Falla In Banca Di Roma, Clienti A Rischio

Sono passati quattro giorni dalla segnalazione, ma la Banca di Roma non ha ancora provveduto a correggere una pericolosa falla individuata da un ricercatore indipendente.

La falla, di tipo Cross Site Scripting (XSS), permette di inserire codice Javacript nel sito della Banca di Roma e, grazie ad un URL creato ad arte, è possibile portare a compimento truffe on-line con un alto livello di credibilità.

Nemmeno gli strumenti di rilevamento truffe on-line riuscirebbero a rilevare la truffa, in quanto questa verrebbe attuata utilizzando il sito originale di Banca di Roma. Infatti, la toolbar di Netcraft, strumento anti-phishing da installare nel proprio browser, considera il sito web “sicuro” (Andy mi segnala che la nuova versione della toolbar di Netcraft individua il tentativo di phishing).

Banca di Roma, phishing
Sottrazione dei codici personali di accesso, dopo aver cercato di autenticarsi

Il ricercatore ha teorizzato un possibile truffa, nella quale si sfrutta la falla scoperta, proponendo un indirizzo web creato ad arte.

Cliccando sull’indirizzo si apre la pagina del sito di Banca di Roma, tuttavia, con un codice maligno che riesce ad intercettare username e password inseriti.

Se volete fare la prova (si tratta di una demo innocua) provate ad aprire questo indirizzo (si tratta di un indirizzo creato ad arte per compiere una possibile truffa): inserite, quindi, un username e password casuali, non si sa mai, e cliccate sul tasto “Entra”.

L’esempio innocuo (i dati non sono inviati a nessuno) mostrerà in una finestra i dati inseriti. L’esempio ci fa rabbrividire se consideriamo che la falla non è stata corretta e che qualche truffatore potrebbe utilizzarla a scopo di lucro.

Ricordatevi, pertanto, di accedere alla Banca di Roma digitando nel vostro browser direttamente l’indirizzo www.bancadiroma.it, non cliccando su un indirizzo giunto via e-mail!

Link: Vulnerabilità Phishing sito Banca Di Roma www.bancadiroma.it


Questo articolo è stato scritto e pubblicato giovedì 8 dicembre 2005 da Salvatore Aranzulla. L'articolo è stato inserito in Phishing e altri inganni, Sicurezza informatica. Puoi seguire i commenti a questo articolo tramite il feed RSS 2.0. Non puoi né inviare commenti, né inviare trackback.

Commenti dei lettori

  1. Salvatore Aranzulla

    Ciao Andy, grazie per la segnalazione. Correggo l’articolo.

  2. Andy

    Ecco fatto:

    http://img478.imageshack.us/img478/9015/bancadiroma1fp.png

    Da notare che ho l’ultima versione, la quale inoltre ha qualche problema, come è possibile vedere non permette di scegliere se continuare o meno e si è costretti a chiudere attraverso la x rossa.

  3. Salvatore Aranzulla

    Ciao Andy,

    da alcune immagini in rete (vedihttp://www.anti-phishing.it/image.news/banca.di.roma.xss.png) si evince che la toolbar non rileva nulla.

    Hai qualche screen shot?

  4. Andy

    Il link di esempio da te proposto viene rilevato dalla toolbar di necratft come tentativo di XSS…

Non è possibile più aggiungere commenti all'articolo.