Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

11 DEZ
Novo Mercedes GLA é mais SUV e menos hatch bombado

Novo Mercedes GLA é mais SUV e menos hatch bombado

Nova geração teve ganho considerável em porte (Divulgação/Mercedes-Benz)Mais de um milhão de GLA foram vendidos em todo o mundo desde o seu lançamento, em 2014. Mas a Mercedes-Benz sabe que pode fazer melhor que isso.Por isso, foi necessário tirar do Mercedes GLA a imagem de que se trata apenas de um Classe A altinho e transformá-lo em SUV. Para isso valeu de tudo: alargar as bitolas, aumentar o vão livre, esticar o entre-eixos e ampliar o porta-malas.Traseira preserva o mesmo... Leia mais
11 DEZ
Teste: Peugeot 2008 THP automático tenta tirar um atraso de quatro anos

Teste: Peugeot 2008 THP automático tenta tirar um atraso de quatro anos

Por fora, o Griffe THP é idêntico ao aspirado (Fernando Pires/Quatro Rodas)Este é, provavelmente, o melhor momento do Peugeot 2008 no Brasil. Se o leve facelift estreado em maio aproximou seu design do do 3008 e do 5008, agora ele também passa a ter a mesma mecânica dos irmãos maiores. Ou quase isso. A transmissão automática de seis marchas da japonesa Aisin resolveu dois problemas. Em 2017, substituiu o câmbio de quatro marchas nas versões com motor 1.6 de 118 cv e agora chega à... Leia mais
11 DEZ
Caoa: chances de comprar fábrica fechada pela Ford no ABC são “remotas”

Caoa: chances de comprar fábrica fechada pela Ford no ABC são “remotas”

Fábrica da Ford começou a ser erguida pela Willys-Overland em 1952 (Acervo/Quatro Rodas)“Ainda há chances, mas elas são remotas”. A declaração é de Carlos Alberto de Oliveira Andrade, presidente do grupo Caoa, a respeito das negociações para compra da fábrica de São Bernardo do Campo (SP) fechada pela Ford em novembro.Há meses a empresa nacional é apontada como favorita para adquirir o complexo. Entretanto, ainda não foi resolvida a questão do aporte de capital necessário... Leia mais
10 DEZ
Novo Peugeot 208 é registrado em opção pelada sem led e central multimídia

Novo Peugeot 208 é registrado em opção pelada sem led e central multimídia

Versão de entrada do hatch perde até as luzes diurnas de led (Divulgação/Peugeot)O novo Peugeot 208 já está registrado no Brasil. E não só naquela versão bonitona que você viu até agora: o modelo de entrada, bem mais simples, também está patenteado.E o que muda? Logo de cara, dá para notar a ausência das luzes diurnas de led – e, no lugar, há apenas uma cobertura plástica. E os faróis também perderam os projetores.Configuração mais simples do 208 já está registrada no... Leia mais
10 DEZ
Dieselgate: o caso dos testes fraudados pela VW volta à tona no Canadá

Dieselgate: o caso dos testes fraudados pela VW volta à tona no Canadá

Volkswagen volta a ser acusada em escândalo de poluentes (Divulgação/Volkswagen)O ECCC (Environment and Climate Change Canada, órgão do Governo canadense equivalente ao nosso Ministério do Meio Ambiente) fez 60 acusações contra a Volkswagen por violar a Lei de Proteção Ambiental.Segundo o Carscoops (site automotivo norte-americano), 58 denúncias são relacionadas a importação ilegal de cerca de 128.000 veículos, entre janeiro de 2008 e dezembro de 2015, que estariam fora dos... Leia mais
10 DEZ
Caoa Chery lançará SUV de luxo, sedã anti-Corolla e Tiggo 5X e 7 renovados

Caoa Chery lançará SUV de luxo, sedã anti-Corolla e Tiggo 5X e 7 renovados

Exeed LX pode ser o primeiro modelo de submarca de luxo da Chery no Brasil (Divulgação/Chery)A Caoa Chery continua a investir forte em seu plano de expansão no mercado brasileiro. Após crescer 250% em 2019 (de pouco mais de 8.00 veículos emplacados em 2018 para 20.000 projetados até o fim deste ano), a operação sino-brasileira promete lançar pelo menos três novos carros no ano que vem, além de facelifts dos já conhecidos Tiggo 5X e 7.Dos três produtos prometidos, dois devem chegar... Leia mais