Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

12 SET
Renault Mégane R.S. é o hot hatch que sonhamos ver no Brasil

Renault Mégane R.S. é o hot hatch que sonhamos ver no Brasil

Equipado com motor de Alpine A110, o Mégane R.S. tem 280 cv (Renault/Divulgação) Franceses dominam a arte de fazer bons hatches esportivos. E a nova geração do Mégane R.S. foi apresentada no Salão de Frankfurt apenas para provar isso. Como em todo bom esportivo, o hatch vem com uma motorização de respeito. Trata-se de um 1.8 com quatro cilindros em linha e turbocompressor vindo do Alpine A110, a reencarnação do clássico esportivo... Leia mais
12 SET
Porsche exibe 911 GT3 Touring e confirma novo Cayenne no Brasil

Porsche exibe 911 GT3 Touring e confirma novo Cayenne no Brasil

O GT3 Touring Package perde equipamentos mas tem apenas câmbio manual (Ulisses Cavalcante/Quatro Rodas) A Porsche resolveu agradar seus clientes mais puristas e apresentou no Salão de Frankfurt o 911 GT3 Touring Package. Em resumo, é um 911 GT3 (historicamente a versão do 911 mais próxima de um carro de corrida) com câmbio manual de seis marchas, tração traseira, motor aspirado e sem aerofólio traseiro. O nome Touring Package (TP)... Leia mais
12 SET
Mercedes-AMG Project ONE: motor de F-1 e 1006 cv livres nas ruas

Mercedes-AMG Project ONE: motor de F-1 e 1006 cv livres nas ruas

Hiperesportivo tem motor V6 1.6 da Formula 1 (Ulisses Cavalcante/Quatro Rodas) Foi com a intenção de dar a sensação de pilotar um carro de corrida que surgiram clássicos como a Ferrari F40 e o McLaren F1. Esta também é a proposta por trás do Mercedes-AMG Project ONE, um hiperesportivo com motor da F-1 e mais quatro motores elétricos que, juntos, geram mais de 1000 cv. O Project ONE ainda está na fase de conceito e marca os 50 anos... Leia mais
11 SET
Renault Kwid reservado agora pode ficar para depois do Carnaval

Renault Kwid reservado agora pode ficar para depois do Carnaval

Quem comprar Kwid a partir de agora deve receber o carro só a partir de dezembro (Christian Castanho/Quatro Rodas) Desde meados de julho os interessados em comprar o Renault Kwid devem, antes de mais nada, fazer reserva online e pagar um sinal de R$ 1 mil. Mas quem fizer o pedido a partir deste mês de setembro corre o risco de só receber o compacto no final de fevereiro, depois do carnaval. Para esta nova fase, a Renault diz ter... Leia mais
11 SET
Programado para 2020, Volkswagen ID Crozz ganha segunda versão

Programado para 2020, Volkswagen ID Crozz ganha segunda versão

Modele elétrico chega a partir de 2020 (Divulgação/Volkswagen) Na véspera da abertura do Salão de Frankfurt à imprensa, a Volkswagen revelou uma atualização de design do conceito ID Crozz. A produção do crossover elétrico começará em 2020. Em relação à primeira versão do conceito apresentada em abril, o Crozz teve atualização nos faróis, agora interligados por uma linha de LEDs que corta o logo da VW na dianteira. ... Leia mais
11 SET
Segredo: Chevrolet Spin terá visual parecido com o do Cobalt

Segredo: Chevrolet Spin terá visual parecido com o do Cobalt

Dianteira será parecida com a do Cobalt (Du Oliveira/Quatro Rodas) No início do mês, a GM anunciou investimentos de R$ 1,4 bilhão para modernizar a fábrica de Gravataí (RS) e desenvolver novos carros. Segundo apuramos, esses novos modelos são nove modelos: dois hatches, dois sedãs, um SUV, uma picape, um crossover e duas minivans (5 e 7 lugares). Serão os frutos da nova plataforma GEM (Global Emerging Markets), para mercados... Leia mais