Vai al contenuto
Anche Google origlia, se glielo permettete

Anche Google origlia, se glielo permettete

C’è polemica sulle abitudini “spione” delle Smart TV, ma l’idea di tenere costantemente aperto un microfono incorporato nei dispositivi dell’utente è oggi una tendenza informatica diffusa: la segue anche Google, per esempio, che offre la ricerca basata su comandi vocali con un’opzione che tiene permanentemente aperto il microfono del computer.

In pratica, se si installano il browser Google Chrome e la sua estensione sperimentale Google Voice Search Hotword, per fare una ricerca in Google usando la voce invece della tastiera non serve più cliccare sull’icona del microfono nella casella di ricerca di Google: basta dire “OK Google” e Chrome ascolta quello che viene detto e lo immette in Google.

Ovviamente il prezzo di questa comodità è che Chrome ascolta tutto quello che viene captato dal microfono e lo trasmette a Google per l’analisi. Anche altri servizi di Google stanno introducendo o hanno già introdotto l’ascolto costante su tablet e telefonini.

Per ora questi servizi sono opzionali, ma la tendenza è chiara: in nome di una piccola comodità in più ci viene chiesto sempre più spesso di rinunciare alla riservatezza delle nostre conversazioni personali. E la cosa ci viene presentata come un vantaggio.

Apple, ogni ricerca locale in OS X Yosemite viene inviata a Cupertino: come disabilitare una funzione “spiona”

Apple, ogni ricerca locale in OS X Yosemite viene inviata a Cupertino: come disabilitare una funzione “spiona”

Il Washington Post ha segnalato che Yosemite, la nuova versione del sistema operativo dei computer Apple, trasmette ad Apple automaticamente ogni ricerca effettuata localmente sul computer dell’utente con Spotlight e la geolocalizza.

In parole povere, se state usando Yosemite (oppure iOS 8 in alcune regioni), Apple sa tutto quello che cercate localmente sul vostro Mac e sa dove siete, creando un notevole problema di riservatezza. L’utente, quando cerca localmente un nome di un file, di una persona o di un’azienda oppure un argomento d’interesse, non si aspetta certo che questa ricerca locale venga mandata via Internet a qualcuno.

Gli scenari di potenziale imbarazzo o di divulgazione di segreti di lavoro sono facilmente immaginabili: Apple raccatterebbe di tutto, dai nomi di file video a luci rosse ai nomi in codice delle attività dell’NSA e di altri enti di sorveglianza, sulle quali molti giornalisti stanno indagando.

Questa funzione raccoglie la geolocalizzazione approssimativa dell’utente, il tipo di dispositivo usato, l’app che effettua la ricerca (Spotlight oppure Safari), la lingua impostata per il sistema operativo e le tre app precedenti usate dall’utente. È attiva per impostazione predefinita ed è disattivabile.

Non si tratta di una funzione segreta, perlomeno formalmente, perché è descritta nella licenza di Yosemite, ma all’atto pratico nessuno legge le licenze e trovare quest’informativa non è facile: bisogna andare in Preferenze di Sistema – Spotlight – Informazioni sui suggerimenti Spotlight e la privacy per ottenere la schermata mostrata all’inizio di questo articolo. Esiste perché in Yosemite la ricerca locale, denominata Spotlight, è
stata estesa per aggiungere ai suggerimenti locali anche quelli online,
forniti tramite Microsoft Bing.

La si può disattivare manualmente: si va in Preferenze di Sistema, si sceglie Spotlight e poi Risultati della ricerca e si disabilitano le voci Suggerimenti Spotlight e Ricerche sul web Bing. Chi usa Safari deve inoltre andare nelle Preferenze di Safari, accedere alla sezione Cerca e disabilitare Includi suggerimenti Spotlight.

Di fronte alle perplessità di molti utenti, Apple ha sottolineato che i dati raccolti vengono parzialmente anonimizzati perché viene usato un identificativo anonimo che cambia ogni quarto d’ora per non consentire una raccolta sistematica e prolungata, e i dati vengono trasmessi cifrandoli in HTTPS per cui non sono facilmente intercettabili in transito. Ma sta di fatto che la funzione è attivata automaticamente senza avvisare l’utente e spetta all’utente scoprirla e decidere se disattivarla: non è un approccio alla privacy molto trasparente e stride con le promesse di riservatezza e protezione dell’utente che hanno caratterizzato i recenti annunci di marketing di Apple.

Wikileaks pubblica FinFisher, il software-spia usato dai governi contro i dissidenti e i giornalisti; coinvolta anche VUPEN (antivirus)

Wikileaks pubblica FinFisher, il software-spia usato dai governi contro i dissidenti e i giornalisti; coinvolta anche VUPEN (antivirus)

Oggi Wikileaks ha messo online copie di FinFisher, il software d’intercettazione venduto dall’omonima azienda tedesca ai governi, che spesso lo usano per spiare giornalisti e dissidenti. Il software è in grado di intercettare le comunicazioni e i dati di sistemi OS X, Windows, Linux, Android, iOS, BlackBerry, Symbian e Windows Mobile. Finfisher, normalmente accessibile a caro prezzo soltanto alle agenzie governative, è ora scaricabile qui allo scopo di consentire a tutti (in particolare ai creatori onesti di antivirus) di analizzarlo e realizzare difese.

Finfisher ha fruttato ai suoi creatori circa 50 milioni di euro. Questi sono alcuni dei suoi clienti: in Europa spicca l’Italia insieme al Belgio e ai Paesi Bassi. Insieme al software sono disponibili anche i log dell’assistenza clienti di FinFisher, che contengono dati molto interessanti, compresi gli indirizzi IP dei “bersagli” e degli “agenti”.

Un aspetto particolarmente interessante per l’utente comune è che la società di sicurezza francese VUPEN Security ha collaborato con FinFisher fornendo vulnerabilità (exploit) che non rende pubbliche. Non è la prima volta che VUPEN è stata denunciata giornalisticamente per questo comportamento: anzi, VUPEN se ne vanta pure (Forbes, 2012; grazie a @flameeyes per la segnalazione).

Giusto per capirci: una società di sicurezza scopre una falla in un sistema operativo e invece di pubblicarla responsabilmente per consentirne la correzione, la tiene per sé e la rivela soltanto a chi realizza prodotti di sorveglianza. Questo significa che la falla nota non viene corretta neppure nei sistemi degli utenti onesti e innocenti.

Qui non si tratta più di argomentare se sia giusto o meno che un governo che voglia definirsi democratico abbia strumenti di sorveglianza così potenti e pervasivi, perché c’è sempre chi invoca la scusa (discutibile) che questi strumenti sono necessari per la lotta al terrorismo e al crimine organizzato. Qui siamo di fronte all’equivalente di avere un meccanico che scopre un difetto letale in una marca di automobili e lo rivende alla polizia, invece di segnalarlo al fabbricante, lasciando che continui a esserci (e sia scopribile da malintenzionati) in tutte le auto di quella marca. Compresa la vostra.

Antibufala: ti possono spiare dal cellulare anche quando è spento!

Antibufala: ti possono spiare dal cellulare anche quando è spento!

Credit: Jason Hidalgo

L’articolo è stato aggiornato dopo la pubblicazione iniziale.

Da anni circola la diceria che i servizi di spionaggio e di sorveglianza di vari paesi sarebbero in grado di usare un telefonino come un microfono per ascoltare le conversazioni altrui.

Questo, in sé, non sembra particolarmente implausibile dal punto di vista tecnico. Ma spesso la diceria si spinge a dire che questo genere d’intercettazione è possibile anche con il telefonino spento. Da qui è nato il gesto, secondo molti eccessivamente paranoico, di rimuovere la batteria dal cellulare prima di qualunque incontro riservato. Un gesto che sta diventando sempre più difficile, visto che molti smartphone tendono ad avere batterie non rimovibili.

Ma in una recente intervista trasmessa dall’emittente statunitense NBC, Edward Snowden ha confermato che l’NSA è realmente in grado di accendere uno smartphone “anche quando il dispositivo è spento”. Roba da brivido.

C’erano già segnalazioni in questo senso nel 2006: alcune marche di telefonini erano infettabili da remoto con malware che accendeva i loro microfoni e questa tecnica veniva usata nelle indagini antimafia.

Come è possibile un’intercettazione a telefonino spento? Una tecnica è installare sul cellulare un software-spia che simula lo spegnimento: quando l’utente preme il tasto di spegnimento, lo schermo si oscura o mostra un’imitazione del normale messaggio che invita a far scorrere il dito per confermare l’intenzione di spegnere e poi finge di spegnersi. Anche i pulsanti non rispondono più alla pressione.

Un’altra è il sabotaggio fisico dell’hardware: grazie alle rivelazioni di Snowden raccolte nel recente libro No Place to Hide (Sotto controllo) di Glenn Greenwald, sappiamo che l’NSA intercetta i dispositivi digitali (per esempio i router della Cisco) e li altera prima che arrivino agli acquirenti.

Come ci si difende? Si usa un telefonino con batteria rimovibile e si stacca la batteria, oppure si lascia l’apparecchio altrove (Snowden invita a metterlo in frigorifero, che è un luogo piuttosto insonorizzato e schermato). Se la batteria non è asportabile, per esempio nel caso di un iPhone, si può mettere il telefonino in modalità DFU, che spegne tutti i componenti tranne la porta USB: si collega l’iPhone a un alimentatore o a una porta USB di un computer e si tiene premuto il tasto di spegnimento; poi, dopo tre secondi, si tiene premuto il tasto Home. Entrambi i tasti vanno poi tenuti premuti per dieci secondi e infine si rilascia il tasto di spegnimento tenendo invece premuto il tasto Home per un’altra decina di secondi.

In questo modo l’iPhone è in una sorta di coma informatico e per rianimarlo occorre tenere premuto il tasto di accensione e il tasto Home fino a che compare il logo della Apple. In alternativa si può spegnere l’iPhone tenendo premuto il tasto Home e quello di accensione per dieci secondi: anche questo mette il dispositivo in una condizione di disattivazione profonda.

Certo, in teoria anche queste situazioni potrebbero essere simulate da un malware, ma sarebbe davver un malware previdentissimo: a quel punto si fa prima a lasciare l’iPhone in un’altra stanza o metterlo nel forno a microonde spento oppure nel frigorifero.

Fonti: Gizmodo, Ars Technica, Wired.

Come i centri commerciali tracciano i movimenti degli utenti tramite il WiFi dei telefonini

Come i centri commerciali tracciano i movimenti degli utenti tramite il WiFi dei telefonini

Bidoni spioni a Londra (Naked Security).

L’articolo è stato aggiornato dopo la pubblicazione iniziale.

Si chiama location analytics: è l’insieme delle tecniche che consentono di analizzare e tracciare gli spostamenti delle persone all’interno di un ambiente, tipicamente un centro commerciale o una città, ed è sempre più diffusa nel settore.

A maggio 2013, negli Stati Uniti la catena commerciale Nordstrom ha ammesso che aveva usato le reti WiFi dei propri punti di vendita per tracciare gli spostamenti delle persone all’interno di 17 centri commerciali. Infatti uno smartphone che ha il WiFi acceso diffonde periodicamente via radio il proprio MAC address (un identificativo praticamente unico), annunciandosi così a eventuali reti WiFi nelle vicinanze. Questo avviene anche se non ci si collega alle reti WiFi in questione.

A Toronto, la Turnstyle Solutions ha installato sensori WiFi in circa 200 negozi sparsi per la città, rendendo possibile il tracciamento dei consumatori mentre si spostano per strada. Questo ha permesso, per esempio, a un ristorante affiliato a questa rete di sensori di sapere che a novembre 170 clienti sono andati in un locale notturno, 250 sono andati in una palestra e 216 provenivano da un quartiere abbiente: ha usato queste informazioni per ordinare delle canotte da ginnastica con il logo del suo ristorante, sapendo che i suoi clienti frequentavano palestre e quindi le avrebbero indossate.

A Londra, ad agosto scorso, alcuni bidoni della spazzatura erano stati attrezzati con sensori analoghi che consentivano di proporre pubblicità mirate ai passanti e di raccogliere dati sui loro spostamenti. La sperimentazione dei bidoni spioni è stata sospesa in seguito alle proteste dei cittadini.

Questo tipo di tracciamento è piuttosto inquietante ma, a quanto pare, nei limiti della legge negli USA e nell’UE, secondo Naked Security: raccogliere e analizzare questo genere di dati diffusi pubblicamente (ma inconsapevolmente) dagli utenti non richiederebbe il consenso degli utenti stessi.

Il tracciamento degli spostamenti dei consumatori nei centri commerciali è un mercato reale e in forte crescita, tanto che si discute già di regolamentazioni e codici di condotta, appoggiati peraltro da alcune aziende del settore, come Euclid, iInside, Mexia Interactive, Nomi, SOLOMO, Radius Networks, Brickstream e Turnstyle Solutions in un recente incontro pubblico.

Cosa si può fare per prevenire questo pedinamento? La soluzione più semplice, per ora, è spegnere il WiFi dei propri dispositivi (principalmente smartphone) e attivarlo solo quando serve. Questo, fra l’altro, ha il vantaggio di aumentare l’autonomia della batteria. Ma bisogna ricordarsi di farlo: se volete automatizzare il gesto, potete usare un’app che accende il WiFi soltanto quando siete vicini alla rete WiFi di casa o dell’ufficio, come per esempio l’app specializzata Smart WiFi Toggler (per Android, gratuita) o l’app più generica Tasker (per Android, a pagamento).

”Il televisore che vi ascolta”: in tempi di sorveglianza pervasiva, vantiamocene pure

”Il televisore che vi ascolta”: in tempi di sorveglianza pervasiva, vantiamocene pure

Questo articolo vi arriva grazie alla gentile donazione di “buon12*”.

Neanche Orwell aveva avuto il coraggio di immaginare che invece di farci imporre un teleschermo che guarda e ascolta in casa da uno stato totalitario ossessionato dal controllo, come descritto nel suo profetico libro 1984, saremmo stati noi stessi a installarcelo in casa, pagandolo di tasca nostra e oltretutto vantandoci di averlo fatto.

Un “televisore che vi ascolta e vi capisce”, che riconosce i gesti e le voci ed è collegato a Internet: lo strumento perfetto per il monitoraggio domestico. Sono paranoico? No, perchè è già successo.

Ho già parlato (Borsa della Spesa, pag. 20) dei televisori Samsung che potevano essere controllati via Internet (articolo; video). Ora è il turno dei televisori LG, che trasmettono alla casa produttrice in Corea non solo i nomi dei file video che guardate, ma anche i nomi dei file (non necessariamente video) condivisi sulla rete domestica, e informano la LG ogni volta che accendete o spegnete il televisore (Ars Technica). E dato che queste informazioni sono trasmesse in chiaro, facilitano inoltre il lavoro degli intrusi.

La LG, in altre parole, si è arrogata il diritto di sapere quando e quanto guardate la TV e che video guardate. E la pubblicità esalta queste caratteristiche. “Possibilità illimitate”: sì, ma di farsi i fatti degli altri. Qui non stiamo parlando di NSA o altri grandi ficcanaso di stato, ma di un’azienda che si prende il diritto di sapere cosa facciamo. No, no, no e ancora no: quello che faccio io con il mio televisore, quello che leggo e quello che guardo, sono e devono essere fatti miei. Non è questione di non avere niente da nascondere: è un diritto fondamentale della libertà civile. Se non vi è chiaro il concetto, se vi sembra retorica esagerata, non dovete fare altro che pubblicare nei commenti qui sotto la vostra cronologia completa di navigazione. Con nome e cognome.

Se avete una Smart TV, non collegatela a Internet. O imparate a bloccare i pacchetti di dati in uscita dal televisore spione.

Disinformatico radio: l’NSA traccia 5 miliardi di posizioni di cellulari. Al giorno

Disinformatico radio: l’NSA traccia 5 miliardi di posizioni di cellulari. Al giorno

La NSA (National Security Agency) statunitense raccoglie ogni giorno quasi 5 miliardi di informazioni su dove si trovano i telefonini di tutto il pianeta, secondo i dati riservati resi pubblici dall’ex consulente dell’NSA Edward Snowden e confermati da alcune dichiarazioni dei funzionari dell’NSA al Washington Post.

Le tecniche usate rendono vane le principali precauzioni, come usare SIM usa e getta e accendere il cellulare solo per fare chiamate.

È un problema solo per terroristi e criminali? Lo sembra, fino al momento in cui ci si rende conto che fino al 2008, nella lista americana dei terroristi, c’era Nelson Mandela.

I dettagli di questa storia sono in questo mio articolo sul sito della RSI.

Podcast del Disinformatico del 2013/08/30

Sto correndo per finire di (ri)scrivere un libro, per cui la faccio breve e vado subito al sodo: il podcast è qui e questi sono i temi che ho trattato stamattina per la Rete Tre della RSI. Buon ascolto e/o lettura.

Disinformatico radio 2013-03-15, podcast pronto

È disponibile il podcast della puntata di ieri del Disinformatico radiofonico. Ecco i temi e i rispettivi articoli d’accompagnamento:

Aggiungo, sul tema dei nomi infelici di prodotti, il mitico VINCULO, da leggere naturalmente con l’accento sulla I e non sulla U. Grazie a @latente_flickr per la segnalazione.