Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

22 ABR
Após SUV elétrico, Ford Mustang pode virar V8 híbrido com tração integral

Após SUV elétrico, Ford Mustang pode virar V8 híbrido com tração integral

Projeção foi feito pelo site automotivo inglês Autocar (Auto Car/Reprodução)Após compartilhar seu lendário nome com o primeiro SUV elétrico da Ford, o Mach-E, o Mustang pode ganhar uma variante com motores elétricos auxiliares em sua próxima geração – que deve ser lançada em 2022.De acordo com o site Autocar, a Ford deverá utilizar uma patente de projeto já registrada nos Estados Unidos em 2017 – quando rumores indicavam que o esportivo ganharia a configuração híbrida.Os... Leia mais
21 ABR
Novo Audi A3 Sedan é um Golf com grife, três volumes e faróis inteligentes

Novo Audi A3 Sedan é um Golf com grife, três volumes e faróis inteligentes

– (Divulgação/Audi)A Audi revelou nesta terça-feira (21) a segunda geração do A3 Sedan. O três-volumes premium mantém a plataforma MQB usada pelo modelo antigo, incluindo os 2,64 metros de entre-eixos, mas recebeu diversas atualizações.Comecemos pelas demais dimensões, que cresceram: 4 cm em comprimento (para 4,50 metros), 2 cm em largura (1,82 m) e 1 cm na altura (1,43 m).– (Divulgação/Audi)Com a redução de 0,8 cm no ponto H do motorista, o espaço para a cabeça na fileira... Leia mais
21 ABR
Compre este motor Rolls-Royce V12 de 3.550 cv pelo preço de um Tracker

Compre este motor Rolls-Royce V12 de 3.550 cv pelo preço de um Tracker

Motor Rolls-Royce-Griffon: 37 litros de capacidade cúbica para empurrar aviões britânicos contra os nazistas (Sildrome/Divulgação)Quem gosta de carros e motores pode passar horas na frente do computador (ou segurando o celular) pesquisando em diversos sites os anúncios de veículos antigos e raros ou até peças difíceis de encontrar no mercado.Entre as muitas raridades, o anúncio de um item peculiar à venda no eBay tem chamado a atenção.Um motor aeronáutico Rolls-Royce Griffon V12... Leia mais
21 ABR
Caminhoneiros pedem pedágio livre para evitar transmissão do coronavírus

Caminhoneiros pedem pedágio livre para evitar transmissão do coronavírus

Além de decretar medidas de distanciamento social, alguns países da Europa liberaram as catracas do transporte público e até os pedágios de rodovias para reduzir a propagação da Covid-19.Autoridades de saúde locais afirmam que o dinheiro utilizado no pagamento das tarifas favorece a disseminação do coronavírus entre as pessoas.No Brasil, empresários do setor de transportes e políticos usaram o exemplo dos europeus para tentar a liberação dos pedágios no país durante a pandemia,... Leia mais
21 ABR
Grandes Brasileiros: Kadett GSi, o esportivo que fez o Gol GTI tremer

Grandes Brasileiros: Kadett GSi, o esportivo que fez o Gol GTI tremer

Publicado originalmente na edição de outubro de 1991.Kadette GSi, durante teste comparativo “Os Esportivos”, da revista Quatro Rodas (Marco de Bari/Quatro Rodas)Finalmente o Chevrolet Kadett GS ganha injeção eletrônica e passa a se chamar GSi. De saída, arrebata o título de “o mais veloz” entre os nacionais. com 178,3 km/h na pista de testes, e conquista seu lugar em nosso Ranking.Mas ele poderia ser ainda mais rápido se não fosse pela baixa taxa de compressão de 9,2:1,... Leia mais
20 ABR
Nissan 400Z, sucessor do 270Z, será V6 e inspirado no lendário Datsun 240Z

Nissan 400Z, sucessor do 270Z, será V6 e inspirado no lendário Datsun 240Z

Balanço dianteiro extenso, retrovisores no capô e faróis, são característica do 240Z (Carscoops/Reprodução)A Nissan está em vias de ter, enfim, um novo modelo para a família esportiva Z. De acordo com o site inglês Autocar, a empresa iria revelar o modelo ainda em 2020. Mas aí veio a pandemia do novo coronavírus.A marca japonesa recuou no planejamento e deverá apresentar o veículo apenas no ano que vem.Vale a expectativa: ele seria chamado de 400Z, mas sua inspiração seria... Leia mais