HomeHi-TechInternetUna vulnerabi...

Una vulnerabilità nei browser rende meno anonima la navigazione anonima

Ricercatori del New Jersey Institute of Technology avvertono gli utenti del web di un potenziale attacco che consente di de-anonimizzare la navigazione ai siti in modalità privata, permettendo di mettere insieme vari dettagli sull’utente collegato in quel momento a un sito, anche quando questo sta navigando in modalità anonima.

I risultati della ricerca verranno presentati il prossimo mese allo Usenix Security Symposium di Boston, evidenziando una tecnica che consiste nel convincere qualcuno a visitare un sito web creato ad hoc e da qui effettuare analisi e ricavare elementi che consentono di identificare con precisione l’utente, tenendo conto di indirizzi email, account sui social media, e altri elementi ancora.

Quando si visita una pagina web, quest’ultima può identificare l’indirizzo IP dell’utente ma questo elemento non offre necessariamente informazioni che consentono di identificare in modo univoco l’utente. L’hack in questione tiene conto di sottili peculiarità nell’attività del browser, stabilendo se l’utente è collegato con gli account di servizi quali YouTube, Dropbox, Twitter, Facebook, TikTok. Il meccanismo di attacco funziona con qualsiasi browser che permette di navigare in modalità anonima, e anche con Tor, browser specificatamente pensato per permettere una navigazione anonima sul web.

“Se siete l’utente medio di internet non vi preoccupate troppo della privacy quando si visitano siti web a caso”, spiega Reza Curtmola, uno degli autori dello studio e computer science professor presso l’NJIT; “ma ci sono alcune categorie di utenti internet, che potrebbero essere fortemente penalizzati da quanto scoperto, ad esempio persone che organizzano e partecipano ad attività politiche, giornalisti e persone in contatto con colleghi di gruppi minoritari”. Ciò che rende questo tipo di attacchi pericolosi è la possibilità di attivarli in modo furtivo, invisibile: si visita un sito web e non si ha semplicemente idea di essere stato esposti”.

Spectre e ZombieLoad sono l’inizio, non la fine delle vulnerabilità dei processori

Per ottenere determinate informazioni – spiega Wired – l’attacker ha bisogno di un sito, un elenco di account di persone da identificare come visitatori del sito-esca, e riferimenti a contenuti già pubblicati sulle varie piattaforme dagli account nell’elenco dei bersagli; l’attacker integra il contenuto-esca nel sito e aspetta di vedere chi clicca; se una persona che fa parte dell’elenco degli obiettivi visita il sito, gli aggressori riescono a individuare l’identità analizzando quali utenti possono (o non possono) visualizzare il contenuto incorporato, risalendo all’identità.

La debolezza riguarda i meccanismi di embedding sfruttati da servizi quali Google Drive e affini. Quando dei visitatori tentano ad esempio di caricare una foto tramite Google Drive, gli aggressori sono in grado dedurre con precisione se l’utente è autorizzato ad accedere al contenuto, e quindi se ha il controllo dell’indirizzo e-mail in questione. Secondo i ricercatori, è possibile addestrare algoritmi di apprendimento automatico analizzando dati apparentemente non correlati sul modo in cui il browser e il dispositivo della vittima elaborano le richieste; una volta che l’aggressore comprende che l’utente con il quale ha a che fare ha il permesso di visualizzare il contenuto (o che l’utente a cui è stata negata la visualizzazione non è riuscito a vederlo) può determinare l’identità del visitatore del sito.

Le possibili contromisure sono complicate; i ricercatori hanno sviluppato un’estensione per Chrome e Firefox che dovrebbe contrastare questa tipologia di attacchi ma evidenziano che potrebbe avere impatto sulle prestazioni. Sono stati ad ogni modo allertati vari organismi e he si occupano degli standard del web per capire come affrontare il problema in modo più ampio e mettere a punto soluzioni efficaci.

Per tutte le notizie sulla sicurezza informatica vi rimandiamo a questa sezione del nostro sito.

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Le offerte per i vostri regali di natale

Roborock debutta con Roborock S8 Pro Ultra e altri aspirapolvere al CES 2023

Prezzo Black Friday e sconto da 400€ per Roborock S8 Pro Ultra, robot che lava e aspira

Roborock S8 Pro Ultra, tra i più potenti robot lava e aspira in sconto di quasi 400 euro su Amazon.
L’SSD del MacBook Pro M2 base è più lento rispetto a quello dell’M1

I migliori accessori per MacBook Pro o MacBook Air

Da regalarvi o regalare al MacBook Pro o Air ci sono unità SSD esterne, hub, chiavette e batterie USB-C ma anche zaini, monitor, mouse e sostegni. Una selezione perfetta per il nostro portatile o un’idea regalo per qualsiasi utente dei portatili Apple.
Le offerte Sonos per l'Home Teather che anticipano il natale

Offerte Sonos per Natale, dalle Soundbar agli speaker portatili

Le offerte natalizie sui sistemi audio multicanale e speaker di Sonos per il migliore ascolto di film, serie e TV ora comprendo anche Sonos One SL, Move e pure le soundbar più recenti.
GoPro Hero 12 Black supporta gli AirPods di Apple

Minimo storico su GoPro Hero 12 Black,solo 387,66 €

Su Amazon si acquista al minimo storico GoPro Hero 12 Black. La foto e video camera che rappresenta un parametro nelle action cam con diverse novità costa solo 387,66 € invece di 449,99€
La magia è riuscita, MacBook Air M2 è strepitoso

MacBook Air M2 256 GB al minimo storico, solo 1.049 € e arriva prima di Natale

Su eBay il MacBook Air 256Gb viene scontato del 22%, lo pagate solo 1049 € e arriva prima di Natale!

Regali di Natale Apple, gli sconti che non troverete da nessun’altra parte

Cercate un regalo Apple in sconto? Ecco qui la lista delle migliori promozioni su Amazon, tra iPhone 14, mouse, iPad, Airtag, Airpods e molto altro
Le migliori borse e i migliori zaini per portatili Mac e PC

I migliori zaini e borse per portatili Mac e PC

Ecco i migliori zaini per portatili, da acquistare su Amazon se avete un PC: prezzi per tutte le tasche.

Sconti fino al 52% su Piquadro su borse, zaini e cartelle in pelle, ideali per un regalo

Su Amazon arrivano importanti sconti Piquadro. Tanti prodotti per uomo e donna, utili anche per trasportare computer, con sconti che non troverete altrove
Samsung Galaxy Buds FE quasi alla metà del prezzo su Amazon

Black Friday, le Samsung Galaxy Buds FE quasi a metà del prezzo su Amazon

Samsung Galaxy Buds FE quasi alla metà del prezzo su Amazon: poco più di 50 euro per questi auricolari dotati di cancellazione attiva del rumore.
Xbox Serie X con Diablo IV al minimo, solo 399€

Xbox Serie X con Diablo IV al minimo, solo 399€

Xbox Serie X in super offerta su Amazon solo 399 euro e incluso c'è anche Diablo IV

Ultimi articoli

Pubblicità