Due studenti dell’Università della California, Santa Cruz, hanno scoperto un problema con le lavanderie automatiche CSC ServiceWorks. Il bug ti consente di evitare di pagare il bucato e di utilizzare una qualsiasi dei milioni di lavatrici connesse a Internet installate in edifici residenziali, hotel e campus scolastici in tutto il mondo.
Gli studenti ricercatori Alexander Sherbrooke e Yakov Taranenko riportato a TechCrunch che la vulnerabilità scoperta consente a chiunque di inviare comandi da remoto alle lavatrici e fare il bucato gratuitamente.
CSC ServiceWorks è una grande azienda di servizi di lavanderia che afferma di avere una rete di oltre un milione di lavatrici installate in hotel, campus universitari e residenze negli Stati Uniti, Canada ed Europa. A peggiorare le cose, gli studenti hanno provato a contattare CSC ServiceWorks per mesi, ma l’azienda ha ignorato tutti i messaggi e deve ancora risolvere il problema.
Advertising
Poiché CSC ServiceWorks non dispone di una pagina dedicata per la segnalazione delle vulnerabilità, Sherbrooke e Taranenko hanno provato a inviare diversi messaggi all’azienda tramite il modulo di feedback nel gennaio 2024, ma non hanno ricevuto risposta. Secondo loro anche una telefonata all’azienda non ha portato a nulla.
Di conseguenza, gli studenti hanno trasmesso le informazioni al CERT/CC, che aiuta i ricercatori di bug a rivelare le vulnerabilità ai fornitori e a distribuire patch e raccomandazioni di sicurezza. Dopo aver atteso più di tre mesi, i ricercatori hanno finalmente deciso di pubblicare le informazioni sui loro risultati. Hanno annunciato per la prima volta i risultati della loro ricerca durante una presentazione al club di sicurezza informatica dell’università nel maggio di quest’anno.
Il problema risiede nell’API utilizzata dall’applicazione mobile CSC ServiceWorks: CSC Go. Esaminando il traffico di rete durante l’accesso e l’utilizzo dell’applicazione CSC Go, i ricercatori hanno scoperto che potevano aggirare i controlli di sicurezza e inviare comandi direttamente ai server CSC ServiceWorks. Si scopre che i server dell’azienda possono essere indotti ad accettare comandi che modificano il saldo del conto, poiché tutti i controlli di sicurezza vengono eseguiti da un’applicazione sul dispositivo dell’utente, che viene automaticamente considerata attendibile dai server CSC. Ciò ti consente di pagare il bucato senza depositare fondi reali sul tuo conto.
Pertanto, durante i loro esperimenti, gli studenti hanno aggiunto con successo diversi milioni di dollari a uno dei loro conti, cosa che si è riflessa nella loro applicazione mobile CSC Go. Come se si trattasse di una somma di denaro del tutto normale che uno studente spenderebbe per il bucato.
Secondo i ricercatori chiunque può creare un account utente CSC Go e inviare comandi utilizzando l’API perché i server dell’azienda non controllano nemmeno se i nuovi utenti hanno i loro indirizzi e-mail.
Advertising
Di conseguenza, con l’accesso diretto alle API e un elenco di comandi per comunicare con i server dell’azienda ( pubblicati accidentalmente dalla stessa CSC ServiceWorks), è possibile localizzare e interagire da remoto con “qualsiasi lavatrice sulla rete CSC ServiceWorks. “
Dopo che i ricercatori hanno pubblicato informazioni sui problemi, CSC ServiceWorks ha rimosso i milioni di dollari dai loro conti, ma il problema in sé non è stato ancora risolto e gli utenti possono ancora concedersi una somma di denaro arbitraria.
📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su Google Discover (scorri in basso e clicca segui) e su 🔔 Google News. Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram. Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici
La Redazione di Red Hot Cyber fornisce aggiornamenti quotidiani su bug, data breach e minacce globali. Ogni contenuto è validato dalla nostra community di esperti come Pietro Melillo, Massimiliano Brolli, Sandro Sana, Olivia Terragni e Stefano Gazzella.
Grazie alla sinergia con i nostri Partner leader nel settore (tra cui Accenture, CrowdStrike, Trend Micro e Fortinet), trasformiamo la complessità tecnica in consapevolezza collettiva, garantendo un'informazione accurata basata sull'analisi di fonti primarie e su una rigorosa peer-review tecnica.
Sono ufficialmente aperte le adesioni al Program Sponsor della Red Hot Cyber Conference 2027, la sesta edizione dell’evento annuale gratuito promosso dalla community di Red Hot Cyber per diffondere cultura, competenze e consapevolezza sui temi della cybersecurity, dell’innovazione e delle tecnologie digitali. La Conference si terrà a Roma, martedì 18 e mercoledì 19 maggio 2027, presso l’Auditorium del Seraphicum, nel cuore del quartiere EUR, con una giornata dedicata ai workshop pratici e alle attività tecniche e una seconda giornata interamente dedicata alla conferenza.
Anche per il 2027, le aziende potranno scegliere di sostenere concretamente il progetto attraverso il Program Sponsor, partecipando alla crescita di un appuntamento che mette in relazione professionisti, aziende, istituzioni, studenti, ricercatori e appassionati di tecnologia. Il programma prevede la possibilità di aderire come Sponsor Sostenitore, una formula pensata per le aziende che desiderano essere tra le prime realtà a credere e contribuire alla realizzazione della nuova edizione, oppure attraverso i tre consueti livelli di sponsorizzazione Platinum, Gold e Silver. Ogni livello di sponsorizzazione acquistato, sarà accompagnato da un pacchetto Advertising, con l'opportunità di visibilità attraverso articoli, banner e contenuti all’interno del circuito editoriale di Red Hot Cyber.
Le aziende interessate a conoscere le formule disponibili, il Media Kit e tutte le opportunità previste dal Program Sponsor 2027 possono richiedere informazioni scrivendo a [email protected].