Data breaches: pirati informatici al telefono, attenti alle chiamate ricevute


Un utente ha scritto su tellows.it in questi giorni riguardo al numero 06645110 con un messaggio alquanto allarmante. Secondo Ivan degli "hacker che sono riusciti a entrare nei sistemi di telefonia" solamente grazie al fatto che le vittime rispondessero al suddetto numero telefonico. Secondo lui all'arrivo della bolletta ci si accorge della fregatura, evidentemente hanno scalato molti euro dalla sua.

Hacker che si infiltrano in sistemi informatici di compagnie telefoniche esistono di sicuro. La prova arriva dalle notizie recenti in tema di hackeraggio, che riportano indagini finalmente riuscite con conseguenti arresti di pirati informatici. Il primo caso riguarda la compagnia telefonica coreana KT, la seconda operatrice mobile del paese. A causa dell'infiltrazione di pirati informatici, 8,7 milioni di clienti sono stati vittime di violazione di dati personali.

Il furto non è stato scoperto subito a quanto pare, dato che dallo scorso febbraio si è protratto indisturbato per 5 mesi, nei quali i ladri hanno potuto prelevare dati personali di circa la metà dei clienti KT, come riferisce un portavoce e rivenderli ad aziende di telemarketing, per un guadagno di circa 710.000 euro (un miliardo di won). 7 persone sono state incriminate per aver acquistato questi dati.

Un altro caso di hackeraggio è avvenuto invece in Italia attraverso i phone center per le chiamate internazionali. Una banda di 5 cittadini pachistani e un hacker filippino si sarebbero intrufolati in sistemi informatici di compagnie telefoniche statunitensi per carpire i codici di acesso per l'abilitazione alle chiamate internazionali, per poi rivenderli.

Dalle indagini è emerso un gestore di phone center pachistano che avrebbe acquisito una parte di tali codici di accesso e venduto la restante. Inoltre dall'indagine iniziata in USA e terminata con la collaborazione dell' FBI, pare che i proventi di tale truffa servissero a finanziare cellule di matrice integralista islamica nel sud-est asiatico.

Visti gli innumerevoli casi di Spam registrati su tellows.it, veniva qualsi da pensare che i nostri beneamati “fatti propri”, chiamati in gergo specifico “dati personali” non fossero custoditi come si deve dalle compagnie che ne hanno accesso, che li vendessero? Che li regalassero? Potrebbero anche essere derubati, come spiegano i casi di hackeraggio. Ma ecco che le nuove normative europee mettono in moto anche il Garante per la privacy italiano e “niente paura”:

in caso di distribuzione, furto, hackeraggio, attacco ai data base di dati personali tenuti da società telefoniche o internet provider, l'azienda vittima è ora obbligata a comunicarne i fatti, al Garante della privacy, da cui vengono fissate le regole e informare anche gli utenti le violazioni di dati personali, chiamate in gergo “data breaches”. In attuazione della direttiva europea in materia di sicurezza e privacy nel settore delle comunicazioni elettroniche, recepita anche in Italia, il Garante per la privacy ha fissato un primo quadro di regole.

Non comunicare al Garante la violazione dei dati personali o provvedere in ritardo può costare da 25mila a 150mila euro (sanzione amministrativa). Ma lo stesso vale anche per la omessa o mancata comunicazione agli interessati, siano essi soggetti pubblici, privati o persone fisiche: da 150 euro a mille euro per ogni società o persona interessata, la sanzione prevista.

Fonte: Tellows

McAfee, 10 consigli per un uso consapevole e sicuro dei social network


Twitter conta ad oggi più di 200 milioni di utenti registrati in tutto il mondo (100 milioni di utenti attivi mensilmente) di cui 2,4 milioni sono in Italia (Nielsen 2012). Facebook ha più di 800 milioni di utenti attivi mensilmente a livello globale e 21 milioni di account in Italia (Audiweb).

Pubblicità su Facebook, eliminare il proprio nome dalle inserzioni sociali


La registrazione a Facebook è gratuita e lo sarà sempre. Ma le spese di gestione del social network attualmente ammontano a oltre 1 miliardo di dollari all'anno e la pubblicazione delle inserzioni è il modo in cui Facebook finanzia queste spese. Il social network cerca di mostrare le inserzioni che potrebbero interessare maggiormente l'utente, che vengono scelte in base alle azioni su Facebook, come cliccare su "Mi piace" su una Pagina, e alle informazioni che Facebook riceve sugli utenti da altre fonti.

I contenuti che si condividono su Facebook, come i "Mi piace" o le informazioni che il social network ricava quando si utilizza Facebook, come la posizione dell'utente, vengono utilizzate per mostrare inserzioni che possono interessare. Ad esempio, un gruppo musicale può decidere di inviare inserzioni su un prossimo concerto alle persone che hanno fatto clic su "Mi piace" sulla loro Pagina Facebook o hanno condiviso la loro musica su un altro sito come Spotify.

Se pertinente, Facebook può anche utilizzare le informazioni specificate dall'utente nella Timeline, come il sesso, per mostrare le inserzioni migliori per l'utente. Facebook può personalizzare le inserzioni utilizzando informazioni di terzi oppure collaborando con società che aiutano gli inserzionisti a raggiungere il pubblico con inserzioni online pertinenti. Ad esempio, un negozio di scarpe può voler mostrare un'inserzione su una svendita a coloro che hanno visitato il loro sito Web o fatto acquisti nel loro negozio.

Il negozio di scarpe lavora con altre terze parti per visualizzare l'inserzione sul Web, incluso Facebook. Tutte queste inserzioni vengono scelte per l'utente senza che Facebook invii agli inserzionisti informazioni in grado di identificarlo personalmente. Talvolta il social network utilizza cookie, pixel e tecnologie simili per abilitare le inserzioni su Facebook e al di fuori del sito. Maggiori informazioni


A differenza dagli spot pubblicitari in TV, è possibile influenzare le inserzioni che l'utente visualizza su Facebook. Se un'inserzione non interessa, basta Cliccare sulla X per farla sparire. Le inserzioni e le notizie sponsorizzate sono dei tipi di contenuti sponsorizzati su Facebook. Un'azienda crea un'inserzione e paga Facebook per mostrarla alle persone a cui potrebbe interessare maggiormente. Ad esempio, l'utente potrebbe vedere l'inserzione di una palestra della zona se vive nelle vicinanze, ha una certa età e gli piace correre. Maggiori informazioni sulle inserzioni.

Una notizia sponsorizzata è diversa da un'inserzione poiché è una notizia che è possibile già vedere su un'attività eseguita dai propri amici, dalle Pagine che piacciono o dalle applicazioni che si usano. Un'azienda paga per sponsorizzare queste notizie regolarmente in modo da far aumentare le possibilità che vengano viste. Maggiori informazioni sulle notizie sponsorizzate. Post o attività che includono la foto del profilo utente o il suo nome, ad esempio la notizia che piace Starbucks, possono essere associati a un'inserzione o messi in evidenza in una notizia sponsorizzata.

Il proprio nome e la propria foto verranno visualizzati soltanto dalle persone con cui si ha condiviso la notizia originale. Maggiori informazioni su inserzioni e privacy. Le impostazioni predefinite di Facebook permettono agli annunci di utilizzare il nome dell'utente, associandolo ad attività e a marchi per i quali ha espresso il suo apprezzamento tramite il "Mi piace". Se si vuole, è possibile eliminare il proprio nome dai social ads di Facebook ricorrendo alle Impostazioni avanzate del profilo.

Collegandosi a questo link https://www.facebook.com/settings?tab=ads&section=social, nel menu a tendina "associa le mie azioni sociali alle inserzioni per" bisogna scegliere la voce "nessuno" e cliccare su "Salva modifiche" per salvare le impostazioni. Questa impostazione si applica solo alle inserzioni che associamo con notizie sulle azioni sociali. Indipendentemente da essa, quindi, si potrebbero ancora vedere le azioni sociali in altri contesti, ad esempio nelle notizie sponsorizzate, oppure in associazione con messaggi da parte di Facebook.

Attacchi cracker, password sicure con il vademecum di ESET NOD32


Gli attacchi portati a piattaforme web molto popolari, quali LinkedIn e - più recentemente - Yahoo!, hanno dimostrato quanto siano potenzialmente esposti i dati personali che gli utenti memorizzano su Internet. Contro questo tipo di attacchi l’utente finale non ha la possibilità di attuare una difesa efficace, ma questo non significa che non sia comunque possibile mitigare un’altra tipologia di intrusione, messa in luce dai recenti avvenimenti.

L’analisi dei dati sottratti, riguardanti gli account degli utenti che usano i social network e altri tipi di servizi su Internet, ha infatti dimostrato come una gran parte degli utilizzatori che hanno creato tali account abbiano anche scelto di impiegare password facili da indovinare (come “password” o “123456”) attraverso l’uso di semplici dizionari di parole comuni.

Il termine tecnico con cui si fa riferimento a tale attacco viene detto “brute force” (forza bruta) e si basa sull’uso di dizionari di parole comuni, immesse automaticamente in un account attraverso l’impiego di appositi programmi o comunque facilmente indovinabili attraverso pochi tentativi manuali. Per questo motivo riteniamo utile fornire a tutti gli utenti una elenco delle cattive e delle buone regole da adottare quando si sceglie una password che verrà usata per accedere a un determinato sito o servizio.


20 cose che un utente non deve MAI fare quando sceglie una password
  1. Una parte qualsiasi del proprio nome
  2. Il nome del proprio account, ovvero il cosiddetto UserID (identificativo utente). Di norma, per creare un account sono necessari due elementi: lo UserID, che molto spesso è rappresentato da un semplice indirizzo di posta elettronica, e una password. Mai usare come password il proprio UserID, devono sempre essere diversi l’uno dall’altra.
  3. Qualcosa meno lungo di 7 caratteri
  4. Una parte qualsiasi del nome di un membro della propria famiglia (animali domestici inclusi) o, peggio, quello di un collega
  5. Nomi di sistemi operativi
  6. Numeri con significati particolari (ad esempio, numeri di telefono e targhe automobilistiche)
  7. Nomi di luoghi
  8. Cose preferite o più detestate
  9. Facili associazioni con cose preferite o detestate: per esempio, “Aragorn” è una password pessima per un fan de “Il Signore degli Anelli”
  10. Una qualsiasi parola dalla corretta grammatica, in inglese come nella propria lingua madre, specialmente quelle che con ogni probabilità sono incluse in dizionari di parole d’uso comune. Ad esempio, “il mio nome” è una password non idonea per chi parla italiano
  11. Titoli di canzoni, persone famose, personaggi dei cartoni animati, ecc. In particolare evitare nomi quali “CharlieBrown”, “Snoopy”, “Kirk”, “Spock”, “McCoy”, “Pippo”, “Topolino”, ecc
  12. Nulla di così difficile da ricordare tanto da richiedere di essere scritto da qualche parte
  13. Nulla che sia scritto tutto in maiuscole o minuscole
  14. Nulla con il primo o ultimo carattere in maiuscolo e con il resto in minuscolo
  15. Nulla che sia stato usato come esempio per un testo. Ad esempio, il celebre “Lorem ipsum”
  16. Nulla che contenga solo lettere dell’alfabeto
  17. Stringhe di caratteri o numeri che abbiano un significato particolare: numeri di telefono, date di nascita, ecc
  18. Parole di uso comune e popolari come “wizard”, “password”, “oggi”, “AAAAAAA”, “QWERTYUIOP” ecc
  19. Anagrammi di un qualsiasi esempio fatto sopra, specialmente se basati su una semplice inversione di caratteri
  20. Variazione ovvie come il premettere o il far seguire un numero a uno degli esempi già fatti

Le 10 strategie migliori da seguire per scegliere una password forte
  1. Intervallare due parole. Ad esempio: Professor Putricide = PpRuOtFrEiScSiOdRe
  2. Intervallare una parola con numeri. Esempio: Frodo 465 = F4r6o5do
  3. Concatenare due parole, possibilmente usando un simbolo come delimitatore. Esempio: Bilbo Baggins = biLbO^bAGGinS
  4. Se consentito, inserire dei caratteri di controllo o simboli che non siano alfanumerici (!@#$%)
  5. Usare appositamente degli errori ortografici. Esempio: Luna = lUhnNA
  6. Maiuscole e minuscole usate in modo non ortodosso. Esempio: caPitaLiSation
  7. Acronimi che hanno un significato personale. Esempio: ICRMPW (I Can’t Remember My Password)
  8. Sostituire le lettere con numeri o caratteri equivalenti e le parole intere con abbreviazioni. Esempio: “I love you too” = 1LuVu2
  9. Non usare la stessa password in posti diversi
  10. Usare una combinazione di tutte le tecniche mostrate sopra
Fonte: ESET