Poste Italiane, a rischio clienti Banco Posta

Poste Italiane I siti degli istituti bancari e finanziari devono essere molto curati dal punto di vista della sicurezza informatica, altrimenti si rischia che informazioni segrete, a partire dai codici di accesso ai numeri delle carte di credito, vadano a finire nelle mani di qualche malintenzionato.

Anche Poste Italiane si è adeguata allo sviluppo dell’e-commerce e di Internet, permettendo ai suoi clienti Banco Posta di controllare i movimenti e fare altre operazioni, come pagare le bollette, con il proprio conto, stando seduti in poltrona davanti al PC.

Ripetutamente i clienti di Banco Posta sono stati al centro di numerosi tentativi di truffe on-line, che solitamente chiedevano ad un utente di identificarsi al sistema per i motivi più svariati.

Queste truffe, tuttavia, sono facilmente individuabili, perché portano l’utente in un sito esterno a quello di Poste Italiane e, quindi, basta osservare l’indirizzo in cui ci si trova per scoprire la truffa. Fra l’altro molti strumenti contro il phishing, riconoscono questi siti truffaldini, impedendone l’accesso.

Il problema sorge quando qualcuno (Salvatore Aranzulla, alias io) riesce ad utilizzare il sito originale - ripeto originale - di Poste Italiane per attuare una ipotetica truffa on-line. Questo è possibile grazie a due falle nel sistema di Poste Italiane con cui è possibile servire un’ottima truffa.

Il funzionamento è semplice: portando l’utente da truffare in un indirizzo strano del sito originale di Poste Italiane è possibile interecettare i dati di accesso al suo conto Banco Posta. I dati finirebbero nelle mani di qualche truffatore.

In altre parole, cliccate in una e-mail che presenta un indirizzo https://bancopostaonline.poste.it/ (il sito originale di Banco Posta), venite portati sul sito originale di Poste Italiane e siete a rischio di frode.

Il problema è grave se si considera che la maggior parte dei filtri anti-phishing non riconoscono i tentativi di phishing effettuati con siti originali di cui vengono sfruttate le vulnerabilità. Pertanto un cliente, che ha installato e configurato a puntino la sua toolbar anti-phishing, è potenzialmente a rischio.

Poste Italiane, fra l’altro, presenta milioni di clienti Banco Posta, che potrebbero farsi ingannarsi dal fatto di trovarsi nei siti originali di Poste Italiane, affidandosi magari al filtro anti-phishing del proprio antivirus che non individua tale tipologia di attacco.

A legittimare fra l’altro una possibile e-mail di phishing potrebbe essere - ripeto - il fatto di proporre l’indirizzo originale del sito, che potrebbe ingannare anche l’utente più attento.

La falla potrebbe essere usata non solo in e-mail, ma anche in forum o messaggi in rete dove magari proporre una storia convincente che induca i proprietari di un conto Banco Posta a cliccare sull’indirizzo… originale di Banco Posta!

Questo articolo è in forma ridotta rispetto a quello originale da me scritto, in quanto Poste Italiane non ha ancora corretto le falle di sicurezza. Quando queste saranno corrette, verranno pubblicati i dettagli tecnici ed un video esemplificativo.

Ricevi gratuitamente i nuovi articoli sull'informatica di Salvatore Aranzulla nella tua casella email:


36 Commenti a “Poste Italiane, a rischio clienti Banco Posta”

  1. Valentino

    E’ incredibile che siano siti di questa importanza i soggetti di falle che possono essere usate per effettuare attacchi di Phishing, qui dove gli utenti non perderebbero solo la password come in forum e chat…

  2. Mauro

    Come mai hai deciso di pubblicare questo articolo, anche se in forma ridotta? In passato hai sempre rivelato le falle dopo che sono state corrette.

  3. Salvatore Aranzulla

    Ciao Mauro,

    il fatto è che non ho visto alcun interesse da parte di Poste Italiane alla correzione del problema: non mi hanno nemmeno risposto! Forse così si mettono in moto e risolvono il problema.

  4. Il Blog di Mauro Sagratella » Falla sul sito di Poste Italiane

    Stavolta il sito in questione è quello di BancoPosta, per la gestione online del proprio conto su Poste Italiane. Riporto direttamente dal post: l problema sorge quando qualcuno (Salvatore Aranzulla, alias io) riesce ad utilizzare il sito originale - ripeto originale - di Poste Italiane per attuare una ipotetica truffa on-line. Questo è possibile grazie a due falle nel sistema di Poste Italiane con cui è possibile servire un?ottima truffa.

  5. Mauro

    Be, pauroso! Francamente credo che avresti dovuto far risaltare di più questo disinteresse da parte di Poste Italiane a risolvere un problema che è veramente grave.

    Cmq continua cosi, il tuo lavoro contribuisce a rendere migliore questo mondo digitale! :D

  6. Carlo Odello

    Analizzando il tutto da un punto di vista di comunicazione d’impresa le Poste Italiane denotano una straordinaria visione comune del proprio business ad ogni livello. Fa pena il servizio clienti, è assolutamente vergognosa la preparazione degli impiegati allo sportello, è scarsa la competenza del settore ITC. Insomma: tutti condividono la medesima visione del (dis)servizio offerto.

  7. comunicazioneimpresa.com » Poste Italiane: la visione compatta del disservizio

    Segnalo un post di Salvatore Aranzulla in cui viene posta in evidenza una grave falla nel sistema di autenticazione dei servizi telematici di Poste Italiane. Rimando all’articolo di Salvatore per i dettagli tecnici, complimentandomi per la sua competenza (che d’altronde ?eritatamente nota in rete).

  8. Riccardo

    Grazie Salvatore, per questa tua opera di tutela nei confronti degli utenti Internet… non è la prima volta che viene alla luce una falla di grave entità sul sito di Poste Italiane (collegato al sito di Banco Posta…) infatti suhttp://punto-informatico.it/p.asp?i=50144 del 25/10/2004 appare la segnalazione di alcuni lettori (tra cui la mia) di un grave problema di privacy sul loro sito. Vedo che neanche a te hanno risposto… speriamo che almeno correggano il problema al più presto. Saluti dalla Sardegna.

  9. Dario Salvelli’s Blog » Bug su Poste Italiane

    Salvatore mi segnala la presenza di un Bug su Poste Italiane e nello specifico sulla gestione del Conto Banca online. Per maggiori info vi invito a legger il post qui. English Version

  10. nicola

    certo che almeno rispondere!
    anche si un ringraziamento sarebbe d’obbligo.

  11. marco cavicchioli

    pazzesco! bravo Salvo…

  12. Timothy Redaelli

    Chi si fida della posta si merita di venir truffato :P
    Scherzi a parte, si vede che era un’azienda pubblica…

  13. Pr0n

    Patchata?
    “Due to the presence of characters known to be used in Cross Site Scripting attacks, access is forbidden. This web site does not allow Urls which might include embedded HTML tags.”

  14. Delfins

    Sì,ma è una semplice xss,c’è pieno zeppo di siti bacati,anke quello di mediaset,e del governo italiano ad esempio…. Cmq,ottimo lavoro,6 un grande ;-)

  15. MAURIZIO

    CIAO Salvatore
    Io sono correntista di bancoposta e sono stato frodato tramite un vaglia on-line emesso a nome mio a favore di una tipa che non conosco affatto, senza mai aver ricevuto messaggi di phishing..
    Questo è accaduto il 18 ottobre e ad oggi mi trovo a dover avviare causa contro le poste perchè non ho avuto risposte soddisfacenti in merito a una eventuale restituzione soldi..
    Ti chiedo, e mi chiede il mio avvocato se è possibile dimostrare quello che hai scritto qui, io sono sicuro di si e vorrei sapere se posso ricevere documentazione privata in merito a questo fatto.
    Se preferisci e hai paura che io abbia inventato la storia per avere gli strumenti per diventare un truffatore, puoi inviare tutto all’indirizzo dello studio legale.
    Ti sono grato se mi fai sapere qualcosa.
    Maurizio L.

  16. Salvatore Aranzulla

    La falla, che è stata corretta, richiedeva comunque l’intervento della persona da truffare, che avrebbe dovuto cliccare su un indirizzo in una e-mail o in un sito internet. Non sono al corrente di falle che non richiedono la partecipazione dell’utente.

  17. Delfins

    Bhe,magari hanno sfruttato il “problemino” del file host, quello che anke tu,salvo,hai spiegato.E bastato un programmino,magari apparentemente innoquo,a modificarlo,e boom…..

  18. Salvatore Aranzulla

    Si potrebbe essere: lancio una allerta a riguardo.

  19. Delfins

    Good! Senti,io stò sviluppando un programmino che controlla ogni tot se il file host è stato modificato.Se sì,ti avvisa e tu puoi ristabilirlo.Se interessa,vi avviso una volta terminato !;-)

  20. Salvatore Aranzulla

    ottimo: mandami una mail!

  21. Delfins

    Ok,lo ho terminato. ;-)

  22. Delfins

    Salvo,ti ho mandato l’email….Ma ti invio l’exe,o lo uppo da qualche parte?Come preferisci.

  23. rosy

    ma per sapere i miei movimenti del mio bancoposta maestro come potrei fare…rispondete al più presto. cordiali saluti…

  24. linus

    …sono passati quasi 2 mesi …o meglio piu’ di uno….è stata corretta falla da P.T. ?????
    Sarei curioso di sapere…….

  25. MAURIZIO

    sono stato truffato ad ottobre 2005 grazie a questa falla nel sito di banco posta, ma a oggi non ho ottenuto risarcimento

    sono per vie legali

    aprire un conto in poste italiane è stata per me una cattiva idea, ci ho rimesso 2500 euro grazie alla loro incompetenza..

  26. MAURIZIO

    Buongiorno
    Ieri hh avuto la terza udienza in tribunale, ma banco posta fa di tutto per non pagare..
    c’è qualcuno in grado di produrre documentazione da inviarmi e da presentare al giudice, per dimostrare che il sito ufficiale di bancoposta era corrotto?

    vi prego di aiutarmi
    maurizio

  27. Laura

    Ciao Maurizio,
    anche io sono stata truffata ad ottobre e mi hanno chiamata OGGI per chiedermi informazioni su cosa è successo dopo che ho mandato decine di raccomandate, fax, fatto denuncia ai carabinieri e mandato dozzine di email. e OGGI MI DICONO CHE E’ TARDI???? solo quando ieri ho mandato un’altra email dicendo che andavo per vie legali se non mi veniva risarcito il danno (2000euro rubati) mi hanno contattata e ora mi dicono che FORSE mi restiuiscono i soldi??
    Ora vedremo come procede, ma se va avanti così andrò anche io per vie legali.

  28. Sergio

    Sono stato frodato on line di 7500 euro e dovrei iniziare una causa legale contro il phisher che hanno trovato con il rischio di rimetterci tanti altri soldi dato che il tizio è un venezuelano senza un soldo… ma possibile che un istituto come le Poste non sia assicurato contro tali reati dato che offre un servizio che ha delle falle… se qualcuno sa indicarmi qualche percorso da fare lo ringrazio anticipatamente.

  29. sara

    ragazzi sono disperata mi sono state truffate dalla mia carta postepay 1000. euro sulla lista movimenti c’e’ scritto ricarica online.tramite carabinieri e denuncia,verro’ a sapere dove sono finiti i miei soldi?

  30. Laura

    Ciao Sara,
    con i carabinieri non penso…però fai subito la denuncia alle poste, devono darti il numero di Roma dove inviare il fax con quello che è successo, la lista movimenti eccetera…chiama il n°verde e chiedi della sezione delle poste che si occupa delle truffe!io purtroppo sono stata avvisata molto tardi di questo e quindi credo che nonl i rivedrò più…non so come fare:(

  31. .:alessjo:.

    ho due sportelli delle poste sotto casa…. posso anche andarci tutti i giorni…

  32. marino.fossati

    Un pagamento con BP online (acconto ICI) fatto il 9 giugno mi è stato addebitato due volte (operazione stessa ora stesso minuto n°pgr 1 unità). Ai miei numeosi reclami telefonici, fax, online, a 100 GIORNI di distanza UNICA RISPOSTA: stiamo lavorando al suo caso!!!! Cosa foccio denuncia? 400€, spero di farmeli accreditare dall esattore.
    Chiaramente il banco posta con mè chiude!

  33. AlexP

    MAL SERVITO E ANCHE DENUNCIATO PENALMENTE PER “aver offeso l’onore ed il decoro della signora NN e per diffamazione a mezzo stampa (per aver compilato un form di reclamo on-line predisposto appositamente dalle Poste Italiane)”
    E’ realmente accaduto Agosto 2006. E’ accaduto a me.
    Dipendenti di Poste italiane MALE EDUCATI e anche MALE GESTITI dai direttori di filiale e dall’Ufficio Personale di Roma che NON FA NIENTE PER MIGLIORARE IL SERVIZIO e la Cortesia verso i Clienti che oltre ad essere molto pazienti (ma ora basta) anche PAGANO per essere presi in giro.
    SENTITE QUESTA: Realmente accaduto a me presso l’Ufficio Postale di Tolmezzo (UD)
    “HO CHIESTO INFORMAZIONI PER UN SOPPRUSO SUBITO, E OLTRE CHE ESSERE TRATTATO A PESCI IN FACCIA MI HA ANCHE DENUNCIATO PENALMENTE” Questa è solo la mia versione e siete liberi di pensare/crederci. Io vi assicuro, sulla mia parola che è andata proprio così.
    PER AVER CHIESTO INFORMAZIONI QUESTO è POI IL RECLAMO CHE HO INVIATO:
    Reclamo contro la Signora TALE “NN” dipendente del Vs. ufficio pptt DI Tolmezzo (UD).
    In data odierna (un giorno del mese di Agosto 2006) mi sono recato presso l’ufficio postale di Tolmezzo, ho preso il ticket per lo sportello conti correnti e mi sono messo pazientemente in fila, pur non avendo nessuno davanti a me a questo sportello. La signora allo sportello, mi dice che purtroppo il suo terminale era bloccato su un’operazione precedente e che potevo rivolgermi allo sportello servizi corrispondenza servito dalla signora TALE “NN”.
    In questo momento, mentre mi accingevo ad avvicinarmi allo sportello servizi corrispondenza una persona che era appena entrata negli uffici è stata invitata dalla signora allo sportello corrispondenza ad avvicinarsi per le sue richieste (senza prima prendere il ticket) ed a questa persona la signora NON ha chiesto se avesse prima preso il ticket e NON ha nemmeno verificato se effettivamente fosse il suo turno…(La signora “NN” secondo la procedura delle poste doveva invece indicare alla persona appena entrata di ritirare il Ticket presso il distributore biglietti). Fin qui tutto bene, ho pazientemente atteso che la persona allo sportello terminasse il suo servizio e poi mi sono avvicinato allo sportello corrispondenza… Chiedo alla signora di effettuare dei pagamenti con CCP e questa mi chiede se avevo preso il biglietto… Io rispondo cortesemente di si, che avevo preso il ticket per i servizi di conto corrente ma che la sua collega mi aveva altrettanto cortesemente pregato di passare allo sportello corrispondenza. Poi, però… MI SONO PERMESSO DI CHIEDERE ALLA SIGNORA DELLO SPORTELLO perchè a me avesse chiesto se avevo preso il biglietto mentre alla persona servita prima di me (entrata dopo di me e che NON aveva preso il biglietto) NON avesse fatto questa domanda e NON avesse verificato l’effettiva precedenza sulle persone già presenti in agenzia…. tra l’altro non aveva fatto scattare il display sul prossimo numero ne prima di servire la persona entrata dopo di me in agenzia e nemmeno prima di servire me.
    A questa domanda ed alle mie ulteriori richieste di spiegazioni mi sento rispondere ripetutamente con le parole “BASTA” “ADESSO BASTA” “LA SMETTA” e non ho comunque ottenuto soddisfazione di una valida e corretta risposta sulla procedura adottata dalla signora allo sportello.
    TUTTO QUESTO NON E’ TOLLERABILE. RITENGO CHE CERTE PERSONE, CHE EVIDENTEMENTE NON HANNO VOGLIA DI LAVORARE SAREBBE MEGLIO CHE STESSERO A CASA. RIPETO, MI HA EFFETTIVAMENTE MANCATO DI RISPETTO. NON MI HA TRATTATO DA CLIENTE QUALE ERO IN QUEL MOMENTO, E SONO STATO EDUCATO! STAVO SEMPLICEMENTE VERIFICANDO IL PERCHE’ DI UN SUO COMPORTAMENTO. NON HO OTTENUTO RISPOSTA DALLA SIGNORA MALEDUCATA E POCO PROPENSA A DIALOGARE CORRETTAMENTE CON UN CLIENTE.
    MA CHI SI CREDE DI ESSERE?
    CREDE CHE NON SIANO DOVUTE SPIEGAZIONI AL CLIENTE?
    DOBBIAMO SUBIRE IN SILENZIO, PUR PAGANDO?
    SONO ANCORA IN ATTESA DI FORMALI SCUSE DA PARTE DELLE POSTE E DELLE SCUSE FORMALI DALLA SIGNORA TALE NN (non nominabile)”.
    Intento questa mi ha denunciato PENALMENTE e sono tuttora indagato, passibile di processo e pure di condanna.
    SPERO DAVVERO CHE LE POSTE PRENDANO PROVVEDIMENTI VERSO QUESTA PERSONA E TUTTI QUEI DIPENDENTI CHE LAVORANO MAL VOLENTIERI ALLO SPORTELLO MALTRATTANDO PENSIONATI, CLIENTI GIOVANI E MENO GIOVANI RENDONO VANO OGNI TENTATIVO DI MIGLIORAMENTO DEL SERVIZIO DA PARTE DELLE POSTE ITALIANE…

  34. maurizio 65

    Ciao,sono un correntista bancoposta,proprio oeri sono stato truffato di 500,00 euro, hanno clonato il mio bancomat..
    qlc sà se è previsto un rimborso da poste italiane ?
    grazie

  35. roberta

    ciao mi hanno rubato mille euro dal mio conto bancoposta..risultano due ricariche poste pay effettuate on line da 500 euro l’una,riusciro’ ad essere risarcita?grazie..cosa devo fare?

  36. Piac95

    @ Roberta

    Ciao,
    è difficile che tu venga risarcita da quanto ho letto nei precedenti commenti, una cosa è certa, sporgi denuncia e cerca a tutti i costi di far valere la tua causa, magari finisci anche in tribunale, in tal modo dovresti riuscire, dovresti inoltre tenere qualche testimone, verificare il fatto che la poste è piena di falle (vedi video di salvatore aranzulla). Per testimone intendo qualcuno (familiare ad es.) che dice che tu non hai mai fatto una ricarica da €500, inoltre, segnalalo subito!! E se nn ti rispondono appunti minacci di arrivare alle vie legali.

Scrivi un commento

Prima di inviare il tuo commento assicurati che:
sia in tema con l'articolo e contribuisca alla discussione in corso
non abbia contenuti offensivi nei confronti di chicchessia
non abbia contenuti che violini le leggi italiane
non contenga indirizzi e-mail









Chi e' Salvatore Aranzulla?

Approfondimenti

Guide su Phishing e altri inganni

Guide su Scoperte di sicurezza informatica di Salvatore

Guide su Sicurezza informatica

Phishing e altri inganni

Le truffe e gli inganni in cui è facile imbattersi su Internet raccontati dettagliatamente per riconoscerli ed evitarli.

Leggi altri articoli su Phishing e altri inganni

Scoperte di sicurezza informatica di Salvatore

Tutte le scoperte di sicurezza informatica fatte nel corso degli anni da Salvatore Aranzulla. Google, Yahoo!, Microsoft, Mediaset e Poste Italiane sono solo alcuni dei siti Internet in cui Salvatore ha scoperto delle falle di sicurezza.

Leggi altri articoli su Scoperte di sicurezza informatica di Salvatore

Sicurezza informatica

Proteggi il tuo computer dai pirati informatici e dai virus: consigli e suggerimenti pratici per prevenire e, alla peggio curare, i loro danni.

Leggi altri articoli su Sicurezza informatica