Zdieľať

Tlačiareň ako prehliadané bezpečnostné riziko

Zdieľať

Predstavte si firmu, ktorá to s bezpečnosťou myslí vážne. Počítače sa aktualizujú samy, servery stráži monitoring, heslá vynucuje politika. A v rohu chodby stojí multifunkčná tlačiareň, ktorá tam je odvtedy, čo sa firma nasťahovala. Beží so softvérom z výroby, do nastavení sa dostanete heslom „admin“ a za celý čas ju nikto nereštartoval, nieto ešte skontroloval. Nikomu to nepríde čudné. Veď je to „len tlačiareň“.

Lenže nie je. Je to plnohodnotný počítač: má vlastný operačný systém, procesor, pamäť, pripojenie do siete aj disk, na ktorý sa ukladajú dáta. Robí presne to, čo by ste od počítača čakali, vrátane vecí, ktoré by ste od neho nečakali. Jediný rozdiel je v tom, že ho ako počítač nikto nevníma, a práve preto roky uniká pozornosti, kým sa zabezpečuje všetko ostatné.

Zisťovali sme, kde presne je riziko a ako ho väčšinou zadarmo v krátkom čase výrazne znížite.

Prečo je tlačiareň reálny cieľ útoku

Pod krytom sieťovej tlačiarne beží malý server. Má operačný systém, sieťovú výbavu a webové rozhranie, cez ktoré ju nastavujete. To isté rozhranie, ktoré je z princípu dostupné komukoľvek, kto sa dostane do vašej siete. Pre útočníka to nie je periféria, ale ďalšie zariadenie s vlastnou adresou a otvorenými dverami.

Odporúčame

Pri multifunkčnom zariadení sa záber ešte rozširuje. Tá istá škatuľa je súčasne skener, často aj fax, teda spojenie do telefónnej linky a úložisko. Spája tak dátovú sieť, telefónnu linku a interný disk do jedného bodu, ktorý spravidla nikto nepovažuje za citlivý.

A potom je tu spôsob, akým tlačiareň žije. Beží nepretržite, nikto ju nevypína ani nereštartuje a jej „zdravie“ nikto nesleduje, na rozdiel od servera, kde by si výpadku alebo divného správania niekto všimol. Bežný antivírus ani nástroj na sledovanie aktivity, ktorý chráni vaše počítače, sa na ňu nedá nainštalovať, takže často stojí úplne mimo dohľadu. Vo väčšine firiem navyše chýba aj v zozname spravovaných zariadení, formálne akoby neexistovala. Výsledok? Zariadenie, ktoré je trvalo zapnuté, trvalo pripojené a trvalo neviditeľné.

Útočná plocha, vrstva po vrstve

Keď sa na tlačiareň pozriete očami bezpečnosti, riziko sa skladá z niekoľkých samostatných vrstiev. Žiadna z nich nie je exotická, problém je, že sa kopia na seba.

Prihlásenie. Najčastejší vstup je ten najbanálnejší: výrobné heslo, ktoré nikto nezmenil, alebo žiadne heslo. Kto sa dostane na administračnú stránku, nastaví si zariadenie po svojom.

Otvorené protokoly a porty. Tlačiareň hovorí viacerými „jazykmi“ naraz. Port 9100 (takzvaná raw tlač, známa aj ako JetDirect) prijíma tlačové dáta priamo, bez overenia a bez šifrovania. K tomu sa pridávajú ďalšie protokoly na tlač (IPP, LPD), protokol na správu zariadenia (SNMP), ten býva otvorený s verejne známym heslom „public“ a niekedy aj dávno zastarané Telnet, FTP či staré SMB. Každý otvorený a nepoužívaný port sú dvere, ktoré nikto nestráži.

Neaktualizovaný softvér. Tlačiarne väčšinou nemajú žiadny cyklus aktualizácií. Kým pri počítačoch je pravidelné záplatovanie samozrejmosť, firmvér tlačiarne ostáva roky taký, aký prišiel z výroby. A to aj s chybami, ktoré medzitým výrobca verejne opísal aj opravil.

Uložené dáta. Interný disk alebo pamäť zariadenia drží tlačové, skenovacie a faxové úlohy. Dokumenty, ktoré ste dávno vytlačili, môžu na zariadení fyzicky ostať.

Nešifrovaný prenos. Ak tlač beží nešifrovane (typicky cez port 9100), úlohu putujúcu sieťou možno odpočúvať. Citlivý dokument tak cestuje v čitateľnej podobe.

Uložené prihlasovacie údaje. Funkcie ako skenovanie do e-mailu alebo napojenie na firemný adresár vyžadujú, aby si tlačiareň pamätala heslá k iným službám. Niektoré zariadenia ich uchovávajú spôsobom, z ktorého sa dajú prečítať, a útočník tak získa prístupy k systémom, ktoré s tlačiarňou priamo nesúvisia.

Odrazový mostík. A tu sa všetko spája. Tlačiareň sedí v sieti spolu s vašimi ostatnými zariadeniami. Keď ju niekto ovládne, prestáva byť cieľom a stáva sa nástupišťom, bodom vo vnútri siete, odkiaľ pokračuje ďalej k tomu, na čom mu naozaj záleží.

Vystavenie do internetu. Najhorší scenár je tlačiareň (alebo jej cloudová správa) dostupná priamo z internetu. Vtedy sa útočník nemusí najprv prebíjať do vašej siete, zariadenie nájde a osloví ktokoľvek na svete.

Že to nie je teória

Nič z toho nie je hypotetické. Útoky na tlačiarne sú zdokumentované, opakované a dobre popísané.

Existuje napríklad voľne dostupný výskumný nástroj PRET, ktorý vznikol na nemeckej Ruhr University Bochum. Jeho autori ním otestovali niekoľko desiatok tlačiarní od rôznych výrobcov a zistili, že všetky sú zraniteľné aspoň jedným z testovaných útokov. Od jednoduchého znefunkčnenia zariadenia až po čítanie tlačových úloh a systémových súborov. Nástroj dokáže pristupovať k súborom na tlačiarni, manipulovať s úlohami, ba zariadenie aj poškodiť.

A koľko tlačiarní vlastne stojí dokorán otvorených? Na to dáva odpoveď Shodan, vyhľadávač, ktorý mapuje zariadenia pripojené do internetu. Vo februári 2017 cez neho bolo vidno viac než 48-tisíc tlačových zariadení prístupných priamo z internetu na porte 9100. Z takéhoto zoznamu vznikli opakované hromadné incidenty: v roku 2016 začali tisícky pripojených tlačiarní, najmä na amerických univerzitách, tlačiť nevyžiadané nenávistné letáky a podobné kampane sa odvtedy zopakovali viackrát. Vždy podľa rovnakého receptu, tlačiarne s otvoreným portom a bez akejkoľvek ochrany.

Najnovší a možno najvýrečnejší príklad je z roku 2025. Bezpečnostná firma Rapid7 zverejnila osem zraniteľností, ktoré naprieč piatimi výrobcami zasiahli 748 modelov zariadení.  Okrem značky Brother aj modely Fujifilm, Ricoh, Toshiba a Konica Minolta. Tá najzávažnejšia (vedená ako CVE-2024-51978, s kritickým hodnotením 9,8 z 10) umožňuje útočníkovi na diaľku vygenerovať výrobné administrátorské heslo: to je totiž odvodené zo sériového čísla, ktoré sa dá zistiť na diaľku. A keďže sa heslo nastavuje už pri výrobe, samotnou aktualizáciou softvéru sa problém nedá úplne odstrániť a jediná spoľahlivá obrana je heslo zmeniť. Postihnuté sú milióny zariadení, hoci podľa výskumníkov zatiaľ nie sú známky aktívneho zneužitia a výrobca vydal opravy.

Inými slovami: aj keď máte úplne aktuálny firmvér, kým nezmeníte výrobné heslo, časť rizika vám ostáva. Čo nás privádza k tomu, čo s tým reálne urobiť.

 

zdroj: canva

Jadro veci: checklist na 30 minút

Nasledujúci zoznam je zoradený podľa toho, koľko bezpečia získate za vynaložený čas, od krokov, ktoré odstránia najväčšie riziko za pár minút, po tie, ktoré sú už skôr doladením. Väčšinu spravíte cez webové rozhranie tlačiarne a nestoja nič. Ak máte času málo, sústreďte sa na prvé tri body, to je to podstatné.

  • Zmeňte výrobné administrátorské heslo. Jednoznačne najdôležitejší krok a zároveň najrýchlejší. Práve týmto zatvoríte najčastejšie dvere, a ako ukázal prípad z roku 2025, niekedy je to jediná obrana, ktorá naozaj zaberie.

  • Vypnite nepoužívané protokoly a porty. Telnet a FTP nepotrebujete takmer nikdy. Raw tlač na porte 9100 vypnite, ak ju viete nahradiť bezpečnejšou alternatívou. Pravidlo je jednoduché: čo nepoužívate, vypnite.

  • Aktualizujte firmvér. Nainštalujte najnovšiu verziu od výrobcu a, ak to zariadenie ponúka, zapnite automatické aktualizácie. Tým zatvoríte známe a verejne opísané chyby.

  • Overte, či tlačiareň nie je dostupná z internetu. Zistite jej verejnú IP adresu a skontrolujte, či nie je vystavená navonok. Pomôcť môže aj vyhľadanie tejto adresy v spomínanom Shodane. Tlačiareň na verejný internet nepatrí, a ak tam je, je to vaša priorita číslo jeden.

  • Zapnite šifrovanie. Prístup do nastavení cez HTTPS namiesto nezabezpečeného HTTP a šifrovanú tlač (IPPS) tam, kde to zariadenie podporuje. Tým znemožníte odpočúvanie prihlásenia aj tlačových úloh.

  • Ošetrite SNMP. Ak ho nepotrebujete, vypnite ho. Ak áno, zmeňte predvolené heslo „public“ na vlastné. Inak ponúkate informácie o zariadení komukoľvek, kto sa opýta.

  • Oddeľte tlačiarne do vlastnej časti siete (VLAN). Tým obmedzíte, kam až sa dá z prípadne ovládnutej tlačiarne dostať. Je to o niečo náročnejšie a vyžaduje to zásah do siete, ale výrazne to zmenšuje škodu z najhoršieho scenára.

  • Skontrolujte uložené prihlasovacie údaje. Pozrite sa na nastavenia skenovania do e-mailu a napojenia na adresár. Ide o to overiť, či zariadenie neuchováva heslá k iným službám v čitateľnej forme a ak áno, riešte to s výrobcom alebo funkciu obmedzte.

  • Zapnite mazanie uložených úloh a šifrovanie disku. Ak to váš model umožňuje, nastavte automatické vymazávanie dokončených úloh a zašifrovanie interného disku. Zbavíte sa tak dát, ktoré by inak na zariadení zbytočne ležali.

  • Vypnite nepotrebné cloudové funkcie. Vzdialený prístup a cloudové služby vypnite všade, kde ich reálne nevyužívate. Každá zapnutá funkcia je ďalšia plocha, ktorú treba strážiť.

Aby ste prešli celý zoznam na jednej tlačiarni, to vám zaberie zhruba pol hodiny. Najväčšiu časť rizika pritom pokryjú už prvé štyri body.

Pre väčšie prostredia: keď tlačiarní nie je päť, ale päťdesiat

Ak spravujete desiatky zariadení, ručné prechádzanie checklistu dlhodobo neutiahnete a tam, kde nestačí jednorazová akcia, treba systém. Tlačiarne patria do zoznamu spravovaných zariadení a do monitoringu rovnako, ako počítače a servery; čo nie je v evidencii, to sa nezáplatuje ani nesleduje. Firmvér sa oplatí spravovať centrálne, nie zariadenie po zariadení.

Samostatnou témou je takzvaná zabezpečená tlač (pull printing), pri ktorej sa dokument vytlačí až vtedy, keď sa pri zariadení overíte. Dovtedy úloha „čaká“ a nezostáva ležať v podávači, kde si ju prečíta ktokoľvek. Rieši to bezpečnosť aj diskrétnosť citlivých dokumentov. Tejto oblasti sa budeme venovať samostatne; tu stačí vedieť, že pri väčšom počte zariadení sa improvizácia neoplatí a má zmysel zaradiť tlačiarne do bežných bezpečnostných procesov.

Koniec životnosti sa rovná úniku dát

Jeden moment sa prehliada takmer vždy: čo sa stane s tlačiarňou, keď doslúži. Pri vyradení, predaji alebo vrátení z prenájmu odchádza aj s diskom, a na ňom môžu byť dokumenty, ktoré cez ňu prešli. Faktúry, zmluvy, osobné údaje. Tlačiareň, ktorá roky tlačila citlivé veci, je pri odchode rovnaké riziko ako vyhodený počítač, len si to nikto neuvedomí.

Riešenie je priame: pred odovzdaním zariadenia disk bezpečne vymažte funkciou výrobcu, prípadne ho fyzicky vyberte a zničte. Pri prenajatých zariadeniach si dohodnite spôsob nakladania s dátami priamo v zmluve. Sú to minúty práce, ktoré rozhodujú o tom, či vaše dokumenty neodídu spolu so starou tlačiarňou k niekomu cudziemu.

Záver

Na bezpečnosti tlačiarní je nezvyčajné jedno: pomer medzi prínosom a námahou je mimoriadne výhodný. Väčšina krokov je zadarmo alebo lacná. Robí sa cez webové rozhranie a zaberie minúty, pritom zatvára dvere, ktorými sa reálne útočí. Nie je to investícia do drahej technológie, ale pol hodiny pozornosti venovanej zariadeniu, ktoré ju doteraz nedostalo.

A riziko nie je vymyslené. Tlačiarne sa skenujú, ovládajú a zneužívajú ako odrazový mostík dlhodobo a opakovane, naprieč výrobcami. Dobrý prvý krok je úplne konkrétny: vyberte si dnes jednu tlačiareň, otvorte jej nastavenia a prejdite prvé tri body checklistu. Zmena hesla, vypnutie nepotrebných protokolov, aktualizácia. Desať minút a najväčšiu časť rizika máte z krku.


Malý slovníček pojmov

PRET (Printer Exploitation Toolkit) - voľne dostupný nástroj vyvinutý na nemeckej univerzite, ktorý slúži na testovanie bezpečnosti tlačiarní. Pripojí sa k zariadeniu a preverí, či sa cez jeho slabiny dá dostať k dátam alebo ho ovládnuť. Pôvodne výskumný nástroj, no rovnako dobre poslúži aj útočníkovi.

Shodan - vyhľadávač, ktorý namiesto webových stránok prehľadáva zariadenia pripojené do internetu: kamery, smerovače, tlačiarne. Umožňuje nájsť napríklad všetky tlačiarne s otvoreným portom dostupné z internetu, preto je obľúbeným nástrojom bezpečnostných výskumníkov aj útočníkov.

Port 9100 (raw tlač / JetDirect) - „vchod“ do tlačiarne, cez ktorý prijíma tlačové dáta priamo, bez hesla a bez šifrovania. Praktické pre tlač, no ak je dostupný zvonka, ktokoľvek cezeň môže poslať na tlačiareň čokoľvek.

Firmvér - softvér zabudovaný priamo v zariadení, ktorý ho riadi (obdoba operačného systému počítača). Rovnako ako iný softvér potrebuje aktualizácie, ktoré opravujú objavené chyby.

SNMP - protokol na vzdialenú správu a sledovanie sieťových zariadení. Problém býva v tom, že je často zapnutý s výrobným heslom „public“, čiže s prístupom, ktorý pozná každý.

VLAN - spôsob, ako jednu fyzickú sieť rozdeliť na viac oddelených častí. Umiestnenie tlačiarní do vlastnej VLAN znamená, že útočník sa z ovládnutej tlačiarne nedostane priamo k zvyšku siete.

CVE - celosvetový systém značenia konkrétnych bezpečnostných zraniteľností. Každá dostane jednoznačný kód (napr. CVE-2024-51978) a hodnotenie závažnosti od 0 do 10, aby sa o nej dalo jednoznačne hovoriť a sledovať jej opravu.

Pull printing (zabezpečená tlač) - režim, pri ktorom sa dokument vytlačí až po tom, čo sa pri zariadení overíte (kartou, kódom). Úloha dovtedy nečaká vytlačená v podávači, kde by si ju mohol prečítať alebo odniesť ktokoľvek.

Blog Ďalšie zaujímavé články
Recenzie Naši spokojní zákazníci

Hľadáte garanciu kvality? Namiesto dlhých sľubov nechávame hovoriť našich klientov.

Váš nákupný košík
Nákupný košík neobsahuje položky
Naplne-do-tlaciarni.sk
Prihlásenie
Nemáte účet? Registrujte sa teraz
Menu
Nastavenie cookies

Táto webová lokalita používa súbory cookie na zlepšenie používateľskej skúsenosti. Používaním našej webovej lokality vyjadrujete súhlas s používaním všetkých súborov cookie v súlade s našimi zásadami používania súborov cookie. Prečítať viac

Súbory cookie sú malé textové súbory, ktoré do vášho počítača umiestňujú vami navštívené webové lokality. Webové lokality používajú súbory cookie na uľahčenie efektívnej navigácie a vykonania určitých funkcií používateľom. Súbory cookie, ktoré sú potrebné na správne fungovanie webovej lokality, možno nastaviť bez vášho súhlasu. Všetky ostatné súbory cookie musia byť pred nastavením v prehliadači schválené. Svoj súhlas s používaním súborov cookie môžete kedykoľvek zmeniť na tejto stránke.