روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ این روزها هکرها تقریباً هیچ رایانهای پیدا نمیکنند که روی آن برنامههای امنیتی قوی نصب نباشد. به همین دلیل، تمرکز خود را بهجای رایانهها روی سرورها و دستگاههای تخصصی شبکه گذاشتهاند؛ تجهیزاتی که معمولاً دسترسی گسترده دارند، اما از نظر امنیتی ضعیفاند و حتی قابلیت ثبت گزارش هم ندارند. پیشتر دربارهی دستگاههای اداری آسیبپذیر نوشته بودیم. حملات واقعی در سال ۲۰۲۵ بیشتر روی تجهیزات شبکه مانند درگاههای ارتباطی امن، دیوارههای آتش، روترها، سیستمهای نظارت تصویری و خود سرورها متمرکز شدهاند. اما نباید از پرینترها غافل شد. پیتر گایسلر پژوهشگر امنیتی در همایش امنیتی اخیر یادآور شد که آسیبپذیری مهمی در پرینترهای شرکت Canon پیدا کرده است که امکان اجرای کد مخرب را روی دستگاه فراهم میکند؛ و نکتهی جالب اینجاست که برای سوءاستفاده از این ضعف تنها کافی است یک فایل معمولی را برای چاپ ارسال کنید.
ساز و کار حمله
حمله با ارسال یک فایل چاپی با فرمتی مخصوص آغاز میشود؛ فایل چاپی که مانند پروندههای تصویری، شامل متن، تصاویر و قلمها میشود. قلمها معمولاً در قالبی ذخیره میشوند که برای نمایش یکسان حروف در همهی اندازهها طراحی شدهاند. این قالب اجازه میدهد درون خود قلم، دستورهایی برای چگونگی نمایش دقیق حروف ذخیره شود. این دستورها در واقع مجموعهای از فرمانهای یک ماشین مجازی کوچکاند که تواناییهایی مشابه زبانهای برنامهنویسی دارد. گایسلر و همکارانش بررسی کردند که چاپگرهای برند Canon این دستورها را چگونه اجرا میکنند و دریافتند برخی از آنها را بهصورت ناامن پردازش میکنند. برای نمونه، بخشهایی که باید از سرریز حافظه جلوگیری کنند، هیچ کنترلی انجام نمیدهند.
در نهایت، پژوهشگران توانستند یک قلم مخرب بسازند. وقتی فایلی که این قلم آلوده در آن استفاده شده، روی برخی چاپگرهای کانن چاپ میشود باعث سرریز حافظه و نوشتن دادههای اضافی در بخشهای حساس دستگاه میشود و همین موضوع اجازه میدهد کد مخرب روی پردازشگر چاپگر اجرا شود. تمام حمله فقط از طریق همان فایل قلم انجام میشود و بقیهی فایل چاپی هیچ مشکلی ندارد. شناسایی این کد مخرب هم بسیار سخت است، چون ظاهرش درست شبیه دستورهای عادی یک قلم است و بخش دیگری از آن مخصوص سیستمعامل داخلی چاپگر نوشته شده است.
Canon در سالهای اخیر تلاش کرده امنیت نرمافزار چاپگرهایش را افزایش دهد، اما معماری سیستم عامل اختصاصی آن هنوز اجازه نمیدهد برخی سازوکارهای پیشرفتهی امنیتی مانند جابهجایی تصادفی محل دادهها یا کنترلهای حفاظتی روی پشته بهطور مؤثر پیادهسازی شود. به همین دلیل، محققان گاهبهگاه راههایی برای دور زدن این محافظتها پیدا میکنند. در این حمله نیز کد مخرب توانست در بخشی از حافظه که برای یک روش دیگر چاپ در نظر گرفته شده بود قرار گرفته و اجرا شود.
سناریوی واقعی حمله
Canon در گزارش خود اعلام کرده که این آسیبپذیری میتواند از راه دور و از طریق اینترنت سوءاستفاده شود و توصیه کرده چاپگر فقط از داخل شبکهی سازمان قابل استفاده باشد. هرچند این توصیه درست است، اما تنها خطر موجود نیست.گایسلر در ارائهی خود به سناریوی بسیار واقعیتری اشاره میکند: مهاجم یک فایل بهظاهر عادی را از طریق ایمیل یا پیامرسان برای یک کارمند ارسال میکند و از او میخواهد آن را چاپ کند. اگر کارمند فایل را داخل شبکهی داخلی چاپ کند، کد مخرب روی چاپگر اجرا میشود. توانایی این بدافزار محدود است، اما میتواند مثلاً یک تونل ارتباطی ایجاد کرده و راه را برای حمله به رایانههای دیگر سازمان باز کند. یا حتی میتواند همهی اسناد چاپشده در شرکت را به سرور مهاجم ارسال کند؛ اتفاقی که برای موسساتی مانند شرکتهای حقوقی میتواند فاجعهبار باشد.
راهکارهای امنیتی
آسیبپذیری کشفشده با نصب آخرین بهروزرسانی نرمافزار پرینتر رفع میشود. با این حال، بسیاری از سازمانها ـ حتی آنهایی که رایانهها و سرورها را بهطور منظم بهروزرسانی میکنندـ برای بهروز کردن پرینترها برنامهی مشخصی ندارند. این روند باید برای تمام تجهیزات متصل به شبکه اجرا شود.
با این وجود، پژوهشگران هشدار میدهند که دستگاههای تخصصی راههای حملهی بسیاری دارند و ممکن است فردا ضعف جدیدی کشف شود. توصیه ما به شما این است که:
- شبکه را بخشبندی کنید تا پرینتر امکان برقراری ارتباطهای غیرضروری را نداشته باشد.
- تمام قابلیتهای غیرلازم پرینتر را خاموش کنید.
- برای هر پرینتر یک گذرواژهی مدیر قوی و منحصربهفرد تنظیم کنید.
- از یک مجموعهی کامل امنیت سازمانی که شامل سامانههای تشخیص تهدید، فایروال مناسب و نظارت شبکه میشود استفاده کنید.
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.