211service.com
Molti dispositivi non verranno mai patchati per correggere il bug di Heartbleed
Un bug di sicurezza scoperto questa settimana colpisce circa i due terzi dei siti Web e fa sì che gli utenti di Internet si affannano per comprendere il problema e aggiornare le proprie password online. Ma molti sistemi vulnerabili al difetto non sono visibili al pubblico ed è improbabile che vengano corretti.
OpenSSL, in cui è stato trovato il bug, noto come Heartbleed, è ampiamente utilizzato nei software che collegano i dispositivi di case, uffici e ambienti industriali a Internet. Il difetto di Heartbleed potrebbe sopravvivere per anni in dispositivi come hardware di rete, sistemi di automazione domestica e persino sistemi critici di controllo industriale, perché vengono aggiornati di rado.
I dispositivi connessi alla rete spesso eseguono un server Web di base per consentire a un amministratore di accedere ai pannelli di controllo online. In molti casi, questi server sono protetti utilizzando OpenSSL e il loro software dovrà essere aggiornato, afferma Philip Lieberman, presidente della società di sicurezza Software Lieberman . Tuttavia, è improbabile che questa sia una priorità. I produttori di questi dispositivi non rilasceranno patch per la stragrande maggioranza dei loro dispositivi e i consumatori applicheranno patch a un numero insignificante di dispositivi.
I decoder via cavo e i router Internet domestici sono solo due delle principali classi di dispositivi che potrebbero essere interessati, afferma Lieberman. Gli ISP ora hanno milioni di questi dispositivi con questo bug, dice.
Lo stesso problema probabilmente riguarda molte aziende, perché molti hardware di rete di livello aziendale e sistemi di automazione industriale e aziendale si basano anche su OpenSSL e anche questi dispositivi vengono aggiornati raramente. Scansioni su larga scala di indirizzi Internet hanno precedentemente scoperto centinaia di migliaia di dispositivi, che vanno dalle apparecchiature IT ai sistemi di controllo del traffico, che sono configurati in modo improprio o non sono stati aggiornati per correggere difetti noti (vedi Cosa è successo quando un uomo ha eseguito il ping di tutta Internet) .
A differenza dei server sottoposti a patch da eserciti di personale IT aziendale, questi dispositivi abilitati a Internet con parti OpenSSL vulnerabili non riceveranno l'attenzione di cui potrebbero aver bisogno, afferma Jonathan Sander, responsabile della strategia e della ricerca per Tecnologie STEALTHbits , che aiuta le aziende a gestire e monitorare l'accesso ai dati e le perdite. OpenSSL è come una parte del motore difettosa che è stata utilizzata in ogni marca e modello di auto, golf cart e scooter.
È difficile stimare quanti dispositivi connessi a Internet siano suscettibili al bug Heartbleed, ma è presente in OpenSSL da molto tempo. Tutto ciò che è stato compilato in una versione di OpenSSL tra dicembre 2011 e l'altro ieri potrebbe essere vulnerabile, afferma Mark Schloesser, ricercatore di sicurezza per l'azienda di sicurezza IT Rapid7.
Un'altra incognita è quali dati preziosi possono essere raggiunti da un attacco Heartbleed. Schloesser afferma che i test finora suggeriscono che varia ampiamente da un sistema all'altro. I server di Yahoo, ad esempio, hanno trapelato le password degli utenti, mentre altri hanno perso poco valore.
Non tutti coloro che attualmente stanno cercando di capire quali sistemi perdono informazioni importanti sono ricercatori di sicurezza con buone intenzioni. Ci sono molte persone che cercano di usarlo per fare uno sfruttamento diffuso, dice Schloesser. Indica l'attività osservata nei registri del server Web da quando il problema è stato divulgato, mostrando gli sforzi per trovare i sistemi vulnerabili e la comparsa di script che possono essere utilizzati per testare le vulnerabilità Heartbleed.
Sander sottolinea che molti dispositivi monouso, ad esempio i termostati connessi a Internet, non contengono molte informazioni preziose. Ma aggiunge che potrebbero diffondersi abbastanza da consentire a un utente malintenzionato di accedere e assumere il controllo, e anche piccole quantità di dati potrebbero rivelare, ad esempio, se qualcuno è in casa o meno.