Raccolta di sicurezza informatica di agosto 2023

controlli di sicurezza del browser internet

Google Chrome introduce controlli di sicurezza per le estensioni del browser 

Google Chrome sta implementando una nuova funzionalità per migliorare la sicurezza degli utenti avvisandoli delle estensioni del browser potenzialmente dannose. La funzione avviserà gli utenti se un'estensione installata è stata rimossa dal Chrome Web Store, il che spesso è un segno che l'estensione è malware. Queste estensioni dannose, solitamente prodotte da aziende truffatrici e autori di minacce, possono inserire annunci pubblicitari, tenere traccia dei dati degli utenti o persino rubare informazioni personali. Nonostante gli sforzi di Google per rimuovere tali estensioni dal Web Store, queste rimangono attive nel browser dell'utente a meno che non vengano disinstallate manualmente. La nuova funzionalità di controllo di sicurezza sarà disponibile in Chrome 117 ma può essere testata ora in Chrome 116 abilitando la funzione "Modulo estensioni in Controllo di sicurezza". Una volta abilitati, gli utenti vedranno una nuova opzione nelle impostazioni "Privacy e sicurezza" che richiede loro di rivedere e disinstallare eventuali estensioni rimosse dal Chrome Web Store per aver violato i criteri delle estensioni. 
L'asporto di SSL.com: La nuova funzionalità rappresenta un passo significativo verso il miglioramento della sicurezza del browser, ma evidenzia anche la lotta in corso contro le estensioni dannose. Queste estensioni vengono prodotte rapidamente e spesso riappaiono con nuovi nomi dopo la rimozione. Anche se la nuova funzionalità di Google aiuterà gli utenti a identificare le estensioni dannose, si tratta di una misura reattiva che entra in azione dopo che l'estensione è già stata installata e potenzialmente ha causato danni.

Gli utenti dovrebbero esaminare in modo proattivo le estensioni prima di installarle controllando le recensioni, la reputazione degli sviluppatori e le autorizzazioni richieste. Anche l’utilizzo di un software di sicurezza aggiuntivo che esegua la scansione delle vulnerabilità del browser può aggiungere un ulteriore livello di protezione.

problemi-di-sicurezza-del-sito-web-regno-unito

Il sito web di registrazione degli elettori del governo britannico provoca confusione e solleva preoccupazioni sulla sicurezza 

La scelta del dominio da parte del governo britannico per il sito web di registrazione degli elettori, HouseholdResponse.com, ha confuso i residenti, portando molti a sospettare che si tratti di una truffa. Il mancato aggiornamento dei dati degli elettori su questo sito può comportare una multa fino a £ 1,000. Il sito web fa parte del processo annuale di propaganda per aggiornare il registro elettorale ed è gestito da una società privata, Civica Election Services (CES). Il dominio non governativo ha suscitato preoccupazioni sulla sua autenticità e sulla possibilità che i truffatori sfruttino questa confusione creando siti di phishing. Lo sviluppatore di software londinese Pranay Manocha ha espresso insoddisfazione per l'uso di HouseholdResponse.com per la registrazione e la conferma elettorale, evidenziando la necessità di un sito web .gov affidabile. 
Da asporto di SSL.com: L’utilizzo di un dominio non governativo per un dovere civico così importante può essere molto problematico laddove dilagano il phishing e le truffe online. La confusione mina la fiducia nel processo elettorale e rappresenta una matura opportunità per i criminali informatici di sfruttare la situazione. Il problema è aggravato da un’esigenza urgente di risposta che impone sanzioni. Truffatori e criminali informatici possono sfruttare questo senso di urgenza nei loro messaggi dannosi.

Il governo del Regno Unito dovrebbe prendere in considerazione la migrazione del servizio verso un dominio .gov.uk per eliminare confusione e aumentare la fiducia. 

Oltre alla migrazione a un dominio .gov.uk, l'implementazione di un certificato SSL Extended Validation (EV) sul sito web di registrazione degli elettori del governo britannico può alleviare in modo significativo le preoccupazioni sollevate. Il problema principale è la confusione e il sospetto che circonda l'autenticità del sito, che lo rende suscettibile agli attacchi di phishing. Quando un utente fa clic sull'icona del lucchetto sulla barra degli indirizzi di un browser Internet, un certificato SSL Extended Validation (EV), con il suo rigoroso processo di verifica, mostrerebbe il nome convalidato dell'organizzazione proprietaria del sito Web, garantendo agli utenti la legittimità del sito. Ciò fungerebbe da potente deterrente contro i truffatori che tentano di sfruttare la confusione creando versioni fraudolente del sito web. 

Proteggi il tuo sito web con fiducia! Ottieni subito il tuo certificato SSL EV Enterprise SSL.com per affidabilità e protezione senza rivali!

Prova il certificato SSL Enterprise EV di SSL.com!

violazione dei dati nel catasto-olandese

La violazione dei dati nel catasto olandese espone milioni di indirizzi di case 

Una violazione della sicurezza presso il catasto olandese Kadaster ha rivelato gli indirizzi di tutti i proprietari di case nei Paesi Bassi. La violazione è stata scoperta da RTL Nieuws, spingendo l'autorità di vigilanza sulla privacy AP a chiedere un'azione immediata. Il sito web di Kadaster offre una funzione di ricerca destinata ai professionisti del settore immobiliare, che consente loro di trovare i proprietari di immobili e i loro indirizzi. Tuttavia, l’indagine ha rivelato che il servizio era facilmente sfruttabile, poiché non esaminava rigorosamente le richieste. Gli screenshot delle chat di Telegram mostravano persone che si offrivano di effettuare ricerche nel registro a pagamento. La violazione comporta rischi significativi, rendendo facile per criminali, stalker e ricattatori ottenere indirizzi personali. 
Da asporto di SSL.com: La violazione di Kadaster è un esempio lampante di come misure di sicurezza informatica inadeguate possano avere implicazioni di vasta portata. Non solo espone i cittadini a potenziali attività criminali, ma mette anche a rischio gruppi vulnerabili come giornalisti, attivisti e politici. Il fatto che il servizio fosse destinato ai professionisti ma fosse facilmente sfruttabile dimostra una mancanza di lungimiranza nella progettazione della sicurezza. Questo non è un incidente isolato; vulnerabilità simili sono state sfruttate in altri database governativi, portando a conseguenze nel mondo reale come l'omicidio di un avvocato che difendeva un testimone chiave. 

Dovrebbero essere adottate misure immediate per verificare rigorosamente le credenziali di coloro che richiedono conti professionali. L’autenticazione a più fattori e i controlli periodici di sicurezza possono rafforzare ulteriormente il sistema. Dovrebbero inoltre essere lanciate campagne di sensibilizzazione pubblica per educare i cittadini a proteggersi dopo tali violazioni. 

Un certificato di autenticazione del cliente potrebbe anche mitigare notevolmente il problema della sicurezza presso il catasto olandese. Questo certificato migliorerebbe la sicurezza richiedendo alle persone, compresi i professionisti del settore immobiliare, non solo di fornire le normali credenziali di accesso, ma anche di presentare un certificato cliente valido emesso da un’autorità di certificazione attendibile.  

Questo certificato verrebbe concesso solo dopo un rigoroso processo di verifica dell'identità, garantendo che la persona che richiede l'accesso sia realmente chi afferma di essere. Aggiungendo questo livello di autenticazione, Kadaster potrebbe implementare controlli di accesso più severi, limitando l'accesso solo a coloro che dispongono di certificati validi.

Proteggi la tua agenzia dalle violazioni dei dati con i certificati di autenticazione client SSL.com!

Prova i certificati di autenticazione client SSL.com!

conti-air-bnb-presi di mira per frode

 

Account Airbnb presi di mira per frode sul Dark Web 

Secondo un'indagine condotta dai ricercatori di SlashNext, Airbnb è diventato un obiettivo scottante per i criminali informatici, con migliaia di account venduti nei negozi sotterranei del crimine informatico per solo un dollaro. I criminali informatici ottengono l'accesso non autorizzato a questi account tramite phishing, malware stealer e cookie rubati. Una volta ottenuto l'accesso, possono prenotare proprietà o eseguire altre azioni non autorizzate senza generare avvisi. Il Dark Web offre “controllori di account”, programmi automatizzati che testano rapidamente gli account Airbnb e servizi di vacanza scontati. I ricercatori hanno notato che questi servizi sono redditizi, come indicato dalle numerose opinioni e risposte sui thread dei forum che li pubblicizzano. 
Da asporto di SSL.com: La presa di mira degli account Airbnb è uno sviluppo preoccupante nel crimine informatico. Con oltre 7 milioni di annunci globali in 100,000 città attive, Airbnb rappresenta un'opportunità redditizia per gli hacker. La violazione mette a repentaglio le informazioni finanziarie e personali degli host e degli ospiti e pone rischi alla proprietà. L'uso di “controllori di account” e la vendita di servizi scontati indicano un ecosistema di criminalità informatica maturo e organizzato che sta sfruttando le vulnerabilità delle misure di sicurezza di Airbnb. 

Airbnb deve potenziare i propri protocolli di sicurezza, possibilmente incorporando l’autenticazione a più fattori e un monitoraggio rigoroso delle attività sospette. Gli utenti dovrebbero essere informati sui rischi, consigliati di modificare regolarmente le proprie password e rimanere cauti nei confronti dei tentativi di phishing.

Infrastruttura a chiave pubblica (PKI) può anche svolgere un ruolo nell'affrontare i problemi di sicurezza affrontati da Airbnb e dai suoi utenti. PKI è un framework che utilizza certificati digitali, chiavi pubbliche e private e autorità di certificazione per garantire comunicazioni sicure e verifica dell'identità. Ecco come PKI può aiutare in questo contesto: 

  • SSL /TLS Certificati: Airbnb dovrebbe utilizzare SSL/TLS certificati per crittografare la comunicazione tra i dispositivi degli utenti e i loro server. Ciò proteggerebbe le credenziali di accesso e i dati degli utenti durante la trasmissione, rendendo più difficile per gli aggressori intercettare informazioni sensibili. 
  • Firma e crittografia delle e-mail: Airbnb può utilizzarle PKIfirma e crittografia e-mail basate su per garantire che la comunicazione inviata agli utenti sia autentica e sicura. Ciò aiuta a mitigare gli attacchi di phishing in cui gli aggressori si spacciano per Airbnb tramite e-mail. 
  • Verifica dell'identità digitale: Airbnb potrebbe implementare un sistema di verifica dell'identità digitale utilizzando PKI. Gli utenti dovrebbero sottoporsi a un solido processo di verifica dell'identità per creare e accedere ai propri account. Ciò potrebbe dissuadere i criminali informatici dal creare account falsi. 
  • Controllo degli accessi basato su certificati: Airbnb può utilizzare certificati di autenticazione client per il controllo degli accessi, consentendo solo agli amministratori di accedere ai sistemi critici. Ciò renderebbe estremamente difficile per gli aggressori ottenere un accesso non autorizzato anche se hanno rubato le credenziali di accesso.

Aumenta la tua sicurezza, crea fiducia e potenzia la tua azienda con i certificati digitali all'avanguardia di SSL.com!

Esplora SSL.com PKIcertificati digitali basati su

Annunci SSL.com

Automatizza la convalida e l'emissione di firma e-mail e certificati di crittografia per i dipendenti 

Iscrizione in blocco è ora disponibile per ID personale+Organizzazione S/MIME Certificati (noto anche come IV+OV S/MIME), E Certificati NAESB tramite lo strumento per ordini all'ingrosso di SSL.com. Registrazione in blocco di ID personale+organizzazione S/MIME e NAESB Certificates ha il requisito aggiuntivo di un Impresa PKI (EPKI) Accordo. Un EPKI L'accordo consente a un singolo rappresentante autorizzato di un'organizzazione di ordinare, convalidare, emettere e revocare un volume elevato di questi due tipi di certificati per altri membri, consentendo così un'inversione di tendenza più rapida nella protezione dei dati e dei sistemi di comunicazione di un'organizzazione.    

Nuovi requisiti di archiviazione delle chiavi per i certificati di firma del codice 

A partire dal 1° giugno 2023, i certificati di firma del codice di convalida dell'organizzazione (OV) e di convalida individuale (IV) di SSL.com devono essere emessi su token USB Federal Information Processing Standard 140-2 (FIPS 140-2) o utilizzati con il nostro cloud eSigner servizio di firma del codice. Questa modifica è conforme al forum dell'autorità di certificazione/browser (CA/B). nuovi requisiti di archiviazione delle chiavi per aumentare la sicurezza delle chiavi di firma del codice. La regola precedente consentiva di emettere certificati di firma codice OV e IV come file scaricabili. Poiché i nuovi requisiti consentono solo l’uso di token USB crittografati o altri dispositivi hardware conformi a FIPS per archiviare il certificato e la chiave privata, si prevede che i casi di chiavi di firma del codice rubate e utilizzate in modo improprio da parte di malintenzionati saranno notevolmente ridotti. Clic questo link per saperne di piú su SSL.com Soluzione di firma del codice cloud eSigner.

Iscriviti alla Newsletter di SSL.com

Non perdere nuovi articoli e aggiornamenti da SSL.com

Ci piacerebbe il tuo feedback

Partecipa al nostro sondaggio e facci sapere cosa ne pensi del tuo recente acquisto.