Aggiornamenti recenti Aprile 10th, 2026 3:23 PM
Gen 16, 2019 Marco Schiaffino In evidenza, News, Scenario, Tecnologia, Vulnerabilità 0
La spinta verso l’automazione attraverso la cosiddetta “Internet of Things” non interessa solo gli appartamenti privati, ma anche (e soprattutto) gli edifici nel loro complesso e in particolare edifici pubblici come aeroporti, ospedali, scuole e simili.
Nelle costruzioni moderne la digitalizzazione ha trovato posto ovunque. Dai sistemi di accesso a quelli di sorveglianza, passando per gli impianti antincendio e quelli di climatizzazione, tutto è controllato da dispositivi connessi tra loro in rete. Inutile dire che tutto questo apre al rischio di attacchi informatici.
Il rischio, però, è decisamente più elevato di quanto si possa pensare e, soprattutto, interessa migliaia di edifici in tutto il mondo.
Secondo Elisa Costante di Forescout, che ha illustrato la questione nel corso di una sessione del convegno di sicurezza informatica S4X19 in corso in questi giorni a Miami, la situazione è decisamente allarmante.
La ricerca di Forescout è il frutto di un’intensa attività di penetration testing, nel corso della quale gli esperti di sicurezza dell’azienda hanno individuato sei vulnerabilità zero-day che interessano dispositivi e protocolli utilizzati in questo ambito e che consentirebbero a un pirata informatico di introdursi con facilità nei sistemi informatici dell’edificio.
La relatrice ha anche illustrato il funzionamento di un Proof of Concept realizzato dai ricercatori Forescout in grado di compromettere i sistemi di sorveglianza, accesso e climatizzazione.
L’attacco sfrutta falle di sicurezza che riguardano principalmente il protocollo utilizzato dai PLC (Programmable Logic Controller) utilizzati per automatizzare i servizi e alcuni specifici prodotti, come il sistema di climatizzazione.
Le più gravi tra le falle individuate permettono attacchi Cross Site Scripting (XSS) che consentono di rubare i token di sessione e prendere di conseguenza il controllo dei dispositivi.
Altre, più specifiche, riguardano singoli componenti e rientrano nel novero delle “normali” vulnerabilità che siamo abituati ad aspettarci nei dispositivi IoT: password predefinite inserite nel codice del software, possibilità di aggirare il sistema di autenticazione o di cancellare in remoto dei file.
Secondo Costante, un’analisi incrociata attraverso strumenti di mappatura online (come Shodan) ha individuato migliaia di dispositivi esposti su Internet e vulnerabili agli attacchi.
La ricerca fornisce anche delle conferme sui dispositivi più esposti agli attacchi. Tanto per cambiare, la parte del leone la fanno le telecamere di sorveglianza. Su 11.269 videocamere raggiungibili via Internet individuate dai ricercatori, 10.312 (il 91,5%) era vulnerabile alle loro tecniche di attacco.

Forescout ha ovviamente comunicato i dettagli delle vulnerabilità ai produttori, che hanno reso disponibili le patch che correggono le falle di sicurezza. Il problema però è il solito: quanti amministratori IT implementeranno gli aggiornamenti con tempestività?
Il problema però è più ampio e riguarda principalmente l’architettura delle reti utilizzate per l’automazione negli edifici. Accorgimenti come la segmentazione delle reti o l’attenzione per evitare che i dispositivi siano raggiungibili in remoto sembrano ancora lontani dall’essere patrimonio condiviso di chi si occupa di IoT.
Ago 26, 2025 0
Nov 28, 2024 0
Ott 31, 2024 0
Ago 29, 2024 0
Apr 10, 2026 0
Apr 08, 2026 0
Apr 07, 2026 0
Apr 03, 2026 0
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
Apr 01, 2026 0
Un recente studio della Unit 42 di Palo Alto ha messo in...
Mar 31, 2026 0
Il concetto di vibecoding – ovvero la generazione di...
Mar 23, 2026 0
Man mano che il tempo passa, i ricercatori di sicurezza...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Apr 10, 2026 0
Un attacco alla catena di distribuzione ha colpito il...
Apr 08, 2026 0
L’annuncio di Anthropic sembrerebbe una trovata di...
Apr 07, 2026 0
Secondo un’analisi pubblicata dal National Cyber Security...
Apr 03, 2026 0
Nel mese scorso, il governo degli USA ha rilasciato un...
Apr 02, 2026 0
Secondo un’analisi pubblicata da GreyNoise, basata su...
