DELL E DANNATI - I RICERCATORI DELL’AZIENDA DI CYBERSICUREZZA “ECLYPSIUM” HANNO TROVATO DELLE FALLE NELLA SICUREZZA DI OLTRE 129 MODELLI TRA COMPUTER E TABLET DELLA “DELL” – UMBERTO RAPETTO: "NON CI SONO TROPPE INFORMAZIONI SULLA SPECIFICA NATURA DI QUESTI BUG, MA QUEL CHE CONTA È SAPERE COSA FARE PER SUPERARE LA CONDIZIONE DI ALLARME. SEGUENDO I CONSIGLI DEI RICERCATORI, GLI UTENTI DEVONO..."

-

Condividi questo articolo


Umberto Rapetto per www.infosec.news

 

COMPUTER DELL COMPUTER DELL

Il “baco” che preoccupa va ad interferire sul BIOS di moltissimi dispositivi, ovvero sul primo programma che viene eseguito automaticamente subito dopo l’accensione elettrica del computer e che condiziona il suo regolare avvio.

 

Chi ama dare punteggi riconosce un rischio di 8,3 su 10 sulla scala CVSS universalmente riconosciuta per “misurare” i pericoli di natura informatica.

 

COMPUTER DELL COMPUTER DELL

I ricercatori di “Eclypsium” hanno scoperto ben quattro problemi nella funzione BIOS Connect delle macchine Dell, rivelando che la situazione può permettere agli immancabili malintenzionati di “impersonare” l’azienda produttrice, di presentarsi all’apparato e di agire sulle sue impostazioni basilari come se si trattasse di una operazione indispensabile eseguita dal costruttore.

 

hacker hacker

Sono 129 i modelli potenzialmente preda dei malintenzionati e in mezzo alla vasta gamma di prodotti rientrano tablet, computer fissi e portatili, novero da cui non sono esclusi nemmeno quelli che hanno configurato il Secure Boot per un avvio blindato da rigorose procedure di sicurezza.

 

Le dinamiche dei possibili attacchi sono state classificate in quattro ipotesi di vulnerabilità rispettivamente individuate come CVE-2021-21571, CVE-2021-21572, CVE-2021-21573, e CVE-2021-21574 (grazie ai relativi link gli smanettoni sono accontentati e mi evitano di riportare dettagli tecnici che potrebbero risultare indigesti per il pubblico con minor facilità di approccio a certe tematiche specialistiche).

cyber security 4 cyber security 4

 

In poche parole il “bug” induce il computer a stabilire con Dell una connessione TLS (Transport Layer Security) che a dispetto della sigla è tutt’altro che sicura e se non è Dell a interloquire è facile comprendere che la macchina rivela informazioni delicate a chi simula il ruolo dell’assistenza tecnica ed è pronto a far tesoro dei dati furbacchiamente carpiti.

 

Le altre tre vulnerabilità riguardano possibili “overflow” (quelli che un po’ atecnicamente potremmo definire “sovraccarichi” capaci di mandare in tilt i dispositivi in questione), rallentamenti o malfunzionamenti nel processo di ripristino del sistema operativo e problemi nell’aggiornamento del firmware.

 

cyber security 2 cyber security 2

Non ci sono (fortunatamente) troppe informazioni sulla specifica natura di questi bug (altrimenti sarebbero in tanti a cercare di sfruttarli…), ma quel che conta è sapere cosa fare per superare la condizione di allarme.

 

Seguendo i consigli dei ricercatori di “Eclypsium”, gli utenti devono sbrigarsi ad aggiornare il proprio sistema (BIOS/UEFI anzitutto) ed evitare di utilizzare la funzione BIOSConnect di SupportAssist fino a quando questo non verrà aggiornato da DELL

hacker 3 hacker 3 data breach data breach attacco hacker colonial pipeline attacco hacker colonial pipeline cyber security 1 cyber security 1

 

Condividi questo articolo

ultimi Dagoreport

DAGOREPORT – PERCHÉ ENRICO PAZZALI, NONOSTANTE UN RAPPORTO DI “AMICIZIA DI VECCHIA DATA” CON IGNAZIO LA RUSSA, HA CERCATO NOTIZIE "SULLA SITUAZIONE IMMOBILIARE E LE PARTECIPAZIONI SOCIETARIE" DEL PRESIDENTE DEL SENATO E I SUOI FIGLI? A FAR RIZZARE PELI E CAPELLI, È LA DATA DELL'ILLECITA OPERAZIONE: 19 MAGGIO 2023. VALE A DIRE: IL GIORNO DOPO LA NOTTE IN CUI IL FIGLIO DI ‘GNAZIO, LEONARDO APACHE, AVREBBE STUPRATO (SECONDO L’ACCUSA DELLA PRESUNTA VITTIMA) UNA RAGAZZA. MA IL 19 MAGGIO 2023 NESSUNO SAPEVA QUELLO CHE ERA AVVENUTO: SOLO 40 GIORNI DOPO LA RAGAZZA PRESENTA UNA QUERELA. IL 3 LUGLIO LA PROCURA DI MILANO APRE UN FASCICOLO. IL 7 LUGLIO IL "CORRIERE" PUBBLICA LA NOTIZIA - QUALCUNO VOCIFERA CHE DI MEZZO POTREBBE ESSERCI L’ASPRA BATTAGLIA TRA LEGA E FDI, TRA SALVINI-FONTANA E LA RUSSA-SANTACHE' PER LA CONQUISTA DELLA SANITA' LOMBARDA. ALTRI SONO PER LA TESI DELL'ESTORSIONE: MA PER 'GNAZIO ''NON SI TRATTA DI COINCIDENZE" - CHE C’ENTRA UN PREFETTO A CAPO DELLA CYBERSECURITY NAZIONALE? CHIEDETELO A MANTOVANO...

DAGOREPORT - VIVA IL POPOLO, A MORTE I CONTI! IL GOVERNO DUCIONI, NEL SUO CONTINUO TENTATIVO DI STRAVOLGERE L’ASSETTO COSTITUZIONALE, HA PUNTATO ORA LA CORTE DEI CONTI, OVVERO I MAGISTRATI CHE HANNO COME COMPITO PRIMARIO IL CONTROLLO DEI CONTI DEL PAESE – C’È GRANDISSIMA PREOCCUPAZIONE TRA I MAGISTRATI DELLA CORTE PER LA RIFORMA CHE PASSA CON IL NOME DI DDL FOTI, CHE SVUOTA LE FUNZIONI DELLA CORTE - LA DUCETTA NON SI FERMA. E INIZIA UN ALTRO ATTACCO ALLA MAGISTRATURA. CHE COSA FARÀ IL PRESIDENTE MATTARELLA?

DAGOREPORT - LA SCONFITTA IN LIGURIA CONTE PUÒ TATUARSELA SULLA COSCIENZA. UN GIOCO AL MASSACRO, QUELLO DEL M5S, CHE SI TRASFORMA IN FARSA, VISTO CHE ITALIA VIVA, ESCLUSA CON IGNOMINIA DALL’ALLEANZA ELETTORALE IN LIGURIA, SARÀ PRESENTE A SUPPORTO DEL CAMPOLARGO SIA IN UMBRIA CHE IN EMILIA ROMAGNA – LA FORZA CHE MANCHERA’ SEMPRE ALLA SINISTRA SI CHIAMA “FATTORE BERLUSCONI”. OVVERO: PUR NELLA TOTALE DIVERSITÀ DI IDEE, NEL MOMENTO DECISIVO FORZA ITALIA, LEGA E FRATELLI D’ITALIA SI UNISCONO PER INCASSARE LA CUCCAGNA DEL POTERE - LA SOLITA PARACULAGGINE CON CUI GIORGIA MELONI HA PROVATO A GIUSTIFICARE LA PERDITA DI QUASI 100MILA VOTI RISPETTO ALLE EUROPEE - LA LEZIONE PIÙ EVIDENTE DEL VOTO LIGURE È CHE IL PD, CHE ELLY VUOLE FAR TORNARE UN PARTITO DI SINISTRA, SENZA UN SOLIDO ALLEATO DI CENTRO VA A SBATTERE - SE IL GOVERNO DUCIONI PORTA A CASA IL 3 A 0...