Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Le soluzioni FSP per il 2026: potenza e IA al centro
Le soluzioni FSP per il 2026: potenza e IA al centro
In occasione del Tech Tour 2025 della European Hardware Association abbiamo incontrato a Taiwan FSP, azienda impegnata nella produzione di alimentatori, chassis e soluzioni di raffreddamento tanto per clienti OEM come a proprio marchio. Potenze sempre più elevate negli alimentatori per far fronte alle necessità delle elaborazioni di intelligenza artificiale.
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS è il principale operatore di servizi cloud al mondo e da tempo parla delle misure che mette in atto per garantire una maggiore sovranità alle organizzazioni europee. L'azienda ha ora lanciato AWS European Sovereign Cloud, una soluzione specificamente progettata per essere separata e distinta dal cloud "normale" e offrire maggiori tutele e garanzie di sovranità
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Xiaomi ha portato sul mercato internazionale la nuova serie Redmi Note, che rappresenta spesso una delle migliori scelte per chi non vuole spendere molto. Il modello 15 Pro+ punta tutto su una batteria capiente e su un ampio display luminoso, sacrificando qualcosa in termini di potenza bruta e velocità di ricarica
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 24-08-2021, 13:43   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75166
Link alla notizia: https://www.hwupgrade.it/news/telefo...so_100051.html

TIM ha rilevato attività anomale, svolte da ignoti, che potrebbero mettere a rischio la riservatezza delle credenziali di accesso a MyTIM. L'azienda sta provvedendo a contattare gli utenti coinvolti ma esclude la compromissione delle informazioni sensibili legate ai pagamenti.

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 14:07   #2
Vindicator
Senior Member
 
Iscritto dal: Dec 2006
Messaggi: 809
se riescono a bucare i server di una multinazionale come tim siamo messi proprio bene....

non dovrebbe neanche succedere essendo compagnie telefoniche con milioni di dati incluse carte di credito eccetera
Vindicator è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 14:11   #3
capodistria
Senior Member
 
L'Avatar di capodistria
 
Iscritto dal: May 2020
Messaggi: 690
le carte di credito non le ha tim, quindi le carte di credito non sono incluse
capodistria è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 15:11   #4
yeppala
Senior Member
 
L'Avatar di yeppala
 
Iscritto dal: Dec 2007
Messaggi: 4348



Fiondatevi tutti quanti a cambiare le password di qualsiasi cosa sia collegato alla Telecom!
yeppala è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 15:37   #5
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6678
C'è ben di peggio delle carte di credito, Tim è uno degli IDP Spid, ma sembra che la cosa non interessi a nessuno nonostante il fatto che questo dia accesso a tutti i dati più sensibili e privati dei cittadini che si sono registrati presso di loro.

Non mi pare di aver letto indiscrezioni in merito a una compromissione del repository utenti di Spid, però sappiamo tutti che in questi casi le informazioni vengono divulgate col contagocce e sempre con molta cautela per non spaventare gli investitori.
D'altro canto il fatto che una attacco abbia sortito effetti non è molto incoraggiante, soprattutto se pensiamo a un movimento laterale all'interno della loro infrastruttura.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 17:08   #6
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6207
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
C'è ben di peggio delle carte di credito, Tim è uno degli IDP Spid, ma sembra che la cosa non interessi a nessuno nonostante il fatto che questo dia accesso a tutti i dati più sensibili e privati dei cittadini che si sono registrati presso di loro.
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 17:56   #7
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6678
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
Di preciso non lo so, come del resto non lo sa nessuno nel senso che ogni procedura relativa alla sicurezza è un mistero, al di la di una dichiarazione con cui gli identity providers si impegnano a rispettare tutte le più scrupolose norme e best practice di sicurezza, non si sa nulla; è chiaro che per noi (utenti finali) questa dichiarazione vale meno della carta su cui sta scritta.
Per capirci ad oggi non mi risulta vi sia la minima traccia di un audit di sicurezza i cui risultati siano stati resi pubblici, non si sa nulla su come gli idp conservano le credenziali, quali prodotti usano, quali misure adottano, niente, l'utente finale deve solo fidarsi e ringraziare di tanta meraviglia

Le conseguenze di una compromissione sarebbero catastrofiche, di fatto l'accesso ad ogni dato personale e sensibile e i service provider (ovvero gli enti che erogano i servizi federati con spid) potrebbero far poco o nulla; in teoria ogni servizio che usa spid dovrebbe essere censito da Agid, di fatto sono talmente tanti che credo qualsiasi misura su di essi sia impossibile.

Penso che l'unica misura possibile sia a livello di singolo idp compromesso, con cambio password e key TOTP.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 20:04   #8
mcarry81
Member
 
Iscritto dal: Jul 2015
Città: Bergamo
Messaggi: 113
sono cliente da meno di 1 mese, ho appena verificato l'accesso e per questa volta l'ho sfangata...
mcarry81 è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 09:07   #9
Unrue
Senior Member
 
L'Avatar di Unrue
 
Iscritto dal: Nov 2002
Messaggi: 6521
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
https://www.trend-online.com/diritto...o%20on%20line.


Ad ogni modo, se hai attiva la 2FA, non è che ci facciano molto.
Unrue è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 10:39   #10
pabloski
Senior Member
 
Iscritto dal: Jan 2008
Messaggi: 8406
Quote:
Originariamente inviato da Vindicator Guarda i messaggi
se riescono a bucare i server di una multinazionale come tim siamo messi proprio bene....

non dovrebbe neanche succedere essendo compagnie telefoniche con milioni di dati incluse carte di credito eccetera
Se conoscessi il livello infimo della cybersicurezza di queste multinazionali ( e no, per una volta l'Italia non ha il primato in negativo ), non ti meraviglieresti affatto.

Se poi invece di assumere cazzari che hanno fatto un pò di pentest e sanno scrivere resoconti di centinaia di pagine, pieni di riferimento legislativi, assumessero ex hacker, le cose andrebbero decisamente meglio.
pabloski è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 10:42   #11
pabloski
Senior Member
 
Iscritto dal: Jan 2008
Messaggi: 8406
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
....
Ma LOL

"Me searching in Windows Event Viewer"

Ed è utilissimo pure per la persistenza
pabloski è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 13:27   #12
Thalon
Senior Member
 
L'Avatar di Thalon
 
Iscritto dal: Feb 2006
Messaggi: 471
Non mi sorprenderei nemmeno se non ci fosse nessun fantomatico hacker ma fosse tutto un inside job o quasi: già in passato è capitato che gente nei call center che operano in subappalto per tim fottesse dati e poi li rivendesse al mercato nero (per tale motivo ad esempio sul numero fisso assegnato alla mia vdsl ricevo chiamate di spam anche se quel numero non l'ho mai comunicato a nessuno e nel foglio privacy ho chiesto a tim di non trasmettere a terzi i miei dati e di non usarli mai per fini promozionali).
Thalon è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 14:59   #13
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
SPID non è propriamente un documento di identità, in sostanza è un servizio che permette di autenticarti su altri servizi online tramite delle credenziali di accesso certificate, e in alcuni casi anche di apporre una firma digitale. Se ti rubano le credenziali, fai come in tutti gli altri analoghi casi: le cambi e in questo caso fai anche una denuncia per pararti il culo da eventuali usi da parte di terzi prima del cambio stesso. Gli utenti sono comunque forzati a cambiare la loro password periodicamente (almeno Lepida fa così).
Lo SPID ha 3 livelli di sicurezza: il primo ha solo password perciò è piuttosto vulnerabile, ad esempio al phishing, il secondo livello ha anche OTP perciò diventa più difficile (ti devono rubare il telefono o clonare la SIM), il terzo livello ha anche un hw per la firma digitale (smart card o token USB) perciò ti dovrebbero rubare anche quello.
SPID è praticamente l'implementazione italiana del regolamento eIDAS.

Nel caso venisse compromesso un Identity Provider, il danno potrebbe essere il furto di tutti i dati personali degli utenti e la compromissione di tutte le identità di livello 1, ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 18:44   #14
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6207
Quote:
Originariamente inviato da frncr Guarda i messaggi
SPID non è propriamente un documento di identità
mah, se non lo è gli somiglia molto. A ben guardare vorrebbe sostituire i vari CNS, tessera sanitaria, PIN e compagnia per la pubblica amministrazione, ma probabilmente non solo, se vai in banca penso tu possa aprire un conto con lo spid
Quote:
Originariamente inviato da frncr Guarda i messaggi
ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
non mi stuipsco più di nulla e non sarebbe neanche la prima volta, da quel punto di vista
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 19:51   #15
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
mah, se non lo è gli somiglia molto.
Non è un documento di identità nel senso che non c'è un documento fisico, qualcosa che si può esibire, smarrire, rubare o falsificare. Tecnicamente è una "identità digitale" che ti permette proprio di non mandare ogni volta la copia di un documento di identità per provare all'interlocutore remoto di turno che tu sei tu, perché la verifica dell'identità viene fatta una volta per tutte dal fornitore del servizio (Identity Provider) ed è poi lui che certifica la tua identità (e volendo la tua firma) ai terzi.
Lo SPID nelle mani dell'utente si riduce a delle credenziali (nome utente e password), oltre al dispositivo di firma solo per il 3° livello.
Se vogliamo vedere, l'identità digitale è più sicura perché se ti rubano la password, anche se hai solo il primo livello, la cambi e nessuno la potrà più usare; invece se smarrisci o ti rubano la carta di identità è più complicato perché anche se fai la relativa denuncia rimane comunque in mano a qualcuno un documento di identità autentico e apparentemente valido, che può essere usato da delinquenti in vari modi.

E' anche vero che il tuo Identity Provider in alcuni casi deve conservare copia (crittografata ovviamente) del documento di identità che hai usato per richiedere il servizio, perciò esiste una possibiltà perlomeno teorica che questo documento venga rubato, anche se solo in immagine.

In ogni caso un documento di identità e un'identità digitale sono cose diverse con scopi e funzioni diverse, anche se la carta di identità elettronica si sovrappone in parte allo SPID perché anch'essa può funzionare come strumento di autenticazione online.

Per approfondimento sul funzionamento dello SPID si possono consultare i manuali operativi dei vari provider, ad esempio questo: https://www.agid.gov.it/sites/defaul...ativo_spid.pdf

PS: no in banca ti chiedono un documento di riconoscimento, così come te lo chiede il carabiniere che ti ferma per strada (la patende di guida vale anche per quello)

Ultima modifica di frncr : 25-08-2021 alle 20:04.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 21:49   #16
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6678
Quote:
Originariamente inviato da frncr Guarda i messaggi
SNIP

Nel caso venisse compromesso un Identity Provider, il danno potrebbe essere il furto di tutti i dati personali degli utenti e la compromissione di tutte le identità di livello 1, ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
In realtà la violazione di un idp può portare alla compromissione anche delle identità di livello 2.
Non ho dati certi in merito agli idp che usano gli SMS (ma tendenzialmente la logica sarà simile, con in più l'aggravante della fragilità del mezzo con cui viene trasmesso il codice OTP), ma per gli altri le app non sono altro che generatori di codici TOTP tali e quali alle tante app che si trovano online, solo ottusamente chiusi per forzare gli utenti ad usare la propria app (rastrellare dati fa sempre comodo...) anzichè altro (Google Authenticator, FreeOTP o anche un password manager con plugin TOTP incorporato).
Quindi in caso di compromissione nulla vieterebbe ad un attaccante che viene in possesso della pre-shared key di generare tutti i codici OTP di cui ha bisogno a prescindere dall'utente.

Se a questo aggiungi che le notifiche di login vengono inviate dallo stesso soggetto il cerchio si chiude, insomma tutti i fattori di autenticazione risiedono presso un unico soggetto (idp), che è anche quello deputato a notificarti l'avvenuta login.


Chiaramente se fosse attiva l'autenticazione di livello 3, l'unica paragonabile come livello di sicurezza a CNS/CIE la questione sarebbe ben diversa.
Ma a quel punto subentrerebbero tutti quei problemi logistici (uno su tutti: avere con se il token) e software (drivers etc etc) per cui tanti maledicono CRS/CNS, e per certi versi CIE.

Insomma non si scappa, se si vuole avere un livello di sicurezza adeguato alla criticità di quei dati è necessario avere fattori di autenticazione di natura diversa (dato su un db/ldap/iam di un idp E dispositivo fisico in possesso solo dell'utente), ma questo verrebbe vissuto dal grosso del pubblico come una regressione rispetto all'idilliaco mondo di SPID, dove basta salvare tutto sullo smartphone o sul browser e ci si può autenticare dappertutto.
Ancora una volta la sicurezza è stata messa in secondo piano per evitare alla gente di accendere il cervello.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 25-08-2021 alle 21:51.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 19-09-2021, 12:19   #17
giovanni69
Senior Member
 
L'Avatar di giovanni69
 
Iscritto dal: Jun 2005
Messaggi: 23711
Riguardo l'altro data breach di settembre 2021, qui su Hwupgrade.it è stato pubblicato qualcosa?

L'email che si riceve è la seguente:

giovanni69 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Le soluzioni FSP per il 2026: potenza e IA al centro Le soluzioni FSP per il 2026: potenza e IA al ce...
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa AWS annuncia European Sovereign Cloud, il cloud ...
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto Redmi Note 15 Pro+ 5G: autonomia monstre e displ...
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione HONOR Magic 8 Pro: ecco il primo TOP del 2026! L...
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata Insta360 Link 2 Pro e 2C Pro: le webcam 4K che t...
JMEV SC01, la supersportiva cinese da 30...
Tesla Model 3 superata per la prima volt...
AMD ha già risolto la crisi della...
La “batteria di Baghdad” funziona davver...
Pannelli solari al contrario? Non propri...
Google Gemini si espande: arrivano le es...
Mercato TV: la leadership di Samsung reg...
L'AI che lavora 100 volte più vel...
LIDAR, battaglia finale: MicroVision met...
Il 2025 è stato l'anno di BYD: +2...
L'IA enterprise entra nella fase decisiv...
Il tiktoker Khaby Lame cede la sua socie...
Apple Pencil Pro scende a 122€ su Amazon...
Ring in forte sconto su Amazon: videocit...
Blink torna a fare sul serio: Mini 2K+ c...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:12.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v
1