Vai al contenuto
GPS non aggiornati mettono a terra aerei di linea. E non solo

GPS non aggiornati mettono a terra aerei di linea. E non solo

Questo articolo è il testo del mio podcast settimanale La Rete in tre minuti su @RadioInblu, in onda ogni martedì alle 9:03 e alle 17:03. L’audio del podcast è ascoltabile in streaming qui.

Ve lo ricordate il Millennium Bug? Vent’anni fa molti computer e dispositivi elettronici non erano pronti al passaggio dal 1999 al 2000 perché gestivano gli anni usando soltanto le ultime due cifre e quindi andavano in crisi sui calcoli delle date, e così fu lanciata una forte campagna d’allarme mediatico per segnalare il rischio di malfunzionamenti generalizzati.

A mezzanotte del 31 dicembre 1999, però, i guasti seri furono davvero pochi. Oggi è diffusa la credenza che quell’allarme fosse quindi infondato, ma chi lavorava nel settore informatico a quell’epoca sa invece benissimo che i disagi furono modesti proprio perché furono investite grandi somme, e spese tante ore insonni, per aggiornare, correggere e se necessario sostituire i tanti programmi e componenti elettronici inadeguati.

Pochi giorni fa si è ripresentato un altro tipo di “Millennium Bug”: in realtà il millennio non c’entra, ma è comunque coinvolta la gestione delle date e soprattutto è coinvolto un sistema vitale e usatissimo come il GPS, quello che consente per esempio ai nostri navigatori portatili, tablet e smartphone e a mille altri dispositivi di sapere dove si trovano con estrema precisione. In sintesi, un dispositivo non aggiornato rischiava di dare informazioni di posizione completamente sbagliate.

Il sistema GPS, infatti, si basa su satelliti collocati nello spazio intorno alla Terra, che trasmettono un segnale che comunica la loro posizione e l’ora esatta. I ricevitori GPS, incorporati per esempio nei telefonini, ricevono questo segnale e, se hanno dati provenienti da almeno tre satelliti, li usano per calcolare la propria posizione.

Purtroppo, però, lo standard GPS è molto lento: trasmette circa 50 bit al secondo, ossia circa sei caratteri. Questo vuol dire che le informazioni vanno trasmesse nella forma più concisa possibile e quindi invece di comunicare la data nella forma classica si usa una forma abbreviata che gestisce un massimo di 1024 settimane, cioè poco meno di vent’anni.

Il 21 agosto 1999 il sistema GPS arrivò per la prima volta alla fine delle sue 1024 settimane, che erano iniziate a gennaio 1980, e quindi i ricevitori GPS non aggiornati credettero di trovarsi improvvisamente nella settimana zero, ossia di nuovo nel 1980.

Il 6 aprile scorso le 1024 settimane sono finite di nuovo, essendo passati altri vent’anni, e quindi il problema si è ripresentato, stavolta in un’era nella quale i dispositivi che si affidano al GPS per sapere dove si trovano e qual è l’ora esatta sono innumerevoli. I nostri smartphone e navigatori sono stati aggiornati automaticamente dai fabbricanti o dai produttori di software, ma non è andata così bene dappertutto. Si sospetta che i problemi di funzionamento della TV digitale terrestre del 7 aprile scorso siano stati causati proprio dal mancato aggiornamento dei GPS usati dai trasmettitori delle emittenti per sincronizzarsi.

Ma in Cina è andata peggio: molti modernissimi aerei di linea Boeing 787 sono infatti rimasti a terra perché i loro sistemi di bordo dicevano che era il 22 agosto 1999. Insomma, gli aggiornamenti sono una cosa seria. Facciamoli.

Fonti aggiuntive: DeskAeronautico.it, The Register, Naked Security.

2019/04/11: Il New York Times segnala che a New York il mancato aggiornamento dei sistemi GPS usati come riferimento temporale ha mandato in tilt la rete NYCWiN usata dall’amministrazione e dalla polizia della città per le comunicazioni. La rete è costata 500 milioni di dollari e New York paga 40 milioni di dollari l’anno per il suo uso e la sua manutenzione.

Apple chiude 51 falle di sicurezza

Apple chiude 51 falle di sicurezza

Pioggia di aggiornamenti per i dispositivi Apple: il weekend potrebbe essere il momento ottimale per installarli. Risolvono una cinquantina di falle di sicurezza, spiegate in dettaglio nella pagina di supporto di Apple.

MacOS arriva alla versione 10.14.4 e iOS viene portato alla versione 12.2. Le falle riguardano principalmente il browser; ne spiccano inoltre due che avrebbero consentito a un’app iOS di accedere al microfono senza che comparisse l’indicatore di attività del microfono (CVE-2019-6222, CVE-2019-8566) e una (CVE-2019-8553) che avrebbe permesso di prendere il controllo di un dispositivo iOS convincendo il bersaglio a cliccare su un link in un SMS.

Un’altra falla, stavolta per MacOS, consentiva a un’app ostile di estrarre password dal gestore password dei Mac, ossia Keychain.

Come sempre, è importante aggiornare i propri dispositivi appena possibile, perché i criminali informatici non perdono tempo a creare nuovi attacchi che colpiscono chi non si aggiorna. Gli aggiornamenti si eseguono usando la solita procedura: su iPhone, Impostazioni – Generali – Aggiornamento Software; su Mac, clic sul menu Apple – Informazioni su – Aggiornamento software.



Fonte aggiuntiva: Naked Security.

Falla di FaceTime permetteva di ascoltare attraverso gli iPhone, iPad e Mac altrui

Falla di FaceTime permetteva di ascoltare attraverso gli iPhone, iPad e Mac altrui

Ultimo aggiornamento: 2019/02/08 21:30.

Per settimane, qualunque dispositivo Apple recente, dagli iPhone agli iPad ai computer Mac, poteva essere trasformato in una perfetta “cimice” per ascoltare di nascosto le conversazioni altrui e anche spiare tramite la telecamerina incorporata. Era sufficiente usare in maniera particolare (ma non troppo complicata) FaceTime, l’app di videochat di Apple, chiamando la persona da spiare. Anche se la persona non rispondeva alla chiamata, il suo dispositivo apriva il microfono e attivava la telecamera.

Una falla imbarazzante, risolta provvisoriamente da Apple in maniera drastica, ossia bloccando il servizio FaceTime in attesa di realizzare e distribuire un aggiornamento correttivo.

La schermata di stato dei sistemi e servizi Apple, consultabile qui.

L’imbarazzo è stato acuito dal fatto che Apple sta puntando molto, in termini di immagine aziendale, sulla sua attenzione alla sicurezza e alla privacy, e dal dettaglio non trascurabile che il difetto non è stato scoperto dai suoi esperti di controllo qualità ma da un ragazzo quattordicenne, Grant Thompson, a metà gennaio scorso.

Grant stava giocando a Fortnite e stava attivando una chat di gruppo con FaceTime quando si è accorto che poteva sentire anche le voci degli amici che non avevano ancora risposto all’invito a partecipare alla chat.

Come se non bastasse, Apple non ha risposto alle ripetute segnalazioni del problema fatte dalla madre del ragazzo ed ha reagito solo alcuni giorni dopo che la falla è stata rivelata pubblicamente.

L’azienda si è scusata e ha promesso di distribuire un aggiornamento di sicurezza entro questa settimana. Se avete un iPhone o un iPad, quindi, ogni tanto andate nelle Impostazioni e cercate la voce Generali e poi Aggiornamento software per vedere se l’aggiornamento è disponibile. Se avete un Mac, usate l’app dell’App Store e cliccate sulla sezione Aggiornamenti oppure andate nelle Preferenze di Sistema.

Imbarazzi a parte, però, la falla aveva una limitazione importante: lasciava sul dispositivo della vittima una chiara indicazione dell’identità dello spione o ficcanaso. Era quindi poco sfruttabile da intrusi professionisti o governativi, che preferiscono non lasciare tracce, ma era una pacchia per stalker ossessivi e partner gelosi che non avevano problemi a far sapere di stare origliando le proprie vittime. Vittime che spesso non sapevano come impedire questa persecuzione.

Incidenti come questo sono un promemoria molto chiaro del fatto che circoliamo tenendo in tasca, in ufficio e sul comodino un microfono che può essere attivato a distanza ed è gestito da un software molto complesso che a volte non funziona esattamente come vorrebbero i suoi creatori e utenti.

Le raccomandazioni apparentemente paranoiche degli esperti di sicurezza e privacy, che invitano a spegnere i telefonini o lasciarli fuori dalla stanza per qualunque conversazione o attività privata, sono insomma giustificate. Lo sa bene Larry Williams, un avvocato di Houston, che ha fatto causa ad Apple sostenendo che la falla di FaceTime ha consentito a qualcuno di origliare durante una delicatissima deposizione giurata di un suo cliente. Pensateci la prossima volta che andate dal medico o dal vostro avvocato o vi trovate in altre situazioni nelle quali fate confessioni molto personali.

2019/02/08 21:30

Apple ha rilasciato MacOS 10.14.3 e iOS 12.1.4, che risolvono questa falla.

Fonti aggiuntive: Graham Cluley, New York Times, The Inquirer, New York Times, CNet.

Aggiornamento d’emergenza per Internet Explorer

Se usate Internet Explorer, aggiornatelo appena possibile: Microsoft ha rilasciato due giorni fa un aggiornamento d’emergenza per correggere una falla, la CVE-2018-8653, che consente di infettare il computer che usa IE non aggiornato semplicemente convincendo l’utente a visitare un sito infetto, per esempio mandandogli la classica mail “clicca qui per vincere un iPhone” o “ci devi dei soldi, clicca qui per vedere la fattura”.

Gli attacchi che sfruttano questa vulnerabilità sono già in corso, per cui non è il caso di aspettare ad aggiornare Internet Explorer con la vostra consueta procedura di aggiornamento, che di solito consiste nel lanciare Windows Update.

In alternativa, potete usare un altro browser, come Google Chrome, Firefox, Opera o Safari.

Fonte aggiuntiva: The Register.

Installare cuffie Sennheiser rende(va) vulnerabili i PC

Installare cuffie Sennheiser rende(va) vulnerabili i PC

Ultimo aggiornamento: 2018/12/05 9:50.

Quando pensi di averle viste tutte in informatica, arriva sempre qualche notizia ancora più bizzarra. Installare un software di gestione per cuffie rendeva permanentemente vulnerabili i computer Windows.

L’azienda di sicurezza informatica Secorvo ha scoperto che Headsetup e Headsetup Pro, i programmi che installano i driver per le cuffie Sennheiser Office e Call center, installavano anche due certificati digitali di root malamente configurati (tanto per dirne una, la chiave privata e la passphrase per usarla erano scritte in chiaro in due file, e la passphrase era SennheiserCC).

Questo consentiva a qualunque criminale informatico di generare certificati digitali con i quali creare siti-trappola che si spacciavano perfettamente per Google, Apple, Microsoft o una banca, rendendo facili gli attacchi informatici sui computer nei quali era stato installato il software Sennheiser.

Cosa peggiore, i computer restavano vulnerabili anche dopo che era stato disinstallato il software, perché la disinstallazione non rimuoveva i certificati digitali difettosi.

Sennheiser ha pubblicato un aggiornamento correttivo e Microsoft ha diffuso un aggiornamento che disabilita i certificati digitali erronei. Chi usa le cuffie di questa marca dovrebbe quindi aggiornare il software; chi ha installato il software in passato dovrebbe eliminare il certificato digitale fallato seguendo queste istruzioni per Mac e queste per PC Windows.

2018/12/05 9:50

Ho ricevuto dall’ufficio stampa italiano di Sennheiser la precisazione che si trattava di un problema riguardante esclusivamente le cuffie Sennheiser usate per applicazioni office e call center. Riporto qui sotto integralmente la nota dell’ufficio stampa:

Per consentire alle cuffie Office e Call-Center e agli Speakerphones Sennheiser di lavorare senza problemi con PC e Mac, l’app HeadSetup stabilisce un websocket crittografato con un browser, come riporta ArsTechnica. Lo fa con l’installazione di un certificato TLS autofirmato in una posizione che i sistemi operativi riservano per la memorizzazione di certificati browser attendibili. Su Windows, questa posizione è chiamata Root CA certificate store, su Mac invece, è nota come Trust Store.

La vulnerabilità del software Sennheiser HeadSetup era derivata da un certificato autofirmato installato dalla versione 7.3 della stessa applicazione, che teneva la chiave privata di crittografia in un formato facilmente estraibile. Peraltro, poiché la chiave generata era identica per tutte le installazioni del software, sarebbe stata sufficiente una singola estrazione per generare certificati TLS falsi in grado di impersonare qualsiasi sito web HTTPS su Internet. Anche se i certificati autofirmati erano palesemente falsi, sarebbero stati accettati come autentici su tutti quei computer che avevano memorizzato il certificato creato dalla companion app di Sennheiser.

Una problematica che l’azienda tedesca ha risolto immediatamente rendendo disponibile la release di aggiornamento che, al tempo stesso, elimina il certificato vulnerabile; in ogni caso l’opzione più sicura rimane quella di eliminarlo manualmente.

Come ulteriore misura di rimedio, Sennheiser ha contattato Microsoft per ottenere l’invalidazione globale dei certificati interessati tramite un aggiornamento software mondiale, rilasciato il 27 novembre per gli utenti Windows. L’aggiornamento del sistema Windows elimina il rischio, anche per coloro che hanno scelto di eliminare il vecchio software HeadSetup attraverso un processo di disinstallazione.

Fonti aggiuntive: BoingBoing, Bleeping Computer, Ars Technica.

Una volta tanto, consiglio di NON aggiornare Windows

Una volta tanto, consiglio di NON aggiornare Windows

Di solito raccomando di installare appena possibile gli aggiornamenti dei sistemi operativi, ma nel caso dell’aggiornamento di Windows 10 di ottobre 2018 (build 1809) devo fare un’eccezione: in molti casi conviene lasciarlo stare.

Secondo quanto segnalato per esempio da The Register già ai primi di ottobre, alcuni utenti hanno notato che l’aggiornamento cancellava misteriosamente dei file nella cartella Documenti (è per casi come questo che si consiglia di fare sempre un backup completo dei dati prima di fare un aggiornamento del sistema operativo).

La distribuzione dell’aggiornamento è stata sospesa e poi reiniziata pochi giorni fa dopo alcune correzioni, ma i problemi restano, come nota sempre The Register e ammette Microsoft in una nota di avviso: alcuni dischi di rete non si connettono e alcune schede grafiche Radeon della AMD mandano in tilt il Windows aggiornato. La nota contiene alcuni possibili rimedi temporanei e Microsoft sta lavorando per sistemare questi problemi; nel frattempo sta bloccando l’installazione nei computer che hanno hardware incompatibile.

Rituale aggiornamento per tutti i dispositivi Apple

Rituale aggiornamento per tutti i dispositivi Apple

Avete appena installato gli aggiornamenti di sicurezza sul vostro Mac, iPad, iPhone, Apple Watch, Apple TV? Preparatevi a installare gli aggiornamenti degli aggiornamenti. Apple ha rilasciato infatti iOS 12.1, Safari 12.0.1, macOS (Mojave 10.14.1 e aggiornamenti per Sierra e High Sierra), watchOS 5.1, tvOS 12.1 e altro ancora.

Anche stavolta si tratta di correzioni e sistemazioni di falle di sicurezza, per cui non si tratta di aggiornamenti puramente estetici: installare macOS aggiornato, per esempio, significa turare ben 71 falle, 19 delle quali permettono di eseguire codice a piacimento (in altre parole, prendere il controllo del vostro Mac) e altre sei permettono di bloccarne il funzionamento (denial of service).

L’aggiornamento di iOS, invece, corregge 32 falle, alcune delle quali sono sfruttabili anche via Internet. Ne vedete un paio di esempi qui sotto: il primo è spiegato qui dai suoi scopritori. Quindi datevi da fare.

Fonte aggiuntiva: Naked Security.

Aggiornamenti per Windows, MacOS e Adobe

Aggiornamenti per Windows, MacOS e Adobe

Credit: Wikipedia.

È stagione di aggiornamenti: Apple ha rilasciato MacOS 10.14, denominato Mojave, con varie novità come il dark mode (immagine qui accanto), mentre Microsoft sta iniziando a distribuire il cosiddetto October update di Windows 10.

Non c’è particolare fretta di installare nessuno dei due; anzi, nel caso dell’aggiornamento di Windows vengono segnalati alcuni problemi, per cui è meglio aspettare.

Invece se siete ancora utenti di Adobe Flash vi conviene aggiornarlo subito, perché Acrobat e Reader per Mac e Windows hanno ben 85 falle, di cui 47 critiche. L’annuncio dell’aggiornamento è qui insieme agli aggiornamenti scaricabili.



Fonti aggiuntive: Sophos, Ars Technica.

Arriva iOS 12, con novità davvero utili

La nuova versione di iOS, la 12, ha moltissime novità; segnalo qui quelle più significative dal punto di vista della sicurezza.

Prima di tutto, immette automaticamente le password che si ricorda e avvisa se l’utente riusa la stessa password. Queste due funzioni sono sotto Impostazioni – Password e account, rispettivamente in Riempimento automatico e in Password app e siti web. Ora non solo non avete più scuse se usate la stessa password dappertutto: avete un dispositivo che vi ricorda che è una pessima idea farlo.

Un’altra novità importante è l’introduzione degli aggiornamenti automatici, utili per i pigri o per chi non si ricorda mai di farli e quindi rimane vulnerabile: questa funzione è sotto Impostazioni – Generali – Aggiornamenti automatici. Per evitare sorprese e interruzioni, gli aggiornamenti automatici verranno installati di notte e l’utente riceverà un avviso prima che inizi l’installazione, che comunque avverrà solo se il dispositivo è in carica e collegato al Wi-Fi.

Infine c’è una nuova funzione, Tempo di utilizzo (Screen time in inglese), che genera un resoconto del tempo speso realmente davanti allo schermo, indicando quali sono le app più mangiatempo e quante volte avete preso in mano il vostro telefono o tablet. Preparatevi: potrebbe essere una doccia di realtà imbarazzante. È possibile impostare dei limiti di tempo e proteggerli con un codice; questa sarà una gioia per i genitori stufi di tentare di schiodare i figli dal dispositivo che i genitori stessi hanno amorevolmente acquistato.

Se siete preoccupati che il vostro iCoso venga rallentato da iOS 12 o non lo possa installare perché è troppo vecchio, ho buone notizie: tutti i dispositivi che usano iOS 11 possono installare iOS 12 e non subiscono rallentamenti significativi.

Windows 10 non si riavvierà per aggiornarsi nei momenti più inopportuni: lo garantisce l’intelligenza artificiale

Windows 10 non si riavvierà per aggiornarsi nei momenti più inopportuni: lo garantisce l’intelligenza artificiale

Ci sono fondamentalmente tre situazioni più imbarazzanti e irritanti che possono capitare durante una presentazione in pubblico:

1. Rendersi conto di avere la patta aperta dopo che hai iniziato la presentazione;

2. Veder partire lo screensaver con le tue foto intime;

3. Assistere impotenti all’avvio degli aggiornamenti del sistema operativo, magari con tanto di riavvio obbligato e inarrestabile. Ti fermi troppo a lungo a spiegare una slide, il PC pensa che tu non stia lavorando e fa partire gli aggiornamenti.

Se, come me, frequentate convegni, avrete assistito a questi disastri e magari ne sarete anche stati protagonisti.

Il prossimo aggiornamento di Windows 10, dice Ars Technica, userà tecniche di machine learning per rendere meno irritanti i riavvii necessari per installare gli aggiornamenti. Queste tecniche tenteranno di capire quando vi assentate dal computer solo per una pausa caffé o state appunto facendo una presentazione e quindi non è il momento di lanciare aggiornamenti.

Questa misura si è resa necessaria perché molti utenti rinviavano gli aggiornamenti di sicurezza così a lungo che restavano vulnerabili per mesi. Windows 10 ha cercato di compensare questa disattenzione riavviandosi automaticamente quando è disponibile un aggiornamento. Con il nuovo sistema, Windows non si limiterà a rilevare l’inattività di mouse e tastiera oppure la riproduzione di un video e tenterà di distinguere fra pause brevi e lunghe. Speriamo in bene.