Novidades

28 DEZ

Falha em carregador de veículos elétricos controlado por aplicativo pode prejudicar rede elétrica, alerta pesquisa

Especialistas da fabricante de antivírus Kaspersky Lab estudaram o funcionamento de um carregador de veículos elétricos e descobriram que a interface de controle remoto do dispositivo, que permite controlar a velocidade da carga por aplicativo, tinha vulnerabilidades que permitiam a um hacker assumir o controle do dispositivo e enviar comandos que poderiam até desestabilizar a rede elétrica da vítima.

O estudo conduzido por Dmitry Sklyar se concentrou no ChargePoint Home, um carregador fabricado pela ChargePoint, que já corrigiu as vulnerabilidades encontradas. Porém, com a possibilidade de que outros dispositivos "inteligentes" tenham problemas semelhantes, a Kaspersky Lab levantou a questão: será que vale a pena correr riscos apenas para controlar remotamente um carregador?

Para Sklyar, a Kaspersky Lab teve "sorte" de encontrar um fabricante que reagiu rápido e bem aos resultados da pesquisa. Para ele, no entanto, é preciso que fabricantes desses dispositivos lancem "bug bounties" (programas de recompensas) que incentivem pesquisadores independentes a buscar falhas em seus produtos.

'Minicomputador' com três conexões

O ChargePoint Home possui uma placa com processador e armazenamento, onde é executada uma versão reduzida do sistema operacional Linux. Esse sistema é responsável pela comunicação e recepção dos comandos dados pelo usuário.

A comunicação do usuário com o ChargePoint Home ocorre de três maneiras: Wi-Fi, Bluetooth e luz. Esta última é utilizada no processo que restaura as configurações de fábrica do dispositivo caso ele não esteja mais conseguindo conectar à rede Wi-Fi, por exemplo. Quando acionado, o aplicativo no celular acende a luz do flash da câmera do celular em uma certa sequência para transmitir o comando à unidade, que vem equipada com um fotodiodo. Esse recurso já é suficiente para que qualquer pessoa próxima ao dispositivo consiga reconfigurá-lo com facilidade.

Porém, o maior problema estava em um servidor web presente no dispositivo, que podia receber determinados comandos. A autenticação era falha, permitindo que qualquer pessoa conectada à mesma rede de Wi-Fi do aparelho pudesse enviar comandos e até de enviar programas específicos para serem executados pela unidade.

De acordo com a pesquisa, seria possível controlar a corrente usada na carga. Isso poderia sobrecarregar a rede elétrica, desarmando o disjuntor, queimando um fusível ou até danificando a instalação por superaquecimento dos fios caso as proteções de sobrecarga não estejam presentes ou não entrem em ação.

Um atacante também poderia optar por simplesmente interromper a carregamento, o que deixaria o carro sem bateria na próxima utilização.

De acordo com os pesquisadores da Kaspersky Lab, a comunicação Bluetooth também não estava livre de falhas. Porém, elas eram de menor gravidade.

Risco em ataques direcionados

Com a falha corrigida, o ChargePoint Home agora não expõe mais a porta por onde era possível executar esses comandos pelo Wi-Fi e só um usuário previamente cadastrado no sistema do carregador — o que ocorre na configuração da unidade — poderá enviar os comandos disponíveis pelo aplicativo.

Embora a exploração da falha fosse limitada a pessoas que estão na mesma rede Wi-Fi, a brecha descoberta pela Kaspersky Lab ilustra mais um tipo de ataque possível em dispositivos da "internet das coisas". Como redes Wi-Fi costumam ser compartilhadas com amigos e às vezes até carecem de autenticação ou senha adequada, não é uma boa prática adotar um esquema de segurança que dependa exclusivamente do sigilo da rede.

Para Sklyar, o pesquisador da Kaspersky Lab, também é preciso considerar que em cenários de ataques direcionados — quando um hacker busca atacar uma vítima em específico —, dispositivos menos visados ou ignorados (como é o caso de um carregador inteligente) são os alvos mais interessantes. "É por isso que é muito importante procurar por vulnerabilidades, não apenas em inovações técnicas não pesquisadas, mas também em seus acessórios", explica o especialista.

Dúvidas sobre segurança, hackers e vírus? Envie para [email protected]

Fonte: G1

Mais Novidades

01 DEZ
Onix supera Palio e vira o carro mais vendido do Brasil até novembro

Onix supera Palio e vira o carro mais vendido do Brasil até novembro

Na "reta final" de 2015, o Chevrolet Onix superou o Fiat Palio nas vendas em novembro e assumiu a liderança do ranking dos carros mais vendidos no Brasil em 2015, de acordo com dados divulgados pela associação de concessionários (Fenabrave) nesta terça-feira (1). Em 11 meses, a diferença é de apenas 1.391 unidades. O Onix acumula 110.845 emplacamentos de janeiro a novembro, contra 109.454 do Palio. Assim, há a chance de que este seja o segundo ano seguido com um novo campeão de... Leia mais
01 DEZ
Novo Edge será o 1º lançamento da Ford no Brasil em 2016

Novo Edge será o 1º lançamento da Ford no Brasil em 2016

A Ford mostrou nesta terça-feira (1), em São Paulo, a versão 2016 do Edge, que chegará finalmente ao Brasil no segundo trimestre de 2016. O SUV será o primeiro lançamento da marca no próximo ano. Além dele, a Ford prepara mais 5 novidades em 2016. "Será um ano desafiador. Acredito que iremos fechar enre 2 milhões e 2,2 milhões de unidades", afirmou o presidente da Ford, Steven Armstrong. A associação das concessionárias (Fenabrave) projeta 2,32 milhões de automóveis e... Leia mais
30 NOV
Sucessor do Bugatti Veyron, o mais rápido do mundo, será o Chiron

Sucessor do Bugatti Veyron, o mais rápido do mundo, será o Chiron

A despeito de rumores de que as cortes da Volkswagen com o escândalo da fraude de emissão de poluentes pudessem dar fim a esse plano, a Bugatti anunciou nesta segunda-feira (30) o nome do sucessor do Veyron: será o Chiron. O modelo será apresentado no próximo Salão de Genebra, em março que vem, mas já está sendo mostrado a "clientes selecionados" e a marca diz ter 100 encomendas de pessoas que apenas viram o carro, já que nenhum cliente ainda teve a oportunidade de dirigi-lo. O... Leia mais
30 NOV
Com motor 2.0, A3 Sedan nacional fica mais barato que 1.8 importado

Com motor 2.0, A3 Sedan nacional fica mais barato que 1.8 importado

A Audi anunciou nesta segunda-feira (30) a chegada oficial da segunda versão do A3 Sedan produzida na fábrica de São José dos Pinhais (PR). Depois do 1.4 flex, agora é a vez do 2.0 a gasolina, que chega às concessionárias em dezembro por R$ 137.990. A motorização 2.0 Turbo FSI era oferecida no Brasil apenas no modelo esportivo S3, com 286 cv. A categoria intermediária era ocupada pelo 1.8 Ambition, que custava R$ 140.190. A diferença de potência entre 2.0 e o 1.8 é de 40... Leia mais
30 NOV
Mitsubishi ASX ganha versão mais aventureira por R$ 97.990

Mitsubishi ASX ganha versão mais aventureira por R$ 97.990

A Mitsubishi deu um toque de aventura a mais no crossover ASX, que agora chega às lojas também na versão Outdoor. Com detalhes que ressaltam o aspecto e a capacidade para trilhas fora de estrada, o modelo tem preço sugerido de R$ 97.990. Na frente, os para-choques dianteiros ganharam acabamento em cinza, as rodas de alumínio receberam pneus ATR (para off-road) de 16 polegadas, os faróis ficaram com máscara negra e o rack de teto é exclusivo para esta versão. De acordo com a... Leia mais
30 NOV
Trabalhadores e sindicalistas entram em confronto em Caçapava, SP

Trabalhadores e sindicalistas entram em confronto em Caçapava, SP

Trabalhadores da Trimtec e Intertrim, do Grupo Antolin, e sindicalistas entraram em confronto na manhã desta segunda-feira (30), em Caçapava (SP). A briga generalizada teve início antes de uma assembleia para tentar pôr fim à greve por reajuste salarial que começou no último dia 12 na fornecedora do setor de autopeças. A greve acabou após a confusão. Pelo menos 30 pessoas se envolveram na briga, alguns deles armados com pedaços de pau. Não havia informação sobre feridos até a... Leia mais