
I ricercatori di WithSecure (ex F-Secure Business) affermano che il contenuto dei messaggi crittografati inviati tramite Microsoft Office 365 può essere determinato parzialmente o completamente “grazie” all’uso di un codice a blocchi debole.
Sebbene gli esperti abbiano ricevuto una taglia di bug per la loro scoperta, non è prevista alcuna soluzione per questo problema e Microsoft ha dichiarato di non considerarla una vulnerabilità.
Il report WithSecure spiega che le organizzazioni utilizzano la crittografia dei messaggi in Office 365 per inviare e ricevere e-mail (sia esterne che interne) per mantenere il contenuto privato. Tuttavia, questa funzione crittografa i dati utilizzando la modalità Electronic Code Book (ECB), che consente la lettura del messaggio in determinate condizioni.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Il problema principale con ECB è che quando si utilizza la stessa chiave, la ripetizione di aree di dati in chiaro finisce per produrre lo stesso risultato della crittografia, il che crea uno schema.
Questo problema si è manifestato per la prima volta nel 2013, quando Adobe ha trapelato decine di milioni di password e i ricercatori hanno scoperto che l’azienda utilizzava il cifrario a blocchi simmetrico 3DES in modalità ECB (Electronic Code Book) per crittografare i dati e ciò ha reso possibile convertire tutte le password in formato testo normale. Train, nel 2020, una vulnerabilità simile (CVE-2020-11500) è stata scoperta nell’app di videoconferenza Zoom.
Come spiega ora WithSecure, “grazie” all’uso di ECB, il contenuto dei messaggi crittografati di Office 365 non può essere decrittografato direttamente, ma è possibile ottenere informazioni strutturali su questi messaggi. In altre parole, un utente malintenzionato che riesce a assemblare diversi messaggi crittografati può rilevare schemi che possono rendere gradualmente leggibili parti dei messaggi senza utilizzare la chiave di crittografia.
“Un gran numero di e-mail renderà questo processo più semplice e accurato, quindi un utente malintenzionato può farlo mettendo le mani sugli archivi di posta elettronica rubati durante una violazione dei dati, hackerando l’account di qualcuno, il server di posta elettronica o ottenendo l’accesso ai backup”
scrivono gli esperti .
Pertanto, un ampio database di messaggi consente di trarre conclusioni sull’intero contenuto di una singola lettera o solo su parti di essa, osservando la posizione relativa delle sezioni ripetute. Per dimostrare il potenziale di un simile attacco, gli esperti hanno mostrato il contenuto di un’immagine estratta da un messaggio crittografato di Office 365.

Gli analisti sottolineano che l’attacco può essere effettuato offline e utilizzare qualsiasi messaggio crittografato inviato, ricevuto o intercettato in precedenza, e non c’è modo per le organizzazioni di impedire l’analisi dei messaggi già inviati.
Ma la cosa più interessante è che gli analisti di WithSecure hanno notificato a Microsoft questo problema nel gennaio 2022 e hanno ricevuto una taglia di bug di 5.000 dollari dall’azienda. Tuttavia, nessuna patch è stata rilasciata dopo.
Gli specialisti hanno ripetutamente “ricordato” agli sviluppatori la vulnerabilità e hanno cercato di scoprire in quale fase il problema fosse stato risolto, ma alla fine Microsoft ha informato WithSecure che questo problema non era affatto considerato una vulnerabilità e, quindi, non ci sarebbe nessuna correzione e neanche un identificatore CVE.
Ora che gli esperti di WithSecure hanno reso pubblico il problema, Microsoft ha spiegato ai media che l’azienda sta ancora utilizzando ECB a causa del suo supporto per le applicazioni legacy. Allo stesso tempo, l’azienda sta lavorando per aggiungere un protocollo di crittografia alternativo alle versioni future del prodotto.
“Per aiutare a prevenire gli abusi, incoraggiamo i clienti a seguire le migliori pratiche di sicurezza, incluso mantenere aggiornati i sistemi, abilitare l’autenticazione a più fattori e utilizzare prodotti anti-malware in tempo reale”
ha affermato Microsoft in una nota.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CybercrimeLe moderne funzioni di analisi automatica dei contenuti multimediali stanno modificando in profondità il modello di sicurezza degli smartphone. In particolare, la capacità dei dispositivi di elaborare allegati audio in modo proattivo, senza alcuna interazione…
CulturaMandiant ha reso pubblico un ampio set di tabelle rainbow dedicate a Net-NTLMv1 con l’obiettivo di dimostrare in modo concreto quanto questo protocollo di autenticazione sia ormai insicuro. Nonostante Net-NTLMv1 sia deprecato da anni e…
CybercrimeQuando si parla di cybersecurity, non è raro imbattersi in notizie che sembrano prese da un film di fantascienza. Eppure, la realtà è ancora più sorprendente e a volte inquietante. La storia dei due cittadini…
CybercrimeDopo un lungo periodo di silenzio, il malware downloader Gootloader è tornato alla ribalta. Lo scorso novembre il team di Huntress ha rilevato una nuova campagna che indicava il ritorno di uno sviluppatore precedentemente associato…
CybercrimeNel corso di un’audizione al Senato francese, il ministro dell’Interno Laurent Nuñez ha illustrato in modo dettagliato le modalità del cyberattacco che ha colpito il suo dicastero, precisando fin da subito che parte delle informazioni…