Redazione RHC : 8 Marzo 2024 12:21
Il ricercatore nepalese di sicurezza informatica Sameep Aryal ha fatto la storia scoprendo una vulnerabilità nel sistema di reimpostazione della password di Facebook che consentiva a un utente malintenzionato di impossessarsi di qualsiasi account senza alcuna azione da parte della vittima.
La scoperta non solo ha fruttato ad Aryal un compenso record da parte dell’azienda, ma anche il primo posto nella White Hat Hacker Hall of Fame di Facebook per il 2024. L’importo della ricompensa, però, resta sconosciuto.
Aryal ha scoperto che la funzione di reimpostazione della password di Facebook non aveva limiti al numero di volte in cui poteva essere richiesta, consentendo di effettuare attacchi senza l’intervento dell’utente. L’aggressore ha potuto inviare una richiesta per reimpostare la password e utilizzare la forza bruta per indovinare il codice di sicurezza a 6 cifre.
Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato.
Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Contattaci tramite WhatsApp al 375 593 1011 per richiedere ulteriori informazioni oppure scriviti alla casella di posta [email protected]
La ricerca di Aryal ha dimostrato che quando si reimpostava una password tramite Android Studio, all’utente veniva richiesto di ricevere un codice di sicurezza tramite una notifica su Facebook e il codice rimaneva valido per 2 ore anche se venivano effettuati tentativi falliti di inserimento. Aryal ha notato che, a differenza del ripristino degli SMS, il codice non è stato invalidato dopo diversi tentativi falliti.
Utilizzando la forza bruta, Aryal è riuscita a testare in un’ora tutte le possibili combinazioni di codici, individuando una vulnerabilità che permetteva di visualizzare il codice direttamente nella notifica senza doverci cliccare sopra. Aryal ha segnalato il difetto a Facebook il 30 gennaio 2024 e il problema è stato risolto entro il 2 febbraio.
Una nuova campagna malware per Android sta prendendo di mira i clienti bancari in Brasile, India e Sud-est asiatico, combinando frodi contactless NFC, intercettazione delle chiamate e sfruttamento del...
Google sta testando una nuova funzionalità per migliorare la privacy nella modalità di navigazione in incognito di Chrome su Windows: il blocco degli script in incognito (PrivacySandboxFinge...
Sembra che gli Stati Uniti abbiano già seriamente preso in considerazione il concetto di guerra autonoma. Il jet da combattimento autonomo della DARPA , risulta in grado di combattere senza pilot...
CrowdStrike ha pubblicato il suo Global Threat Report 2025, che documenta un balzo in avanti nel comportamento dei criminali informatici e dei gruppi statali. Gli esperti definiscono il 2024 “l...
Solamente due settimane fa, il robot umanoide prodotto da Figure ha destato in noi grande meraviglia, quando con destrezza ha preso degli indumenti da un paniere dei panni sporchi e li ha collocati al...