Redmi Note 10 5G, che OCCASIONE: a questo prezzo è un vero affare
Per Amazfit GTR 3 disponibile coupon da 30€ su Amazon
Approfitta del coupon del valore di 30 euro disponibile in questi minuti su Amazon per l’acquisto dell’elegante Amazfit GTR 3.
SSD Crucial X8 da 2TB in offerta a oltre metà prezzo (124€)
L’unità SSD Crucial X8 con spazio d’archiviazione da 2TB è in sconto in questi minuti del 53% (articolo venduto e spedito da Amazon).
Leggi SSD Crucial X8 da 2TB in offerta a oltre metà prezzo (124€)
Auricolari wireless in-ear QHQO: comodità senza pari con appena 19€
CHUWI HiPad XPro: tablet da 10,5 pollici LTE e WiFi a 169€
Ottima offerta che sta proponendo Amazon per CHUWI HiPad XPro da 8GB, 128GB di memoria, con tecnologia LTE e WiFi a soli 169€.
Leggi CHUWI HiPad XPro: tablet da 10,5 pollici LTE e WiFi a 169€
Gli auricolari Xiaomi Redmi Buds 3 Lite tornano in sconto: da non perdere a 19€
Le Xiaomi Redmi Buds 3 Lite mantengono lo stesso prezzo dell’offerta Black Friday su Amazon: le puoi avere a un prezzo super vantaggioso.
Leggi Gli auricolari Xiaomi Redmi Buds 3 Lite tornano in sconto: da non perdere a 19€
La tua casa sempre pulita con il Robot Vacuum-Mop 2S: pulizia SMART
Il decoder DVB-T2 di Nokia è perfetto per il nuovo digitale terrestre: fallo tuo, costa solo 20€
Questo ottimo decoder Nokia per il digitale terrestre torna disponibile in offerta su Amazon a un prezzo davvero invitante.
Leggi Il decoder DVB-T2 di Nokia è perfetto per il nuovo digitale terrestre: fallo tuo, costa solo 20€
PlayStation 5 con God of War Ragnarok: su eBay ORA a prezzo AFFARE
Amazfit GTS 2 Mini 2022: lo smartwatch potente al prezzo più basso che c’è
Xiaomi Redmi Buds 3 Lite torna in sconto: affare da non perdere
L’effetto serra per asciugare i vestiti: ecco la soluzione geniale che taglia le bollette
Dati a spasso: nomi, cognomi, firme e altri dati di soccorritori lombardi e dei loro utenti
Ultimo aggiornamento: 2023/01/31 16:15.
Non si capisce se sia incoscienza, disinvoltura o ignoranza, ma è impressionante la quantità di organizzazioni che mette su alla bell’e meglio una pagina Web con i dati personali dei dipendenti, clienti o collaboratori “perché così è comodo e possiamo consultarli facilmente”.
Vero, ma altrettanto facilmente può consultarli anche chiunque altro. A quanto pare non è ancora stata capita diffusamente la lezione fondamentale che non basta non dire a nessuno dove si trovano i dati e così nessuno li troverà: bisogna proteggerli attivamente. Perché ormai da anni ci sono i motori di ricerca generalisti, come Google, che permettono di trovare le pagine Web pubblicamente raggiungibili anche senza conoscerne l’indirizzo, e ci sono i motori di ricerca specializzati, come Shodan, che esplorano tutta Internet e catalogano i siti che hanno servizi troppo accessibili e quindi vulnerabili.
Ieri ho segnalato il caso di un elenco di clienti assicurativi della zona di Chieti, allegramente consultabile e modificabile da chiunque da chissà quanto tempo fino alla mia segnalazione; oggi è il turno di un servizio di soccorso sanitario della Lombardia, che pubblica su una pagina Web accessibile a Google (e a chiunque abbia un browser) nomi, cognomi, indirizzi e orari degli utenti che si avvalgono dei suoi servizi e molti altri dati, compresi i nomi e cognomi, le firme e i numeri delle carte di identità e delle patenti di numerosi soccorritori volontari o professionisti.
Domani, per esempio, Mattea B. dovrà essere trasportata da Predore a Sarnico; dopodomani Mario M. verrà portato da Villongo all’ospedale di Iseo, e così via.
E qui ci sono nomi, cognomi e ruoli del personale, con tanto di firma digitalizzata:
C’è anche un elenco di “personale che non timbra da più di 3 settimane”:
Tutto in HTTP; niente HTTPS, su un indirizzo IP di Telecom Italia, aperto sulle porte 443, 8045, 8445, 8545 (sulla 80 c’è una login a una VPN in HTTPS). Non ho trovato il modo di capire chi sia il responsabile di queste pagine e avvisarlo; nell’HTML non ci sono informazioni di identità e anche un reverse DNS lookup non trova nulla. Se avete idee, segnalatele nei commenti.
Già è brutto che vengano disseminati i dati sanitari degli utenti, ma c’è un problema peggiore: questi dati possono essere un appiglio perfetto per compiere truffe o raggiri ai danni delle persone coinvolte. Giusto per fare un esempio, se qualche truffatore o malintenzionato telefonasse al signor Mario M. fingendo di essere un incaricato del servizio trasporto utenti e gli dicesse che il suo trasporto (di cui gli cita tutti i dettagli) avrà un costo aggiuntivo e che passerà un incaricato a riscuoterlo, probabilmente Mario M. ci crederebbe e aprirebbe la porta di casa all’“incaricato”.
A un livello più sofisticato, un malvivente potrebbe approfittare del fatto che sa di questa violazione della privacy e contattare i responsabili del sito chiedendo bitcoin per non segnalare l’accaduto al Garante; se non chiedesse troppo, avrebbe buone probabilità di incassare, perché l’estorsione costerebbe meno di quello che costerebbe la sanzione del Garante più le spese legali e quelle per mettere a posto il sito.
Questi sono solo i primi due scenari che mi vengono in mente, e io non sono un criminale informatico, che sicuramente avrà più inventiva di me.