
Fitify, una delle app di fitness più popolari con oltre 10 milioni di installazioni su Google Play e quasi 25 milioni di download su tutte le piattaforme, si è ritrovata al centro di uno scandalo legato alla fuga di immagini private degli utenti. Il team di Cybernews ha scoperto un grave incidente: l’archivio cloud Google di Fitify, accessibile al pubblico, conteneva centinaia di migliaia di file, tra cui foto di utenti che mostravano i loro cambiamenti fisici durante gli allenamenti.
La vulnerabilità è stata scoperta all’inizio di maggio 2025. L’archiviazione non richiedeva password o chiave di accesso, consentendo a chiunque di accedere a dati riservati. Tra i 373.000 file c’erano circa 206.000 avatar di utenti, 138.000 “foto dei progressi” e 6.000 scansioni corporee 3D, inclusi metadati utilizzati per analizzare peso corporeo, grasso corporeo e postura. Altri 13.000 file erano allegati nella corrispondenza con l’allenatore AI.
La preoccupazione maggiore era che le foto scattate con i progressi e con il telescan venivano spesso scattate con pochi o nessun indumento indosso, una pratica standard tra gli utenti di body tracking. Queste immagini avrebbero dovuto essere estremamente riservate e, secondo la descrizione di Fitify su Google Play, avrebbero dovuto essere crittografate durante il trasferimento. Tuttavia, la mancanza di protezione a livello di archiviazione ha invalidato completamente tale promessa.
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Dopo essere stata avvisata da Cybernews, Fitify Workouts ha bloccato l’accesso all’archivio e risolto il problema, rendendo i file inaccessibili a terzi. Nonostante la pronta risposta, l’incidente ha rivelato altri segnali allarmanti. Gli esperti hanno trovato chiavi e segreti hard-coded nel codice dell’applicazione che avrebbero potuto essere utilizzati dagli aggressori per ottenere ulteriore accesso ai sistemi interni e ai dati degli utenti.
I segreti sono stati scoperti sia nell’ambiente di sviluppo che in quello di produzione dell’app. Tra questi, ID client Android e Google, chiavi API, riferimenti Firebase, ID progetto, archiviazione dati e, in produzione, chiavi e token di Facebook, domini dinamici Firebase e persino una chiave Algolia. Quest’ultima, tra l’altro, non è menzionata nell’informativa sulla privacy dell’app, sebbene il servizio Algolia non consenta l’hosting locale e tutte le informazioni in esso contenute siano archiviate su server esterni.
La disponibilità di tali dati apre la strada a molteplici vettori di attacco, tra cui la possibilità di falsificare applicazioni, manomettere i contenuti degli utenti e persino far trapelare dati dei social media. Gli autori dell’indagine hanno sottolineato che Fitify, pur divulgando i servizi di terze parti che utilizza, non fornisce informazioni sufficienti sui rischi associati al loro utilizzo.
Per prevenire tali incidenti, gli esperti raccomandano di implementare meccanismi di autenticazione per l’archiviazione cloud, limitando l’accesso solo a persone e sistemi autorizzati. È inoltre fondamentale revocare le chiavi trapelate, crearne di nuove e aggiornare l’applicazione in base all’infrastruttura di sicurezza avanzata. È necessario condurre un audit per individuare possibili abusi di vulnerabilità.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.


Quando si pensa ad Amazon, viene subito in mente il colosso dell’e-commerce e della tecnologia, ma anche un’impresa che sta combattendo una battaglia silenziosa contro i cyber-attacchi. Ultimamente, Amazon ha alzato il velo su una…

Un nuovo e formidabile nemico è emerso nel panorama delle minacce informatiche: Kimwolf, una temibile botnet DDoS, sta avendo un impatto devastante sui dispositivi a livello mondiale. Le conseguenze di questa minaccia possono essere estremamente…

Ecco! Il 20 dicembre 1990, qualcosa di epocale successe al CERN di Ginevra. Tim Berners-Lee, un genio dell’informatica britannico, diede vita al primo sito web della storia. Si tratta di info.cern.ch, creato con l’obiettivo di…

Una giuria federale del Distretto del Nebraska ha incriminato complessivamente 54 persone accusate di aver preso parte a una vasta operazione criminale basata sull’uso di malware per sottrarre milioni di dollari dagli sportelli automatici statunitensi.…

Curtis Yarvin non è un hacker, non è un criminale informatico e non è nemmeno, in senso stretto, un esperto di cybersecurity. Eppure il suo pensiero dovrebbe interessare molto più di quanto faccia oggi chi…