Aggiornamenti recenti Marzo 28th, 2024 9:00 AM
Mar 30, 2017 Marco Schiaffino Attacchi, Hacking, In evidenza, Intrusione, Malware, News, RSS, Vulnerabilità 1
Quando WikiLeaks ha pubblicato i documenti della CIA, televisioni e quotidiani si sono scatenati riguardo la possibilità che gli 007 americani potessero fare spionaggio di massa attraverso le Smart TV.
Le cose, come abbiamo visto, non stavano esattamente così: l’impianto messo a punto dai servizi segreti statunitensi, infatti, deve essere installato tramite una chiave USB e richiede pertanto l’accesso fisico al dispositivo.
Due settimane prima che WikiLeaks pubblicasse i CIA Leaks, però, a Ginevra si è tenuto un seminario di sicurezza informatica organizzato dalla EBU (European Broadcasting Union).
Tra gli interventi ospitati il 22 febbraio, c’è stato anche quello di Rafael Scheel, ricercatore della società di sicurezza svizzera Oneconsult. In quell’occasione Scheel ha spiegato come sia possibile hackerare uno Smart TV attraverso il segnale del digitale terrestre per prenderne il pieno controllo.
La vulnerabilità su cui ha messo gli occhi il ricercatore di Oneconsult riguarda lo standard Hybrid Broadcast Broadband TV (HbbTV) adottato dai produttori per i loro Smart TV e che consente di inviare dei comandi ai dispositivi attraverso il segnale del digitale terrestre (DVB-T).
In particolare, HbbTV consente di inviare ai dispositivi un comando che provoca l’apertura in background di una pagina Web. In pratica, quindi, è possibile usare il segnale del digitale terrestre per “dirottare” il browser dello Smart TV su un sito che contiene codice malevolo.
Nella sua dimostrazione, Scheel ha utilizzato due exploit realizzati da lui, che consentono di avviare l’esecuzione di codice, ottenere privilegi di root e prendere il completo controllo del dispositivo.
Il primo sfrutta la vulnerabilità di Flash (CVE-2015-3090) diventata pubblica in seguito al leak sofferto dall’azienda milanese Hacking Team nel 2015.
Il secondo, invece, sfrutta un vecchio bug presente in tutti i browser integrati nelle Smart TV e che consente di avere accesso al firmware del dispositivio anche se il plugin Flash (sfruttato dall’exploit precedente) non è attivo di default.
Stando a quanto riportato dal ricercatore, l’attacco funzionerebbe con il 90% delle Smart TV vendute nell’ultimo anno.
Il nocciolo della questione, però, non riguarda i singoli exploit, quanto il vettore di attacco, cioè il segnale del digitale terrestre. E per sfruttarlo non c’è bisogno per forza di far parte di un’agenzia governativa o di avere accesso alle infrastrutture di un canale televisivo.
Dal momento che tutti i televisori sono impostati per collegarsi al segnale più forte disponibile, è sufficiente utilizzare un trasmettitore DVB-T fatto in casa, che secondo Scheel può essere assemblato con un costo complessivo di non più di 150 euro.
Un dispositivo simile potrebbe poi essere dislocato nel punto desiderato o, per esempio, montato su un drone per fargli sorvolare un’intera città. Considerato che l’attacco consente di prendere il controllo delle TV in una manciata di minuti, una tecnica simile permetterebbe di violare migliaia di dispositivi nel giro di qualche ora.
Peggio ancora: i legittimi proprietari non avrebbero alcun modo per accorgersi dell’attacco e, anche se questo dovesse accadere, difficilmente potrebbero farci qualcosa.
Una volta ottenuto accesso al firmware, infatti, l’eventuale attaccante avrebbe gioco facile nel bloccare qualsiasi funzione di aggiornamento e modifica dello stesso. Tanto più che, fino a quando le vulnerabilità rimangono esposte, basterebbe un’altra trasmissione di comandi per compromettere nuovamente la Smart TV.
Gli scenari dipinti da Scheel in cui qualcuno dovesse sfruttare la tecnica sono decisamente inquietanti e passano dall’uso dei dispositivi come bot per portare attacchi DDoS (in classico stile Mirai) all’installazione di backdoor che consentirebbero di utilizzare microfoni e videocamere dei dispositivi come strumenti di spionaggio.
Insomma: se dovesse essere usato davvero da soggetti come NSA e soci, l’incubo di ritrovarsi il grande fratello parcheggiato in salotto potrebbe diventare rapidamente realtà.
Gen 03, 2019 0
Ott 08, 2018 0
Ago 25, 2017 0
Giu 16, 2017 2
Mar 28, 2024 0
Mar 27, 2024 0
Mar 26, 2024 0
Mar 25, 2024 0
Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 27, 2024 0
La sanità viene presa di mira dagli infostealer: a dirlo...Mar 22, 2024 0
Nel 2024 i deepfake saranno una delle applicazioni di...Mar 21, 2024 0
Acronis annuncia l’ottenimento della qualificazione...Mar 19, 2024 0
Il numero di computer di Operation Technology (OT) è in...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Mar 28, 2024 0
Stando al Rapporto Annuale sulle Minacce Informatiche di...Mar 26, 2024 0
Un gruppo di ricercatori ha individuato un grosso problema...Mar 25, 2024 0
La scorsa settimana ha rappresentato una sfida...Mar 25, 2024 0
Il 22 marzo si è concluso il Pwn2Own, l’hackathon...Mar 22, 2024 0
Nel 2024 i deepfake saranno una delle applicazioni di...
One thought on “L’hacker entra nella Smart TV col digitale terrestre”