Roma- Una ricerca da parte di Appthority ha messo in luce una vulnerabilità, definita dai ricercatori con il nome di Eavesdropper, che affligge circa 700 app tra iOS e Android di cui molte di tipo aziendale.
La vulnerabilità è causata dall’inclusione di credenziali hard coded nelle applicazioni mobile che usano Twilio Rest API o SDK per i servizi di comunicazione, e permette di dare accesso globale alle informazioni contenute nei metadata degli account Twilio inclusi SMS, MMS metadata delle chiamate e registrazioni vocali.
Eavesdropper non si basa su un problema di jailbreak o root del device, ma la sua presenza è dovuta alla mancata applicazione delle linee guida per la sicurezza delle credenziali e dei token di Twilio.
Il Mobile Treat Team (MTT) di Appthority ha scoperto Eavesdropper nell’aprile 2017 ma la vulnerabilità è presente almeno dal 2011 . Tra le applicazioni affette troviamo anche app per la comunicazione sicura per un’agenzia federale, un’applicazione che permette ai team di vendita di un azienda di registrare e annotare discussioni in tempo reale ecc.
Eavesdropper potrebbe consentire a un attaccante di acquisire informazioni confidenziali sulla compagnia come ad esempio piani di mercato e negoziazioni .
L’ attacco richiede tre passi di esecuzione: riconoscimento, exploit ed esfiltrazione.
Nella fase di riconoscimento l’attaccante cerca le applicazioni che utilizzano Twilio; nella fase di exploit invece, usano un servizio come VirusTotal o YARA, cercando la parola chiave “twilio” si identifica la posizione delle credenziali che includono Twilio ID (34 caratteri) e token/password (32 caratteri).

Nell’immagine mostrata troviamo: account ID, account Token, account ID richiesto per l’URL, numero di telefono Twilio.
Appthority mostra un esempio di metodo per l’esfiltrazione dei dati usando cURL per acquisire i dati delle chiamate in entrata da agosto 2017:
$ curl -G https://api.twilio.com/2010-04-01/Accounts
/ACXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX/Usage/Records.json \
-d "Category=calls-inbound" \
-d "StartDate=2017-08-01" \
-d "EndDate=2017-08-31" \
-u 'ACXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX:your_auth_token'
Dopo l’esfiltrazione è possibile trasformare gli audio raccolti in formato testo così da poter eseguire una ricerca per parole chiave, ciò rende la ricerca di informazioni sensibili ancora più facile.
I ricercatori hanno tenuto a sottolineare che questo attacco è molto più semplice rispetto a un APT attack che usa i sette passi della Cyber Chill Chain poiché ne usa solo 3: riconoscimento (passo 1), exploit (passo 4) es esfiltrazione (passo 7).
Il problema delle credenziali scritte nel codice sorgente non è relativo soltanto alle applicazioni create con Twilio, ma è un grave errore comune a molti sviluppatori che, come prevedibile, comporta enormi problemi di sicurezza. Inoltre i developer che commettono questo errore riutilizzano spesso le stesse credenziali per altre applicazioni, e ciò crea ulteriori problemi.
Le applicazioni interessate sono state scaricate più di 180 milioni di volte e molte (circa 170) sono ancora disponibili negli Store ufficiali di Android e iOS. L’Appthority Mobile Threat Protection (MTP) è (al momento in cui scriviamo) l’unica soluzione Mobile Threat Defense che al momento può identificare la vulnerabilità Eavesdropper.
Twilio ha dichiarato di non avere alcuna prova che Eavesdropper sia stato utilizzato per accedere ai dati degli utenti, ma che ha raggiunto tutti gli sviluppatori delle applicazioni interessate e sta lavorando attivamente per mettere in sicurezza gli account.
Ilaria Di Maro
-
CIA/USA vergogna
Puro stile yankee! La peggiore nazione di questo pianeta.iRobyRe: CIA/USA vergogna
Concordo, questi hanno creato un certificato fake spacciandosi per Kaspersky, ma poi è stata questa ad essere presa di mira adducendo il fatto che in sostanza era una spia del governo russo e grazie a questo è stata pilotata la campagna presidenziale USA.Eh i russi sono i malvagi eh...FTypeRe: CIA/USA vergogna
- Scritto da: FType> Concordo, questi hanno creato un certificato fake> spacciandosi per Kaspersky, ma poi è stata questa> ad essere presa di mira adducendo il fatto che in> sostanza era una spia del governo russo e grazie> a questo è stata pilotata la campagna> presidenziale> USA.> > Eh i russi sono i malvagi eh...prima ti additano come complottisti che hanno le visioni, e guardano troppi film, poi ti etichettano come colui che vedono marcio dappertutto, poi tutto viene allo scoperto.. e allora non potentoti dare della ragione, ma sopratutto non volendo, la buttano come loro solito in caciara!Specie quelli che si nascondono dietro la grammatica. Tanto i fatti c'entrano come i cavoli con la grammatica.sono la morteRe: CIA/USA vergogna
Dov'è Sg@bbio quello che vive con le orecchie 25cm sotto terra?Dice lui che siamo tutti complottari!iRobyDue piccioni con una fava...
delegittimare i tool antivirus russi che sono ancora i migliori nelle comparative antivirus più prestigiose come av-comparatives...econtemporaneamente cammuffare i loro tool di spionaggio.....e poi come al solito farsi beccare e buttare tutto in caciara...lavorare per le agenzie governative americane e fare gli interessi degli abitanti di questo pianeta è un ossimoro....massoAdesso vi racconto come finì
Questo è un classico dei film di spionaggio anni 60.Un agente della CIA mette la bustina di droga in tasca di chi deve essere incastrato. Dopo aver messo in tasca la bustina arriva un normale controllo di polizia che scopre la bustina e giustamente lo ingabbiano. Però la verità salta fuori e si scopre però che chi l'ha fatto è in "realtà" un agente corrotto che viene condannato in quanto ha screditato l'intera organizzazione. La CIA è salva e tutti gli americani vissero felici e contenti.prova123Re: Adesso vi racconto come finì
- Scritto da: prova123> Un agente della CIA mette la bustina di droga in> tasca di chi deve essere incastrato. Dopo aver> messo in tasca la bustina arriva un normale> controllo di polizia che scopre la bustina e> giustamente lo ingabbiano.E finché ci sarà il concetto di "normale controllo di polizia" (che rompe le scatole solo agli onesti) il ciclo si ripeterà. L'unico modo per spezzarlo è quello di de-normalizzare i controlli-random.Del tipo: non mi puoi controllare senza motivazioni forti e valide, quali la presenza di precedenti e/o delle prove già precedentemente raccolte e documentate.Non che le prove me le raccogli con la perquisa! Troppo facile così!provoloneRe: Adesso vi racconto come finì
- Scritto da: provolone> - Scritto da: prova123> > Un agente della CIA mette la bustina di droga in> > tasca di chi deve essere incastrato. Dopo aver> > messo in tasca la bustina arriva un normale> > controllo di polizia che scopre la bustina e> > giustamente lo ingabbiano.> > E finché ci sarà il concetto di "normale> controllo di polizia" (che rompe le scatole solo> agli onesti) il ciclo si ripeterà. L'unico modo> per spezzarlo è quello di de-normalizzare i> controlli-random.Quindi neanche piu' controlliamo i biglietti sull'autobus.E neanche patente e libretto, a campione, sulla statale.> Del tipo: non mi puoi controllare senza> motivazioni forti e valide, quali la presenza di> precedenti e/o delle prove già precedentemente> raccolte e> documentate.Quello che vorrebbero i nostri politici: fino a che qualcuno di loro non viene condannato definitivamente, sono da considerarsi tutti immacolati e quindi non soggetti a indagini, intercettazioni o altro.> Non che le prove me le raccogli con la perquisa!> Troppo facile> così!E se invece tu provassi a non delinquere?Hai mai provato?Controllano, non trovano niente, salutano e ti lasciano andare.panda rossaRe: Adesso vi racconto come finì
- Scritto da: panda rossa> Quindi neanche piu' controlliamo i biglietti> sull'autobus.Cristo c'entrano i biglietti del bus/treno?Se non voglio essere controllato per i biglietti, ho sempre la possibilità di scegliere di non prendere quei mezzi.Col controllo casuale dell'agente di turno che si sta annoiando (e decide così di andare a rompere i maroni al primo che gli capita tiro) invece no! Lì la possibilita di scelta non c'è.> E neanche patente e libretto, a campione, sulla statale.Appunto, "a campione" è il problema.Non si fa perdere tempo e tranquillità alla gente, per dei controlli fatti ad caxxum, che nel 99% dei casi non portano a nulla. Visto che tanto i veri criminali sanno benissimo come aggirarli gli stralodati e infallibili "controlli a campione".> Quello che vorrebbero i nostri politici: fino a> che qualcuno di loro non viene condannato> definitivamente, sono da considerarsi tutti> immacolati e quindi non soggetti a indagini,> intercettazioni o altro.Nessuno dice d'aspettare la condanna definitiva dell'ultimo grado d'appello... Ma neanche si può andare a pescare a caso nel mucchio con perquise casuali.E' una perdita di tempo per tutti: per gli agenti impegnati che potrebbero andare a controllare qualcuno che merita davvero di essere controllato (e non il primo che gli passa davanti); e anche per il malcapitato onesto di turno che gli tocca perdere svariati minuti preziosi del suo tempo, senza averne nessuna colpa.> E se invece tu provassi a non delinquere?> Hai mai provato?Questa è presunzione di colpevolezza bella e buona.In uno stato di diritto non si dovrebbe controllare nessuno a priori, a meno che non ci siano ottime ragioni per farlo.> Controllano, non trovano niente, salutano> e ti lasciano andare.Appunto! Il che vuol dire che è stata una perdita di tempo per tutti.Tanto valeva non fare nessun controllo, allora.provoloneRe: Adesso vi racconto come finì
quindi se ad un posto di blocco mi trovano col tuo cadavere nel bagagliaio non mi possono fare niente,secondo te.....FurboRe: Adesso vi racconto come finì
- Scritto da: provolone> - Scritto da: prova123> > Un agente della CIA mette la bustina di droga in> > tasca di chi deve essere incastrato. Dopo aver> > messo in tasca la bustina arriva un normale> > controllo di polizia che scopre la bustina e> > giustamente lo ingabbiano.> > E finché ci sarà il concetto di "normale> controllo di polizia" (che rompe le scatole solo> agli onesti) il ciclo si ripeterà. L'unico modo> per spezzarlo è quello di de-normalizzare i> controlli-random.> Del tipo: non mi puoi controllare senza> motivazioni forti e valide, quali la presenza di> precedenti e/o delle prove già precedentemente> raccolte e> documentate.> Non che le prove me le raccogli con la perquisa!> Troppo facile> così!quindi se ad un posto di blocco mi trovano col tuo cadavere nel bagagliaio non mi possono fare niente,secondo te.....(avevo quotato male,prima)FurboRe: Adesso vi racconto come finì
- Scritto da: Furbo> - Scritto da: provolone> > - Scritto da: prova123> > > Un agente della CIA mette la bustina di droga> in> > > tasca di chi deve essere incastrato. Dopo aver> > > messo in tasca la bustina arriva un normale> > > controllo di polizia che scopre la bustina e> > > giustamente lo ingabbiano.> > > > E finché ci sarà il concetto di "normale> > controllo di polizia" (che rompe le scatole solo> > agli onesti) il ciclo si ripeterà. L'unico modo> > per spezzarlo è quello di de-normalizzare i> > controlli-random.> > Del tipo: non mi puoi controllare senza> > motivazioni forti e valide, quali la presenza di> > precedenti e/o delle prove già precedentemente> > raccolte e> > documentate.> > Non che le prove me le raccogli con la perquisa!> > Troppo facile> > così!> quindi se ad un posto di blocco mi trovano col> tuo cadavere nel bagagliaio non mi possono fare> niente,secondo te.....(avevo quotato> male,prima)Ma perche' il cadavere?Mica meglio se lo trovano ancora vivo?Cosi' almeno si rende conto, quando lo lasceranno passare perche' quello che guida risulta essere onesto e quindi non controllano il bagagliaio.Puo' sempre morire piu' tardi, portandosi nella tomba la sensazione che se avessero potuto aprire il bagagliaio, erano in tempo per salvarlo e arrestare gli assassini.panda rossaRe: Adesso vi racconto come finì
- Scritto da: prova123> Questo è un classico dei film di spionaggio anni> 60.> Un agente della CIA mette la bustina di droga in> tasca di chi deve essere incastrato. Dopo aver> messo in tasca la bustina arriva un normale> controllo di polizia che scopre la bustina e> giustamente lo ingabbiano. Però la verità salta> fuori e si scopre però che chi l'ha fatto è in> "realtà" un agente corrotto che viene condannato> in quanto ha screditato l'intera organizzazione.> La CIA è salva e tutti gli americani vissero> felici e> contenti.E il tizio ingiustamente ingabbiato?panda rossaRe: Adesso vi racconto come finì
- Scritto da: panda rossa> - Scritto da: prova123> > Questo è un classico dei film di spionaggio> anni> > 60.> > Un agente della CIA mette la bustina di> droga> in> > tasca di chi deve essere incastrato. Dopo> aver> > messo in tasca la bustina arriva un normale> > controllo di polizia che scopre la bustina e> > giustamente lo ingabbiano. Però la verità> salta> > fuori e si scopre però che chi l'ha fatto è> in> > "realtà" un agente corrotto che viene> condannato> > in quanto ha screditato l'intera> organizzazione.> > La CIA è salva e tutti gli americani vissero> > felici e> > contenti.> > E il tizio ingiustamente ingabbiato?weee finito il tuo auto-esilio ? Una persona normale sarebbe sparita per sempre , tu , che normale non sei , invece torni come se nulla fosse, 'gnurant...Re: Adesso vi racconto come finì
- Scritto da: ...> - Scritto da: panda rossa> > - Scritto da: prova123> > > Questo è un classico dei film di> spionaggio> > anni> > > 60.> > > Un agente della CIA mette la bustina di> > droga> > in> > > tasca di chi deve essere incastrato.> Dopo> > aver> > > messo in tasca la bustina arriva un> normale> > > controllo di polizia che scopre la> bustina> e> > > giustamente lo ingabbiano. Però la> verità> > salta> > > fuori e si scopre però che chi l'ha> fatto> è> > in> > > "realtà" un agente corrotto che viene> > condannato> > > in quanto ha screditato l'intera> > organizzazione.> > > La CIA è salva e tutti gli americani> vissero> > > felici e> > > contenti.> > > > E il tizio ingiustamente ingabbiato?> > weee finito il tuo auto-esilio ? Una persona> normale sarebbe sparita per sempre , tu , che> normale non sei , invece torni come se nulla> fosse,> 'gnurantE tu sei lo stesso XXXXXXXX tre puntini dell'altro thread o sei uno piu' XXXXXXXX di lui?Una persona vigliacca come voi XXXXXXXX senza palle che vi nascondete dietro ad un nick non registrato, sarebbe sparita per sempre.Io invece sono qui a seppellirvi tutti.panda rossaRe: Adesso vi racconto come finì
Ho dovuto aspettare perchè accadde oggi:http://www.ansa.it/sito/notizie/mondo/nordamerica/2017/09/14/usavietato-usare-software-kaspersky_b1317181-4771-4fc2-a6f8-c7acc3280e81.htmlprova123la faccia come il XXXX
No, non sto parlando di Panda Rossa (vista la noncuranza con la quale passa sopra ad ogni figura di XXXXX che archivia), mi riferisco alla CIA....dio il banner che copre tutto lo schermo
Ma per dio andate a farvi XXXXXXXX da un asino sirdoporkoddioRe: dio il banner che copre tutto lo schermo
- Scritto da: XXXXXddio> Ma per dio andate a farvi XXXXXXXX da un asino> sirdoDi solito dall'asino sirdo ci mandiamo quelli che non sanno configurarsi il browser.Il banner lo vedi solo tu, sai?panda rossaRe: dio il banner che copre tutto lo schermo
E invece io ci mando te, guarda un po' che sorpresaporkoddioRe: dio il banner che copre tutto lo schermo
COnfermo, il bunner lo vedi solo tu!prova123Re: dio il banner che copre tutto lo schermo
- Scritto da: XXXXXddio> E invece io ci mando te, guarda un po' che> sorpresaNon sono mica io il XXXXXXXX ignorante incapace di configurarsi il browser e che quindi si suca i banner.Essere ignoranti non e' una colpa, ma lamentarsi di esserlo si.[img]http://ih1.redbubble.net/image.204988784.2590/st%2Csmall%2C215x235-pad%2C210x230%2Cf8f8f8.lite-1.jpg[/img]panda rossaO-oè
Oh cioè XXXXXXX questo è quel sito dove si litigaci sto dentroBarzelletta
Sentite qua:- Un uomo scivola e cade.- "Cos'è sucXXXXX?"- "Qualcosa che ho mangiato."piede...
BOLDRINI: MIGRANTI SONO AVANGUARDIA DEL NOSTRO FUTURO STILE DI VITA[yt]E7QePDmPHfk[/yt]......
E' veramente una vergogna!...Italia no
Italia nogazzetta dello sporcesfiltrare?
Ma sapete che significa?? Da quando si usano vocaboli a caso?nonsonoiocomplottardi all attacco ... :)
appena c'e' sentore iroby ftype e il fuddaro scattano... :) ma qualcuno l'ha guardata quella "notiziona" su kaspersky?potrei sbagliarmi ma io direi che non solo e' un cert fake ma e' proprio la CA fake (altro che rilasciato da tawthe)... e' roba generata in casa aka NON serve per ingannare il sw kaspersky o impersonare kaspersky VERAMENTE... anche iroby puo' farla..sembra piu' una robina di 'evasion' (da usarsi dentro al loro client) all occhio distratto o un TEST (curioso che nella roba selezionata da wikileaks ci sia un SOLO cert... e proprio quello della chiacchierata kaspersky... sara' mica un golblotto?)A pensare a un mero test sono anche gli indirizzi dentro le docs (rilasciate da MESI)... fosse roba utile sarebbe ancora la' questo [ http://playa-del-rio.com/ ] ridicolo sito web ? bohbubbaGrazie, il tuo commento è in fase di approvazioneGrazie, il tuo commento è stato pubblicatoCommento non inviatoGrazie per esserti iscritto alla nostra newsletterOops, la registrazione alla newsletter non è andata a buon fine. Riprova.Leggi gli altri commentiPubblicato il 13 nov 2017Ti potrebbe interessare