Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Dopo alcuni anni di assenza dai cataloghi dei suoi televisori, Hisense riporta sul mercato una proposta OLED che punta tutto sul rapporto qualità prezzo. Hisense 55A85N è un televisore completo e versatile che riesce a convincere anche senza raggiungere le vette di televisori di altra fascia (e altro prezzo)
Recensione Borderlands 4, tra divertimento e problemi tecnici
Recensione Borderlands 4, tra divertimento e problemi tecnici
Gearbox Software rilancia la saga con Borderlands 4, ora disponibile su PS5, Xbox Series X|S e PC. Tra le novità spiccano nuove abilità di movimento, un pianeta inedito da esplorare e una campagna che lascia al giocatore piena libertà di approccio
TCL NXTPAPER 60 Ultra: lo smartphone che trasforma la lettura da digitale a naturale
TCL NXTPAPER 60 Ultra: lo smartphone che trasforma la lettura da digitale a naturale
NXTPAPER 60 Ultra è il primo smartphone con tecnologia NXTPAPER 4.0 per il display, un ampio IPS da 7,2 pollici. Con finitura anti-riflesso, processore MediaTek Dimensity 7400, fotocamera periscopica e modalità Max Ink per il detox digitale, NXTPAPER 60 Ultra punta a essere il riferimento tra gli smartphone pensati per il benessere degli occhi.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 24-08-2021, 12:43   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75173
Link alla notizia: https://www.hwupgrade.it/news/telefo...so_100051.html

TIM ha rilevato attività anomale, svolte da ignoti, che potrebbero mettere a rischio la riservatezza delle credenziali di accesso a MyTIM. L'azienda sta provvedendo a contattare gli utenti coinvolti ma esclude la compromissione delle informazioni sensibili legate ai pagamenti.

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 13:07   #2
Vindicator
Senior Member
 
Iscritto dal: Dec 2006
Messaggi: 794
se riescono a bucare i server di una multinazionale come tim siamo messi proprio bene....

non dovrebbe neanche succedere essendo compagnie telefoniche con milioni di dati incluse carte di credito eccetera
Vindicator è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 13:11   #3
capodistria
Senior Member
 
L'Avatar di capodistria
 
Iscritto dal: May 2020
Messaggi: 681
le carte di credito non le ha tim, quindi le carte di credito non sono incluse
capodistria è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 14:11   #4
yeppala
Senior Member
 
L'Avatar di yeppala
 
Iscritto dal: Dec 2007
Messaggi: 4276



Fiondatevi tutti quanti a cambiare le password di qualsiasi cosa sia collegato alla Telecom!
yeppala è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 14:37   #5
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6658
C'è ben di peggio delle carte di credito, Tim è uno degli IDP Spid, ma sembra che la cosa non interessi a nessuno nonostante il fatto che questo dia accesso a tutti i dati più sensibili e privati dei cittadini che si sono registrati presso di loro.

Non mi pare di aver letto indiscrezioni in merito a una compromissione del repository utenti di Spid, però sappiamo tutti che in questi casi le informazioni vengono divulgate col contagocce e sempre con molta cautela per non spaventare gli investitori.
D'altro canto il fatto che una attacco abbia sortito effetti non è molto incoraggiante, soprattutto se pensiamo a un movimento laterale all'interno della loro infrastruttura.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 16:08   #6
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6088
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
C'è ben di peggio delle carte di credito, Tim è uno degli IDP Spid, ma sembra che la cosa non interessi a nessuno nonostante il fatto che questo dia accesso a tutti i dati più sensibili e privati dei cittadini che si sono registrati presso di loro.
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 16:56   #7
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6658
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
Di preciso non lo so, come del resto non lo sa nessuno nel senso che ogni procedura relativa alla sicurezza è un mistero, al di la di una dichiarazione con cui gli identity providers si impegnano a rispettare tutte le più scrupolose norme e best practice di sicurezza, non si sa nulla; è chiaro che per noi (utenti finali) questa dichiarazione vale meno della carta su cui sta scritta.
Per capirci ad oggi non mi risulta vi sia la minima traccia di un audit di sicurezza i cui risultati siano stati resi pubblici, non si sa nulla su come gli idp conservano le credenziali, quali prodotti usano, quali misure adottano, niente, l'utente finale deve solo fidarsi e ringraziare di tanta meraviglia

Le conseguenze di una compromissione sarebbero catastrofiche, di fatto l'accesso ad ogni dato personale e sensibile e i service provider (ovvero gli enti che erogano i servizi federati con spid) potrebbero far poco o nulla; in teoria ogni servizio che usa spid dovrebbe essere censito da Agid, di fatto sono talmente tanti che credo qualsiasi misura su di essi sia impossibile.

Penso che l'unica misura possibile sia a livello di singolo idp compromesso, con cambio password e key TOTP.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 24-08-2021, 19:04   #8
mcarry81
Member
 
Iscritto dal: Jul 2015
Città: Bergamo
Messaggi: 113
sono cliente da meno di 1 mese, ho appena verificato l'accesso e per questa volta l'ho sfangata...
mcarry81 è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 08:07   #9
Unrue
Senior Member
 
L'Avatar di Unrue
 
Iscritto dal: Nov 2002
Messaggi: 6076
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
https://www.trend-online.com/diritto...o%20on%20line.


Ad ogni modo, se hai attiva la 2FA, non è che ci facciano molto.
Unrue è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 09:39   #10
pabloski
Senior Member
 
Iscritto dal: Jan 2008
Messaggi: 8406
Quote:
Originariamente inviato da Vindicator Guarda i messaggi
se riescono a bucare i server di una multinazionale come tim siamo messi proprio bene....

non dovrebbe neanche succedere essendo compagnie telefoniche con milioni di dati incluse carte di credito eccetera
Se conoscessi il livello infimo della cybersicurezza di queste multinazionali ( e no, per una volta l'Italia non ha il primato in negativo ), non ti meraviglieresti affatto.

Se poi invece di assumere cazzari che hanno fatto un pò di pentest e sanno scrivere resoconti di centinaia di pagine, pieni di riferimento legislativi, assumessero ex hacker, le cose andrebbero decisamente meglio.
pabloski è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 09:42   #11
pabloski
Senior Member
 
Iscritto dal: Jan 2008
Messaggi: 8406
Quote:
Originariamente inviato da Tasslehoff Guarda i messaggi
....
Ma LOL

"Me searching in Windows Event Viewer"

Ed è utilissimo pure per la persistenza
pabloski è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 12:27   #12
Thalon
Senior Member
 
L'Avatar di Thalon
 
Iscritto dal: Feb 2006
Messaggi: 464
Non mi sorprenderei nemmeno se non ci fosse nessun fantomatico hacker ma fosse tutto un inside job o quasi: già in passato è capitato che gente nei call center che operano in subappalto per tim fottesse dati e poi li rivendesse al mercato nero (per tale motivo ad esempio sul numero fisso assegnato alla mia vdsl ricevo chiamate di spam anche se quel numero non l'ho mai comunicato a nessuno e nel foglio privacy ho chiesto a tim di non trasmettere a terzi i miei dati e di non usarli mai per fini promozionali).
Thalon è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 13:59   #13
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
Ecco ma un furto di spid come si può rimediare? Se ti rubano o contraffanno il documento di identità digitale, con il quale si presuppone ti identifichi su internet, immagino siano dolori.. si dovrà annullarlo e crearlo da capo?
SPID non è propriamente un documento di identità, in sostanza è un servizio che permette di autenticarti su altri servizi online tramite delle credenziali di accesso certificate, e in alcuni casi anche di apporre una firma digitale. Se ti rubano le credenziali, fai come in tutti gli altri analoghi casi: le cambi e in questo caso fai anche una denuncia per pararti il culo da eventuali usi da parte di terzi prima del cambio stesso. Gli utenti sono comunque forzati a cambiare la loro password periodicamente (almeno Lepida fa così).
Lo SPID ha 3 livelli di sicurezza: il primo ha solo password perciò è piuttosto vulnerabile, ad esempio al phishing, il secondo livello ha anche OTP perciò diventa più difficile (ti devono rubare il telefono o clonare la SIM), il terzo livello ha anche un hw per la firma digitale (smart card o token USB) perciò ti dovrebbero rubare anche quello.
SPID è praticamente l'implementazione italiana del regolamento eIDAS.

Nel caso venisse compromesso un Identity Provider, il danno potrebbe essere il furto di tutti i dati personali degli utenti e la compromissione di tutte le identità di livello 1, ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 17:44   #14
Opteranium
Senior Member
 
Iscritto dal: Feb 2004
Messaggi: 6088
Quote:
Originariamente inviato da frncr Guarda i messaggi
SPID non è propriamente un documento di identità
mah, se non lo è gli somiglia molto. A ben guardare vorrebbe sostituire i vari CNS, tessera sanitaria, PIN e compagnia per la pubblica amministrazione, ma probabilmente non solo, se vai in banca penso tu possa aprire un conto con lo spid
Quote:
Originariamente inviato da frncr Guarda i messaggi
ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
non mi stuipsco più di nulla e non sarebbe neanche la prima volta, da quel punto di vista
Opteranium è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 18:51   #15
frncr
Senior Member
 
Iscritto dal: May 2009
Messaggi: 904
Quote:
Originariamente inviato da Opteranium Guarda i messaggi
mah, se non lo è gli somiglia molto.
Non è un documento di identità nel senso che non c'è un documento fisico, qualcosa che si può esibire, smarrire, rubare o falsificare. Tecnicamente è una "identità digitale" che ti permette proprio di non mandare ogni volta la copia di un documento di identità per provare all'interlocutore remoto di turno che tu sei tu, perché la verifica dell'identità viene fatta una volta per tutte dal fornitore del servizio (Identity Provider) ed è poi lui che certifica la tua identità (e volendo la tua firma) ai terzi.
Lo SPID nelle mani dell'utente si riduce a delle credenziali (nome utente e password), oltre al dispositivo di firma solo per il 3° livello.
Se vogliamo vedere, l'identità digitale è più sicura perché se ti rubano la password, anche se hai solo il primo livello, la cambi e nessuno la potrà più usare; invece se smarrisci o ti rubano la carta di identità è più complicato perché anche se fai la relativa denuncia rimane comunque in mano a qualcuno un documento di identità autentico e apparentemente valido, che può essere usato da delinquenti in vari modi.

E' anche vero che il tuo Identity Provider in alcuni casi deve conservare copia (crittografata ovviamente) del documento di identità che hai usato per richiedere il servizio, perciò esiste una possibiltà perlomeno teorica che questo documento venga rubato, anche se solo in immagine.

In ogni caso un documento di identità e un'identità digitale sono cose diverse con scopi e funzioni diverse, anche se la carta di identità elettronica si sovrappone in parte allo SPID perché anch'essa può funzionare come strumento di autenticazione online.

Per approfondimento sul funzionamento dello SPID si possono consultare i manuali operativi dei vari provider, ad esempio questo: https://www.agid.gov.it/sites/defaul...ativo_spid.pdf

PS: no in banca ti chiedono un documento di riconoscimento, così come te lo chiede il carabiniere che ti ferma per strada (la patende di guida vale anche per quello)

Ultima modifica di frncr : 25-08-2021 alle 19:04.
frncr è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2021, 20:49   #16
Tasslehoff
Senior Member
 
L'Avatar di Tasslehoff
 
Iscritto dal: Nov 2001
Città: Kendermore
Messaggi: 6658
Quote:
Originariamente inviato da frncr Guarda i messaggi
SNIP

Nel caso venisse compromesso un Identity Provider, il danno potrebbe essere il furto di tutti i dati personali degli utenti e la compromissione di tutte le identità di livello 1, ma entrambe le eventualità dipendono dal fatto che i dati possano essere decifrati dagli attaccanti (che siano archiviati in chiaro sarebbe surreale).
In realtà la violazione di un idp può portare alla compromissione anche delle identità di livello 2.
Non ho dati certi in merito agli idp che usano gli SMS (ma tendenzialmente la logica sarà simile, con in più l'aggravante della fragilità del mezzo con cui viene trasmesso il codice OTP), ma per gli altri le app non sono altro che generatori di codici TOTP tali e quali alle tante app che si trovano online, solo ottusamente chiusi per forzare gli utenti ad usare la propria app (rastrellare dati fa sempre comodo...) anzichè altro (Google Authenticator, FreeOTP o anche un password manager con plugin TOTP incorporato).
Quindi in caso di compromissione nulla vieterebbe ad un attaccante che viene in possesso della pre-shared key di generare tutti i codici OTP di cui ha bisogno a prescindere dall'utente.

Se a questo aggiungi che le notifiche di login vengono inviate dallo stesso soggetto il cerchio si chiude, insomma tutti i fattori di autenticazione risiedono presso un unico soggetto (idp), che è anche quello deputato a notificarti l'avvenuta login.


Chiaramente se fosse attiva l'autenticazione di livello 3, l'unica paragonabile come livello di sicurezza a CNS/CIE la questione sarebbe ben diversa.
Ma a quel punto subentrerebbero tutti quei problemi logistici (uno su tutti: avere con se il token) e software (drivers etc etc) per cui tanti maledicono CRS/CNS, e per certi versi CIE.

Insomma non si scappa, se si vuole avere un livello di sicurezza adeguato alla criticità di quei dati è necessario avere fattori di autenticazione di natura diversa (dato su un db/ldap/iam di un idp E dispositivo fisico in possesso solo dell'utente), ma questo verrebbe vissuto dal grosso del pubblico come una regressione rispetto all'idilliaco mondo di SPID, dove basta salvare tutto sullo smartphone o sul browser e ci si può autenticare dappertutto.
Ancora una volta la sicurezza è stata messa in secondo piano per evitare alla gente di accendere il cervello.
__________________
https://tasslehoff.burrfoot.it | Cloud? Enough is enough! | SPID… grazie ma no grazie
"Arguing that you don't care about the right to privacy because you have nothing to hide is no different than saying you don't care about free speech because you have nothing to say."

Ultima modifica di Tasslehoff : 25-08-2021 alle 20:51.
Tasslehoff è offline   Rispondi citando il messaggio o parte di esso
Old 19-09-2021, 11:19   #17
giovanni69
Senior Member
 
L'Avatar di giovanni69
 
Iscritto dal: Jun 2005
Messaggi: 23341
Riguardo l'altro data breach di settembre 2021, qui su Hwupgrade.it è stato pubblicato qualcosa?

L'email che si riceve è la seguente:

giovanni69 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti Hisense A85N: il ritorno all’OLED è convi...
Recensione Borderlands 4, tra divertimento e problemi tecnici Recensione Borderlands 4, tra divertimento e pro...
TCL NXTPAPER 60 Ultra: lo smartphone che trasforma la lettura da digitale a naturale TCL NXTPAPER 60 Ultra: lo smartphone che trasfor...
Un fulmine sulla scrivania, Corsair Sabre v2 Pro ridefinisce la velocità nel gaming Un fulmine sulla scrivania, Corsair Sabre v2 Pro...
Nokia Innovation Day 2025: l’Europa ha bisogno di campioni nelle telecomunicazioni Nokia Innovation Day 2025: l’Europa ha bisogno d...
Stuttering e freeze sui laptop da 3.000 ...
Government Data Intelligence for Agricul...
iPhone 17e limitato per non oscurare iPh...
Windows 11 può usare l'IA per cla...
Microsoft Edge diventa più sicuro...
Yakuza Kiwami 3: il nuovo trailer mostra...
Geely lo fa davvero: auto con garanzia a...
'Troppi videogiochi': ecco perché...
Videogiochi e TV aumentano la concentraz...
OneXFly Apex è la console portati...
Dati impressionanti: le auto autonome di...
Il folle esperimento: 12 modem 56K uniti...
Philips Sonicare 3100 in super offerta s...
Auto elettriche: dalla Cina il prototipo...
Più di 2.000 operai cinesi e fond...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:03.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v
1