La amenaza ignorada
Cuando los equipos de seguridad inventarían su superficie de ataque, suelen pensar en servidores, endpoints, identidades en la nube y dispositivos móviles. Muy pocas organizaciones tratan la impresora multifunción de oficina (MFP) como un activo de seguridad de primera categoría. Ese es un gran error. Las impresoras comparten la misma red que todo lo demás, pero a menudo quedan fuera de los programas de parches, de las políticas de segmentación y del monitoreo, exactamente el tipo de descuido que les encanta a los atacantes.
En el contexto de empresas centradas en Apple, donde la gestión de dispositivos como DEP de Apple y la seguridad basada en identidades están maduras, la impresora sigue siendo un vestigio del pasado. AirPrint hace trivial enviar un documento a una impresora, pero los servicios que habilitan esa comodidad también abren una puerta al tráfico malicioso. Si una sola impresora se ve comprometida, puede convertirse en un punto de pivote hacia servidores, recursos compartidos de archivos o incluso API de administración en la nube.
Por qué las impresoras son especialmente inseguras
No existe un único fallo de diseño que convierta a las impresoras en la pieza de equipo menos segura. Más bien, una combinación de factores crea un perfil de riesgo particularmente malo.
Descuido del firmware
A diferencia de las laptops, que reciben actualizaciones de seguridad mensuales, las impresoras a menudo pasan años sin un solo parche. Muchas organizaciones de TI tratan una impresora como un electrodoméstico: se enchufa, se configura una vez y se olvida. Los propios proveedores suelen ofrecer correcciones de firmware de forma esporádica y sin un canal formal de avisos de seguridad. Cuando se divulga una vulnerabilidad crítica, la respuesta suele ser demasiado lenta para detener la explotación activa. Las impresoras al final de su vida útil son aún peores: no reciben ninguna actualización, lo que deja abiertos indefinidamente los fallos conocidos.
Credenciales por defecto y protocolos abiertos
De fábrica, las impresoras suelen tener interfaces administrativas sencillas con credenciales predeterminadas como "admin:password" o "admin:1234". Los atacantes escanean dispositivos con el puerto 9100 abierto (impresión en bruto), el 515 (LPD) o el 631 (IPP) e intentan esas credenciales por defecto. Incluso cuando se cambian las contraseñas, los servidores web integrados a menudo exponen información detallada del sistema que facilita ataques posteriores.
Posiciones privilegiadas en la red
Las impresoras no se colocan en una esquina aislada y bloqueada. Están dentro de las oficinas, por lo general en la misma subred que las estaciones de trabajo. Desde allí, pueden iniciar conexiones salientes, recibir tráfico entrante no solicitado y comunicarse con cualquier otro dispositivo de la red. Esto viola el principio de cero confianza: cada dispositivo debería tener solo el acceso que necesita de forma estricta. Rara vez una impresora necesita hablar con todos los equipos de los empleados, y mucho menos con todos los servidores o con Internet.
Las empresas Apple no están exentas
Puede resultar tentador pensar que un entorno completamente Mac es intrínsecamente más seguro. Eso es cierto para los endpoints en sí, pero las impresoras son independientes de la plataforma. Una impresora AirPrint usa Bonjour para anunciar sus servicios, lo que facilita que cualquier Mac, iPhone o iPad la encuentre. El problema es que el descubrimiento por Bonjour también funciona para atacantes que ya están en la red local. Pueden enumerar impresoras e intentar acceder a las interfaces de administración sin siquiera parecer sospechosos.
Además, a medida que Apple sigue promoviendo un ecosistema conectado, cada vez más dispositivos se incorporan al entorno corporativo. Eso significa más datos circulando por los flujos de impresión y más oportunidades para que una impresora comprometida espíe o exfiltre documentos sensibles. La impresora ya no es solo una pieza de hardware que mueve papel; es un endpoint de red con visibilidad completa de la oficina.
Cómo blindar el dispositivo menos seguro
Por suerte, hay medidas directas que pueden eliminar la mayor parte del riesgo sin sacrificar productividad.
- Coloca las impresoras en una VLAN aislada o en una red de impresión dedicada con reglas estrictas de firewall. Permite solo las comunicaciones específicas y necesarias, como trabajos de impresión desde dispositivos autorizados y tráfico de administración desde una subred de administradores.
- Crea un calendario de actualización de firmware. Igual que con los sistemas operativos, asigna un recordatorio trimestral o incluso mensual para revisar e implementar parches en las impresoras. Haz que forme parte del proceso estándar de gestión del ciclo de vida.
- Desactiva todos los servicios no utilizados, incluidos FTP, Telnet, HTTP si no es necesario, y el puerto 9100 sin procesar cuando las impresoras de red puedan usar protocolos más seguros como IPPS. También restringe SNMP y las cadenas de comunidad a solo lectura.
- Cambia las contraseñas predeterminadas en todos los dispositivos de impresión y exige credenciales administrativas robustas. Usa cofres de secretos centrales o servicios de directorio para gestionarlas.
- Activa el registro e integra las impresoras con tu herramienta de gestión de información y eventos de seguridad (SIEM). Vigila impresiones en ráfaga inusuales, inicios de sesión de administradores fuera del horario laboral y comportamiento de escaneo saliente.
- Realiza una evaluación anual de seguridad de las impresoras. Debe incluir la revisión de los avisos de seguridad del fabricante, la evaluación del estado EOL del modelo y la comprobación de la configuración del dispositivo frente a una línea base. Al reemplazar impresoras, exige aquellas con compromisos de actualización verificables y capacidades de arranque seguro.
Más allá de los cambios de configuración, las empresas también deberían pensar en la seguridad física de las impresoras. Muchos dispositivos tienen discos duros extraíbles que almacenan imágenes de trabajos de impresión, por lo que los procedimientos de desmantelamiento deben incluir un borrado seguro del disco. En áreas compartidas o abiertas, la impresión debería requerir autenticación en el dispositivo, como liberación con tarjeta o PIN, para evitar que documentos sensibles queden en la bandeja.
Más allá de la caja: cultura y políticas
Asegurar las impresoras no es solo un problema técnico. La razón por la que siguen siendo inseguras suele ser cultural. En muchas organizaciones, las impresoras las gestionan instalaciones u oficinas, no los equipos de seguridad. Eso hace que no aparezcan en la lista de activos ni en la hoja de ruta de seguridad. Para corregirlo, asigna una propiedad explícita de la seguridad de impresoras al equipo de operaciones de TI y asegúrate de que tenga presupuesto y mandato para actuar.
También conviene replantearse los datos imprimibles. Los trabajos de impresión suelen contener información personal identificable, registros financieros o documentos propietarios. Muchas impresoras modernas almacenan imágenes en discos, a los que se puede acceder después del desmantelamiento. Políticas firmes sobre desmantelamiento de dispositivos, borrado de discos e impresión segura por liberación ayudarán mucho a reducir el riesgo.
La educación es igualmente importante. Los usuarios no deberían poder eludir las medidas de seguridad ni instalar controladores de terceros que abran otros vectores. En un entorno centrado en Apple, los administradores pueden aprovechar perfiles para restringir el descubrimiento de dispositivos AirPrint y exigir cifrado para los dispositivos Apple que se comuniquen con impresoras. Sin embargo, esos ajustes solo protegen el lado de Apple; la impresora en sí sigue siendo vulnerable si no se endurece y se parchea.
El camino a seguir: construir una defensa completa
Como sugiere esta exploración, las impresoras son la pieza de equipo menos segura en la mayoría de las organizaciones no porque sean inherentemente maliciosas, sino porque se las ignora. La atención trae progreso. Para los administradores de Apple, en particular, la hoja de ruta es clara: integrar las impresoras en la postura de seguridad empresarial, exigir valores predeterminados seguros y hacer cumplir la gobernanza con el mismo rigor que se aplica a Macs y iPhones. Una vez que eso ocurra, la impresora dejará de ser el punto débil de defensas por lo demás sólidas.
En una era en la que los atacantes buscan continuamente puntos débiles, dejar toda una clase de dispositivos sin gestionar y sin posibilidad de parcheo no es solo una omisión: es una invitación. La próxima vez que pases junto a la impresora de la oficina, mírala de nuevo. Puede ser la pieza de equipo más peligrosa que tengas.
Este artículo se basa en una cobertura de 9to5Mac. Leer el artículo original.
Originally published on 9to5mac.com


