Crackata la home delle Poste!

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
Trotto@81
Iper Master
Iper Master
Messaggi: 3559
Iscritto il: sab 26 giu 2004, 0:00
Nome Cognome: Andrea
Slackware: Slackware64 14.2 bet
Kernel: default
Desktop: KDE 4.14.14
Località: Monasterace M. (RC)
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Trotto@81 »

d4z_c0nf ha scritto: Nino, ma il codice restituito dal lettore è ricavato dal codice operazione e dal pin, immagino, con qualche algoritmo. Poi però questo codice viene validato dal sito stesso, quindi la sicurezza si sposta sull'accessibilità all'algoritmo, il giro è più lungo ma il "problema" è sempre quello..
rock
Il pin di 5 cifre chi lo da a loro?
E il codice operazione che è diverso di volta in volta?

Avatar utente
d4z_c0nf
Packager
Packager
Messaggi: 1296
Iscritto il: mar 14 mar 2006, 18:07
Nome Cognome: Rocco Aliberti
Slackware: 14.2-current64
Kernel: 4.14.73
Desktop: awesomeWM
Località: Pinerolo

Re: Crackata la home delle Poste!

Messaggio da d4z_c0nf »

Trotto@81 ha scritto: Il pin di 5 cifre chi lo da a loro?
E il codice operazione che è diverso di volta in volta?
Il pin chi lo da a chi? Se il risultato si basa sia sul pin che sul codice di operazione, è ovvio che le poste abbiano il tuo pin, altrimenti come potrebbero validare il codice restituito dal lettore?

rock

Avatar utente
Vito
Staff
Staff
Messaggi: 4182
Iscritto il: mar 5 dic 2006, 17:28
Nome Cognome: Vito
Desktop: MacOS
Località: Monaco (DE)
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Vito »

Ne hanno parlato anche al telegiornale su rai 2..
"Stat rosa pristina nomina, nomina nuda tenemus." [ Umberto Eco - Il nome della rosa]

"Faber est suae quisque fortunae ." [ Appio Claudio Cieco]

Avatar utente
Trotto@81
Iper Master
Iper Master
Messaggi: 3559
Iscritto il: sab 26 giu 2004, 0:00
Nome Cognome: Andrea
Slackware: Slackware64 14.2 bet
Kernel: default
Desktop: KDE 4.14.14
Località: Monasterace M. (RC)
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Trotto@81 »

d4z_c0nf ha scritto:
Trotto@81 ha scritto: Il pin di 5 cifre chi lo da a loro?
E il codice operazione che è diverso di volta in volta?
Il pin chi lo da a chi? Se il risultato si basa sia sul pin che sul codice di operazione, è ovvio che le poste abbiano il tuo pin, altrimenti come potrebbero validare il codice restituito dal lettore?

rock
Il malintenzionato, per riuscire a effetture traferimenti di fondi, avrebbe bisogno, innanzitutto di user e pass del sito, poi della carta bancoposta del cliente e relativo pin, più il generatore del codice di verifica.
Un giochetto da ragazzi?

Avatar utente
d4z_c0nf
Packager
Packager
Messaggi: 1296
Iscritto il: mar 14 mar 2006, 18:07
Nome Cognome: Rocco Aliberti
Slackware: 14.2-current64
Kernel: 4.14.73
Desktop: awesomeWM
Località: Pinerolo

Re: Crackata la home delle Poste!

Messaggio da d4z_c0nf »

Trotto@81 ha scritto:
d4z_c0nf ha scritto:
Trotto@81 ha scritto: Il pin di 5 cifre chi lo da a loro?
E il codice operazione che è diverso di volta in volta?
Il pin chi lo da a chi? Se il risultato si basa sia sul pin che sul codice di operazione, è ovvio che le poste abbiano il tuo pin, altrimenti come potrebbero validare il codice restituito dal lettore?

rock
Il malintenzionato, per riuscire a effetture traferimenti di fondi, avrebbe bisogno, innanzitutto di user e pass del sito, poi della carta bancoposta del cliente e relativo pin, più il generatore del codice di verifica.
Un giochetto da ragazzi?
Ma non dicevo che era un giochetto da ragazzi, forse mi sono espresso male, dicevo che non è inattaccabile, che era solo complesso. Mi spiego, se tu accedi al conto del cliente, e sai reperire dal db il pin (perchè le poste devono avere il pin del cliente necessariamente affinchè possano eseguire l'algoritmo), e puoi accedere all'algoritmo stesso hai fatto. Questo non significa che sia facile, infatti dicevo che la sicurezza si spostava sulla reperibilità dell'algoritmo, e aggiungo ora, del pin.
Non so sono riuscito a spiegarmi ora.
rock

Vic Steele
Linux 3.x
Linux 3.x
Messaggi: 534
Iscritto il: dom 27 apr 2008, 13:46
Nome Cognome: Luigi Caiazza
Slackware: current x86_64
Kernel: 3.0.0
Desktop: Fluxbox / KDE 4.7.0
Distribuzione: Fedora 15
Località: Potenza
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Vic Steele »

Mi riservo di mettere in dubbio quello che è stato scritto, penso che siano riusciti soltanto a modificare una home page (che non significa nulla in confronto a quanto vogliono far significare) e per questo se la sono tirata un po'...
Per esempio, gli stessi indirizzi corrispondenti ad altri server erano tranquillamente accessibili al momento in cui la home page è stata crackata, e il login ai servizi era ancora accessibile. Perché quel pop-up non lo hanno messo alla pagina di login? Sarebbe stata una più seria dimostrazione, ed avrebbe avuto maggior impatto perché a quel punto la cosa sarebbe stata meno scontata.

Avatar utente
phobos3576
Staff
Staff
Messaggi: 2980
Iscritto il: dom 17 apr 2005, 0:00
Slackware: 13.1
Kernel: 2.6.37-smp
Desktop: KDE 4.5.3

Re: Crackata la home delle Poste!

Messaggio da phobos3576 »

Vic Steele ha scritto:Mi riservo di mettere in dubbio quello che è stato scritto, penso che siano riusciti soltanto a modificare una home page (che non significa nulla in confronto a quanto vogliono far significare) e per questo se la sono tirata un po'...
Per esempio, gli stessi indirizzi corrispondenti ad altri server erano tranquillamente accessibili al momento in cui la home page è stata crackata, e il login ai servizi era ancora accessibile. Perché quel pop-up non lo hanno messo alla pagina di login? Sarebbe stata una più seria dimostrazione, ed avrebbe avuto maggior impatto perché a quel punto la cosa sarebbe stata meno scontata.
Adesso ne hanno parlato al TG3 ed è stato letto un comunicato delle Poste da cui risulta che gli hackers hanno modificato solo la home page proprio per l'impossibilità di andare oltre; in sostanza, si afferma che i dati riservati degli utenti non hanno corso alcun pericolo.

Resta il fatto che anche il defeacing della home page di un sito così importante è una cosa abbastanza imbarazzante.

Vic Steele
Linux 3.x
Linux 3.x
Messaggi: 534
Iscritto il: dom 27 apr 2008, 13:46
Nome Cognome: Luigi Caiazza
Slackware: current x86_64
Kernel: 3.0.0
Desktop: Fluxbox / KDE 4.7.0
Distribuzione: Fedora 15
Località: Potenza
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Vic Steele »

phobos3576 ha scritto:
Vic Steele ha scritto:Mi riservo di mettere in dubbio quello che è stato scritto, penso che siano riusciti soltanto a modificare una home page (che non significa nulla in confronto a quanto vogliono far significare) e per questo se la sono tirata un po'...
Per esempio, gli stessi indirizzi corrispondenti ad altri server erano tranquillamente accessibili al momento in cui la home page è stata crackata, e il login ai servizi era ancora accessibile. Perché quel pop-up non lo hanno messo alla pagina di login? Sarebbe stata una più seria dimostrazione, ed avrebbe avuto maggior impatto perché a quel punto la cosa sarebbe stata meno scontata.
Adesso ne hanno parlato al TG3 ed è stato letto un comunicato delle Poste da cui risulta che gli hackers hanno modificato solo la home page proprio per l'impossibilità di andare oltre; in sostanza, si afferma che i dati riservati degli utenti non hanno corso alcun pericolo.
Infatti!
E rilancio quello che ho detto perché sono bacchettone: aver inserito quella pagina in territorio del protocollo secured, aver fatto trovare quel messaggio moralizzatore al posto della pagina di login, quello sarebbe stato un colpo importante e pericoloso.
In più, per dimostrazione di fondatezza e di coerenza con quello che loro dicono, farlo in OGNI pagina di login (significherebbe quindi aver bucato a seconda dei servizi il server di Fedora, di Solaris, di Windows 2003, di CentOS e di Ubuntu, essere stati in grado di aver trovato una stessa vulnerabilità in tutta questa varietà di sistemi) anche senza smanettare sui dati importanti, avrebbe avuto il suo perché informatico. Sarebbe stata una rivoluzione.
La sicurezza informatica online esiste, solo per il fatto che un malintenzionato dovrebbe lavorare ininterrottamente per una decina d'anni tra accesso ai server e recupero in chiaro di informazioni... il punto è che poi, durante questi 10 anni di lavoro, cambia quasi tutto e il tentativo si vanifica :D .
phobos3576 ha scritto:Resta il fatto che anche il defeacing della home page di un sito così importante è una cosa abbastanza imbarazzante.
Purtroppo è da quotare anche questo. Per quanto i lamer abbiano fatto la loro sparata, sarebbero da curare anche questi aspetti per cercare di evitare in principio storie come questa.

Avatar utente
Trotto@81
Iper Master
Iper Master
Messaggi: 3559
Iscritto il: sab 26 giu 2004, 0:00
Nome Cognome: Andrea
Slackware: Slackware64 14.2 bet
Kernel: default
Desktop: KDE 4.14.14
Località: Monasterace M. (RC)
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Trotto@81 »

Vic Steele ha scritto:Mi riservo di mettere in dubbio quello che è stato scritto, penso che siano riusciti soltanto a modificare una home page (che non significa nulla in confronto a quanto vogliono far significare) e per questo se la sono tirata un po'...
Esattamente quello che ho pensato io!!

paZ_
Linux 0.x
Linux 0.x
Messaggi: 58
Iscritto il: sab 15 mar 2008, 15:46

Re: Crackata la home delle Poste!

Messaggio da paZ_ »

ragazzi la situazione e' molto piu' grave.
http://unu1234567.baywords.com/2009/09/ ... injection/

non so' a sto punto mi uso la paypal e ciccia

Vic Steele
Linux 3.x
Linux 3.x
Messaggi: 534
Iscritto il: dom 27 apr 2008, 13:46
Nome Cognome: Luigi Caiazza
Slackware: current x86_64
Kernel: 3.0.0
Desktop: Fluxbox / KDE 4.7.0
Distribuzione: Fedora 15
Località: Potenza
Contatta:

Re: Crackata la home delle Poste!

Messaggio da Vic Steele »

È datato 5 Settembre, per caso è la stessa tecnica non corretta e resa nota in questo modo?

Meskalamdug
Iper Master
Iper Master
Messaggi: 3965
Iscritto il: ven 14 mag 2004, 0:00

Re: Crackata la home delle Poste!

Messaggio da Meskalamdug »

paZ_ ha scritto:ragazzi la situazione e' molto piu' grave.
http://unu1234567.baywords.com/2009/09/ ... injection/

non so' a sto punto mi uso la paypal e ciccia
La data è antecedente al fatto.
Ultima modifica di Meskalamdug il mar 13 ott 2009, 21:18, modificato 1 volta in totale.

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Re: Crackata la home delle Poste!

Messaggio da kobaiachi »

Mah ........ fino a qualche anno fa le poste erano ancora tutte basate su windows NT e windows 2000..... tanto che microsoft aveva mantenunto attivi s servizi di aggiornamento solo per loro.

la sicurezza on line è un problema sempre maggiore.

è illuminante il fatto che dopo tutte le batoste che hanno preso negli anni precedenti ancora non abbiano imparato a proteggersi .

Meskalamdug
Iper Master
Iper Master
Messaggi: 3965
Iscritto il: ven 14 mag 2004, 0:00

Re: Crackata la home delle Poste!

Messaggio da Meskalamdug »

http://www.diventare-hacker.com/i-detta ... -poste-it/

Qui spiegano tutto,si è trattata di una vulnerabilità di Oracle
sfruttata.

Avatar utente
twister
Staff
Staff
Messaggi: 1599
Iscritto il: mar 11 nov 2003, 0:00
Slackware: current
Località: Roma
Contatta:

Re: Crackata la home delle Poste!

Messaggio da twister »

Ma con oracle 9.2i il più bacato di tutti i tempi che ti aspettavi?

Rispondi