Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca
Red Hot Cyber Academy

Telegram: 4 bug di crittografia scoperti dagli accademici.

Redazione RHC : 25 Luglio 2021 13:13

Gli scienziati informatici dell’ETH di Zurigo e della Royal Holloway, un’università di Londra, hanno scoperto 4 vulnerabilità sull’APP Telegram, dopo aver effettuato il reverse engineering del codice open source utilizzato.

Prompt Engineering & Sicurezza: diventa l’esperto che guida l’AI

Vuoi dominare l’AI generativa e usarla in modo sicuro e professionale? Con il Corso Prompt Engineering: dalle basi alla cybersecurity, guidato da Luca Vinciguerra, data scientist ed esperto di sicurezza informatica, impari a creare prompt efficaci, ottimizzare i modelli linguistici e difenderti dai rischi legati all’intelligenza artificiale. Un percorso pratico e subito spendibile per distinguerti nel mondo del lavoro.
Non restare indietro: investi oggi nelle tue competenze e porta il tuo profilo professionale a un nuovo livello.
Guarda subito l'anteprima gratuita del corso su academy.redhotcyber.com
Contattaci per ulteriori informazioni tramite WhatsApp al 375 593 1011 oppure scrivi a [email protected]



Supporta RHC attraverso:
 

  1. L'acquisto del fumetto sul Cybersecurity Awareness
  2. Ascoltando i nostri Podcast
  3. Seguendo RHC su WhatsApp
  4. Seguendo RHC su Telegram
  5. Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber

Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.
 

I ricercatori hanno scoperto che il sistema di cifratura utilizzato da Telegram, che si chiama MTProto, non fornisce le stesse garanzie di cui godono altri protocolli crittografici ampiamente diffusi come Transport Layer Security (TLS).

Il professore dell’ETH di Zurigo Kenny Paterson ha commentato che i servizi di crittografia:

“potrebbero essere fatti meglio, in modo più sicuro e in modo più affidabile con un approccio standard alla crittografia”.

La vulnerabilità più significativa tra le quattro consente ad un attaccante di manipolare il sequenziamento dei messaggi provenienti da un client verso uno dei server cloud gestiti da Telegram.

Un altro difetto ha permesso ad un utente malintenzionato di rilevare tra due messaggi, qual è crittografato da un client o da un server, un problema che di fatto interessa principalmente i crittografi che i criminali informatici, suggeriscono i ricercatori.

Il terzo problema invece riguarda un potenziale attacco “manipulator-in-the-middle” che mira alla negoziazione della chiave iniziale tra il client e il server. Anche se questo attacco potrebbe avere successo solo dopo aver inviato miliardi di messaggi.

Un quarto punto debole, ha permesso (almeno in teoria) a un utente malintenzionato di recuperare del testo in chiaro dai messaggi crittografati: si tratta di un attacco di canale laterale basato sulla tempistica che utilizzerebbe il tempo di ricezione delle notifiche dei messaggi, dopo averne inviati alcuni milioni. Anche in questo caso l’attacco ha poco senso.

“I ricercatori non hanno scoperto un modo per decifrare i messaggi”

ha detto un rappresentante di Telegram a The Daily Swig. In una dichiarazione, l’azienda ha comunque accolto con favore la ricerca e ha riportato:

I bug di MTProto evidenziati dal gruppo di ricercatori dell’Università di Londra e dell’ETH di Zurigo non erano critici, in quanto non consentivano a nessuno di decifrare i messaggi di Telegram. Detto questo, accogliamo con favore qualsiasi ricerca che contribuisca a rendere il nostro protocollo ancora più sicuro.

Questi particolari risultati hanno contribuito a migliorare ulteriormente la sicurezza del protocollo: le ultime versioni delle app ufficiali di Telegram contengono già le modifiche che rendono non più rilevanti le quattro osservazioni fatte dai ricercatori.

I ricercatori hanno informato Telegram della loro ricerca di aprile. Da allora Telegram ha corretto tutti e quattro i difetti, aprendo la strada ai ricercatori per rendere pubbliche le loro scoperte attraverso un dettagliato post tecnico sui loro rispettivi blog .

Il professore di Royal Holloway Martin Albrecht ha dichiarato che i ricercatori hanno offerto dei corsi ad altri sviluppatori di app di messaggistica sicura, ad esempio, sullo standard di crittografia TLS utilizzato nel settore, la quale dovrebbe essere una scelta di progettazione standard.

“Il TLS è ben studiato, comprese le sue implementazioni, non ha bisogno di presupposti particolari, è meno fragile rispetto ad MTProto.”

Fonte

https://ethz.ch/en/news-and-events/eth-news/news/2021/07/four-cryptographic-vulnerabilities-in-telegram.html

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.

Lista degli articoli

Articoli in evidenza

Un grave attacco informatico colpisce gli aeroporti europei. Voli fermi
Di Redazione RHC - 20/09/2025

Sabato 20 settembre 2025 un attacco informatico ha colpito un fornitore di servizi utilizzati da diversi aeroporti europei, tra cui Bruxelles, Berlino e Londra-Heathrow. L’incidente ha causato notev...

L’Italia passa al contrattacco cyber! Dopo il decreto Aiuti, nuovo provvedimento alla camera
Di Redazione RHC - 19/09/2025

Un disegno di legge volto a potenziare la presenza delle Forze Armate nello spazio cibernetico è stato sottoposto all’esame della Camera. Il provvedimento, sostenuto dal presidente della Commission...

Due ragazzi militanti in Scattered Spider colpevoli per l’attacco informatico alla TfL
Di Redazione RHC - 19/09/2025

Due ragazzi militanti nel gruppo Scattered Spider sono stati incriminati nell’ambito delle indagini della National Crime Agency su un attacco informatico a Transport for London (TfL). Il 31 agosto 2...

Questo ennesimo articolo “contro” ChatControl sarà assolutamente inutile?
Di Stefano Gazzella - 18/09/2025

Avevamo già parlato della proposta di regolamento “ChatControl” quasi due anni fa, ma vista la roadmap che è in atto ci troviamo nell’imbarazzo di doverne parlare nuovamente. Sembra però un d...

RHC intervista ShinyHunters: “I sistemi si riparano, le persone restano vulnerabili!”
Di RHC Dark Lab - 17/09/2025

ShinyHunters è un gruppo noto per il coinvolgimento in diversi attacchi informatici di alto profilo. Formatosi intorno al 2020, il gruppo ha guadagnato notorietà attraverso una serie di attacchi mir...