{"id":14403,"date":"2017-10-25T12:04:33","date_gmt":"2017-10-25T10:04:33","guid":{"rendered":"https:\/\/www.kaspersky.it\/blog\/?p=14403"},"modified":"2019-11-22T11:09:52","modified_gmt":"2019-11-22T09:09:52","slug":"dating-apps-threats","status":"publish","type":"post","link":"https:\/\/www.kaspersky.it\/blog\/dating-apps-threats\/14403\/","title":{"rendered":"Le app di incontri online sono sicure?"},"content":{"rendered":"<p>Andare alla ricerca della propria dolce met\u00e0 online, che sia per tutta la vita o solo per una notte, \u00e8 una ormai pratica usuale; le app di incontri online fanno parte della nostra vita quotidiana. Per trovare il partner ideale, gli utenti di queste app sono <a href=\"https:\/\/www.kaspersky.com\/blog\/online-dating-report\/?_ga=2.232545500.257563195.1508426640-1365174779.1500043331\" target=\"_blank\" rel=\"noopener nofollow\">pronti a rivelare<\/a> il proprio nome, che lavoro fanno e dove, che posti frequentano e tante altre informazioni. Sono app che contengono informazioni piuttosto personali e a volte anche foto senza veli (o quasi). Ma i dati sono gestiti con la dovuta attenzione? Kaspersky Lab ha messo alla prova la loro sicurezza.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-difenditi-attacchi-informatici\">\n<p>I nostri esperti <a href=\"https:\/\/securelist.com\/dangerous-liaisons\/82803\/\" target=\"_blank\" rel=\"noopener\">hanno analizzato le pi\u00f9 popolari app mobile di incontri online<\/a> (Tinder, Bumble, OkCupid, Badoo, Mamba, Zoosk, Happn, WeChat, Paktor) e identificato le principali minacce per gli utenti. Abbiamo informato in anticipo gli sviluppatori in merito alle vulnerabilit\u00e0 riscontrate, alcune dovrebbero essere gi\u00e0 state ora che abbiamo pubblicato questo articolo risolte, altre lo saranno nel prossimo futuro. In ogni caso, non tutti gli sviluppatori hanno promesso di intervenire su tutte.<\/p>\n<h3><strong>Minaccia 1: chi siete?<\/strong><\/h3>\n<p>I nostri ricercatori hanno scoperto che quattro delle nove app analizzate consentirebbero a potenziali criminali di risalire a chi si nasconde dietro un nickname, utilizzando i dati forniti dagli stessi utenti. Ad esempio, Tinder, Happn e Bulmble consentono a chiunque di vedere dove lavora o studia l\u2019altra persona, se specificato. Mediante questa informazione, si pu\u00f2 risalire agli account sui social network e scoprire il vero nome. Happn, in particolare, utilizza gli account Facebook per lo scambio di dati con il server. Con un minimo impegno, chiunque pu\u00f2 rintracciare nome e cognome degli utenti Happn, cos\u00ec come tante altre informazioni dei profili Facebook.<\/p>\n<p>E se qualcuno intercetta il traffico da un dispositivo personale su cui \u00e8 installato Paktor, la sorpresa \u00e8 che si possono visualizzare gli indirizzi email degli utenti della app.<\/p>\n<p>Nel 100% dei casi \u00e8 possibile , a partire da un profilo Happn o Paktor, rintracciare la persona in questione sugli altri social network; la percentuale scende al 60% per Tinder e al 50% per Bumble.<\/p>\n<h3><strong>Minaccia 2: dove siete?<\/strong><\/h3>\n<p>Se qualcuno vuole sapere dove vi trovate, sei app su nove potranno dare una mano. Solo OkCupid, Bumble e Badoo proteggono l\u2019ubicazione dell\u2019utente. Tutte le altre app indicano la distanza tra voi e la persona di vostro interesse. Muovendovi un po\u2019 e collegando i dati della distanza reciproca, \u00e8 facile determinare l\u2019esatta ubicazione di chi vi piace.<\/p>\n<p>Happm non solo mostra quanti metri vi separano da un altro utente, ma anche il numero di volte in cui le vostre strade si sono incrociate, rendendo il compito ancora pi\u00f9 facile. \u00c8 di fatto la funzionalit\u00e0 pi\u00f9 importante della app, incredibile ma vero.<\/p>\n<h3><strong>Minaccia 3: trasferimento non protetto dei dati<\/strong><\/h3>\n<p>La maggior parte delle app trasferisce i dati sul server mediante un canale SSL cifrato; tuttavia, ci sono alcune eccezioni.<\/p>\n<p>Come hanno scoperto i nostri ricercatori, una delle app meno sicure in tal senso \u00e8 Mamba. Il modulo di analytics utilizzato nella versione Android non cifra i dati che riguardano il dispositivo (modello, numero di serie etc) e la versione iOS si collega al server in HTTP e trasferisce tutti i dati non cifrati (quindi non protetti), messaggi compresi. Questi dati non solo sono visibili a tutti ma possono essere modificati. Ad esempio, \u00e8 possibile cambiare il messaggio \u201cCome va?\u201d in una richiesta di denaro.<\/p>\n<p>Mamba non \u00e8 l\u2019unica app\u00a0 che consente di gestire l\u2019account di qualcun altro grazie a una connessione non protetta; lo stesso vale per Zoosk. Tuttavia, i nostri ricercatori sono riusciti a intercettare i dati di Zoosk solo quando venivano caricati foto e video nuovi: dopo essere stati avvisati, gli sviluppatori hanno risolto subito il problema.<\/p>\n<p>Anche le versioni Android di Tinder, Paktor e Bumble, e la versione iOS di Badoo caricano le foto mediante il protocollo HTTP, il che consentirebbe a un cybercriminale di scoprire quali profili sta visitando la vittima.<\/p>\n<p>Utilizzando le versioni Androdi di Paktor, Badoo e Zoosk altre informazioni importanti possono finire nelle mani sbagliate, come dati del GPS e info sul dispositivo.<\/p>\n<h3><strong>Minaccia 4: attacchi Man-In-the-Middle (MITM)<\/strong><\/h3>\n<p>Quasi tutti i server delle app di incontri online utilizzano protocolli HTTPS: ci\u00f2 vuol dire che, verificando l\u2019autenticit\u00e0 del certificato, ci si pu\u00f2 proteggere dagli attacchi Man-In-The-Middle, grazie ai quali il traffico della vittima viene deviato su un server falso. I ricercatori hanno installato un certificato falso per vedere se le app ne verificassero l\u2019autenticit\u00e0; in caso negativo, spiare il traffico degli utenti sarebbe compito facile.<\/p>\n<p>Cinque app su nove erano vulnerabili ad attacchi <a href=\"https:\/\/securelist.com\/threats\/man-in-the-middle-attack-glossary\/\" target=\"_blank\" rel=\"noopener\">MITM<\/a>, in quanto non verificavano l\u2019autenticit\u00e0 dei certificati. E quasi tutte le app autorizzavano l\u2019accesso attraverso Facebook, per cui la mancanza di un certificato attendibile poteva portare al furto di chiavi di accesso temporanee. I token sono validi due o tre settimane, periodo durante il quale i cybercriminali potrebbero avere accesso ad alcuni dati dei social network delle vittime, oltre all\u2019accesso pieno al profilo sulla app di incontri.<\/p>\n<h3><strong>Minaccia 5: accessi da amministratore<\/strong><\/h3>\n<p>Indipendentemente dalla tipologia di dati che queste app immagazzinano sul dispositivo, tali dati sono disponibili per chi gode di accessi da amministratore. Ci\u00f2 riguarda soprattutto i dispositivi Android, \u00e8 piuttosto raro che un malware riesca ad ottenere tali accessi su iOS.<\/p>\n<p>Il risultato della nostra ricerca \u00e8 piuttosto scoraggiante: otto app su nove, versione Android, forniscono eccessive informazioni ai cybercriminali con accesso da amministratore. I ricercatori sono riusciti a ottenere token di accesso per i social network da quasi tutte le app in questione. Le credenziali erano cifrate ma si poteva risalire facilmente alla chiave per decriptarle direttamente dalla app.<\/p>\n<p>Tinder, Bumble, OkCupid, Badoo, Happn e Paktor immagazzinano la cronologia delle conversazioni e le foto degli utenti assieme ai token. Chi ha l\u2019accesso da amministratore pu\u00f2 ottenere facilmente questi dati confidenziali.<\/p>\n<h3><strong>Conclusioni<\/strong><\/h3>\n<p>Lo studio dimostra che molte app di incontri non gestiscono i dati con l\u2019attenzione che meritano. Non \u00e8 un motivo per smettere di usarle, ma bisogna capire quali sono i rischi e, se possibile, minimizzarli.<\/p>\n<h3><strong>Cosa fare<\/strong><\/h3>\n<ul>\n<li>Utilizzare una <a href=\"https:\/\/www.kaspersky.it\/blog\/choose-your-vpn\/10232\/\" target=\"_blank\" rel=\"noopener\">VPN<\/a>;<\/li>\n<li>Installare una <a href=\"https:\/\/www.kaspersky.it\/downloads\/thank-you\/internet-security-free-trial?%26redef=1&amp;reseller=it_kdailyitapics_acq_ona_smm__onl_b2c__lnk_______\" target=\"_blank\" rel=\"noopener\">soluzione di sicurezza<\/a> adeguata su tutti i dispositivi;<\/li>\n<li>Condividere con sconosciuti solo le informazioni strettamente necessarie.<\/li>\n<\/ul>\n<h3><strong>Cosa non fare<\/strong><\/h3>\n<ul>\n<li>Aggiungere i propri account social al profilo pubblico nelle app di incontri, dire il proprio nome e cognome reali o dove si lavora;<\/li>\n<li>Mostrare il proprio indirizzo email, personale o di lavoro;<\/li>\n<li>Utilizzare le app di incontri collegandosi a reti Wi-Fi non protette.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Affidiamo alle app di incontri online i nostri segreti pi\u00f9 intimi. Ma come vengono gestite le nostre informazioni?<\/p>\n","protected":false},"author":2458,"featured_media":14404,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2194,2642],"tags":[202,2626,2324,2627,111],"class_list":{"0":"post-14403","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-privacy","8":"category-special-projects","9":"tag-app","10":"tag-app-di-incontri","11":"tag-incontri-online","12":"tag-oversharing","13":"tag-privacy"},"hreflang":[{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/dating-apps-threats\/14403\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/dating-apps-threats\/11680\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/dating-apps-threats\/9732\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/dating-apps-threats\/13088\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/dating-apps-threats\/12008\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/dating-apps-threats\/11644\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/dating-apps-threats\/14676\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/dating-apps-threats\/19060\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/dating-apps-threats\/4350\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/dating-apps-threats\/19905\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/dating-apps-threats\/9711\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/dating-apps-threats\/9807\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/dating-apps-threats\/8429\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/dating-apps-threats\/15111\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/dating-apps-threats\/18545\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/dating-apps-threats\/18971\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/dating-apps-threats\/18959\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.it\/blog\/tag\/incontri-online\/","name":"incontri online"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/14403","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/comments?post=14403"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/14403\/revisions"}],"predecessor-version":[{"id":18723,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/posts\/14403\/revisions\/18723"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media\/14404"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/media?parent=14403"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/categories?post=14403"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.it\/blog\/wp-json\/wp\/v2\/tags?post=14403"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}