Il Blog di Michele Pinassi – Telegram
Il Blog di Michele Pinassi
305 subscribers
362 photos
16 videos
118 files
8.15K links
Tecnologia, politica, cybersecurity. Post automatici e rassegna personale.
Download Telegram
Fortinet, Shopify and more report issues after root CA certificate from Lets Encrypt expires

Despite advance warning that the expiration date would be on September 30, when the deadline hit, dozens of users reported issues with a variety of services and websites.

Helme told ZDNet that he confirmed issues with Palo Alto, Bluecoat, Cisco Umbrella, Catchpoint, Guardian Firewall,
Monday.com, PFsense, Google Cloud Monitoring, Azure Application Gateway, OVH, Auth0, Shopify, Xero, QuickBooks, Fortinet, Heroku, Rocket League, InstaPage, Ledger, Netlify and Cloudflare Pages, but noted that there may be more.

"There are a couple of ways to solve this depending on what the exact problem is, but it boils down to: The service/website needs to update the certificate chain they are serving to clients or, the client talking to the website/service needs an update," Helme explained


https://www.zdnet.com/article/fortinet-shopify-others-report-issues-after-root-ca-certificate-from-lets-encrypt-expires/
Guarda come ricarico la mia macchina… a tue spese! – ore 22.55

La ricarica dei veicoli elettrici avviene grazie ad una comunicazione tra veicolo e colonnina, dove quest’ultima rilascia la ricarica una volta che l’utente si è autenticato. Le più recenti colonnine offrono la possibilità di addebitare l’energia consumata automaticamente sul proprio account, senza dover pagare al momento attraverso carte di credito o app. Ciò apre alla possibilità di effettuare un cyber attacco da parte di utenti malevoli. In questo laboratorio dimostriamo come questa tecnologia può essere sfruttata per far pagare a una vittima l’energia consumata durante la ricarica. Il laboratorio include una simulazione dell’attacco utilizzando dei dispositivi embedded e una discussione di possibili contromisure.

https://venetonightpadova.it/evento/guarda-come-ricarico-la-mia-macchina-a-tue-spese-ore-22-55/
App che ci profilano pure via audio. Prima indagine sul tema in Italia

Siamo tutti ormai abbastanza consapevoli del fatto che Google, Facebook o Amazon utilizzino le nostre mail, i nostri post o i nostri acquisti per profilarci e proporci annunci pubblicitari o promozioni sempre più vicine ai nostri desideri e interessi. Ma ha stupito molti in Italia la trasmissione televisiva dell’esperimento di Marco Camisani Calzolari proposto da “Striscia la notizia” di Canale 5, che ha mostrato quanto lo stesso metodo sia applicato anche alle parole dette nei pressi del proprio cellulare, magari durante una conversazione privata.

https://www.quotidianoweb.it/inchieste/app-che-ci-profilano-pure-via-audio-prima-indagine-sul-tema-in-italia/
Offshore havens and hidden riches of world leaders and billionaires exposed in unprecedented leak

Millions of leaked documents and the biggest journalism partnership in history have uncovered financial secrets of 35 current and former world leaders, more than 330 politicians and public officials in 91 countries and territories, and a global lineup of fugitives, con artists and murderers.

The secret documents expose offshore dealings of the King of Jordan, the presidents of Ukraine, Kenya and Ecuador, the prime minister of the Czech Republic and former British Prime Minister Tony Blair. The files also detail financial activities of Russian President Vladimir Putin’s “unofficial minister of propaganda” and more than 130 billionaires from Russia, the United States, Turkey and other nations.



https://www.icij.org/investigations/pandora-papers/global-investigation-tax-havens-offshore/
Exclusive: Government Secretly Orders Google To Identify Anyone Who Has Searched A Name, Address And Telephone Number

In 2019, federal investigators in Wisconsin were hunting men they believed had participated in the trafficking and sexual abuse of a minor. She had gone missing that year but had emerged claiming to have been kidnapped and sexually assaulted, according to a search warrant reviewed by Forbes. In an attempt to chase down the perpetrators, investigators turned to Google, asking the tech giant to provide information on anyone who had searched for the victim’s name, two spellings of her mother’s name and her address over 16 days across the year. After being asked to provide all relevant Google accounts and IP addresses of those who made the searches, Google responded with data in mid-2020, though the court documents do not reveal how many users had their data sent to the government.

https://www.forbes.com/sites/thomasbrewster/2021/10/04/google-keyword-warrants-give-us-government-data-on-search-users/
Understanding How Facebook Disappeared from the Internet

“Facebook can't be down, can it?”, we thought, for a second.

Today at 15:51 UTC, we opened an internal incident ennoscriptd "Facebook DNS lookup returning SERVFAIL" because we were worried that something was wrong with our DNS resolver
1.1.1.1. But as we were about to post on our public status page we realized something else more serious was going on.

https://blog.cloudflare.com/october-2021-facebook-outage/
The right to privacy in the digital age: report (2021)

This report focuses on the multifaceted impacts of the steadily growing use of artificial intelligence (AI) on the enjoyment of the right to privacy and associated rights. It stresses the urgent need for a moratorium on the sale and use of AI systems that pose a serious risk to human rights until adequate safeguards are put in place. It also calls for AI applications that cannot be used in compliance with international human rights law to be banned.

https://www.ohchr.org/EN/Issues/DigitalAge/Pages/cfi-digital-age.aspx
What Happened to Facebook, Instagram, & WhatsApp?

Facebook and its sister properties Instagram and WhatsApp are suffering from ongoing, global outages. We don’t yet know why this happened, but the how is clear: Earlier this morning, something inside Facebook caused the company to revoke key digital records that tell computers and other Internet-enabled devices how to find these destinations online.


https://krebsonsecurity.com/2021/10/what-happened-to-facebook-instagram-whatsapp/
Il mercato della geolocalizzazione vale 12 miliardi di dollari. 47 aziende conoscono la posizione di 2 miliardi di utenti

“Quando un’applicazione ci chiede la posizione, è ragionevole pensare che lo faccia perché ne ha bisogno per funzionare” scrive Serge Egelman, ricercatore presso l'International Computer Science Institute dell'Università di Berkeley “Ma nessuna applicazione ha mai esplicitato cosa farà dei nostri dati o se la raccolta delle posizioni sarà limitata al funzionamento dell’applicazione”.

https://www.dday.it/redazione/40711/il-mercato-della-geolocalizzazione-vale-12-miliardi-di-dollari-47-aziende-conoscono-la-posizione-di-2-miliardi-di-utenti
Twitch leak

Su un noto forum, pubblicato il torrent dove scaricare tutti i dati relativi al leak...
Il disastro di WhatsApp colpisce le Comunali di Trieste: «Problemi nella comunicazione dei risultati»

Il Comune di Trieste aveva deciso di utilizzare WhatsApp come sistema di comunicazione interno per gestire la trasmissione dei risultati tra i seggi. Scelta che ha avuto non poche conseguenze in una giornata in cui le applicazioni di Mark Zuckerberg stanno registrano uno dei black out più lunghi della loro storia recente. Dall’ufficio stampa del Comune hanno spiegato poi che lo scrutinio sta andando avanti regolarmente. Il problema, dicono, è legato solo alla trasmissione dei voti.

🤦🏽


https://www.open.online/2021/10/04/elezioni-comunali-trieste-whatsapp/
La nuova minaccia cyber arriva direttamente dall’Iran

L’accusa è grave: un gruppo hacker iraniano, alle cui spalle sembra potrebbe esserci anche il governo di Teheran, sta prendendo di mira le aziende globali del settore aerospaziale e delle telecomunicazioni, utilizzando anche un nuovo Trojan molto sofisticato e praticamente sconosciuto. A lanciare l’allarme è Cybereason, azienda americana che si occupa di sicurezza informatica, fondata a Boston nel 2012 e che ha sedi sparse in tutto il mondo. Il rapporto reso noto dalla società identifica il nuovo gruppo di hacker iraniani, soprannominato MalKamak, e che opererebbe dal 2018, mantenendosi però nell’ombra.

https://www.repubblica.it/tecnologia/2021/10/06/news/la_nuova_minaccia_cyber_arriva_direttamente_dall_iran-320906191/
L’accesso all’email del coniuge non sempre è reato. I paletti della Corte di Strasburgo

La CEDU ha sottolineato che, nel corso del procedimento, il tribunale di merito aveva appurato il consenso della ricorrente a concedere al marito il pieno accesso all’account di posta elettronica sul sito di incontri, autorizzando che lo scambio di comunicazioni tra la donna ed altri uomini entrasse a far parte della “vita familiare”.

https://www.agendadigitale.eu/sicurezza/privacy/laccesso-allemail-del-coniuge-e-sempre-reato-i-paletti-della-corte-di-strasburgo/
‘Dystopian world’: Singapore patrol robots stoke fears of surveillance state

Singapore has trialled patrol robots that blast warnings at people engaging in “undesirable social behaviour”, adding to an arsenal of surveillance technology in the tightly controlled city-state that is fuelling privacy concerns.

From vast numbers of CCTV cameras to trials of lampposts kitted out with facial recognition tech, Singapore is seeing an explosion of tools to track its inhabitants.


https://www.theguardian.com/world/2021/oct/06/dystopian-world-singapore-patrol-robots-stoke-fears-of-surveillance-state
Le pompe dell'insulina della Medtronic, possono essere compromesse via radio.

Medtronic ha urgentemente richiamato i telecomandi per microinfusori per insulina della famiglia di prodotti MiniMed Paradigm a causa dei rischi per la sicurezza informatica.

Si tratta dei modelli MMT-500 e MMT-503 utilizzati con il microinfusore per insulina Medtronic MiniMed 508 e la famiglia di microinfusori per insulina MiniMed Paradigm.


https://www.redhotcyber.com/post/le-pompe-dell-insulina-della-medtronic-possono-essere-compromesse-via-radio
Le aziende devono guardare i risultati raggiunti e non il tempo speso in ufficio

A questo, poi, si affianca un altro trend molto interessante che è la sempre più diffusa convinzione che molti lavori si possono fare solo in remoto. In questo caso, la concorrenza tra candidati diventa sovranazionale (ci sono parecchie offerte provenienti dal mondo anglosassone a candidati italiani per lavorare da lontano con stipendi raddoppiati rispetto al nostro Paese). Questo ha un impatto notevole non solo sui candidati, ma anche sulle aziende che dovranno andare verso nuovi modelli organizzativi e gestionali, basati sui risultati raggiunti e non sul tempo speso in ufficio.

https://www.ilsole24ore.com/art/le-aziende-devono-guardare-risultati-raggiunti-e-non-tempo-speso-ufficio-AEJdrbO
The Moral Bankruptcy of Facebook

There are no silver-bullet solutions to the civilizational threats posed by the social-media behemoths. At least, if there are, I don’t claim to know them. But I do know what Bryan would have done, for a start: break ’em up.

https://www.newyorker.com/news/daily-comment/the-moral-bankruptcy-of-facebook
Facebook Banned Me for Life Because I Help People Use It Less

The tool I created, a browser extension called Unfollow Everything, allowed users to delete their News Feed by unfollowing their friends, groups, and pages. The News Feed, as users of Facebook know, is that never-ending page that greets you when you log in. It’s the central hub of Facebook. It’s also a major source of revenue. As a Facebook whistleblower observed on 60 Minutes on Sunday, time spent on the platform translates to ads viewed and clicked on, which in turn translates to billions of dollars for Facebook

https://slate.com/technology/2021/10/facebook-unfollow-everything-cease-desist.html
CERT-AgID semplifica l’accesso ai propri Indicatori di Compromissione (IoC)
Fino ad oggi per accedere agli indicatori delle campagne malevole gestiti e censiti quotidianamente dal CERT-AGID era necessario disporre di tre requisiti: Essere una Pubblica Amministrazione; Accreditarsi presso il CERT-AGID; Dotarsi di una opportuna instanza MISP o del client di interfacciamento CNTI sviluppato dallo stesso CERT-AgID. Mentre i primi due requisiti resteranno invariati in quanto [...]

by CERT-AgID - https://cert-agid.gov.it/news/cert-agid-semplifica-laccesso-ai-propri-indicatori-di-compromissione-ioc/