No último fim de semana, muitos usuários na web publicaram imagens de uma mensagem estranha que apareceu em suas impressoras. Ao que parece, um tal Stackoverflowin usou um script para detectar portas abertas em impressoras conectadas e enviar ordens de impressão. A primeira mensagem foi bastante original e até cômica, mas rapidamente surgiram imitadores exigindo bitcoins. A boa notícia é que o problema tem solução. A má é que nos lembra daquele desastre de segurança chamado “Internet das Coisas”.

“Sua impressora faz parte de uma botnet”: a segurança das impressoras revelada
Impressoras

O problema da Internet das Coisas

Até as melhores intenções podem causar um conflito de segurança, e se precisamos de um exemplo contundente, não precisamos olhar além da Internet das Coisas. Supõe-se que conectar tudo à web seja algo bom, pois permite administrar remotamente acessórios e eletrodomésticos (câmeras, ar-condicionado, cafeteiras, máquinas de lavar... a lista continua), além de atualizar o firmware, desde que o fabricante ofereça. No entanto, na grande maioria dos casos, esses fabricantes ignoram completamente aspectos básicos de segurança, e seus produtos ficam expostos de ponta a ponta esperando que alguém com habilidade suficiente os encontre. O resto depende do nível de acesso. O mais provável é que uma câmera habilite seu feed de vídeo, mas há muitas impressoras por aí com a porta 9100 mais aberta que o Arco do Triunfo, e neste fim de semana seus donos receberam uma mensagem...

“Sua impressora faz parte de uma botnet”: a segurança das impressoras revelada
“Por favor, feche esta porta”

A mensagem do hacker

“Sua impressora faz parte de uma botnet” não é a melhor frase que gostaríamos de ver impressa. Sendo honestos, qualquer coisa que saia da impressora sem nossa autorização direta é preocupante. HP, Epson, Samsung, Oki, Brother, Canon, Lexmark, Aficio (Ricoh) e Konica Minolta são algumas das marcas afetadas, mas além da mensagem, não foram relatados danos permanentes, exceto por uma ou duas folhas de papel consumidas. A mente por trás do ataque, operando sob o pseudônimo Stackoverflowin, explicou que todo o trabalho se resumiu a escrever um script automático cujo objetivo foi descobrir impressoras e enviar sua mensagem por 24 horas. Stackoverflowin calcula que no total alcançou pouco mais de 150 mil impressoras de simples unidades que emitem recibos a modelos de alta gama muito populares em escritórios.

“Sua impressora faz parte de uma botnet”: a segurança das impressoras revelada
Mais de 150 mil impressoras expostas receberam instruções do script para imprimir a mensagem

O que fazer?

No final das contas, a verdade é que não existe nenhuma botnet, e Stackoverflowin enviou a mensagem como uma brincadeira, mas ao mesmo tempo pede aos usuários afetados que fechem as portas, seja nas impressoras ou no nível do roteador. É lógico concluir que isso não será possível em todos os ambientes, pois o envio de impressões pela porta 9100 tem certa utilidade, mas se a mensagem foi uma surpresa, então a porta 9100 deveria estar fechada-bloqueada-desativada. Infelizmente, as diferenças entre os modelos não permitem a criação de um guia universal. Alguns oferecem a opção por meio do software, enquanto outros exigem uma sessão de telnet. Por que é importante fazer isso agora? Porque já apareceram imitadores exigindo bitcoins em troca de “liberar” as impressoras.

Fonte: