Internet Explorer non supporterà WebGL, per Microsoft non è sicura


Internet Explorer 9 non supporterà la tecnologia grafica WebGL. Secondo il team Security Engineering di Microsoft, WebGL non è ancora sufficientemente sicuro. Anche se Internet Explorer 9 ha fatto grandi passi avanti nel migliorare il supporto standard, la versione 10 di Internet Explorer è impostata in modo simile per includere tutta una serie di nuove caratteristiche, ma una cosa che Microsoft non ha nemmeno toccato è WebGL, una specifica che permette di creare pagine web in grafica 3D utilizzando API basate sulle OpenGL. In In un post sul blog di TechNet i tecnici di sicurezza della società hanno spiegato che non credono che ci sia un modo per implementarlo in modo sicuro. 

Tre preoccupazioni principali sono elencati nel post: WebGL espone il codice privilegiato ad attacchi esterni; dipende troppo pesantemente dal codice di terze parti per la sicurezza, ed è troppo suscettibile di attacchi denial of service. Il primo di questi è forse il più significativo. L’implementazione di WebGL non dipende solo dagli sviluppatori dei browser, ma anche dai produttori di schede video. I driver video sono notoriamente instabili e presentano bug, e gli sviluppatori di software 3D devono sforzarsi per garantire ai loro programmi un uso dell'hardware 3D in modo tale da non causare problemi. Le pagine web contengono spesso codice ostile, volutamente scritto per provocare bug e difetti nel software. 

Per combattere questo, i browser si sono tipicamente irrobustiti, attraverso l'uso di sandboxing, la riduzione dei privilegi, e altre tecniche, per minimizzare l'impatto dei difetti. In passato, i driver video non hanno mai dovuto affrontare questo tipo di minaccia, e così non sono mai stati scritti per far fronte a questo tipo di problema. WebGL cambia questo quadro, e dà accesso a pagine web ostili relativamente libere di attaccare i driver vulnerabili. Questo porta al secondo punto, molti di questi difetti non esistono nella specifica WebGL in sé, ma piuttosto nei driver video scritti da ATI, NVIDIA e Intel. Anche se gli attacchi possono essere forniti dal browser, questo rende difficile per un produttore di browser combatterli efficacemente, perchè non è il browser ad essere sfruttato. 

Il meglio che il browser può fare è mettere in blacklist i driver vulnerabili noti, ma questo porta a sua volta ad una esperienza utente molto irregolare. WebGL non è stata scritta nel vuoto, e alcuni di questi problemi sono stati considerati nella sua progettazione. OpenGL ha avuto anche funzioni aggiuntive che consentono ai driver di base di eseguire la più rigorosa validazione del codice 3D, con il preciso intento di rendere più sicuri gli scenari WebGL. Terzo punto di Microsoft è che queste tecniche non sono provate e sono ancora incomplete (estensioni esistenti ma che non sono sufficientemente robuste). 

Anche se per una volta l'idea di Microsoft di rifiutare qualcosa per motivi di sicurezza può essere considerata ridicola, i notevoli sforzi nella creazione di nuove metodologie di sviluppo software e l'incorporamento di sicurezza in ogni aspetto del design di un prodotto e lo sviluppo hanno dato i suoi frutti. Windows Vista e Windows 7 hanno entrambi avuto un track record sostanzialmente migliore rispetto a Windows XP per quanto concerne falle di sicurezza, presentandone meno rispetto a Windows XP. La riluttanza di implementare una specifica che non rispetti le linee guida di sicurezza è comprensibile. 

I cinici potrebbero sostenere che l'argomento sicurezza è una cortina di fumo e che questo è semplicemente il fatto che Microsoft ancora una volta, rifiuta uno standard aperto a favore del suo, di proprietà, Direct3D. Tale interpretazione è più difficile da difendere in un contesto che ha visto Microsoft partecipare attivamente allo sviluppo di HTML5 e promuovere vigorosamente l'uso di HTML5 standard aperto anche a scapito della sua tecnologia proprietaria. La società sembra sforzarsi in buona fede per la giusta causa, almeno per quanto riguarda le specifiche HTML5 e affini. Microsoft, inoltre, non è il solo ad avere un problema con la qualità dei driver video. Firefox 4, come Internet Explorer 9, utilizza Direct2D e Direct3D per accelerare il disegno e l'animazione delle pagine web. 

Queste API, sia l'accelerazione hardware, sono fortemente dipendenti dalle qualità dei driver. Sebbene l'uso di queste API è per molti versi molto controllato e limitato, è Firefox che li chiama Javascript, piuttosto che WebGL, e gli sviluppatori di Firefox hanno ancora dovuto mettere in blacklist un gran numero di driver, soprattutto anziani, a causa di problemi con i crash e la corruzione dello schermo. Semplicemente non sono sufficientemente prevedibili, e quando si bloccano, gli effetti possono essere disastrosi. 

Redmond può affrontare un problema simile con, Silverlight 5, che sarà utilizzato per applicazioni basate su browser, e tra l'altro, includerà un supporto per la grafica Direct3D. Questo potrebbe aprire ai browser gli stessi problemi WebGL, almeno per quei sistemi con Silverlight 5 installati e attivati. WebGL è per molti versi una controparte naturale per l'API Canvas 2D che molti browser sostengono, incluso Internet Explorer 9, estendendo la grafica del browser nella terza dimensione. Il post sul blog riconosce l'opportunità di WebGL come tecnologia simile, ma dice che l'azienda non implementerà nulla che non soddisfi le sue esigenze di sicurezza.

Facebook scam: falso video dell'incredibile orgasmo d'una ragazza


Un nuova indagine truffa si sta diffondendo con successo su Facebook ed è chiaramente rivolta ad un certo target di persone. Sembra che di fronte alla prospettiva di vedere un video di una donna con un "orgasmo incredibile", il buon senso comune viene messo da parte per alcune persone e viene fatto clic sul collegamento senza pensare alle possibili conseguenze. Come descrive l'esperto di sicurezza Graham Cluley, senior technology Consultant di Sophos, ecco i messaggi post - ancora attivi - che si stanno diffondendo tra gli utenti di Facebook e che presentano con una falsa anteprima di un video (abbiamo pixelato alcune parti delle immagini in modo da non offendere nessuno):

Phishing su Facebook da falso video del Presidente Barack Obama

Una nuova truffa sta facendo il giro su Facebook e prende di mira il Presidente degli Stati Uniti Barak Obama. A segnalare il nuovo spam è il sito Facecrooks, specializzato nello scovare truffe su Facebook e che possiede un canale specifico per raccogliere le segnalazioni da parte degli utenti. Si tratta d'un tentativo di phishing che si diffonde attraverso un post spam condiviso dagli utenti che ne sono rimasti vittima. 

Nelle scorse ore, il Presidente degli Stati Uniti ha lanciato un appello alle parti in conflitto in Sudan a mettere fine alle ostilità che minacciano gli accordi di pace, a tre settimane dall'indipendenza programmata del Sud Sudan dal Nord. E, probabilmente, sfruttando questa notizia gli spammer non si sono fatti attendere. Un sospetto link di phishing molto simile era stato rilevato lo scorso mese bloccato da Facebook. Tuttavia, migliaia di utenti potrebbero essere colpiti da questa nuova truffa. Attenzione dunque quando si riceve un messaggio in bacheca del tipo: "Hi Lucky (user name), Check out this new video on the president! I can’t believe this is finally happening! Are you excited as well?? This post also contains a video thumbnail of USA president Barack Obama with heading The president is finally taking charge!!” with dummy [LINK]" ("Ciao Lucky (nome utente), guarda questo nuovo video sul presidente!Non posso credere che è accaduto finalmente questo!Sei molto eccitato??"). Questo post contiene anche una falsa miniatura del video del presidente Usa Barack Obama


Cliccando sul link del post in bacheca si innescano una serie di redirect. In primo luogo si viene rimandati ad una pagina ospitata presso il sito statistics.mit.edu, dunque si viene reindirizzati ad una pagina denominata reddit.com e infine si viene reindirizzati alla pagina mostrata sotto, nella quale è abbastanza evidente il tentativo di phishing. Come se non bastasse, il sistema viene anche attaccato da malware nell'ultimo reindirizzamento.


Se osserviamo con attenzione l'URL sulla barra degli indirizzi, ci accorgeremo che il nome del dominio su cui è ospitata la pagina di phishing è molto simile a Facebook ma in realtà non è Facebook. Generalmente l'utente riceve il post da un amico che è già stato colpito da il link di phishing. L'utente riceve questo link, anche se il proprio amico non è online. Domain Whos rivela che questo dominio di phishing proviene dalla Cina con CAP 100176 di Pechino.


Il Phishing si verifica quando si inseriscono i propri dati di accesso in una pagina falsa di Facebook o quando si scaricano software dannosi sul computer. Questo può causare l'invio automatico di messaggi o link a un ampio numero di amici. Questi messaggi o link spesso costituiscono annunci pubblicitari che incoraggiano a consultare video o prodotti. E' possibile che i vostri amici vi inviino involontariamente spam, virus o malware attraverso Facebook se i loro account sono infetti. Non cliccare su questi materiali e non eseguire file con estensione ".exe" sul vostro computer senza sapere di cosa si tratti. Assicuraevii inoltre di usare sempre la versione più recente del vostro browser, dal momento che contiene avvisi e funzioni di protezione importanti. Le attuali versioni di Firefox, Internet Explorer eChrome vi avvisano se staete navigando su un sito sospettato di phishing, perciò vi raccomandiamo di aggiornare il vostro browser alla versione più recente. Se siete caduti vittima del phishing ed avete inserito le credenziali di login di Facebook nella pagina mostrata sopra, allora avete bisogno di cercare di recuperare il vostro account. Per far ciò cliccate su http://www.facebook.com/roadblock/roadblock_me.php?r=5

Immagine 1: http://missourisportsblog.com/