Una falla di sicurezza e la stampante prende fuoco Mercoledì 30.11.2011

Una falla di sicurezza e la stampante prende fuoco

Autore: Andrea Bai   Categoria: Periferiche

Una falla di sicurezza per le stampanti

Un gruppo di ricercatori della Columbia University coordinati dal professor Salavatore Stolfo ha individuato una pericolosa falla di sicurezza che potrebbe rappresentare una seria minaccia alla sicurezza delle stampanti portando, in alcuni casi, ad un pericoloso surriscaldamento del dispositivo che potrebbe anche prendere fuoco.

La falla di sicurezza, se debitamente sfruttata, potrebbe consentire ad un attaccante di compromettere una stampante per entrare in possesso di informazioni riservate e per danneggiare fisicamente il dispositivo impartendo comandi che abbiano lo scopo di surriscaldare elementi della stampante ed incendiare i fogli di carta in essa contenuti.

Come riporta il sito web MSNBC, secondo il professor Stolfo è possibile sfruttare questa falla perché i firmware delle stampanti stanno acquisendo via via numerose funzionalità, senza che vengano compiuti passi avanti per quanto concerne la loro sicurezza. Per aggiornare il firmware delle proprie stampanti molte compagnie utilizzano un meccanismo di "Remote firmware update" senza firma digitale: ciò significa che l'aggiornamento potrebbe essere inviato da chiunque, dal momento che la stampante non dispone di alcun sistema che possa autenticare l'aggiornamento.

Il professor Stolfo ed il suo gruppo sono stati in grado di dimostrare le proprie tesi utilizzando alcune stampanti HP della serie Laserjet: inviando un comando remoto alla stampante laser è stato possibile riscaldare il fusore (l'elemento utilizzato per bruciare la polvere di toner sul foglio di carta) fino al punto in cui la carta ha iniziato a scurirsi e ad emettere fumo. A questo punto il sensore di temperatura integrato nella stampante ha spento il dispositivo prevenendo così l'insorgenza di un incendio. Il problema tuttavia non è circoscritto alle stampanti HP, ma può interessare le soluzioni di tutti i produttori che operano su questo mercato ed con un maggior grado di pericolosità quei modelli che non sono provvisti di sensori di temperatura.

L'attacco può avvenire da remoto, in particolare se la stampante supporta le funzionalità di cloud printing ed è, pertanto, accessibile da qualunque parte della rete. I ricercatori hanno effettuato un rapido scan della rete ed in pochi minuti hanno individuato 40 mila stampanti accessibili. Il numero reale di macchine vulnerabili potrebbe essere però molto più elevato. Commenta, a tal proposito, il professor Stolfo: "Penso che sia opportuno dare spazio al problema, così che tutti i produttori di stampanti inizino a considerare più seriamente le loro architetture di sicurezza. E' plausibile che tutte le stampanti siano vulnerabili, dispositivi di tre, quattro o cinque anni fa usano firmware non firmato. La domanda è: quante stampanti vi sono la fuori? Io credo che possano essere più di 100 milioni".

Secondo Stolfo neanche le stampanti locali potrebbero essere al sicuro: utilizzando un virus nascosto in un lavoro di stampa potrebbe infatti consentire di accedere alla stampante, sostituendo il firmware originale con una versione compromessa.

Mikko Hypponen, responsabile per la ricerca presso la società di sicurezza F-Secure, è rimasto stupito da questa falla. "Come è possibile che HP non disponga di una firma o di un certificato in grado di autenticare il nuovo firmware? Le stampanti rappresentano da sempre un punto debole per molte reti aziendali. Molte persone non realizzano che una stampante è un computer in tutto e per tutto, con gli stessi potenziali problemi dei PC e, se compromessa, lo stesso impatto".

Dal momento che la stampante rappresenta un elemento chiave all'interno della gestione del flusso documentale prodotto da un'azienda, è facile comprendere come un accesso non autorizzato a questo dispositivo può permettere di sottrarre documenti riservati e informazioni sensibili.

Il professor Stolfo è dell'opinione, condivisa dai ricercatori di sicurezza, che il problema non abbia una facile soluzione. Le soluzioni antivirus possono mettere a disposizione uno strumento per l'analisi dei lavori di stampa, ma non si tratterebbe di una misura realmente risolutiva. E' necessario, secondo Stolfo, un massiccio aggiornamento dei firmware delle stampanti, soprattutto per i modelli meno recenti. Questo rappresenta però un problema per le stampanti non connesse ad internet e per le quali sarebbe necessario uno sforzo coordinato tra i produttori di stampanti e i produttori di sistemi operativi.

Notizie

23.05.2013

Intel, le prime disposizioni del nuovo CEO Brian Krzanich

A pochi giorni dall'insediamento, il nuovo CEO di Intel dispone una riogranizzazione interna e istituisce la nuova divisione New Devices Group

23.05.2013

Samsung SM843T, ampliamento di gamma per la serie SSD enterprise

Un aggiornamento di gamma per gli SSD Samsung enterprise SM843T porta il taglio a ben 960GB, offrendosi così a una clientela sempre più alla ricerca di...

23.05.2013

Intel, più ricerca e più varia oltre i 10 nanometri

Il futuro oltre i 10 nanometri è nebuloso: Intel avverte che è necessario differenziare la ricerca, per poter portare avanti parallelamente più strade...

22.05.2013

Places2Be, progetto europeo per il supporto a FDSOI

Un fondo di 360 milioni di euro per supportare lo sviluppo delle tecnologie di processo FDSOI. 19 le realtà coinvolte, tra cui STMicroelectronics, Globalfoundries...

22.05.2013

Sony valuta lo spin-off della divisione entertainment

L'azienda giapponese potrebbe decidere di cedere la divisione che comprende Sony Pictures e Sony Music Entertainment per recuperare risorse da incanalare...

22.05.2013

IBM Watson, presto utilizzata da terzi per i servizi ai clienti

La tecnologia Watson, sviluppata da IBM e capace di comprendere e rispondere a domande poste in linguaggio naturale, verrà impiegata per supportare i servizi...

22.05.2013

Microdroni con sistemi visivi ispirati all'occhio composto degli insetti

Ancora una volta la tecnologia si ispira al mondo della natura: due progetti di ricerca distinti stanno portando avanti la realizzazione di sistemi visivi...

21.05.2013

Elusione fiscale, Apple si prepara a testimoniare al Senato USA

La Mela è pronta a comparire dinnanzi al Senato USA per chiarire la propria posizione. Apple si autodefinisce il maggior contribuente USA per redditi d'impresa,...

21.05.2013

Cloud in azienda: il 66% dei dipendenti lo usa senza autorizzazione

Una ricerca VMware mette in luce come i servizi cloud siano richiesti dai dipendenti dell'azienda a tal punto da spingerli ad aggirare i dettami del dipartimento...

20.05.2013

STM, memorie a cambiamento di fase per i microcontroller

ST Microelectronics annuncia la volontà di sostituire le memorie NOR flash nei microcontroller embedded, utilizzando le nuove memorie a cambiamento di...

20.05.2013

Lotus XT Glass, nuovo substrato da Corning per pannelli ad alte prestazioni

Corning, azienda nota per la produzione di substrati per display tra cui il celebre Gorilla Glass, annuncia il nuovo vetro Lotus XT Glass per pannelli...

20.05.2013

Vendite di ICT in Italia in calo del 3,4% nei primi 3 mesi dell'anno

Nei primi 3 mesi dell'anno le vendite nel settore dell'ICT in Italia hanno registrato un calo del 3,4%, risultato allineato a quello di 1 anno fa. Crisi...

20.05.2013

Google, noie legali in arrivo in UK: un ex dipendente la accusa di evasione fiscale

Barney Jones, un ex dirigente di Google in forze dal 2002 al 2006, rilascia un'intervista al Sunday Times affermando di avere 100.000 mail che testimoniano...

20.05.2013

Tumblr: il consiglio di amministrazione di Yahoo! approva l'acquisizione

Manca l'annuncio ufficiale, ma i giochi sono ormai conclusi: Yahoo! acquisisce Tumblr con un esborso di 1,1 miliardi di dollari