
Redazione RHC : 2 Settembre 2022 17:52
Il team Symantec Threat Hunter di Broadcom Software ha avvertito che gli sviluppatori di app mobili spesso espongono le credenziali di Amazon Web Services (AWS) nel loro codice e tale negligenza potrebbe rappresentare una minaccia per l’intera catena di approvvigionamento.
In totale, i ricercatori hanno trovato 1.859 app contenenti credenziali hardcoded di AWS, la maggior parte (98%) delle quali sono app iOS. Nelle applicazioni Android sono state trovate solo su 37 unitài.
Circa il 77% delle applicazioni studiate conteneva token di accesso validi per AWS, che possono essere utilizzati per accedere direttamente al servizio di cloud privato. Inoltre, 874 applicazioni contenevano token validi per AWS che potevano essere utilizzati per accedere al cloud, dove sono archiviati database di servizi in esecuzione contenenti milioni di record.
CALL FOR SPONSOR - Sponsorizza la Graphic Novel Betti-RHC Sei un'azienda innovativa, che crede nella diffusione di concetti attraverso metodi "non convenzionali"? Conosci il nostro corso sul cybersecurity awareness a fumetti? Red Hot Cyber sta ricercando un nuovo sponsor per una nuova puntata del fumetto Betti-RHC mentre il team è impegnato a realizzare 3 nuovi episodi che ci sono stati commissionati. Contattaci tramite WhatsApp al numero 375 593 1011 per richiedere ulteriori informazioni oppure alla casella di posta [email protected]
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
In genere, tali database archiviano informazioni sull’account utente, registri, informazioni di registrazione e altri dati sensibili, a seconda del tipo di applicazione.
Nel loro report, gli analisti hanno evidenziato tre chiari esempi di come una fuga di token AWS possa avere conseguenze disastrose sia per gli autori di un’applicazione che per gli utenti.
Un esempio è stata una società B2B senza nome che fornisce servizi di comunicazione e intranet a oltre 15.000 piccole e medie imprese. L’SDK che questa azienda mette a disposizione dei propri clienti per accedere ai servizi contiene chiavi AWS che rivelano tutti i dati personali del cliente archiviati sulla piattaforma.
Un altro caso è l’SDK utilizzato per l’identità digitale e l’autenticazione di terze parti, utilizzato da diverse app bancarie iOS. Grazie alle credenziali hardcoded nel cloud, sono disponibili tutte le informazioni di autenticazione di tutti i clienti di queste banche (circa 300.000 persone), inclusi nomi, date di nascita e persino dati biometrici (impronte digitali).
Gli esperti di Symantec hanno anche scoperto una piattaforma di scommesse sportive vulnerabile che utilizzata da 16 applicazioni di gioco online. A causa di un errore degli sviluppatori, la piattaforma ha esposto l’intera infrastruttura e i servizi cloud, garantendo ai potenziali aggressori autorizzazioni di lettura e scrittura a livello di amministratore.
Redazione
Il Roskomnadzor della Federazione Russa ha annunciato che continua a imporre restrizioni sistematiche all’app di messaggistica WhatsApp a causa di violazioni della legge russa. Secondo l’agenzia, ...

Siamo nell’era dell’inganno a pagamento. Ogni tuo click è un referendum privato in cui vincono sempre loro, gli algoritmi. E non sbagliano mai: ti osservano, ti profilano, ti conoscono meglio di ...

Questa mattina Paragon Sec è stata contattata da un’azienda italiana vittima di un nuovo tentativo di frode conosciuto come Truffa del CEO. L’ufficio contabilità ha ricevuto un’e-mail urgente,...

i ricercatori di Check Point Software, hanno recentemente pubblicato un’indagine sull’aumento delle truffe farmaceutiche basate sull’intelligenza artificiale. È stato rilevato come i criminali ...

L’Agenzia dell’Unione europea per la sicurezza informatica (ENISA) ha assunto il ruolo di Root all’interno del programma Common Vulnerabilities and Exposures (CVE), diventando il principale punt...