google. Basta cercare ad esempio:

“Happy Hour” near:”Rome”

Ed appariranno tutti i twitt che contengono la parola “Happy Hour” che sono geolocalizzati a Roma.
Vogliamo sapere cosa stà twittando il popolo di Ancona? Semplice:

“*” near:”Ancona”

Penso che sia uno strumento veramente eccezzionale! Se qualcuno di voi conosce altre sintassi lo scriva in un commento qua sotto!

  • Share/Bookmark
Return top