Quanti di voi conoscono il racconto di Alibaba e i quaranta ladroni?
In questa storia si narra del taglialegna Ali Baba, il quale riesce ad entrare in una caverna di briganti in cui si trovano tesori d’inestimabile valore dopo essere riuscito ad origliare la parola.
Una simile vicenda può anche verificarsi nel mondo dell’informatica.
Al posto di Ali Baba, infatti, ci sono hacker che provano ad entrare in diversi account online ottenendo le credenziali dall’utente nel momento in cui l’utente legittimo  esegue l’accesso. Per farlo, ricorrono a quello che viene chiamato replay attack.

Vediamo insieme in che cosa consiste e cosa fare per difendersi da questa minaccia.

  1. Che cos’è il replay attack
  2. Le diverse tecniche di replay attack
  3. Replay attack attivi e passivi
  4. Come proteggersi
replay attacks

Che cos’è il replay attack

La tecnica di replay attack è un attacco informatico in cui un cybercriminale intercetta i dati di un utente nel momento esatto in cui vengono trasmessi attraverso la rete. In questo modo, l’attaccante può ritrasmettere a sua volta e fingere di essere l’utente: il tutto per compiere operazioni fraudolente.
In particolare, quello che l’attaccante cerca di ottenere sono:

Ad esempio, quando un utente effettua il login per accedere a un account online, le credenziali vengono inviate dal browser dell’utente al server del servizio o dell’applicazione (ad esempio, il server di una banca online o di un social network). Se un attaccante riesce a intercettare queste credenziali, può usarle per avviare una nuova sessione di login, fingendosi l’utente. Questo accade senza che il server rilevi che è in corso un attacco.

Prima di condurre un replay attack, però, l’hacker deve riuscire a infiltrarsi nella rete a cui la vittima è collegata.
I metodi più comuni includono:

  • L’invio di malware al dispositivo dell’utente;
  • La creazione di un falso hotspot Wi-Fi, che induce la vittima a collegarsi.

Il replay attack rappresenta una minaccia seria, soprattutto per le infrastrutture bancarie. Tramite questo attacco, è possibile eseguire transazioni finanziarie non autorizzate e compiere altre frodi economiche.

Le diverse tecniche di replay attack

Ci sono molteplici tecniche di replay attack, ciascuna delle quali sfrutta vulnerabilità specifiche dei sistemi di rete, dispositivi e protocolli. Le più comuni sono:

Network replay attack

Questo tipo di attacco sfrutta eventuali falle nei sistemi di sicurezza che proteggono la trasmissione dei dati su una rete.
Gli attaccanti possono intercettare pacchetti di dati e ritrasmetterli per ingannare il sistema, facendogli credere che i dati siano originali.
Questi attacchi sono particolarmente efficaci su reti non protette da protocolli di sicurezza come TLS (Transport Layer Security) o su reti in cui mancano meccanismi di autenticazione robusti, rendendo vulnerabile l’integrità delle comunicazioni.

Wireless replay attack

In questa modalità d’attacco, gli hacker prendono di mira le reti wireless (come Wi-Fi), intercettando la comunicazione tra un dispositivo wireless e un access point. Utilizzando tecniche di sniffing, gli attaccanti captano i pacchetti di dati in transito e li ritrasmettono. Poiché le reti wireless spesso utilizzano chiavi di cifratura condivise, se la crittografia non è aggiornata o se vengono usati protocolli non sicuri, l’attaccante può ingannare la rete, facendola credere che i dati trasmessi siano legittimi.

Session replay attack

Nel session replay attack, l’obiettivo principale è quello di rubare i token o i cookie di sessione, che vengono utilizzati per mantenere una sessione di accesso attiva. Una volta ottenuti, l’attaccante può riutilizzarli per effettuare il login alla piattaforma online, accedendo ai dati e alle funzionalità come se fosse l’utente vero e proprio. Questo tipo di attacco è particolarmente pericoloso su siti che non implementano tecniche di protezione come l’utilizzo di token di sessione unici o meccanismi di scadenza breve dei cookie.

HTTP replay attack

In questo tipo di attacco, il cybercriminale intercetta le richieste HTTP inviate da un utente a un server, sfruttando metodi di sniffing (monitoraggio dei pacchetti di dati) o installando malware nel dispositivo della vittima. L’attaccante può riutilizzare queste richieste per ottenere un vantaggio, come l’accesso a informazioni sensibili o la manipolazione delle transazioni. Questo attacco è particolarmente comune su pagine web che non implementano il protocollo HTTPS (HyperText Transfer Protocol Secure), che offre una cifratura end-to-end per proteggere la trasmissione dei dati.

Nonce replay attack

Il nonce è un numero casuale o pseudo-casuale usato nei protocolli crittografici per garantire che ogni richiesta di autenticazione sia unica.
Tuttavia, se il nonce non è gestito correttamente (ad esempio, se viene riutilizzato o non è sufficientemente randomizzato), l’attaccante può sfruttarlo per eseguire un replay attack. Questo attacco può compromettere l’efficacia dei protocolli di sicurezza, consentendo all’attaccante di bypassare le protezioni e ritrasmettere richieste vecchie come se fossero nuove.

HackRF replay attack

Questo attacco utilizza un dispositivo hardware chiamato HackRF, che è in grado di catturare e ritrasmettere segnali radio. È particolarmente usato per attacchi su sistemi di accesso remoto, come quelli utilizzati per sbloccare le automobili a distanza. L’attaccante cattura la frequenza radio emessa dalla chiave del veicolo e la ritrasmette per sbloccare il veicolo senza possedere la chiave originale. Questo tipo di attacco ha guadagnato popolarità con la diffusione delle chiavi auto senza fili, sebbene molte case automobilistiche abbiano iniziato a rafforzare le misure di sicurezza.

SAML replay attack

Il Security Assertion Markup Language (SAML) è un protocollo di autenticazione che permette a un utente di accedere a più servizi utilizzando un singolo set di credenziali. Gli hacker, intercettando una valida asserzione SAML (ovvero, un token di autenticazione), possono riutilizzarla per accedere a un servizio in maniera non autorizzata, impersonando l’utente. Questo attacco può avere conseguenze gravi, soprattutto su servizi critici, se il sistema non implementa correttamente misure di sicurezza come la firma digitale delle asserzioni o l’uso di token a scadenza limitata.

Replay attack attivi e passivi

I replay attack possono essere classificati in attivi e passivi.

  • Replay attack attivi: prevedono un’azione diretta da parte dei cybercriminali. Essi, infatti, ritrasmettono immediatamente i dati ottenuti dalla vittima per effettuare accessi non autorizzati. Per questo sono attacchi che si possono individuare in tempi estremamente brevi.
  • Replay attack passivi: usano un approccio indiretto. I dati intercettati vengono conservati per poterli poi riutilizzare in un secondo momento. Pertanto, i replay attack passivi sono più difficili da individuare rispetto a quelli attivi, perché non si può sapere quando gli hacker agiranno.

Come proteggersi

Per prevenire i replay attack, segui queste linee guida:

  1. Utilizza i timestamp
    Configura i server in modo da aggiungere un timestamp a ogni richiesta. In questo modo, le richieste più vecchie di un determinato periodo di tempo saranno ignorate, prevenendo i tentativi di replay con vecchi dati.
  2. Applica i protocolli SSL o TLS
    Implementa i protocolli di sicurezza SSL (Secure Socket Layer) o TLS (Transport Layer Security) per criptare i dati trasmessi tra il server e il browser. Questo impedirà agli attaccanti di intercettare e riutilizzare ID di sessione o altre informazioni sensibili.
  3. Usa one-time password (OTP)
    Le OTP, o password monouso, sono valide solo per una singola sessione di accesso. Molte banche e istituti finanziari utilizzano questo metodo per proteggere i propri clienti, rendendo inefficace un replay attack anche se le credenziali venissero intercettate.
  4. Evita le reti Wi-Fi pubbliche non protette
    Quando ti connetti a reti pubbliche, potresti incorrere in falsi hotspot creati per intercettare i tuoi dati. Verifica sempre che la rete a cui ti colleghi sia sicura e legittima prima di trasmettere informazioni sensibili.
  5. Non navigare su siti che utilizzano solo HTTP
    I siti che non implementano HTTPS non criptano i dati trasmessi. Anche se il sito potrebbe non essere pericoloso, le informazioni inserite possono essere facilmente intercettate. Naviga solo su siti sicuri che utilizzano HTTPS.
  6. Utilizza una VPN
    Una VPN (Virtual Private Network) cripta i dati trasmessi durante la tua sessione di navigazione, proteggendo le informazioni anche su reti pubbliche o su siti che utilizzano HTTP. È una protezione efficace contro il furto di dati in ambienti non sicuri.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati