12/01/2018 |

Un problema di sicurezza in Intel Active Management Technology consente agli attaccanti di bypassare le credenziali di login sui notebook aziendali

Impostazioni predefinite insicure in Intel AMT consentono a un malintenzionato di bypassare completamente le password dell’utente e del BIOS, e i PIN di TPM di Bitlocker per creare backdoor su quasi ogni notebook aziendale in pochi secondi

Milano, 12 gennaio 2018 – F-Secure segnala una problematica di sicurezza che riguarda la maggior parte dei notebook aziendali, e che permette a un attaccante che abbia accesso fisico al dispositivo di creare una backdoor in meno di 30 secondi. Questo problema consente all’attaccante di poter fare a meno delle credenziali, incluse le password del BIOS e di Bitlocker e il PIN del TPM (Trusted Platform Module), e di ottenere accesso remoto per sfruttare quel dispositivo in un secondo momento. Questa problematica è presente nell’Active Management Technology (AMT) di Intel e colpisce potenzialmente milioni di notebook nel mondo.

La problematica di sicurezza “è piuttosto semplice da sfruttare, ma ha un potenziale distruttivo incredibile”, ha dichiarato Harry Sintonen, che in qualità di Senior Security Consultant in F-Secure ha condotto indagini in merito. “In pratica, può fornire all’attaccante un controllo completo sul notebook aziendale di un utente, nonostante le più costose misure di sicurezza poste in essere.

Intel AMT è una tecnologia per la manutenzione e il monitoraggio di personal computer aziendali tramite accesso remoto, creata per permettere ai dipartimenti IT o ai fornitori di servizi gestiti (MSP) di controllare meglio le flotte di dispositivi. Questa tecnologia, che si trova comunemente nei notebook aziendali, è stata chiamata in causa in passato per alcuni punti deboli che presenta a livello di sicurezza, ma la semplicità con cui è possibile sfruttare questa nuova particolare problematica la distingue dai casi emersi in precedenza. Si tratta infatti di un punto debole che può essere sfruttato in pochi secondi senza dover scrivere una singola linea di codice.

L’essenza di questo problema di sicurezza sta nel fatto che impostare una password del BIOS – che solitamente evita che un utente non autorizzato possa avviare il dispositivo o apportarvi modifiche a basso livello – non previene accessi non autorizzati all’estensione BIOS per la configurazione dell’AMT. Questo permette a un attaccante di riconfigurare l’AMT e rendere il dispositivo vulnerabile da remoto.

Tutto ciò che un malintenzionato deve fare è riavviare o accendere il computer preso di mira e premere CTRL-P durante il riavvio. L’attaccante poi può loggarsi in Intel Management Engine BIOS Extension (MEBx) usando la password di default “admin”, poiché questa password non viene quasi mai cambiata sulla maggior parte dei notebook aziendali. Può poi cambiare la password, abilitare l’accesso remoto e impostare l’opt-in dell’utente di AMT su “Nessuno”. L’attaccante può quindi ottenere accesso remoto al sistema sia da reti wireless che cablate, finché è capace di inserirsi sullo stesso segmento di rete della vittima. Un accesso al dispositivo è anche possibile dall’esterno rispetto alla rete locale attraverso un server CIRA (Client Initiated Remote Access) comandato dall’attaccante.

Sebbene l’attacco iniziale richieda un accesso fisico al dispositivo, Sintonen ha spiegato che la velocità con cui può essere compiuto lo rende facilmente eseguibile in uno scenario che in inglese viene definito ‘evil maid’. “Immagina di lasciare il tuo notebook nella camera di un albergo mentre esci per un drink. Un malintenzionato può entrare nella tua stanza e configurare il tuo notebook in meno di un minuto: ora, quando usi il tuo notebook sulla rete wireless dell’hotel, l’attaccante ha accesso al tuo dispositivo. E dal momento che il tuo computer si connette alla VPN aziendale, l’attaccante può ottenere accesso alle risorse dell’azienda.” Sintonen sottolinea che basta un minuto di distrazione da parte dell’utente in un aeroporto o in un bar per permettere a un attaccante di colpire il notebook incustodito.

Sintonen si è accorto di questa problematica già a luglio 2017 e precisa che anche un altro ricercatore* ne aveva già parlato in un talk. Per questo motivo è particolarmente importante che le organizzazioni siano a conoscenza di questi default insicuri, così che li possano risolvere prima che vengano sfruttati dai criminali. Sintonen ha anche spiegato che una simile vulnerabilità era stata scoperta in precedenza dal CERT-Bund ma riguardava l’USB provisioning.

La problematica riguarda la maggior parte, se non tutti, i notebook che supportano Intel Management Engine/Intel AMT. Non è correlata alle vulnerabilità Spectre e Meltdown recentemente scoperte.

Intel raccomanda ai vendor di richiedere la password del BIOS per il provisioning di Intel AMT. Tuttavia, molti produttori di dispositivi non seguono questo suggerimento. Per leggere l’annuncio ufficiale su questo argomento di Intel del dicembre 2017, visita “Security Best Practises of Intel Active Management Technology Q&A.”

Raccomandazioni:

Per gli utenti finali

  • Non lasciare mai il tuo notebook incustodito in uno spazio non sicuro come un luogo pubblico.
  • Contatta il tuo service IT per gestire il dispositivo.
  • Se ti occupi da solo del tuo notebook che usi per lavoro, cambia la password AMT con una più forte, anche se non pensi di usare AMT. Se esiste un’opzione per disabilitare AMT, usala. Se la password è già impostata su un valore sconosciuto, considera il dispositivo sospetto.

Per le organizzazioni:

  • Regola il processo di provisioning del sistema per includere l’impostazione di una password AMT avanzata, e disabilita AMT se è disponibile questa opzione.
  • Controlla tutti i dispositivi attualmente in uso e configura la password AMT. Se la password è già impostata su un valore sconosciuto considera questo dispositivo sospetto e avvia una procedura di incident response.

*Parth Shukla, Google, October 2017 “Intel AMT. Using & Abusing the Ghost in the Machine

Per maggiori informazioni:

A Security Issue in Intel’s Active Management Technology

Guarda il video in cui Sintonen parla di questa problematica di sicurezza:

https://www.youtube.com/watch?v=aSYlzgVacmw

F-Secure

Nessuno conosce la cyber security come F-Secure. Per tre decenni, F-Secure ha guidato l’innovazione nella cyber security, difendendo decine di migliaia di aziende e milioni di persone. Con un’esperienza insuperabile nella protezione degli endpoint, così come nella rilevazione e risposta, F-Secure difende aziende e utenti da attacchi informatici avanzati, violazioni di dati e dalle diffuse infezioni ransomware. La sofisticata tecnologia di F-Secure combina la forza del machine learning con l’esperienza umana degli esperti presenti nei suoi rinomati laboratori di sicurezza con un approccio singolare chiamato Live Security. Gli esperti di sicurezza di F-Secure hanno preso parte a più investigazioni sul crimine informatico in Europa di qualsiasi altra azienda sul mercato, e i suoi prodotti sono venduti in tutto il mondo attraverso oltre 200 operatori di banda larga e telefonia mobile e migliaia di rivenditori.

Fondata nel 1988, F-Secure è quotata al NASDAQ OMX Helsinki Ltd.

f-secure.it |f-secure.com| twitter.com/fsecure | facebook.com/f-secure

Seguici anche sul blog italiano Safe&Savvy: it.safeandsavvy.f-secure.com

e sull’account Twitter italiano: @F-Secure_IT

 

Contatti per la stampa:
Samanta Fumagalli
Resp. Ufficio Stampa
samanta.fumagalli@gmail.com
info@samantafumagalli.com
Mobile 320.9011759

Gli ultimi comunicati stampa

04/10/2018

F-Secure e Zyxel insieme per offrire WiFi sicuro nelle case connesse

F-Secure Connected Home Security sarà integrato nei gateway Zyxel destinati all’utenza domestica

20/09/2018

F-Secure TOTAL include nuove funzionalità per proteggere te, i tuoi dispositivi e la tua casa

La nuova offerta di cyber security di F-Secure per il mondo consumer combina la protezione per la casa connessa e la gestione delle password con la sicurezza Internet e una VPN

13/09/2018

Un punto debole scoperto nel firmware dei moderni notebook mette a rischio le chiavi di crittografia

Gli esperti sostengono che le attuali misure di sicurezza non siano sufficienti per proteggere i dati sui notebook che vengono persi o rubati

31/07/2018

40 anni dopo, lo spam è ancora il mezzo più usato dai criminali online

Una nuova ricerca di F-Secure e MWR Infosecurity evidenzia che lo spam è la fonte malware numero uno poiché ai criminali basta aggiungere pochi nuovi trucchi a questo classico metodo di attacco

%d bloggers like this: