Robot industriali: saranno sicuri?

Politecnico di Milano e Trend Micro FTR hanno analizzato il mondo dell’Industry 4.0 rivelando rischi, pericoli e le possibili contromisure

Pubblicato il 16 giugno 2017

I robot industriali possono essere compromessi, alterando in maniera decisiva la normale funzionalità dei sistemi industriali e minando la sicurezza del personale e dei consumatori finali. Questo è il dato che emerge dall’ultima ricerca realizzata in collaborazione tra Politecnico di Milano e Trend Micro FTR, “Rogue Robots: Testing the Limits of an Industrial Robot’s Security”, presentata in maggio alla prestigiosa conferenza accademica “IEEE Symposium on Security and Privacy” a San Jose (CA) e che verrà illustrata anche il 25 luglio nel principale evento industriale della cybersecurity, i “Black Hat Briefings” a Las Vegas (NV).

La ricerca ha avuto origine dalla collaborazione tra il laboratorio di sicurezza e architetture (Necst, Davide Quarta, Marcello Pogliani, Mario Polino supervisionati da Stefano Zanero) del Dipartimento di Elettronica, Informazione e Bioingegneria del Politecnico di Milano e il team FTR di Trend Micro, nella figura di Federico Maggi. “I risultati del nostro lavoro sono stati accolti positivamente dalla comunità scientifica”. Hanno commentato i ricercatori alla luce della loro presentazione. “Il tema della sicurezza dei sistemi cyber-fisici è di grande interesse e attualità e questo lavoro apre un nuovo filone specifico al suo interno”.
La ricerca conferma lo spirito pioneristico dell’eccellenza accademica italiana e del leader mondiale nella sicurezza, da sempre precursore nell’esplorare i nuovi grandi temi legati alla tecnologia e alla sicurezza, e dimostra per la prima volta come i robot industriali possono essere compromessi. L’analisi suggerisce anche una strategia per affrontare in tutta sicurezza l’avventura della quarta rivoluzione industriale.

I robot nell’Industry 4.0
Parlare di attacchi cyber che coinvolgono i robot fa immediatamente pensare ai film di fantascienza. La realtà però sembra non essere così lontana, i sistemi robotici nell’industria sono infatti un ingranaggio vitale nei processi manifatturieri e presenti in ogni settore, dai chip in silicio alle autovetture, passando per le vetrerie o i produttori di merendine per esempio. Le stime parlano che nel 2018 il numero di robot nelle fabbriche di tutto il mondo sarà di 1,3 milioni e il trend sarà sempre più in crescita. I robot sono fondamentali per supportare l’Industry 4.0, una nuova era di innovazione che automatizza e rende più intelligenti le fabbriche e che potrebbe trasformare la società nello stesso modo in cui il motore a vapore ha cambiato il corso della storia nel 18° secolo.

Il report rivela che nel momento in cui questi sistemi diventano sempre più intelligenti e interconnessi, cresce la loro superficie di attacco. Ad esempio, opportuni servizi web permettono a software o dispositivi esterni di comunicare con i robot attraverso richieste HTTP, mentre nuove APIs permettono agli esseri umani di controllare i robot attraverso app per gli smartphone. Anche app store dedicati ai robot hanno cominciato a diffondersi.

Questo nuovo ecosistema è composto però da software obsoleti, basato su sistemi operativi vulnerabili e librerie non sempre aggiornate, scarso o scorretto utilizzo di crittografia, sistemi di autenticazione deboli, con credenziali predefinite che non possono essere cambiate facilmente. Alcuni robot possono addirittura essere raggiunti direttamente da Internet, per il monitoraggio e la manutenzione a distanza.
Come se non bastasse, i robot sono progettati per interagire sempre più a stretto contatto con gli esseri umani e questo aumenta la possibilità di causare danni fisici agli operatori che lavorano con i robot.

Un caso di studio
La ricerca ha preso in considerazione anche un caso di studio per dimostrare esattamente come lanciare l’attacco a un robot tipico del settore industriale, nello specifico il modello ABB IRB140.
I ricercatori del Politecnico in collaborazione con Trend Micro hanno trovato diverse vulnerabilità, tra cui:
• Servizi di rete senza protezione
• Bug di “command injection” che permettono a un aggressore di eseguire comandi arbitrari sul computer che controlla un robot
• Scarso o scorretto utilizzo di crittografia
• Bug di “memory corruption” che permettono a un aggressore di controllare il codice macchina in esecuzione
• Mancanza di controllo d’integrità e autenticazione del codice
• Scarso o assente isolamento dei processi
Combinando queste vulnerabilità, i ricercatori hanno dimostrato l’esistenza di 5 attacchi specifici dei sistemi robotici industriali, che vanno ad esempio dalla violazione dei minimi requisiti di sicurezza fisica, fino all’introduzione di micro difetti negli oggetti manipolati dal robot.

I ricercatori hanno collaborato con l’azienda nella risoluzione delle problematiche: “Il produttore, ABB, ha immediatamente e prontamente proceduto a correggere le vulnerabilità riscontrate, mostrando un processo di gestione delle vulnerabilità estremamente efficiente”, ha dichiarato il prof. Stefano Zanero, responsabile della ricerca. Il CSO di ABB, Satish Gannu, ha dichiarato: “La sicurezza è una delle nostre massime priorità, e ABB accoglie volentieri i risultati di ricerca che ci consentono di migliorare i nostri prodotti”.

I possibili scenari
I robot rappresentano un elemento sempre più critico del nostro tessuto industriale. Questo li rende un bersaglio potenziale sia per gruppi cybercriminali in cerca di guadagno, sia per stati che vogliono colpire l’operatività di un avversario. Gli scenari sono svariati: creazione di danni fisici, sabotaggio di prodotti, esfiltrazione di segreti industriali, fino alle richieste di riscatto avanzate dall’aggressore in cambio di rivelare in quali unità di prodotto egli ha silenziosamente introdotto micro-difetti (e.g., automobili, aerei, medicinali). Per tutelarsi è necessario un approccio e uno sforzo olistico che richiede il sostegno e la partecipazione di tutti gli stakeholder, inclusi i vendor di security e gli sviluppatori di software e questo va oltre il migliorare semplicemente la qualità dei software embedded.

La strada è ancora lunga, ma ricerche di questo genere aiutano a dare un segnale e a sviluppare un’Industry 4.0 sempre più sicura.



Contenuti correlati

  • Identità digitale, gli obiettivi PNRR già raggiunti

    L’Osservatorio Digital Identity del Politecnico di Milano afferma che l’obiettivo italiano nel PNRR di attivare 42,3 milioni identità digitali entro giugno 2026 è già stato raggiunto, in anticipo di due anni rispetto alla scadenza prevista. Infatti, a...

  • Reti come ‘commody’ – versione integrale

    Le reti industriali, con la loro capacità di veicolare una notevole mole di informazioni attuando la convergenza IT-OT, sono alla base della transizione gemella, digitale e green. Sebbene la loro presenza sia a volte ‘scontata’, la loro...

  • Come ottimizzare la catena di produzione?

    I dati raccolti grazie all’Industria 4.0 possono essere utilizzati sotto diverse forme, per migliorare numerosi aspetti del processo produttivo Negli ultimi anni, l’integrazione delle tecnologie digitali nell’industria ha raggiunto un livello senza precedenti, merito anche dell’avvento dell’Industria...

  • Nell’ultimo numero di KEYnote, la rivista di Wibu-Systems: proteggere i modelli di AI e ML

    L’ultimo numero della rivista KEYnote, la pubblicazione semestrale presentata dagli specialisti di protezione e licensing di Wibu-Systems, è appena stata rilasciata ed è disponibile in vari formati digitali di facile lettura. L’edizione Autunno/Inverno copre una vasta gamma...

  • Omron Europe ottiene la certificazione IEC 62443-4-1

    Il reparto di ricerca e sviluppo di Omron Europe BV ha ottenuto la certificazione per lo standard IEC 62443-4-1 sui requisiti per lo sviluppo sicuro dei prodotti durante il loro intero ciclo di vita. Questa certificazione, rilasciata dall’ente riconosciuto a...

  • Il dato diventa valore

    Nell’era dell’Industria 4.0, per trasformare i dati in valore, Ingranaggi Moreali Mario ha scelto di utilizzare la X Platform di Exor International Nell’era dell’Industria 4.0, l’automazione industriale e l’uso intelligente dei dati sono elementi chiave per migliorare...

  • Analisi dei dati nell’industria: contesto nazionale

    Oggigiorno le organizzazioni che sono in grado di raccogliere le informazioni e utilizzarle in modo efficace possiedono un forte vantaggio competitivo sul mercato Il dato è l’elemento più prezioso al mondo, infatti è il risultato di un...

  • Advantech lancia il servizio di certificazione IEC 62443

    Advantech lancia il servizio di certificazione IEC 62443, pensato per le esigenze di certificazione delle apparecchiature di edge computing in conformità alla norma IEC 62443 e agli standard correlati. Advantech offre una soluzione completa per aumentare la...

  • Come uso i dati?

    Nella maggior parte dei casi le fabbriche intelligenti non nascono da zero, hanno siti produttivi già esistenti, ma una transizione e un’evoluzione sono sempre possibili proprio grazie alle nuove tecnologie Con la convergenza dei sistemi IT/OT, le aziende...

  • Dall’assistenza remota all’IIoT

    Grazie all’impiego dei gateway Ewon Flexy di HMS Networks, Omet, punto di riferimento in ambito di macchine per la stampa e il converting di etichette e imballaggi flessibili, è diventata più efficiente “La prima macchina la vende...

Scopri le novità scelte per te x