Telecamere aziendali: vulnerabilità dure a morire
Una falla del 2017 colpisce ancora la videosorveglianza
Sembra incredibile, ma è quello che sta succedendo ora
Una falla nella sicurezza scoperta 9 anni fa continua a essere utilizzata con successo nei cyber attacchi. La CISA, l’agenzia federale statunitense responsabile per la sicurezza informatica, ha segnalato lo sfruttamento attivo della minaccia CVE-2017-7921, risalente addirittura al 2017, che interessa diversi dispositivi di videosorveglianza prodotti da Hikvision.
L’attacco, a cui è stato assegnato il punteggio di gravità più elevato (CVSS 10), può consentire di ottenere il controllo delle telecamere per usarle come punto di accesso alla rete aziendale.
Il rischio dei dispositivi “installati e dimenticati”
Molti sistemi di videosorveglianza vengono installati e poi restano operativi per anni senza aggiornamenti, lasciando letteralmente la porta aperta a tentativi di attacco effettuati con “armi” solo apparentemente obsolete, come CVE-2017-7921. Si tratta di uno scenario piuttosto comune, soprattutto nelle PMI: dispositivi come telecamere, sensori IoT o altri apparati di rete spesso rimangono fuori dai normali processi di aggiornamento e monitoraggio.
Non solo videosorveglianza
La segnalazione della CISA include anche la minaccia CVE-2021-22681, vecchia di 5 anni, che riguarda i controller Logix di Rockwell Automation. In questo caso un attaccante remoto potrebbe riuscire ad autenticarsi e modificare configurazioni o codici nei sistemi di controllo industriale.
Un promemoria importante: per questi sistemi gli aggiornamenti da soli non bastano. Servono anche segmentazione della rete, controllo degli accessi e monitoraggio dei dispositivi.
Un controllo che vale la pena fare
Molte aziende non hanno una visione completa di tutti i dispositivi collegati alla rete: telecamere, sensori, controller o altri apparati installati nel tempo. Verificare firmware, configurazioni e aggiornamenti di questi sistemi è un passaggio semplice – ma spesso trascurato – che può ridurre significativamente i rischi per l’infrastruttura aziendale.
