Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Affare su queste cuffie Sony: il secondo sconto si svela al checkout Affare su queste cuffie Sony: il secondo sconto si svela al ...
Immagine di META vuole accedere alle foto private sul vostro smartphone META vuole accedere alle foto private sul vostro smartphone...

Come aprire tutte le porte di un hotel con uno smartphone Android, lo spiega un hacker

Una nuova vulnerabilità nei lucchetti elettronici RFID mette a rischio la sicurezza degli hotel

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Luca Rocchi

a cura di Luca Rocchi

Managing Editor

Pubblicato il 22/03/2024 alle 09:44

In un contesto technologico in rapida evoluzione, la sicurezza informatica in ambito alberghiero ha recentemente registrato un'allarmante vulnerabilità. Più di tre milioni di serrature elettroniche RFID, distribuite in circa 13.000 edifici hotel in 131 paesi, sono state identificate come suscettibili a un exploit capace di generare chiavi master per accedere a qualsiasi stanza. Questa scoperta mette a rischio la sicurezza di innumerevoli viaggiatori a livello globale.

La problematica riguarda i sistemi di bloccaggio Saflok prodotti dalla Dormakaba, azienda nota per il suo ampio utilizzo nel settore alberghiero. Le tipologie di serratura coinvolte includono le serie Saflok MT, Quantum, RT, Saffire, e Confidant, oltre ad altri modelli dell'azienda. Le serie Saflok MT e RT, in particolare, risultano essere le più diffuse. Gli hotel affetti da tale vulnerabilità utilizzano generalmente uno tra i software di gestione System 6000, Ambiance o Community.

mrwed54 via 123RF Lucchetto smart

La peculiare vulnerabilità richiede, per essere sfruttata, l'accesso a una carta chiave MIFARE Classic legittima, sia essa attiva o scaduta, e qualsiasi dispositivo in grado di scrivere dati su una carta. Tra i dispositivi in grado di effettuare tale operazione figurano Flipper Zero, Prixmark3, oltre a telefoni Android dotati di NFC. Una volta creata, una simile carta clonata può sbloccare qualsiasi porta nell'hotel dove la carta originale è stata emessa, includendo la capacità di sovrascrivere i catenacci, rendendo inefficaci le misure di sicurezza secondarie quali le catene.

L'unica modalità per verificare l'uso improprio di una chiave falsificata consiste nell'esaminare i registri di entrata/uscita delle serrature mediante un dispositivo HH6. Tuttavia, identificare un accesso non autorizzato diventa complicato poiché può risultare difficile distinguere tra un utilizzo errato della carta da parte di un ospite e un'effrazione da parte di un malintenzionato.

Necessaria una vigilanza costante in materia di sicurezza
La scoperta di questa falla è stata annunciata per la prima volta da un gruppo di ricercatori durante una conferenza sul hacking a Las Vegas nel 2022; immediatamente dopo, informarono Dormakaba. La compagnia ha da allora elaborato una soluzione ma ha completato il rinnovo o la sostituzione di solamente il 36 percento delle serrature interessate. La maggior parte dei dispositivi aggiornati sono esteriormente indistinguibili da quelli vulnerabili. Tuttavia, gli alberghi che utilizzano sistemi Saflok con carte MIFARE Ultralight C sono considerati probabilmente già aggiornati. Per i viaggiatori preoccupati, esiste la possibilità di identificare il tipo di carta chiave attraverso l'app NFC Taginfo di NXP, disponibile su iOS e Android.

Nonostante l'impegno profuso, risolvere questa questione su scala globale si presenta come un'impresa ardua, se non impossibile. Il processo di messa in sicurezza richiede l'aggiornamento o la sostituzione delle serrature, del software di gestione, delle carte, dei codificatori delle carte chiave e di dispositivi terzi integrati, come ascensori, porte del garage e sistemi di pagamento.

I ricercatori, pur avendo annunciato questa vulnerabilità, hanno deciso di non diffondere tutti i dettagli tecnici ma hanno previsto di rilasciare ulteriori informazioni in futuro. Benché si sospetti che l'exploit non sia stato ancora utilizzato malevolmente, è importante sottolineare che le serrature implicate sono in circolazione dal 1988. Ciò suggerisce che individui con intenzioni fraudolente potrebbero aver sviluppato tecniche analoghe in qualsiasi momento negli ultimi trentacinque anni.

In risposta alle preoccupazioni sollevate, il team PR di Dormakaba ha rilasciato una dichiarazione ufficiale, la quale afferma: "Non appena siamo stati informati della vulnerabilità da un gruppo di ricercatori esterni, abbiamo avviato un'indagine approfondita, dato priorità allo sviluppo e all'implementazione di una soluzione di mitigazione e comunicato sistematicamente con i nostri clienti. Non ci sono stati resoconti di episodi in cui tale problema sia stato sfruttato fino ad oggi. Seguendo i principi della divulgazione responsabile, stiamo collaborando con i ricercatori per allertare su come i rischi esistenti con le tecnologie RFID legacy stiano evolvendo, affinché altri possano adottare misure precauzionali. Apprezziamo la divulgazione responsabile e l'approccio collaborativo assunti dai ricercatori che condividono il nostro obiettivo di proteggere gli utenti e rafforzare la tecnologia di sicurezza durante questo processo."

 

Fonte dell'articolo: www.techspot.com

Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    Questo nuovo materiale "vive" e ricostruisce gli edifici
  • #2
    Anche Amazon nella rete del “NO IVA”: ecco gli affari nascosti
  • #3
    Uso della VRAM ridotto all'osso con la nuova versione del DLSS
  • #4
    Milioni di stampanti in tutto il mondo a rischio sicurezza
  • #5
    Uno YouTuber ha acquistato uno dei marchi più famosi del retrogaming
  • #6
    QD-OLED su un monitor? È (ovviamente) Samsung, oggi al minimo storico
Articolo 1 di 5
META vuole accedere alle foto private sul vostro smartphone
Meta accede alle foto private del rullino per "elaborazione cloud", analizzando volti e contenuti tramite AI con termini che permettono uso futuro dei dati.
Immagine di META vuole accedere alle foto private sul vostro smartphone
1
Leggi questo articolo
Articolo 2 di 5
Affare su queste cuffie Sony: il secondo sconto si svela al checkout
Offerta imperdibile per le Sony WH-1000XM5 con noise cancelling premium: da 399€ scendono a 329€ e poi al checkout a soli 269€ circa.
Immagine di Affare su queste cuffie Sony: il secondo sconto si svela al checkout
Leggi questo articolo
Articolo 3 di 5
Gli USA non si fidano, OnePlus nei guai?
Preoccupazioni per i dati utenti e server collegati alla Cina potrebbero portare a un'indagine federale completa.
Immagine di Gli USA non si fidano, OnePlus nei guai?
Leggi questo articolo
Articolo 4 di 5
I nuovi pieghevoli Samsung saranno da record
Un nuovo leak sembra anticipare la sorpresa di Samsung: pieghevoli sottilissimi per combattere la concorrenza cinese.
Immagine di I nuovi pieghevoli Samsung saranno da record
Leggi questo articolo
Articolo 5 di 5
Perché comprare oggi un Galaxy S25? Scopri il premio che sparirà domani
Oggi 30 giugno è l'ultimo giorno per ricevere in omaggio un Galaxy Book4 direttamente da Samsung. Si deve acquistare solo un Galaxy S25.
Immagine di Perché comprare oggi un Galaxy S25? Scopri il premio che sparirà domani
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.