Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

23 JUL
Mini estende recall por causa do estepe ao One e ao 5 Portas

Mini estende recall por causa do estepe ao One e ao 5 Portas

A Mini ampliou nesta quinta-feira (23) um recall que já havia convocado para o Cooper e agora se estende a 50 unidades do One e do Cooper 5 Portas, fabricadas em 2014. Há o risco de o estepe se desprender do carro e causar acidentes. Segundo a marca, uma falha na porca na chapa de fixação pode fazer o pneu se soltar: o estepe, no Cooper, fica abaixo do porta-malas, na parte inferior externa do hatch. Os 50 chassis não sequenciais envolvidos são: Mini One: de 3A07575 a 3A07576 e de... Leia mais
23 JUL
Volkswagen promoverá novo Up! turbo pelo Snapchat

Volkswagen promoverá novo Up! turbo pelo Snapchat

A Volkswagen anunciou nesta quinta-feira (23) que promoverá o lançamento do Up! TSI, com motor turbo de 105 cavalos de potência, também pelo Snapchat, rede social exclusiva de smartphones. As informações sobre o lançamento serão publicadas a partir das 12h da sexta-feira (24) pelo usuário "vwbrasil". Para receber as novidades, é preciso instalar o aplicativo Snapchat e adicionar o usuário à sua rede. No aplicativo, as postagens têm uma vida curta, de até 24 horas, e depois... Leia mais
23 JUL

Guia Prático #128: Você sabe a diferença entre torque e potência?

Você sabe a diferença de torque e potência? O que muda dependendo da quantidade de válvulas ou cilindros do motor? No Guia Prático desta quinta-feira, o engenheiro mecânico Denis Marum, colunista do Oficina do G1, tira dúvidas sobre o motor dos carros. Especialista explica também o que muda de um propulsor aspirado para um turbo. O Guia Prático é uma série de vídeos do G1 que reúne dicas de especialistas sobre mecânica, condução, segurança e tecnologia para carros e motos.... Leia mais
22 JUL
GM Classic esperou até a linha 2016 para ter direção hidráulica de série

GM Classic esperou até a linha 2016 para ter direção hidráulica de série

A grande novidade da linha 2016 do Chevrolet Classic é a direção hidráulica de série. A falta de um item considerado "comum" em modelos lançados mais recentemente nas faixas de entrada não era uma derrapada só do sedã da General Motors (GM). Atualmente, outros 7 modelos obrigam quem adquire a versão mais básica, e não quer pagar nada a mais, a fazer "musculação" na hora de manobrar: elas só contam com direção mecânica. São eles: Fiat Palio Fire (carroceria antiga),... Leia mais
22 JUL
Yamaha MT-07 ganha versão com visual retrô: a XSR700

Yamaha MT-07 ganha versão com visual retrô: a XSR700

A Yamaha revelou nesta quarta-feira (22) uma nova moto baseada na MT-07, por enquanto, para ser vendida na Europa, com forte apelo retrô. Chamada de XSR700, o modelo mantém a maior parte da base da MT, inclusive o motor de 2 cilindros e 74,8 cavalos de potência. As principais alterações estão no visual, com a adoção de um farol redondo em estilo mais clássico, além de tanque, assento e traseira diferentes. Com vendas previstas para começar em novembro no mercado europeu, a... Leia mais
22 JUL
De longe, hackers 'invadem' e controlam carro com jornalista dentro

De longe, hackers 'invadem' e controlam carro com jornalista dentro

Com o acesso à internet, a segurança digital de carros conectados é um novo motivo de preocupação para as montadoras. E dois hackers não vão descansar enquanto as montadoras não melhorarem os sistemas: Charlie Miller e Chris Valasek. Em reportagem com vídeo publicada no site da revista norte-americana "Wired", na última terça-feira (21), os dois invadiram e controlaram um Jeep Cherokee 2014, que era dirigido pelo jornalista Andy Greenberg, em uma rodovia a quilômetros de... Leia mais