Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

26 NOV
Segredo: (falta de) força do Ford Territory 1.5 turbo preocupa engenheiros

Segredo: (falta de) força do Ford Territory 1.5 turbo preocupa engenheiros

Territory virá da China com motor 1.5 turbo flex de ciclo Miller (Divulgação/Ford)A Ford já confirmou que vai lançar no Brasil em 2020 o SUV médio Territory, que virá inicialmente importado da China e, num futuro não muito distante, passará a ser produzido na Argentina.O projeto é uma resposta rápida, quase uma dose de adrenalina aplicada pela fabricante, a fim de conter a brusca perda de participação e rentabilidade no mercado brasileiro nos últimos anos.Mas a imposição da... Leia mais
25 NOV
Novo Chevrolet Tracker não terá injeção direta e será mais fraco que atual

Novo Chevrolet Tracker não terá injeção direta e será mais fraco que atual

Nova geração do SUV será mais fraca, porém mais leve que a atual (Divulgação/Chevrolet)A nova geração do Chevrolet Tracker será bem diferente. Além de nova plataforma, terá dimensões maiores, novos motores e, muito provavelmente, um novo posicionamento de mercado.Sua mecânica exigirá isso. Seus motores 1.0 e 1.2 três cilindros turbo, embora sejam mais modernos, serão mais fracos que o atual 1.4 turbo com injeção direta de 153 cv.A responsabilidade de mover o novo Tracker... Leia mais
25 NOV
Placas Mercosul clonadas são vendidas online e em semáforos, diz site

Placas Mercosul clonadas são vendidas online e em semáforos, diz site

Comércio ilegal de placas no comércio onlineA ideia da unificação das placas na América do Sul foi anunciada em dezembro de 2014, mas nem todos os estados brasileiros aderiram ainda ao novo padrão.Atualmente, a placa é usada em nove Unidades Federativas: Amazonas, Bahia, Espírito Santo, Paraná, Rio Grande do Norte, Rio Grande do Sul, Piauí, Paraíba e Rio de Janeiro (primeira a adotar o novo formato, em setembro de 2018).Na teoria, o projeto geraria mais segurança ao proprietário,... Leia mais
25 NOV
Fiat Argo e Cronos ganham pacote S-Design; picape Toro já tinha essa opção

Fiat Argo e Cronos ganham pacote S-Design; picape Toro já tinha essa opção

Personalização já equipa Fiat Toro e agora ficará disponível para Cronos e Argo (Reprodução/Fiat)A Fiat deu ao Argo e ao Cronos uma nova personalização: a S-Design. O pacote, que já equipa a Toro, se limita a deixar a aparência dos modelos mais esportiva.Diferentemente da picape, a opção para hatch e compacto será um pouco mais simples. No utilitário, os itens do pacote são: faixa no capô, estribos e santantônio.Enquanto isso, os dois modelos compactos irão trocar os... Leia mais
25 NOV
Novo Honda City ganha motor 1.0 turbo, mas mantém cara de tiozão

Novo Honda City ganha motor 1.0 turbo, mas mantém cara de tiozão

Grade dianteira remete ao novo Accord (Divulgação/Honda)O novo Honda City deverá ser apresentado aos brasileiros no Salão do Automóvel de 2020. Mas você não precisa esperar um ano para conhecer a próxima geração do sedã, porque ela acaba de ser revelada na Tailândia.Se o visual está mais conservador que o previsto – inclusive considerando que a base é do novo Fit –, o principal destaque (ao menos na Ásia) é a motorização: o tricilíndrico 1.0 turbo aposentará o atual de... Leia mais
25 NOV
Argo Trekking, Jetta GLI: novas versões que se dão bem nas vendas (ou não)

Argo Trekking, Jetta GLI: novas versões que se dão bem nas vendas (ou não)

Fiat Argo Trekking já é o segundo mais vendido (Divulgação/Fiat)O ciclo de vida de um automóvel pode incluir o lançamento de algumas versões meses ou anos depois de o modelo aparecer nas lojas. Umas não dão certo, já outras crescem rapidinho no ranking de vendas.O Fiat Argo é exemplo de sucesso. A versão aventureira Trekking 1.3, lançada no final de abril, roubou parte das vendas da versão Drive 1.3 e já é a segunda versão mais procurada do modelo, com média de 1.300 unidades... Leia mais