15 milioni di email associate ad account Trello sono ora disponibili nel dark web ad un prezzo irrisorio
L'intero elenco è stato condiviso su un noto forum della comunità hacker per poco più di 2 dollari
di Andrea Bai pubblicata il 17 Luglio 2024, alle 09:39 nel canale SicurezzaL'incidente di sicurezza che lo scorso mese di gennaio ha visto protagonista Trello, la piattaforma di collaborazione aziendale e gestione progetti di proprietà di Atlassian, si arricchisce di un nuovo capitolo: gli oltre 15 milioni di indirizzi email trafugati sfruttando un'API non protetta sono ora disponibili su di un forum della comunità hacker ad un prezzo irrisorio.
Facciamo un piccolo passo indietro: a gennaio un hacker noto come "emo" aveva utilizzato una funzione dell'API REST non protetta che gli aveva permesso di raccogliere 15 milioni di indirizzi email legati ad altrettanti account Trello. Si trattava, come avevamo spiegato allora, di indirizzi disponibili pubblicamente, ma che tramite l'opportuno sfruttamento dell'API non protetta, l'hacker aveva potuto collegare ad account Trello esistenti. L'API è stata poi resa sicura da Atlassian una volta scoperto il problema.

Allora emo aveva messo in vendita i singoli profili, ma a 6 mesi di distanza l'hacker ha deciso di rendere disponibile l'intero elenco di email e account per un controvalore di otto crediti del sito Breached, corrispondenti a 2,32 dollari.
Per quanto gli indirizzi fossero pubblici, ciò che sarebbe dovuto restare privato era l'associazione email-account Trello, nota solo ai legittmi titolari degli account. La combinazione tra informazioni pubbliche e private rappresenta lo scenario ideale per l'orchestrazione di campagne di phishing mirate, con messaggi che appaiono più credibili e personalizzati, sfruttando le informazioni pubbliche degli account Trello insieme agli indirizzi email privati.
Non è la prima volta che API non protette vengono sfruttate da malintenzionati per riuscire ad associare informazioni pubbliche e dettagli privati: nel corso del 2021, in uno scherma molto simile, un'API è stata utilizzata per creare profili di 533 milioni di utenti Facebook, collegando numeri di telefono agli account, mentre nel 2022 anche Twitter è stata vittima di un incidente di sicurezza quando un attore di minaccia ha abusato di un'API non protetta per associare numeri di telefono e indirizzi email a milioni di account utente.










Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
SONY BRAVIA 8 II e BRAVIA Theatre System 6: il cinema a casa in formato compatto
Accise sui km percorsi invece che sul carburante: l'idea britannica per le auto elettriche
Offerta Amazon TOP: il richiestissimo Samsung Crystal 4K 2025 da 55'' scende a soli 345€
Qualcomm porta l'AI nei PC industriali con i nuovi processori Dragonwing IQ-X
UE pensa a nuovi dazi sui pacchi low cost: colpiti Shein e Temu
Evotrex promette la roulotte del futuro, con generatore e energia green
AMD non teme la bolla: gli investimenti nell'intelligenza artificiale sono una scommessa già vinta
Horizon Steel Frontiers: il nuovo MMORPG della saga salta PS5 e fa discutere i fan
DJI Neo 2: il nuovo mini drone da 151 grammi che decolla dal palmo della mano e segue ogni movimento
Svolta per le centrali a batteria: Peak Energy userà le batterie agli ioni di sodio
Truffa da 1 miliardo di dollari attraverso siti falsi: Google porta l'azienda cinese in tribunale
Oggi il Black Friday in anticipo fa crollare i prezzi di MacBook Pro chip M5, TV LG OLED e QNED, smartphone Samsung Galaxy e altro
Black Friday anticipato su Amazon: soundbar Hisense e LG da 240 e da 300W con subwoofer wireless in super offerta da 89,99€
ARC Raiders si espande con il nuovo aggiornamento: arriva la nuova mappa e un nemico più potente della Regina
Solo svantaggi per gli utenti: Apple prova a smontare (di nuovo) il DMA europeo con uno studio









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".