Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

20 AGO
Fiat Grand Siena veste novo emblema para mostrar que não está defasado

Fiat Grand Siena veste novo emblema para mostrar que não está defasado

Linha 2020 do Grand Siena ganha duas novas cores (Divulgação/Fiat)Conhece essa figura aqui? Isso mesmo, o Fiat Grand Siena segue firme e forte no mercado brasileiro, mesmo sete anos após a chegada da atual geração, derivada do já extinto Palio 2.Mesmo veterano, o sedã vem se moldando para sobreviver aos novos tempos. Na linha 2020, por exemplo, ganhou atualizações que tentam deixá-lo mais alinhado à atual identidade visual imposta a outros modelos da marca.Principal modificação é... Leia mais
20 AGO
Citroën registra SUV compacto chinês C3-XR no Brasil

Citroën registra SUV compacto chinês C3-XR no Brasil

Além do Opel Zafira Life, furgão "primo" de Peugeot Expert e Citroën Jumpy, o Grupo PSA fez mais um registro no INPI (Instituto Nacional de Propriedade Industrial) nesta terça-feira (20): o SUV compacto chinês C3-XR. Procurada pelo G1, a Citroën ainda não se posicionou sobre os registros. Ainda não está certo se as imagens indicam a vinda do modelo ao Brasil ou se não passam de mais um registro sem intenções, só para garantir a patente, como é de praxe entre diversas... Leia mais
20 AGO
Audi abre pré-venda dos novos A6 e A7, limitada a 30 unidades

Audi abre pré-venda dos novos A6 e A7, limitada a 30 unidades

A Audi iniciou a pré-venda dos novos A6 e A7 no Brasil com preços iniciais de R$ 426.990 e R$ 456.990, respectivamente. Para o período, que vai até setembro, quando acontecerá o lançamento oficial dos sedãs, apenas 15 unidades de cada modelo estão disponíveis. Além da exclusividade, a marca oferece outras duas vantagens para os 30 compradores: as duas primeiras revisões gratuitas, além da promessa de R$ 30 mil de valorização no usado negociado na troca. Tanto o A6,... Leia mais
20 AGO
Honda registra moto chinesa de baixa cilindrada no Brasil

Honda registra moto chinesa de baixa cilindrada no Brasil

A Honda CB 150S teve seu desenho registrado no Brasil nesta terça-feira (20). O modelo de origem chinesa foi publicado na relação de patentes pelo Instituto Nacional da Propriedade (Inpi). Motos 2019: veja 20 modelos esperados até o fim do anoHarley-Davidson elétrica: saiba como é andar nela Como aconteceu com outros modelos, como uma outra moto de baixa cilindrada "misteriosa", além da esperada CB 650R, isso não significa necessariamente que o modelo será vendido no... Leia mais
20 AGO
Opel Zafira Life aparece em registros de patente no Brasil

Opel Zafira Life aparece em registros de patente no Brasil

A Opel pode estar perto de chegar ao Brasil. É o que indicam os registros de diversos elementos do furgão Zafira Life, publicados nesta terça-feira (20) na Revista do INPI (Instituto Nacional da Propriedade Industrial). Procurada pelo G1, a PSA (dona da Opel desde 2017, além de Peugeot e Citroën) ainda não se posicionou sobre os registros. As imagens publicadas mostram a grade principal, o farol com projetor e a roda do Zafira Life comercializada na Europa - compare com a... Leia mais
20 AGO
Renault Kwid elétrico tem patente registrada no Brasil

Renault Kwid elétrico tem patente registrada no Brasil

Renault Kwid EV deve manter design fiel ao modelo a combustão (INPI/Divulgação)Antecipado pelo conceito K-ZE, apresentado pela primeira vez no Salão de Paris do ano passado, o Renault Kwid elétrico já tem o design da versão de produção definido. E o melhor: ele já está registrado no INPI (Instituto Nacional da Propriedade Industrial).O desenho é idêntico ao da patente registrada na Índia e na China no início deste ano. Ele revela um Kwid com poucas mudanças na comparação... Leia mais