Redazione RHC : 15 Luglio 2025 07:03
Jack Dorsey, co-fondatore di Twitter e a capo di Block, ha recentemente presentato il suo nuovo progetto: Bitchat, il messenger concepito come un mezzo di comunicazione completamente decentralizzato e indipendente da Internet. Invece delle reti tradizionali, l’applicazione utilizza Bluetooth e crittografia end-to-end. L’attenzione principale è rivolta alla privacy e alla resistenza alla sorveglianza.
Secondo Dorsey, Bitchat intende rappresentare un’alternativa affidabile ai servizi di messaggistica tradizionali, soprattutto in situazioni in cui l’accesso online è limitato o controllato dall’alto. L’annuncio pubblicato descrive l’architettura, la crittografia e i meccanismi di sicurezza proposti. Il messaggio principale del testo è che il sistema non si basa su server centralizzati e “dà priorità alla sicurezza”.
Tuttavia, subito dopo il rilascio, è apparso un chiarimento nella descrizione del progetto su GitHub: il codice non era ancora stato sottoposto a un audit indipendente. Pochi giorni dopo, gli sviluppatori hanno aggiunto un avviso: “Questo software non è stato sottoposto a revisione esterna e potrebbe contenere vulnerabilità. Non utilizzarlo in scenari di produzione”. In seguito, hanno aggiunto: “Lavori in corso”.
![]() CALL FOR SPONSOR - Sponsorizza l'ottavo episodio della serie Betti-RHCSei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Le critiche non si sono fatte attendere. Il ricercatore Alex Radozea, ad esempio, ha scoperto una grave vulnerabilità nel sistema di identificazione. L’app memorizza una coppia digitale – una chiave univoca e un ID dispositivo – che dovrebbe confermare che l’utente ha già verificato e si fida di un contatto specifico. Questi interlocutori appaiono nell’elenco come “preferiti” e sono contrassegnati da un’icona a forma di stella.
Tuttavia, a quanto pare, un aggressore può intercettare la coppia e usarla per impersonare un altro partecipante alla chat. Di conseguenza, il destinatario avrà la certezza di comunicare con una persona verificata, anche se in realtà al suo posto c’è uno sconosciuto. Radocea ha cercato di capire come segnalare correttamente la vulnerabilità e ha creato un ticket su GitHub. Dorsey inizialmente lo ha chiuso senza fornire spiegazioni, ma due giorni dopo lo ha riaperto, scrivendo che i problemi di sicurezza possono essere segnalati direttamente tramite quella piattaforma.
Alcuni sviluppatori hanno messo in dubbio la pretesa di supportare la forward secrecy, una tecnologia che rende impossibile decifrare vecchi messaggi anche in caso di fuga di informazioni. Secondo loro, l’attuale implementazione in Bitchat probabilmente non rispetta questo principio: le chiavi di sessione potrebbero non essere aggiornate come previsto, il che riduce la resistenza della corrispondenza agli attacchi informatici.
Alcuni sottolineano anche una potenziale vulnerabilità chiamata buffer overflow, un bug che potrebbe causare il sovraccarico della memoria e interferire con il funzionamento del dispositivo. Secondo Radocea,”la sicurezza è una buona strategia di marketing, ma almeno bisogna verificare che le chiavi funzionino come pubblicizzato”. Ha anche criticato la posizione di Dorsey: se si afferma che l’applicazione non è stata sottoposta a verifica, allora le prime vulnerabilità trovate hanno già avviato il processo. E i risultati, a suo parere, “sembrano allarmanti”.
Dorsey stesso non ha commentato la situazione in alcun modo, né sui social media né in risposta alle richieste della stampa. L’applicazione rimane disponibile come progetto open source. Tuttavia, non è ancora chiaro se verrà rielaborata e sottoposta a una revisione completa.
Un nuovo post sul dark web offre l’accesso completo a migliaia di server e database MySQL appartenenti a provider italiani di hosting condiviso. Nelle ultime ore è apparso su un forum underground u...
Un grave incidente di sicurezza è stato segnalato da F5, principale fornitore di soluzioni per la sicurezza e la distribuzione delle applicazioni. Era stato ottenuto l’accesso a lungo termine ai si...
Un nuovo e insolito metodo di jailbreaking, ovvero l’arte di aggirare i limiti imposti alle intelligenze artificiali, è arrivato in redazione. A idearlo è stato Alin Grigoras, ricercatore di sicur...
Nel suo ultimo aggiornamento, il colosso della tecnologia ha risolto 175 vulnerabilità che interessano i suoi prodotti principali e i sistemi sottostanti, tra cui due vulnerabilità zero-day attivame...
Nonostante Internet Explorer sia ufficialmente fuori supporto dal giugno 2022, Microsoft ha recentemente dovuto affrontare una minaccia che sfrutta la modalità Internet Explorer (IE Mode) in Edge, pr...