Ricerca shock: la alleanza nascosta tra app pericolose e hacker da remoto
Quando la tua app si ribella: la minaccia nascosta che tutti ignorano
Pensa a questo scenario: scarichi una semplice app torcia, quella innocua con la lucina verde. Qualche settimana dopo, scopri che qualcuno ha svuotato il tuo conto in banca. Come? Quelella stessa app ha fatto da ponte con hacker dall'altro capo del mondo, permettendo loro di intercettare la tua sessione bancaria.
Non è fantascienza. È quello che due ricercatori, Tamir Shahar e Amit Klein, hanno dimostrato in uno studio accettato ad ACM CCS 2026.
Il vecchio paradigma è morto
Per anni, gli esperti di sicurezza hanno dato per scontato che gli attacchi off-path — quelli dove l'hacker non può vedere direttamente il traffico tra te e il server — fossero puramente teorici. Il ragionamento filava: i sistemi operativi moderni randomizzano i numeri di sequenza TCP e le porte sorgente dei resolver DNS. Indovinare questi valori da remoto? Impossibile.
I ricercatori hanno spazzato via questa certezza.
Come funziona l'attacco
Il trucco sfrutta le API socket standard, quelle che qualsiasi app può chiamare. Funzioni come bind(), la lettura delle opzioni IP, l'accesso a procfs — tutto permette a un'app malevola di ricavare informazioni sensibili sulla connessione. Numeri di sequenza TCP iniziali. Porte UDP sorgente dei resolver DNS.
Il punto inquietante: nessun privilegio speciale serve. Nessun root. Un'app apparentemente innocua scaricata da qualsiasi store può fare tutto questo.
Il team ha dimostrato la tecnica su praticamente ogni sistema operativo esistente:
- Linux (incluso systemd-resolved)
- Android
- Windows
- macOS
- iOS
Il poisoning della cache DNS ha funzionato su Windows, Android e Linux con systemd-resolved — che è il resolver DNS predefinito in molte distribuzioni moderne.
Cosa significa per la tua infrastruttura
Per developer e aziende, questa ricerca dice alcune cose chiare:
La difesa in profondità non è un'opzione. Fidarsi solo delle protezioni a livello di protocollo — come i numeri di sequenza randomizzati — dà un falso senso di sicurezza. Servono strati aggiuntivi.
Il sandboxing delle app conta più che mai. L'attacco funziona perché le API standard espongono informazioni sensibili. I vendor stanno già rilasciando patch, ma l'episodio evidenzia il trade-off tra flessibilità delle API e sicurezza.
La sicurezza DNS merita nuova attenzione. DNSSEC resta cruciale, ma questo attacco lo aggira avvelenando le cache DNS locali. Se la tua infrastruttura dipende da resolver vulnerabili, un attacker potrebbe reindirizzare il traffico verso server malevoli senza far scattare alcuna validazione DNSSEC.
La risposta dell'industria
I ricercatori hanno segnalato responsabilmente i loro findings a Microsoft, Apple, Google e al team del kernel Linux prima della pubblicazione. Diverse patch sono già state rilasciate. Segno della gravità.
Ma lo studio dice anche qualcosa di più ampio: gli attacchi evolvono più in fretta delle difese. Più i sistemi diventano complessi e interconnessi, più superfici d'attacco spuntano in posti inaspettati.
Come proteggerti
Mentre i vendor lavorano alle fix, ecco cosa puoi fare ora:
Aggiorna tutto. Gli update di sistema e applicazioni spesso contengono fix critici.
Usa DoH o DoT. DNS over HTTPS e DNS over TLS criptano le query DNS, rendendo il cache poisoning molto più difficile.
Implementa certificate pinning per le app sensibili. Questo impedisce attacchi man-in-the-middle anche se qualcuno dirotta una connessione.
Monitora il traffico anomalo. Il security monitoring può rilevare tentativi di sfruttamento anche quando le difese preventive falliscono.
Il quadro completo
Questa ricerca ci ricorda una cosa importante: la cybersecurity non riguarda solo le minacce esterne. App compromesse o malevole sul dispositivo locale rappresentano rischi altrettanto seri.
La collaborazione tra componenti apparentemente isolate — app locale più avversario remoto — rappresenta una tendenza crescente negli attacchi sofisticati. Mentre gli attacker diventano più creativi, i professionisti della sicurezza devono andare oltre le difese perimetrali tradizionali.
Il paper completo, disponibile su arXiv, fornisce dettagli tecnici che i team di sicurezza dovrebbero esaminare. API calls specifiche, feature di sistema sfruttate. Che tu gestisca web server, sviluppi applicazioni o semplicemente ospiti domini, questa ricerca merita la tua attenzione.
Stay secure. Le minacce evolvono, ma anche la nostra comprensione di come combatterle.