
I ricercatori di WithSecure (ex F-Secure Business) affermano che il contenuto dei messaggi crittografati inviati tramite Microsoft Office 365 può essere determinato parzialmente o completamente “grazie” all’uso di un codice a blocchi debole.
Sebbene gli esperti abbiano ricevuto una taglia di bug per la loro scoperta, non è prevista alcuna soluzione per questo problema e Microsoft ha dichiarato di non considerarla una vulnerabilità.
Il report WithSecure spiega che le organizzazioni utilizzano la crittografia dei messaggi in Office 365 per inviare e ricevere e-mail (sia esterne che interne) per mantenere il contenuto privato. Tuttavia, questa funzione crittografa i dati utilizzando la modalità Electronic Code Book (ECB), che consente la lettura del messaggio in determinate condizioni.
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Il problema principale con ECB è che quando si utilizza la stessa chiave, la ripetizione di aree di dati in chiaro finisce per produrre lo stesso risultato della crittografia, il che crea uno schema.
Questo problema si è manifestato per la prima volta nel 2013, quando Adobe ha trapelato decine di milioni di password e i ricercatori hanno scoperto che l’azienda utilizzava il cifrario a blocchi simmetrico 3DES in modalità ECB (Electronic Code Book) per crittografare i dati e ciò ha reso possibile convertire tutte le password in formato testo normale. Train, nel 2020, una vulnerabilità simile (CVE-2020-11500) è stata scoperta nell’app di videoconferenza Zoom.
Come spiega ora WithSecure, “grazie” all’uso di ECB, il contenuto dei messaggi crittografati di Office 365 non può essere decrittografato direttamente, ma è possibile ottenere informazioni strutturali su questi messaggi. In altre parole, un utente malintenzionato che riesce a assemblare diversi messaggi crittografati può rilevare schemi che possono rendere gradualmente leggibili parti dei messaggi senza utilizzare la chiave di crittografia.
“Un gran numero di e-mail renderà questo processo più semplice e accurato, quindi un utente malintenzionato può farlo mettendo le mani sugli archivi di posta elettronica rubati durante una violazione dei dati, hackerando l’account di qualcuno, il server di posta elettronica o ottenendo l’accesso ai backup”
scrivono gli esperti .
Pertanto, un ampio database di messaggi consente di trarre conclusioni sull’intero contenuto di una singola lettera o solo su parti di essa, osservando la posizione relativa delle sezioni ripetute. Per dimostrare il potenziale di un simile attacco, gli esperti hanno mostrato il contenuto di un’immagine estratta da un messaggio crittografato di Office 365.

Gli analisti sottolineano che l’attacco può essere effettuato offline e utilizzare qualsiasi messaggio crittografato inviato, ricevuto o intercettato in precedenza, e non c’è modo per le organizzazioni di impedire l’analisi dei messaggi già inviati.
Ma la cosa più interessante è che gli analisti di WithSecure hanno notificato a Microsoft questo problema nel gennaio 2022 e hanno ricevuto una taglia di bug di 5.000 dollari dall’azienda. Tuttavia, nessuna patch è stata rilasciata dopo.
Gli specialisti hanno ripetutamente “ricordato” agli sviluppatori la vulnerabilità e hanno cercato di scoprire in quale fase il problema fosse stato risolto, ma alla fine Microsoft ha informato WithSecure che questo problema non era affatto considerato una vulnerabilità e, quindi, non ci sarebbe nessuna correzione e neanche un identificatore CVE.
Ora che gli esperti di WithSecure hanno reso pubblico il problema, Microsoft ha spiegato ai media che l’azienda sta ancora utilizzando ECB a causa del suo supporto per le applicazioni legacy. Allo stesso tempo, l’azienda sta lavorando per aggiungere un protocollo di crittografia alternativo alle versioni future del prodotto.
“Per aiutare a prevenire gli abusi, incoraggiamo i clienti a seguire le migliori pratiche di sicurezza, incluso mantenere aggiornati i sistemi, abilitare l’autenticazione a più fattori e utilizzare prodotti anti-malware in tempo reale”
ha affermato Microsoft in una nota.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.


Le estensioni del browser sono da tempo un modo comune per velocizzare il lavoro e aggiungere funzionalità utili, ma un altro caso dimostra con quanta facilità questo comodo strumento possa trasform...

Una nuova versione, la 8.8.9, del noto editor di testo Notepad++, è stata distribuita dagli sviluppatori, risolvendo una criticità nel sistema di aggiornamento automatico. Questo problema è venuto ...

Questa non è la classica violazione fatta di password rubate e carte di credito clonate.È qualcosa di molto più delicato. Il data breach che ha coinvolto Pornhub nel dicembre 2025 rappresenta uno d...

Un recente studio condotto da SentinelLabs getta nuova luce sulle radici del gruppo di hacker noto come “Salt Typhoon“, artefice di una delle più audaci operazioni di spionaggio degli ultimi diec...

Con l’espansione dell’Internet of Things (IoT), il numero di dispositivi connessi alle reti wireless è in continua crescita, sia nelle case che nelle aziende . Questo scenario rende la sicurezza ...