Una minaccia fin troppo sottovalutata: parliamo del firmware tampering e del perché gli attacchi al firmware siano così subdoli.
Come molto spesso accade nel settore della cybersecurity, gli attacchi più nocivi arrivano in maniera subdola e silenziosa. Ne sono un esempio gli attacchi di firmware tampering, minacce digitali da non sottostimare. Questo non solo perché è difficile accorgersi della loro presenza (sovente quando ormai è troppo tardi) ma anche perché possono sopravvivere persino alla formattazione del disco e alla reinstallazione del sistema operativo. I cybercriminali si sono resi conto che, in materia di sicurezza, spesso il firmware viene purtroppo sottovalutato. Questo crea punti di accesso che i malintenzionati non esitano a utilizzare a loro vantaggio.

Che cos’è il firmware?
Avevamo già parlato in passato del firmware. Qui ricordiamo brevemente che si tratta di un software permanente installato direttamente nei dispositivi dai produttori. La sua funzione è quella di controllare le operazioni di base dell’hardware. Questo gli consente di interfacciarsi e interagire con altri componenti hardware tramite protocolli di comunicazione o API. Detto in maniera molto semplice, può essere considerato come il punto dove hardware e software si incontrano.
Per fare un esempio: un firmware è il BIOS/UEFI della scheda madre. Avete presente quando il computer si accende e le ventole girano, però lo schermo rimane nero e il sistema operativo non si avvia? Ecco: è possibile che ci sia un problema a carico del BIOS. Bisogna inoltre considerare che i firmware non sono presenti solamente in computer e portatili ma si trovano anche in pendrive USB, nelle unità SSD, nelle schede di espansione e in molti altri dispositivi di uso quotidiano.
Che cosa si intende con firmware tampering?
La traduzione italiana di firmware tampering è alterazione o manomissione del firmware. Si tratta di un’alterazione non autorizzata del codice software a basso livello che gestisce i dispositivi hardware. Detto in altro modo: è la modifica fraudolenta del software integrato che permette di controllare l’hardware. Questa manomissione è intenzionale e fatta a scopi malevoli.
A differenza di un aggiornamento legittimo, che il produttore rilascia per correggere errori o aggiungere funzioni, qui la modifica è abusiva e pensata per prendere il controllo del dispositivo all’insaputa di chi lo usa. E dato che, come abbiamo visto, di firmware è pieno qualunque apparecchio (dalla scheda madre alle pendrive), il ventaglio di bersagli possibili è davvero ampio.
Come avviene un attacco al firmware?
Gli attacchi al firmware spesso sfruttano vulnerabilità a carico del sistema di aggiornamento. Cybercriminali e malintenzionati le usano per inserire codice dannoso nei livelli più bassi del sistema. Una volta che gli aggressori hanno inserito questo codice, possono agire a loro piacimento in diversi modi. Possono, per esempio, creare delle backdoor. Si tratta di accessi persistenti al sistema che permangono anche quando tecnici e team di sicurezza pensano di aver pulito del tutto il sistema compromesso. In questo modo è possibile svolgere da remoto attività di spionaggio.
Ma potrebbero anche installare malware nel dispositivo. Considerate che, in questi casi, i malintenzionati riescono facilmente ad aggirare gli specifici software creati per rilevarli. Questo perché il codice del firmware, nel quale è stato installato il malware, si trova nell’hardware. Ciò significa che viene eseguito a un livello inferiore rispetto al sistema operativo, motivo per cui i tradizionali antivirus potrebbero non rilevarlo facilmente. Tuttavia alcuni strumenti EDR/XDR avanzati possono rilevare anche le attività anomale a carico del firmware.
I malintenzionati potrebbero corrompere il firmware già durante il processo di produzione. In pratica, potrebbero infettare l’hardware ancora prima che il dispositivo arrivi nelle mani dell’utente finale.
Cosa causano gli attacchi al firmware?
Un attacco al firmware può avere diversi scopi. Quando gli hacker inseriscono un malware nel firmware, potrebbero:
- accedere al dispositivo tramite le backdoor create, anche per attività di spionaggio;
- ottenere dati sensibili (visto che agiscono al di sotto del sistema operativo);
- leggere e copiare tutti i file del computer;
- aggirare la crittografia per rubare dati;
- disattivare i sistemi di sicurezza del dispositivo;
- infettare la catena di approvvigionamento e distribuzione dei dispositivi colpiti.
In alcuni casi, gli autori degli attacchi potrebbero anche compromettere il firmware per agevolare attacchi ransomware. Così gli hacker, una volta ottenuto l’accesso al computer della vittima, potrebbero cifrare tutti i file del dispositivo e chiedere un riscatto per la chiave di decifrazione. Consideriamo che attacchi del genere possono risultare molto difficili da individuare. E possono avvenire anche quando il computer è in stand-by, quando è bloccato o quando il disco rigido è cifrato.
Per esempio, il malware LoJax (un rootkit UEFI) si inserisce nel firmware del computer, nell’UEFI (Unified Extensible Firmware Interface), deputato a controllare l’avvio del sistema operativo. Poiché questo malware opera al di sotto del sistema operativo, i tradizionali programmi antivirus e i firewall potrebbero non riuscire a rilevarlo facilmente. Il motivo è che questi meccanismi di difesa tendono a concentrarsi sul sistema operativo e sulle applicazioni. Ma il rootkit in questione agisce a un livello più basso, quello del firmware. Ciò significa che questo malware diventa praticamente invisibile.
E quando i tecnici ripuliscono il disco rigido o reinstallano da capo il sistema operativo, il rootkit rimane memorizzato a quel livello del sistema.
Come prevenire il firmware tampering?
Gli attacchi al firmware non sono frequenti quanto gli attacchi di phishing o quelli basati sul malware. Tuttavia non sono neanche così rari. Aziende e utenti dovrebbero iniziare a occuparsi di più anche della sicurezza dell’hardware. Questo perché un firmware tampering andato a buon fine potrebbe provocare danni economici e reputazionali ingenti all’azienda. Inoltre gli attacchi al firmware sono particolarmente pericolosi in quanto agiscono a un livello più profondo rispetto al sistema operativo.
Per difendersi da questa tipologia di attacchi è possibile agire sulla prevenzione:
- Aggiornare sempre il firmware all’ultima versione disponibile;
- Abilitare UEFI Secure Boot sui sistemi Windows (là dove presente) per essere sicuri che durante l’avvio venga caricato solamente software attendibile;
- Utilizzare l’autenticazione a due fattori (2FA) per proteggere gli accessi alle console e tenere fuori gli utenti non autorizzati;
- Scegliere dispositivi e sistemi dotati di protezioni hardware integrate;
- Adottare una strategia di sicurezza che combini più livelli di controllo, così da prevenire attacchi su più fronti.
La sicurezza informatica è un settore in continuo aggiornamento, in cui non bisogna mai abbassare la guardia. Minacce invisibili come il firmware tampering richiedono misure specifiche di protezione che vanno oltre i tradizionali sistemi antivirus e firewall.
La tua organizzazione è pronta a difendersi dal firmware tampering?


