Azienda cargo americana ha esposto pubblicamente i suoi sistemi di spedizione e dati clienti.
Pubblicato il da Ignazio Aragona - Tecnologia
Negli ultimi dodici mesi, i ricercatori della sicurezza hanno esortato l’industria globale della navigazione a rafforzare le proprie difese informatiche dopo una serie di furti di merci riconducibili ad attacchi hacker. Questi ricercatori hanno osservato attacchi complessi rivolti alle aziende di logistica per dirottare enormi quantità di merci nella mani di criminali, evidenziando un’allarmante collusione tra hacker e bande di crimine organizzato.
Il caso di Bluspark Global
Bluspark Global, una poco conosciuta ma cruciale azienda tecnologia per la navigazione con sede a New York, ha speso i mesi recenti a sistemare le proprie vulnerabilità dopo aver scoperto una serie di falle di sicurezza che hanno lasciato il suo sistema accessibile a chiunque online.
La piattaforma di spedizione e gestione della catena di approvvigionamento di Bluspark, chiamata Bluvoyix, supporta numerose grandi aziende nel trasporto e nel tracciamento delle loro merci a livello globale. Anche se il nome Bluspark è poco noto al grande pubblico, la compagnia gestisce una parte significativa delle spedizioni a livello mondiale, collaborando con giganti della distribuzione, supermercati, produttori di mobili e altro ancora. Inoltre, il software di Bluspark è utilizzato anche da altre aziende affiliate.
Recentemente, Bluspark ha informato TechCrunch di aver risolto le proprie problematiche di sicurezza, correggendo cinque vulnerabilità che includevano l’uso di password in chiaro e la possibilità di accesso remoto al software di spedizione Bluvoyix. Le falle esponevano dati sensibili dei clienti, inclusi i loro registri di spedizione risalenti a decenni.
La scoperta delle vulnerabilità
Eaton Zveare, il ricercatore di sicurezza che ha scoperto le vulnerabilità nei sistemi di Bluspark lo scorso ottobre, ha riportato che avvisare l’azienda delle falle ha richiesto più tempo della scoperta stessa, a causa della mancanza di un modo chiaro per contattarla. Dopo aver inviato dettagli sulle cinque problematiche alla Maritime Hacking Village, un’organizzazione no-profit che lavora per garantire la sicurezza nel settore marittimo, Zveare ha tentato di mettersi in contatto con Bluspark attraverso numerosi email, messaggi vocali e contatti su LinkedIn, senza successo. Le vulnerabilità rimanevano quindi esposte a chiunque in rete.
A questo punto, Zveare si è rivolto a TechCrunch per cercare di segnalare le problematiche. L’azienda ha contattato il CEO di Bluspark, Ken O’Brien, e la dirigenza, informandoli della grave falla di sicurezza, ricevendo però soltanto il silenzio come risposta. Anche quando TechCrunch ha contattato un cliente di Bluspark, non ha ricevuto feedback.
Quando TechCrunch ha inviato un terzo email al CEO dell’azienda, ha incluso una parte della sua password per dimostrare la gravità della situazione. Qualche ora dopo, ha ricevuto un contatto da uno studio legale che rappresenta Bluspark.
Nel suo post sul blog, Zveare ha spiegato che la scoperta delle vulnerabilità è avvenuta visitando il sito web di un cliente di Bluspark, dove ha notato che un modulo di contatto inviava messaggi passando per i server di Bluspark tramite la loro API. Questo ha permesso a chiunque di modificare il codice e inviare email fraudolente a nome del cliente.
L’analisi dell’API ha rivelato che, nonostante fosse dichiarato che fosse necessaria un’autenticazione, non era richiesto alcun tipo di password per accedere ai dati sensibili di Bluspark. Zveare è stato in grado di estrarre una grande quantità di registri di account degli utenti, inclusi nomi utente e password visibili in chiaro.
Accedendo all’account dell’amministratore, sarebbe stato possibile per un attaccante condurre attività non autorizzate. Come ricercatore di buona fede, Zveare non ha sfruttato questa opportunità, dal momento che usare le credenziali di qualcun altro senza permesso è illegale. Tuttavia, ha utilizzato la possibilità di creare un nuovo utente con accesso amministrativo per ottenere l’accesso totale alla piattaforma Bluvoyix.
Dopo aver ripristinato il contatto con lo studio legale di Bluspark, Zveare ha accordato a TechCrunch il permesso di condividere il rapporto delle vulnerabilità. Nei giorni seguenti, il legale ha comunicato che la maggior parte delle falle era stata risolta e che Bluspark stava considerando di coinvolgere una terza parte per una valutazione indipendente.
Questa vicenda mette in luce una problematica comune nel mondo della cybersicurezza: molte aziende non forniscono un modo chiaro per segnalare vulnerabilità, rendendo difficile per i ricercatori rivelare pubblicamente falle attive senza compromettere i dati degli utenti. Ming Lee, avvocato di Bluspark, ha dichiarato che l’azienda è “fiduciosa nei passi intrapresi” per ridurre i rischi, ma non ha commentato specificamente le vulnerabilità o i loro rimedi.
In risposta a una domanda di TechCrunch, Bluspark non ha confermato se fosse in grado di verificare se le spedizioni dei clienti fossero state manipolate a causa delle falle, affermando che non c’erano indicazioni di danni ai clienti. L’azienda ha pianificato di implementare un programma di divulgazione per consentire ai ricercatori esterni di segnalare falle.
Il CEO di Bluspark, Ken O’Brien, non ha fornito commenti in merito. Per ulteriori dettagli, è possibile contattare il reporter utilizzando Signal invia username: zackwhittaker.1337.
Fonti ufficiali: TechCrunch, Maritime Hacking Village.
Non perderti tutte le notizie di tecnologia su Blog.it