Italian Tech

Apple, attaccato il sito degli sviluppatori.
"Ma i dati degli utenti comuni sono al sicuro"

Un giovane ricercatore turco riesce ad accedere al web riservato a chi realizza, pubblica e modifica le applicazioni per la Mela. Cupertino rassicura ma è polemica. Con critiche sia all'azienda che all'autore dell'attacco di ANDREA STROPPA
3 minuti di lettura
LA NOTIZIA arriva direttamente da Apple, ancora una volta nel mirino degli hacker: il sito degli sviluppatori della mela morsicata, dove i programmatori realizzano, pubblicano e modificano le applicazioni, è stato compromesso da 'pirati informatici' giovedì scorso, ma se ne è avuta notizia soltanto oggi. Cupertino ha rivelato l'attacco dei pirati informatici spiegando di "lavorare 24 ore su 24" per riportare alla normalità il sito. Scusandosi con gli sviluppatori per "il significativo disturbo", Apple ha spiegato che i nomi e indirizzi email eventualmente rubati dagli hacker sono criptati e sono degli sviluppatori e non degli utenti comuni. Un portavoce della società guidata da Tim Cook ha garantito che nessuna applicazione è stata compromessa prima del suo arrivo sul negozio virtuale App store. A inizio anno Apple fu attaccata dagli pirati informatici che avevano già preso di mira Facebook, Twitter e altri big dell'hi-tech. Allora la società aveva detto che non c'erano "prove" per confermare il furto di dati privati e che solo un "numero limitato" dei suoi sistemi interni era stato compromesso. Ma quest'ultimo attacco ha modalità non del tutto ortodosse. Anche perché le cose starebbero in modo leggermente diverso da come riferiscono le fonti. Proviamo a ricostruire i fatti sulla base di quello che di dicono in rete.

Un ragazzo turco, Ibrahim Baliç - che si ritiene responsabile dell'attacco e precisa di essere un ricercatore di sicurezza e non un 'hacker' - afferma di aver trovato diverse vulnerabilità nei sistemi di sviluppo applicazioni Apple e di averle comunicate via email al servizio assistenza di Cupertino senza ricevere alcun riscontro. Poi improvvisamente il portale degli sviluppatori viene mandato "down" dalla stessa Apple che fa sapere di un "presunto attacco" del quale però non si hanno al momento specifiche tecniche. Sembrerebbe però che i dati di cui l'incursore è entrato in possesso siano esclusivamente degli sviluppatori, mentre nessun dato degli utenti è mai stato in pericolo. Spiegazione che non fa una grinza: generalmente i dati vengono divisi per una questione di sicurezza, in modo che l'infrastruttura sia decentralizzata. Poi, come sottolinea la stessa Apple, i dati sensibili vengono sempre crittografati. Tutti. In questo caso, invece, da quello che successivamente mostra in rete Ibrahim Baliç, i dati da lui ottenuti non sono crittografati e sembrano appartenere agli sviluppatori. Dati, va detto, che apparentemente non contengono password ma si limitano a nomi, ID ed email.

A questo punto lo scenario ipotizzabile è che se Ibrahim Baliç avesse avuto diretto accesso agli account degli sviluppatori avrebbe potuto "caricare" applicazioni malevoli, sfruttando account verificati dal sistema Developers di Apple. Ma certezze anche qui non ce ne sono. Nel frattempo su Twitter, dove il giovane ricercatore continua a scrivere, e s'ingrossano le critiche ad Apple e allo stesso Baliç. La prima perché non hanno risposto alla sua email e perché non ha un sistema di "bug bounty program". Si tratta di un servizio che i colossi del web mettono a disposizione degli esperti di sicurezza, offrendo soldi a chi trova vulnerabilità e in cambio chiedono che quest'ultima non sia diffusa e non venga sfruttata per azioni criminose. Il giovane turco invece viene criticato per il modo di diffusione della sua azione: ha caricato un video su Youtube dove mostra la sua intrusione, ma senza mai oscurare i dati personali che, anzi, mostra come segno di vittoria.

Riguardo la vulnerabilità, sembra che il ricercatore abbia sfruttato una Sql injection, ovvero tecnica comune utilizzata per le applicazioni web. Baliç precisa comunque di non aver voluto far 'nulla' se non quello di dimostrare la vulnerabilità e le sue capacità, ma la paura di Apple non è tanto per il gesto del ricercatore in sè, quanto che alcun altro che abbia potuto sfruttare la stessa vulnerabilità per altri scopi e nello scenario peggiore, ma non da escludere, di essere arrivato ad altri dati sensibili con una "privilege escalation".

Attacchi alla sicurezza hanno spesso ripercussioni molto negative: dopo un articolo del quotidiano britannico The Guardian, le critiche ad Apple non si sono fatte attendere. Da anni esiste un dibattito tra esperti di sicurezza e aziende, i primi cercano di far capire l'importanza del prevenire gli attacchi e dei danni che un criminale può causare quando la sicurezza non viene considerata come aspetto fondamentale di ogni infrastruttura tecnologica. Qualcuno si chiede chi abbia sbagliato di più. Il giovane ricercatore che ha 'bucatò i sistemi Apple, o l'azienda stessa che ha ignorato le sue email mettendo così a rischio i propri utenti. Intanto Apple fa scaricare una nuova versione del software per gli sviluppatori, ma una spiegazione più trasparente di quello che è realmente accaduto ancora non c'è.