
Due studenti dell’Università della California, Santa Cruz, hanno scoperto un problema con le lavanderie automatiche CSC ServiceWorks. Il bug ti consente di evitare di pagare il bucato e di utilizzare una qualsiasi dei milioni di lavatrici connesse a Internet installate in edifici residenziali, hotel e campus scolastici in tutto il mondo.
Gli studenti ricercatori Alexander Sherbrooke e Yakov Taranenko riportato a TechCrunch che la vulnerabilità scoperta consente a chiunque di inviare comandi da remoto alle lavatrici e fare il bucato gratuitamente.
CSC ServiceWorks è una grande azienda di servizi di lavanderia che afferma di avere una rete di oltre un milione di lavatrici installate in hotel, campus universitari e residenze negli Stati Uniti, Canada ed Europa. A peggiorare le cose, gli studenti hanno provato a contattare CSC ServiceWorks per mesi, ma l’azienda ha ignorato tutti i messaggi e deve ancora risolvere il problema.
Christmas Sale -40% 𝗖𝗵𝗿𝗶𝘀𝘁𝗺𝗮𝘀 𝗦𝗮𝗹𝗲! Sconto del 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮 del Corso "Dark Web & Cyber Threat Intelligence" in modalità E-Learning sulla nostra Academy!🚀
Fino al 𝟯𝟭 𝗱𝗶 𝗗𝗶𝗰𝗲𝗺𝗯𝗿𝗲, prezzi pazzi alla Red Hot Cyber Academy. 𝗧𝘂𝘁𝘁𝗶 𝗶 𝗰𝗼𝗿𝘀𝗶 𝘀𝗰𝗼𝗻𝘁𝗮𝘁𝗶 𝗱𝗲𝗹 𝟰𝟬% 𝘀𝘂𝗹 𝗽𝗿𝗲𝘇𝘇𝗼 𝗱𝗶 𝗰𝗼𝗽𝗲𝗿𝘁𝗶𝗻𝗮.
Per beneficiare della promo sconto Christmas Sale, scrivici ad [email protected] o contattaci su Whatsapp al numero di telefono: 379 163 8765.
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Poiché CSC ServiceWorks non dispone di una pagina dedicata per la segnalazione delle vulnerabilità, Sherbrooke e Taranenko hanno provato a inviare diversi messaggi all’azienda tramite il modulo di feedback nel gennaio 2024, ma non hanno ricevuto risposta. Secondo loro anche una telefonata all’azienda non ha portato a nulla.
Di conseguenza, gli studenti hanno trasmesso le informazioni al CERT/CC, che aiuta i ricercatori di bug a rivelare le vulnerabilità ai fornitori e a distribuire patch e raccomandazioni di sicurezza. Dopo aver atteso più di tre mesi, i ricercatori hanno finalmente deciso di pubblicare le informazioni sui loro risultati. Hanno annunciato per la prima volta i risultati della loro ricerca durante una presentazione al club di sicurezza informatica dell’università nel maggio di quest’anno.
Il problema risiede nell’API utilizzata dall’applicazione mobile CSC ServiceWorks: CSC Go. Esaminando il traffico di rete durante l’accesso e l’utilizzo dell’applicazione CSC Go, i ricercatori hanno scoperto che potevano aggirare i controlli di sicurezza e inviare comandi direttamente ai server CSC ServiceWorks. Si scopre che i server dell’azienda possono essere indotti ad accettare comandi che modificano il saldo del conto, poiché tutti i controlli di sicurezza vengono eseguiti da un’applicazione sul dispositivo dell’utente, che viene automaticamente considerata attendibile dai server CSC. Ciò ti consente di pagare il bucato senza depositare fondi reali sul tuo conto.
Pertanto, durante i loro esperimenti, gli studenti hanno aggiunto con successo diversi milioni di dollari a uno dei loro conti, cosa che si è riflessa nella loro applicazione mobile CSC Go. Come se si trattasse di una somma di denaro del tutto normale che uno studente spenderebbe per il bucato.

Secondo i ricercatori chiunque può creare un account utente CSC Go e inviare comandi utilizzando l’API perché i server dell’azienda non controllano nemmeno se i nuovi utenti hanno i loro indirizzi e-mail.
Di conseguenza, con l’accesso diretto alle API e un elenco di comandi per comunicare con i server dell’azienda ( pubblicati accidentalmente dalla stessa CSC ServiceWorks), è possibile localizzare e interagire da remoto con “qualsiasi lavatrice sulla rete CSC ServiceWorks. “

Dopo che i ricercatori hanno pubblicato informazioni sui problemi, CSC ServiceWorks ha rimosso i milioni di dollari dai loro conti, ma il problema in sé non è stato ancora risolto e gli utenti possono ancora concedersi una somma di denaro arbitraria.
Seguici su Google News, LinkedIn, Facebook e Instagram per ricevere aggiornamenti quotidiani sulla sicurezza informatica. Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.


L’Open Source Intelligence (OSINT) è emersa, negli ultimi anni, come una delle discipline più affascinanti, ma anche più insidiose, nel panorama dell’informazione e della sicurezza. La sua esse...

La psicologia delle password parte proprio da qui: cercare di capire le persone prima dei sistemi. Benvenuti in “La mente dietro le password”, la rubrica che guarda alla cybersecurityda un’angol...

Le estensioni del browser sono da tempo un modo comune per velocizzare il lavoro e aggiungere funzionalità utili, ma un altro caso dimostra con quanta facilità questo comodo strumento possa trasform...

Una nuova versione, la 8.8.9, del noto editor di testo Notepad++, è stata distribuita dagli sviluppatori, risolvendo una criticità nel sistema di aggiornamento automatico. Questo problema è venuto ...

Questa non è la classica violazione fatta di password rubate e carte di credito clonate.È qualcosa di molto più delicato. Il data breach che ha coinvolto Pornhub nel dicembre 2025 rappresenta uno d...