
Il ricercatore italiano Luigi Auriemma ha scoperto e segnalato almeno una dozzina di falle di sicurezza relative ai sistemi SCADA (Supervisory Control and Data Acquisition), largamente impiegati nella gestione di infrastrutture critiche. Le vulnerabilità sarebbero tali da consentire a terzi l'esecuzione di codice da remoto e di perpetrare attacchi di tipo DoS.
Fra i sistemi a rischio, secondo Auriemma ci sarebbero quelli della Rockwell Automation e di altre aziende quali Cogent, DAQFactory, Progea e Carel. La gravità delle falle è stata reputata tale da spingere il ricercatore a mettere in allerta il governo degli Stati Uniti. Alcuni dei sistemi SCADA interessati, infatti, sarebbero impiegati nella distribuzione elettrica, nel sistema idrico, negli impianti petroliferi, nel controllo dei gasdotti e nei progetti militari e aerospaziali.
Il ricercatore italiano Luigi Auriemma ha scoperto vulnerabilità nei sistemi SCADA
In alcuni casi è stata rilevata una vulnerabilità che consentirebbe di intrufolarsi nella rete tramite una richiesta del tipo http://server/ .. \ .. \ .. \ .. \ .. \ .. \ boot.ini al server Web vulnerabile, in modo da recuperare i file al di fuori della directory principale del web server. In questo caso il malintenzionato potrebbe, per esempio, scaricare il file boot.ini di Windows: si tratterebbe di un'azione del tutto innocua, ma utile come prova della vulnerabilità e della facilità con cui questa potrebbe essere sfruttata.
Il ricercatore italiano, infatti, nel corso di una intervista a Cnet ha rivelato che le vulnerabilità sono state molto facili da trovare, senza nemmeno perderci troppo tempo. Justin Searle di UtiliSec è dell'idea che la vulnerabilità più grave fra quelle segnalate da Auriemma colpisca i sistemi PLC (Programmable Logic Controller), ossia computer digitali che effettuano misurazioni tramite i sensori a cui sono collegati.
I sistemi SCADA sono impiegati anche per funzioni critiche come il controllo delle centrali elettriche e idriche
Nell'avviso di Auriemma ci sono le note riguardanti ciascuna vulnerabilità rivelata e codici exploit di esempio per far capire quali sono i problemi da cercare e risolvere. I prodotti delle cinque aziende sopra citate rientrano tutti nella categoria SCADA, che comprende i sistemi di controllo industriale per il monitoraggio di infrastrutture o di processi industriali, come confermato da Joseph Weiss di Applied Control Systems. Del resto, tuttavia, Weiss ha sottolineato che "le vulnerabilità in sistemi HMI (Human Machine Interface) non sono nuove".
Weiss non esclude a priori che le brecce nella sicurezza scoperte da Auriemma possano essere usate per prendere il controllo dei sistemi, ma ammette che senza ulteriori analisi è troppo presto per dire se le falle segnalate siano davvero critiche o no: "molto dipende dal tipo di applicazioni per le quali vengono utilizzati i sistemi interessati". Infatti, se è vero che alcuni dei sistemi prodotti da Rockwell sono sfruttati in applicazioni critiche, ci sono anche prodotti di routine.
La sicurezza dei sistemi SCADA era salita alla ribalta con l'emergenza Stuxnet
I problemi di sicurezza relativi ai sistemi SCADA sono saliti alla ribalta lo scorso anno quando si è palesata l'emergenza Stuxnet, un worm altamente specializzato che si sospetta sia stato impiegato per gli attacchi di sabotaggio ai danni degli impianti nucleari in Iran. Tra i maggiori imputati della creazione di Stuxnet ci sono Stati Uniti e Israele.
Secondo alcuni esperti era solo una questione di tempo, gli hacker prima o poi avrebbero iniziato a prendere di di mira sistemi SCADA. Per questo motivo bisogna fare pressione affinché chi li produce presti più attenzione alla loro sicurezza. Le segnalazioni di Auriemma sono proprio volte a questo scopo.
Antitrust UE: il dominio di Google genera abusi?
Samsung al contrattacco: bloccheremo l'iPhone 5
Patch 4.3 per WoW, pronti a uccidere l'antico drago?
Microsoft interessata a Yahoo: prime indiscrezioni
Radeon HD 7000 solo nel 2012, AMD forse ci ripensa
Foldit, un videogioco in caccia della cura per l'AIDS
Brain Training fasullo, i giochi non allenano la mente
Il Partito Pirata vince a Berlino: inciderà sul Governo
Windows Store come App Store, perché rende di più
Google compra Daily Deal e sfida Groupon in Europa
CMOS in pensione nel 2024, poi spazio al grafene
AMD, i 28 nanometri e il puzzle dei microprocessori
Amazon Appstore svela le filiali internazionali
iChells, ecco le cellule viventi fatte di metallo
Samsung OS Bada open source dal 2012
Hacker contro Deus Ex, spot eliminati con una patch
Canon lavora ai nuovi super-teleobiettivi 400mm e 600mm
Cellulare TTM Outlimits Solaris con pannello solare integrato
Mio Cyclo 300 e Mio Cyclo 305 HC sono GPS da bicicletta
Facebook vuole Opera per realizzare un nuovo browser?
Microchip nei cetacei per studiare il clima e la fauna marina
Le offerte 3 Italia per il Samsung Galaxy SIII in anteprima
Steve Jobs geniale ma Cook è il capo perfetto per Apple
Absinthe 2.0 per il jailbreak del Nuovo iPad e iOS 5.1.1
Google cancella 1,2 milioni di link pirata al mese
TV a Ultra Alta Definizione: si parla già di standard
The Unknowns sono i buoni mentre Anonymous i cattivi?
Norton Identity Safe per gli smemorati delle password
Tanti i Mac infettati da Flashback per colpa di Wordpress
Hacker di 15 anni viola 259 siti perché tutto il resto è noia
Lo smartphone punta sulle password che brillano e vibrano
Centro Europeo per il Cybercrime: abbiatene paura!
Le reti TLC italiane sono a rischio di spionaggio cinese?
Ricercatori italiani scoprono e risolvono un bug di Android
Carte di credito NFC a rischio: chi sniffa compra su Amazon
Indovina Chi? per la Polizia: 36 milioni di facce al secondo
Originariamente inviata da Jammed_Death
ma quello nell'ultima foto è ahmadinejad?
Originariamente inviata da venom5285
molto interessante la notizia, anche se lavorando proprio in questo settore la cosa non mi meraviglia affatto.
EDIT: c'è un'imprecisione nella notizia "la vulnerabilità più grave fra quelle segnalate da Auriemma colpisca i sistemi PLC (Programmable Logic Controller), ossia i software utilizzati per controllare dispositivi fisici."
non è esatto i PLC sono i controllori fisici veri e propri, il linguaggio di programmazione è il LADDER, nelle sue diverse varianti in base al produttore.
Originariamente inviata da Jammed_Death
ma quello nell'ultima foto è ahmadinejad?
Originariamente inviata da Rubber87
questo ricercatore poteva benissimo non dire niente agli usa che sono i primi guerrafondai della storia e del mondo
Worm Stuxnet potrebbe spegnere la luce agli inglesi
Stuxnet fa suonare l'allarme: sicuri di essere sicuri?
Stuxnet, il virus nucleare rinasce dalle sue ceneri
Stuxnet, il virus che colpisce le centrali atomiche
Anche l'Italia avrà la sua cyber-roccaforte di difesa
Windows 8 tutela i minori bloccando i siti e l'uso del PC
Carta da parati che blocca il Wi-Fi per sicurezza e salute
60mila utenze Twitter rubate, ma è solo un fuoco di paglia
Giochi invece dei CAPTCHA per provare che siamo umani
I virus su Mac rendono molti soldi: Flashback conferma
Commenti