SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label hacking car. Show all posts
Showing posts with label hacking car. Show all posts

Mar 17, 2025

¿Es fácil comprometer un sistema de entretenimiento a bordo de un vehículo?

Investigadores han demostrado (video) cómo instalar spyware en el coche de alguien mediante un Sistema de Infoentretenimiento Vehicular (IVI) de terceros.

El Pioneer DMH-WT7600NEX es un IVI de repuesto de mil dólares, que normalmente se utiliza para instalar unidades principales en vehículos de consumo de la década de 2010. Sin embargo, conlleva un riesgo de BYOD (traiga su propio dispositivo) para el SUV familiar.

En Pwn2Own Automotive 2024, los investigadores de seguridad de NCC Group, Alex Plaskett y McCaulay Hudson, combinaron tres exploits Zero-Day para infiltrarse en el Pioneer DMH e instalar spyware capaz de extraer diversos datos: historiales de llamadas y navegación, contraseñas de Wi-Fi, geolocalización y más. Y como extraía todos esos datos en tiempo real, señala Hudson, "se podía observar a un conductor, por ejemplo, conduciendo por la calle y ver su ubicación GPS en movimiento. O, si estaba haciendo una llamada, se podía ver a quién la llamaba".

Los investigadores desglosaron su cadena de exploits en la conferencia Insomnihack en Lausana, Suiza, hoy, ahora que los problemas han sido corregidos. Sin embargo, advierten que aplicar el parche requiere un gran esfuerzo, lo que significa que muchos conductores probablemente sigan siendo vulnerables.

Cracking Pioneer IVI

El primer paso para hackear un DMH es establecer la adyacencia de red a través de un punto de acceso personal. Si un atacante logra conectarse, puede explotar un error de validación de certificado incorrecto (CVE-2024-23928, puntuación CVSS 6.5) en la aplicación telemática del DMH.

Hudson y Plaskett demostraron cómo funciona esto aprovechando la función de la aplicación para mostrar información sobre el equipo deportivo favorito de un piloto. El programa extrae datos deportivos conectándose a un servidor Gracenote de terceros, pero no valida correctamente la legitimidad del dominio al que se conecta. Por lo tanto, un atacante puede configurar su propio servidor haciéndose pasar por un sitio Gracenote, interceptar ese tráfico y manipularlo.

Agravando el problema está la vulnerabilidad CVE-2024-23929 (CVSS 7.3). Como explica Hudson, "en esta situación, una de las cosas que el sistema de infoentretenimiento intenta hacer es descargar las imágenes asociadas a los equipos, como su logotipo o estadio. Pero se pueden controlar los datos dentro de esa imagen; no tiene que ser una imagen real. Básicamente, puede ser cualquier archivo".

Con la capacidad de pasar archivos arbitrarios al DMH, el atacante ataca un archivo de configuración específico en su navegador web integrado. Colocan un archivo malicioso en este punto del dispositivo y luego utilizan una tercera vulnerabilidad para bloquearlo por completo (CVE-2024-23930, CVSS 4.3). Al reiniciar, el dispositivo ejecuta el archivo implantado en lugar del correcto.

Los investigadores utilizaron una memoria USB para cargar el archivo malicioso, pero, según Hudson, "podría haber otras formas de aprovechar la vulnerabilidad de escritura de archivos para ejecutar código sin necesidad de una memoria USB. Para la competencia, simplemente explotamos la primera y más sencilla ruta que encontramos".

El mayor obstáculo en la cadena de ataque es el acceso físico necesario para insertar la memoria USB y establecer la conexión de punto de acceso desde el principio. Aunque parezca poco realista para un transeúnte delincuente, es totalmente plausible en diversos escenarios de ataque, como "los pasajeros de cualquier vehículo de uso público —como taxis, coches de alquiler, etc.— o alguien que espía a su cónyuge ya tendrían acceso físico", afirma Hudson. También señala que los vendedores de segunda mano pueden infectar dispositivos antes de venderlos, eliminando la necesidad de un ataque remoto.

Los conductores siguen en riesgo

Las tres vulnerabilidades descubiertas por los investigadores han sido corregidas a partir de la versión 3.06 de Pioneer DMH. Sin embargo, actualizar un complemento de IVI no es tan sencillo como actualizar un programa normal en la computadora.

"Algunos proveedores buscan actualizaciones en internet y simplemente preguntan cuándo se deben instalar", afirma Plaskett. Este no es el caso. Actualizar este IVI es bastante difícil. Hay que ir al sitio web, descargar el firmware manualmente, guardarlo en una memoria USB, conectarlo al IVI y pulsar los botones necesarios para instalarlo. También se puede hacer a través de la aplicación móvil, pero es necesario tenerla instalada. Y si no se sabe si hay una actualización de seguridad, es posible que se decida no instalarla.

Fuente: DarkReading

Sep 27, 2024

Una falla en el portal y APIs de KIA permitía hackear millones de automóviles

Un grupo de investigadores de seguridad descubrió fallas críticas en el portal de concesionarios de Kia que podrían permitir a los delincuentes informáticos localizar y robar millones de automóviles Kia fabricados después de 2013 utilizando solo la matrícula del vehículo objetivo.

Hace casi dos años, en 2022, algunos de los hackers de este grupo, incluido el investigador de seguridad y cazarrecompensas de errores Sam Curry (aka Samwcyo), encontraron otras vulnerabilidades críticas que afectaban a más de una docena de empresas automotrices y que habrían permitido a los delincuentes localizar, desactivar motores de arranque y desbloquear de forma remota. y poner en marcha más de 15 millones de vehículos fabricados por Ferrari, BMW, Rolls Royce, Porsche y otros fabricantes de automóviles.

Hoy, Curry reveló que las "vulnerabilidades del portal web de Kia descubiertas el 11 de junio de 2024 podrían explotarse para controlar cualquier vehículo Kia equipado con hardware remoto en menos de 30 segundos, independientemente de si tenía una suscripción activa a Kia Connect".

Las fallas también expusieron información personal confidencial de los propietarios de automóviles, incluido su nombre, número de teléfono, dirección de correo electrónico y dirección física, y podrían haber permitido a los atacantes agregarse como un segundo usuario en los vehículos objetivo sin el conocimiento de los propietarios.

Para demostrar aún más el problema, el equipo creó una herramienta que muestra cómo un atacante podría ingresar la matrícula de un vehículo y, en 30 segundos, bloquear o desbloquear el automóvil de forma remota, arrancarlo o detenerlo, tocar la bocina o localizar el vehículo.

Los investigadores registraron una cuenta de distribuidor en el portal de distribuidores kiaconnect.kdealer.com de Kia para obtener acceso a esta información. Una vez autenticados, generaron un token de acceso válido que les dio acceso a las API del distribuidor, brindándoles detalles críticos sobre el propietario del vehículo y acceso completo a los controles remotos del automóvil.

Descubrieron que los atacantes podían utilizar la API del distribuidor backend para:

  • Generar un token de distribuidor y recuparlo de la respuesta HTTP
  • Acceder a la dirección de correo electrónico y al número de teléfono de la víctima.
  • Modificar los permisos de acceso del propietario utilizando información filtrada
  • Agregar un correo electrónico controlado por el atacante al vehículo de la víctima, permitiendo comandos remotos

"La respuesta HTTP contenía el nombre, el número de teléfono y la dirección de correo electrónico del propietario del vehículo. Pudimos autenticarnos en el portal del concesionario utilizando nuestras credenciales normales de la aplicación y el encabezado del canal modificado", dijo Curry.

Desde allí, los atacantes podrían ingresar el VIN (número de identificación del vehículo) de un vehículo a través de la API y rastrear, desbloquear, arrancar o tocar la bocina de forma remota sin el conocimiento del propietario.

Los fallos del portal web de Kia permitían un acceso silencioso y no autorizado a un vehículo ya que, según explicó Curry, "por parte de la víctima, no hubo ninguna notificación de que se había accedido a su vehículo ni se habían modificado sus permisos de acceso".

"Desde entonces, estas vulnerabilidades se solucionaron, esta herramienta nunca se lanzó y el equipo de Kia ha validado que nunca fue explotada de manera maliciosa", agregó Curry.

Fuente: BC

Sep 20, 2023

"Los automóviles son la peor categoría que hayamos revisado en cuanto a privacidad" [Mozilla] (y II)

 Es oficial: los automóviles son la peor categoría de productos que jamás hayamos revisado en cuanto a privacidad

Misha Rykov
Zoë MacDonald
Por Jen Caltrider, Misha Rykov y Zoë MacDonald
6 de septiembre de 2023

Ah, el viento en tu cabello, el camino abierto por delante y sin ninguna preocupación en el mundo... excepto todos los rastreadores, cámaras, micrófonos y sensores que capturan cada uno de tus movimientos. Puaj. Según Mozilla, los coches modernos son una pesadilla para la privacidad.

Aquí se puede leer la primera parte

Algunos datos no tan divertidos sobre las clasificaciones

Tesla es el segundo producto que Mozilla ha revisado y que recibe todos los "dings" de privacidad (todo negativo). El primero fue un chatbot de IA que revisaron a principios de este año. Según los informes, el piloto automático impulsado por IA de la Tesla estuvo involucrado en 17 muertes y 736 accidentes y actualmente es objeto de múltiples investigaciones gubernamentales.

Nissan obtuvo el penúltimo lugar por recopilar algunas de las categorías de datos más espeluznantes jamás visto. Vale la pena leer la reseña completa, pero debes saber que incluye tu "actividad sexual". Para no quedarse atrás, Kia también menciona que pueden recopilar información sobre su "vida sexual" en su política de privacidad. Ah, y seis compañías automotrices dicen que pueden recopilar su "información genética" o "características genéticas". Sí, leer las políticas de privacidad del automóvil es una tarea aterradora.



Ninguna de las marcas de automóviles utiliza un lenguaje que cumpla con el estándar de privacidad de Mozilla sobre el intercambio de información con el gobierno o las autoridades, pero Hyundai va más allá. En su política de privacidad, dice que cumplirán con "solicitudes legales, ya sean formales o informales". Esa es una señal de alerta grave.

Todas las marcas de automóviles de esta lista, excepto Tesla, Renault y Dacia, se suscribieron a una lista de Principios de Protección al Consumidor del grupo de la industria automotriz estadounidense ALLIANCE FOR AUTOMOTIVE INNOVATION, INC. La lista incluye excelentes principios de preservación de la privacidad, como "minimización de datos", "transparencia" y "elección". ¿Pero cuántas marcas de automóviles siguen estos principios? Cero. Es interesante aunque sólo sea porque significa que las compañías de automóviles saben claramente lo que deberían hacer para respetar su privacidad, aunque no lo hagan en absoluto.

¿Qué puedes hacer al respecto? 

Por lo general, aquí es donde le recomendamos que lea las reseñas y elija los productos en los que pueda confiar cuando pueda. Pero los coches no son realmente así.

Claro, hay algunos pasos que puede seguir para proteger más su privacidad, y los enumeramos todos en cada una de las revisiones y consejos para protegerse. Definitivamente vale la pena hacerlo. También puedes evitar el uso de la aplicación de tu coche o limitar sus permisos en tu teléfono. (Dado que muchas de las aplicaciones comparten una política de privacidad con el vehículo, no siempre podemos saber qué datos se toman de su teléfono, por lo que probablemente sea mejor pecar de cauteloso y no usarlos).

Pero en comparación con todos los datos colección que no puedes controlar, estos pasos se sienten como pequeñas gotas en un cubo enorme. Además, mereces beneficiarte de todas las funciones por las que pagas sin tener que renunciar también a tu privacidad.

La falta de opciones ha sido realmente una de las mayores decepciones al leer sobre automóviles y privacidad. Las opciones de los consumidores están limitadas de muchas maneras con los automóviles porque:

Son todos malos

La gente no compara precios de automóviles basándose en su privacidad. Y no se debería esperar que lo hagan. Esto se debe a que existen muchos otros factores limitantes para los compradores de automóviles. Como costo, eficiencia de combustible, disponibilidad, confiabilidad y las funciones que necesita. Incluso si tuviera los fondos y los recursos para comparar precios de su automóvil basándose en la privacidad, no encontraría mucha diferencia.

Porque según la investigación, ¡todos son malos! Además de todo eso, investigar los automóviles y la privacidad fue una tareas muy difícil. Clasificar el amplio y confuso ecosistema de políticas de privacidad para automóviles, aplicaciones para automóviles, servicios conectados a automóviles y más no es algo que la mayoría de la gente tenga el tiempo o la experiencia para hacer.

Todos los autos investigados obtuvieron la etiqueta de advertencia *Privacidad no incluida*. Todas las marcas de automóviles que investigados recibieron críticas de "uso de datos" y "seguridad", ¡y la mayoría también obtuvieron críticas por un control deficiente de los datos y un historial deficiente! No podemos enfatizar lo suficiente lo malo y anormal que es que una guía de productos completa obtenga etiquetas de advertencia.

Son tan confusos

Los investigadores pasaron más de 600 horas investigando las prácticas de privacidad de las marcas de automóviles. Eso es tres veces más tiempo por producto de lo que se dedica normalmente. Aún así, quedaron muchas preguntas. Ninguna de las políticas de privacidad promete una imagen completa de cómo se utilizan y comparten sus datos. Si tres investigadores de privacidad apenas pueden llegar al fondo de lo que sucede con los automóviles, ¿qué posibilidades tiene la persona promedio con poco tiempo?

El "consentimiento" es una ilusión.

Muchas personas tienen estilos de vida que requieren conducir. Entonces, a diferencia de un grifo inteligente o un asistente de voz, no tienes la misma libertad para optar por no participar y no conducir un automóvil. Hemos hablado antes de las formas turbias en que las empresas pueden manipular su consentimiento. Y las empresas de automóviles no son una excepción. A menudo ignoran su consentimiento. A veces lo asumen. Las compañías de automóviles lo hacen asumiendo que usted ha leído y aceptado sus políticas antes de poner un pie en sus automóviles.

La política de privacidad de Subaru dice que incluso los pasajeros de un automóvil que utiliza servicios conectados han "consentido" para permitirles usar, y tal vez incluso vender, su información personal con solo estar dentro.

Entonces, cuando las compañías automotrices dicen que tienen su "consentimiento" o que no harán algo "sin su consentimiento", a menudo no significa lo que debería significar. Como cuando Tesla dice, ¡seguro! Puede optar por no participar en la recopilación de datos, pero esto podría dañar su automóvil:

Sin embargo, "si ya no desea que recopilemos datos del vehículo o cualquier otro dato de su vehículo Tesla, comuníquese con nosotros para desactivar la conectividad. Tenga en cuenta que ciertas funciones avanzadas, como actualizaciones inalámbricas, servicios remotos e interactividad con aplicaciones móviles y funciones en el automóvil, como búsqueda de ubicación, radio por Internet, comandos de voz y funcionalidad de navegador web, dependen de dicha conectividad. Si elige no participar en la recopilación de datos del vehículo (con la excepción de las preferencias de intercambio de datos en el automóvil), no podremos conocerlo ni notificarle los problemas aplicables a su vehículo en tiempo real. Esto puede provocar que su vehículo sufra una funcionalidad reducida, daños graves o inoperatividad".

AVISO DE PRIVACIDAD DEL CLIENTE DE TESLA

https://www.tesla.com/legal/privacy

Algunas de las empresas de automóviles analizadas llevan la manipulación de su consentimiento un paso más allá al convertirlo en cómplice de obtener el "consentimiento" de otros, diciendo que es usted quien debe informarles sobre las políticas de privacidad de su automóvil. Como cuando Nissan le hace "prometes educar e informar a todos los usuarios y ocupantes de su Vehículo sobre los Servicios y las características y limitaciones del Sistema, los términos del Acuerdo, incluidos los términos relacionados con la recopilación y el uso de datos y la privacidad, y la Política de Privacidad de Nissan". ¡Bien, Nissan! Nos encantaría conocer a quien redactó esa línea.

¡¡No te preocupes!! ¡Hay algo que puedes hacer!

¡Oye, no cuelgues tus guantes de conducir todavía! No estamos diciendo que la situación sea desesperada. Lo que estamos diciendo es que no es justo que recaiga en los consumidores la carga de tomar "mejores decisiones" que en este caso no existen. Y no queremos tomar una página de los libros de las compañías automotrices al pedirle que haga cosas que ninguna persona razonable haría jamás, como recitar una política de privacidad de 9.461 palabras a todos los que abren las puertas de su automóvil.

Ya estás ayudando a correr la voz con solo leer esta investigación. Nuestra esperanza es que una mayor concientización aliente a otros a responsabilizar también a las compañías automotrices por sus terribles prácticas de privacidad. Pero eso no es todo. En nombre de la comunidad, pedimos a las empresas automotrices que detengan sus enormes programas de recopilación de datos que solo los benefician a ellos.

¡Únete a nosotros, firma la consigna! Pide a las compañías automotrices que respeten la privacidad de los conductores y que dejen de recopilar, compartir y vender nuestra información personal.

Fuente: Mozilla

Sep 19, 2023

"Los automóviles son la peor categoría que hayamos revisado en cuanto a privacidad" [Mozilla] (I)

Es oficial: los automóviles son la peor categoría de productos que jamás se haya revisado en cuanto a privacidad

Misha Rykov
Zoë MacDonald
Por Jen Caltrider, Misha Rykov y Zoë MacDonald
6 de septiembre de 2023

Ah, el viento en tu cabello, el camino abierto por delante y sin ninguna preocupación en el mundo... excepto todos los rastreadores, cámaras, micrófonos y sensores que capturan cada uno de tus movimientos. Puaj. Según Mozilla, los coches modernos son una pesadilla para la privacidad.

Decididos a ayudar a los consumidores a llegar al fondo de la privacidad y seguridad de los automóviles, esto es lo que los investigadores de Mozilla aprendieron después de analizar 25 de las (muchas) políticas de privacidad de las marcas de automóviles más populares.

Los fabricantes de automóviles han estado alardeando durante años de que sus automóviles son "computadoras sobre ruedas" para promover sus funciones avanzadas. Sin embargo, la conversación sobre lo que significa conducir una computadora para la privacidad de sus ocupantes realmente no ha llegado a su fin y podrían estar espiándonos: las marcas de automóviles entraron discretamente en el negocio de los datos convirtiendo sus vehículos en poderosas máquinas devoradoras de datos. Máquinas que, debido a todas sus funcionalidades, tienen el poder incomparable para mirar, escuchar y recopilar información sobre lo que hace y adónde va en su automóvil.

Las 25 marcas de automóviles que investigó Mozilla obtuvieron una etiqueta de advertencia *Privacidad no incluida*, lo que convierte a los automóviles en la peor categoría oficial de productos para la privacidad que jamás hayamos revisado.

Las marcas de automóviles que investigaron son terribles en términos de privacidad y seguridad. ¿Por qué los coches son tan malos en términos de privacidad? ¿Y cómo cayeron tan por debajo de nuestros estándares? ¡Vamos a contarlo!

De un vistazo: cómo se comparan las marcas de automóviles

Así es como se comportaron los automóviles según nuestros criterios de privacidad y seguridad. VER TODOS LOS DATOS POR MARCA, AQUÍ.

1. Todos recopilan demasiados datos personales

Revisaron 25 marcas de automóviles en nuestra investigación y repartieron 25 "dings" sobre cómo esas empresas recopilan y utilizan datos e información personal. Así es: cada marca (100%) de automóviles analizados recopila más datos personales de los necesarios y utiliza esa información por un motivo distinto al de operar su vehículo y administrar su relación con usted. Para ponerlo en contexto, "solo" el 63% de las aplicaciones de salud mental (otra categoría de productos que apesta respecto la privacidad) recibieron este "ding".

Y las empresas automotrices tienen muchas más oportunidades de recopilación de datos que otros productos y aplicaciones que utilizamos, incluso más que los dispositivos inteligentes en nuestros hogares o los teléfonos celulares que llevamos a donde quiera que vamos.

Pueden recopilar información personal sobre cómo interactúa con su automóvil, los servicios conectados que utiliza en su automóvil, la aplicación del automóvil (que proporciona una puerta de entrada a la información en su teléfono) y pueden recopilar aún más información sobre usted de fuentes de terceros como Sirius XM o Google Maps. Es un desastre.

Las formas en que las empresas de automóviles recopilan y comparten sus datos son tan amplias y complicadas que la empresa escribió un artículo completo sobre cómo funciona. La esencia es: pueden recopilar información súper íntima sobre usted, desde su información médica, su información genética, hasta su "vida sexual" (en serio), hasta qué tan rápido conduce, dónde conduce y qué canciones toca en su auto. coche... en enormes cantidades.

Luego lo usan para inventar más datos sobre usted a través de "inferencias" sobre cosas como su inteligencia, habilidades e intereses.

2. La mayoría (84%) comparte o vende sus datos

Ya es bastante malo que las gigantescas corporaciones propietarias de las marcas de automóviles tengan toda esa información personal en su poder para utilizarla en sus propias investigaciones, marketing o para los ultravagos "fines comerciales".

Pero claro, la mayoría (84%) de las marcas de automóviles investigadas dicen que pueden compartir sus datos personales con proveedores de servicios, intermediarios de datos y otras empresas de las que sabemos poco o nada. Peor aún, diecinueve (76%) dicen que pueden vender sus datos personales.

Un número sorprendente (56%) también dice que puede compartir su información con el gobierno o las autoridades en respuesta a una "solicitud". No es una orden de un tribunal superior, sino algo tan fácil como una "solicitud informal".

Una reescritura de Thelma y Louise en 2023 tendría a las mujeres bajo custodia antes de que tuvieras la oportunidad de comer algunas de tus palomitas de maíz. Pero en serio, la disposición de las empresas automotrices a compartir sus datos es más que espeluznante. Tiene el potencial de causar un daño real e inspiró nuestras peores pesadillas sobre automóviles y privacidad.

Y tenga en cuenta que solo sabemos qué hacen las empresas con los datos personales debido a las leyes de privacidad que hacen ilegal no revelar esa información (¡consulte la Ley de Privacidad del Consumidor de California!).

Los llamados datos anonimizados y agregados también se pueden compartir (y probablemente se comparten) con centros de datos de vehículos (los intermediarios de datos de la industria automotriz) y otros. Entonces, mientras va de A a B, también está financiando el próspero negocio secundario de su automóvil en el negocio de los datos en más de un sentido.

3. La mayoría (92%) otorga a los conductores poco o ningún control sobre sus datos personales.

Todas menos dos de las 25 marcas de automóviles revisadas obtuvieron el "ding" por el control de datos, lo que significa que solo dos marcas de automóviles, Renault y Dacia (que son propiedad de la misma empresa matriz) dicen que todos los conductores tienen derecho a borrar los datos personales.

Sin embargo, probablemente no sea una coincidencia que estos automóviles solo estén disponibles en Europa, país que está protegido por la sólida ley de privacidad del Reglamento General de Protección de Datos (GDPR). En otras palabras: las marcas de automóviles a menudo hacen todo lo que pueden legalmente con respecto a sus datos personales.

4. No se puede confirmar si alguno de ellos cumple con los estándares mínimos de seguridad

Resulta muy extraño que hasta las aplicaciones de citas y los juguetes sexuales publiquen información de seguridad más detallada que los coches. Aunque las marcas de automóviles investigadas tenían varias políticas de privacidad extensas (Toyota gana con 12), no es posible encontrar confirmación de que alguna de las marcas cumpliera con los Estándares Mínimos de Seguridad de Mozilla.

La preocupación principal es que no es posible saber si alguno de los automóviles cifra toda la información personal que se encuentra en el automóvil. ¡Y eso es lo mínimo! Mozilla se comunicó (como siempre) por correo electrónico para pedir claridad, pero la mayoría de las compañías de automóviles ignoraron el pedido por completo. Aquellos que al menos respondieron (Mercedes-Benz, Honda y técnicamente Ford) todavía no respondieron completamente las preguntas básicas de seguridad.

No abordar adecuadamente la ciberseguridad podría explicar sus historiales de seguridad y privacidad, francamente vergonzosos. Solo analizando los últimos tres años, se puede encontrar mucho por hacer: 17 (68%) de las marcas de automóviles obtuvieron el calificativo de "historial malo" por filtraciones, hackeos e infracciones que amenazaban la privacidad de sus conductores.

Continua...

Fuente: Mozilla

Apr 19, 2023

En venta dispositivos que "abren" cualquier automóvil

Un hombre sentado en el asiento del conductor de un Toyota pulsa repetidamente un botón situado junto al volante. Una luz roja parpadea: no hay suerte, el motor no arranca. No tiene la llave. En respuesta, el hombre saca una herramienta habitual: un teléfono Nokia 3310.

El hombre conecta el teléfono al coche con un cable negro. A continuación, pulsa algunas opciones en la diminuta pantalla LCD del 3310. "CONNECT. GET DATA", dice la pantalla.

A continuación, intenta arrancar de nuevo el coche. El semáforo se pone en verde y el motor ruge.

Un vídeo de menos de 30 segundos muestra un nuevo tipo de robo de coches que se está extendiendo por Estados Unidos. Los delincuentes utilizan diminutos dispositivos, a veces ocultos en altavoces bluetooth o teléfonos móviles de aspecto inocuo, para conectarse con el sistema de control del vehículo. Esto permite a ladrones con muy poca experiencia técnica robar coches sin necesidad de la llave, a veces en sólo 15 segundos aproximadamente. Con estos dispositivos, que se pueden comprar en Internet por unos pocos miles de dólares, la barrera de entrada para robar incluso coches de lujo de gama alta se reduce drásticamente.

A principios de este mes, Tindell publicó su investigación sobre estos dispositivos, junto con la de Ian Tabor, amigo suyo en el campo de la ciberseguridad automovilística. Según el artículo, Tabor compró un dispositivo para realizar ingeniería inversa después de que unos ladrones de coches utilizaran uno para robar su propio Toyota RAV4 el año pasado. Después de investigar un poco, Tabor encontró a la venta dispositivos dirigidos a Jeeps, Maseratis y otras marcas de vehículos.

El vídeo en el que se ve al hombre utilizando un Nokia 3310 para arrancar un Toyota es sólo uno de los muchos vídeos de YouTube que Motherboard ha encontrado en los que se demuestra esta técnica. Otros muestran dispositivos utilizados en vehículos de las marcas Maserati, Land Cruiser y Lexus. Múltiples sitios web y canales de Telegram anuncian la tecnología por entre 2.500 y 18.000 euros (2.700 y 19.600 dólares).

Un vendedor ofrece el dispositivo Nokia 3310 por 3.500 euros (3.800 dólares); otro lo anuncia por 4.000 euros (4.300 dólares). A menudo, los vendedores se refieren eufemísticamente a la tecnología como dispositivos de "arranque de emergencia", destinados nominalmente a cerrajeros. Algunos de los sitios ofrecen herramientas que pueden ser útiles para los cerrajeros, pero es probable que las empresas legítimas no necesiten una herramienta que se esconde dentro de un teléfono u otra carcasa.

Algunos de los sitios afirman incluso que ofrecen actualizaciones para dispositivos que los clientes ya han comprado, lo que sugiere que el desarrollo de los dispositivos y sus capacidades es un proceso continuo.

Motherboard se hizo pasar por un cliente interesado ante una persona que ofrecía vender arrancadores de motor por Internet. Esa persona dijo que enviaría un dispositivo a EE.UU. a través de DHL. "Sí, Nokia funciona con coches de EE.UU.", escribieron, refiriéndose al arrancador de motor oculto dentro de un teléfono Nokia. El vendedor dijo que aceptaban Western Union, MoneyGram o transferencias bancarias, así como criptodivisas. Añadieron que "el proceso de arrancar [el] motor dura unos 10-15 segundos".

Según la investigación de Tindell y Tabor, el ataque, denominado inyección CAN (Controller Area Network), funciona enviando mensajes falsos que parecen proceder del receptor de la llave inteligente del coche, prosigue la investigación. El problema subyacente es que los vehículos confían en estos mensajes sin verificarlos. Una vez que los ladrones han accedido a los cables necesarios retirando los faros, pueden utilizar su dispositivo para enviar estos mensajes, añade.

A pesar de los elevados precios de los dispositivos, el que compró Tabor sólo contenía componentes por valor de 10 dólares, dice el escrito. Entre ellos, un chip con hardware y firmware CAN, y otro chip relacionado con CAN.

Una vez que un fabricante de dispositivos ha aplicado ingeniería inversa a la mensajería de un vehículo concreto, crear cada dispositivo sólo llevaría unos minutos, explica Tindell a Motherboard. "No es mucho trabajo: soldar algunos cables y envolverlo todo en una masa de resina", escribió.

Por el momento, los vehículos afectados están muy expuestos a este tipo de ataques. La única solución adecuada sería introducir protecciones criptográficas en los mensajes CAN, explicó Tindell. Esto podría hacerse mediante una actualización del software, añadió.

"El software es sencillo, y la única parte compleja es introducir la infraestructura de gestión de claves criptográficas. Pero como las nuevas plataformas de vehículos ya están desplegando soluciones criptográficas, esa infraestructura ya existe o hay que construirla de todos modos", dijo.

Fuente: Vice

Apr 14, 2023

Car Hacking utilizando técnica "novedosa" (cuidado con tu RAV4)

Un hombre ha descubierto recientemente en Londres que el parachoques delantero y el faro izquierdo de su Toyota RAV4 habían sido golpeados mientras estaba estacionado. El enchufe del cableado del faro había sido arrancado, y había marcas de destornillador, por lo que concluyó que no había sido un accidente. La situación volvió a repetirse un mes después, pero el dueño del vehículo no cayó en la cuenta de que se trataba de un sabotaje hasta que su Toyota desapareció, mientras que en la aplicación móvil del coche veía que su vehículo estaba en movimiento.

Esta es una historia de detectives sobre cómo se robó un automóvil y cómo se descubrió una epidemia de robo de automóviles de alta tecnología. comienza con un tuit de Ian Tabor.

El truco se encuentra en la red de comunicación interna del automóvil: a través del sistema CAN bus (Controller Area Network), un protocolo que conecta los distintos dispositivos y microcontroladores de un coche, y les permite intercambiar información entre sí. Desde allí es posible encender y detener el coche, abrir puertas y ventanas y varias acciones más (video).

Ken Tindell, CTO de Canis Automotive Labs, una compañía dedicada a la seguridad automotriz, ha publicado en un blog que esta técnica no se había visto antes. "Manipularon una unidad de control electrónico (ECU) en el faro de un Toyota RAV4 para obtener acceso a su bus CAN, a través del cual finalmente pudieron robar el vehículo. Una vez conectados a través de los faros, se abrieron paso en el bus CAN, responsable de funciones como los frenos de estacionamiento, los faros y la llave inteligente, a través de una puerta de enlace y luego en el panel del tren motriz, donde se encuentra el control del motor", explicó el experto.

Cómo funciona el ataque

En los automóviles modernos, las ECU están conectadas entre sí con un enlace de comunicaciones, ejecutando un protocolo llamado bus CAN que se inventó hace más de 30 años y se usa hoy en día en más que automóviles: está integrado en barcos, equipos agrícolas, aeronaves, equipos de construcción e incluso naves espaciales (hay un bus CAN en órbita alrededor de Marte en este momento).

Una de las formas en que una ECU diagnosticará una falla es si no escucha de otra ECU con la que necesita hablar, y esto a menudo se hace con un tiempo de espera: si un mensaje CAN no se recibe regularmente, luego de un tiempo sin escuchar cualquier cosa que el oyente asuma que hay una falla en el bus CAN o en la otra ECU. Y a veces es obvio que el bus CAN ha fallado: si no se envían los mensajes propios de una ECU, por ejemplo, o si el hardware de la interfaz del bus CAN dice que se ha perdido la comunicación.

Estos son códigos denominados DTC (Diagnostic Trouble Code) que indican cuál es la falla detectada y cuándo ocurrió. Algunos DTC incluyen un 'freeze frame': una recopilación de datos del sensor alrededor del momento de la falla, para ayudar a un mecánico de taller a tratar de diagnosticar la falla (puede ser la velocidad del vehículo, la temperatura exterior, el voltaje de la batería, eso Tipo de cosa). Resulta que alrededor del robo del automóvil, el había muchos DTC.

En la parte delantera del RAV4 hay una ECU que controla las luces y LED y los DTC mostraron que se perdió la comunicación con la ECU de control de iluminación. Esto no es sorprendente ya que los ladrones le habían arrancado los cables. Pero los DTC también mostraron que muchos sistemas habían fallado: el control de las cámaras frontales, el sistema de control del motor híbrido, etc. ¿Cómo es posible? Esta fue la siguiente pista: las ECU probablemente no habían fallado, sino que se había perdido la comunicación con ellas y los diagnósticos habían marcado esto como una falla. El factor común: bus CAN.

Ian Tabor investigó un poco más en la web oscura, sitios que hablaban sobre cómo robar autos, buscó en foros y encontró videos de YouTube sobre robos de autos. Rastreó un sitio web que vendía más de cien productos para eludir la seguridad del automóvil, desde la programación de llaveros falsos hasta dispositivos de "arranque de emergencia" (una ficción de que estos productos son para propietarios que han perdido sus llaves o que de alguna manera los cerrajeros acreditados usarán).

Los precios son impresionantes (hasta 5.000 €) para un propietario corriente, pero para una banda de ladrones de coches es una inversión. Hay productos dirigidos a muchos modelos de automóviles, incluidos Jeep, Maserati, Honda, Renault, Jaguar, Fiat, Peugeot, Nissan, Ford, BMW, Volkswagen, Chrysler, Cadillac, GMC y Toyota.

Para Toyota, el sistema de "arranque de emergencia" es un dispositivo electrónico escondido dentro de una caja de altavoz Bluetooth JBL. Esto les da a los ladrones una negación plausible: si la policía los detiene, a primera vista no llevan herramientas obvias para robar autos, sino lo que parece un dispositivo de música inocente.

El sitio web enumera los modelos de automóviles "compatibles" con el dispositivo antirrobo: modelos Lexus, incluidos los modelos ES, LC, LS, NX, RX y Toyota, incluidos GR Supra, Prius, Highlander, Land Cruiser y RAV4. Ian conversó decidió comprar uno para aplicarle ingeniería inversa y todo finaliza con el artículo técnico de Ken Tindell mencionado.

Cómo es el "Car hacking", la forma "tradicional" para robar vehículos

Se realiza a través de la llave inteligente de los coches. Al usar una llave inalámbrica, se presiona el botón de abrir, el auto recibe la señal y el sistema abre el vehículo. Este acceso sin llave funciona a través de un algoritmo de código variable que el dueño del vehículo activa para abrir el auto y en ese momento es hackeado por los ciberdelincuentes para obtener el código.

Al obtener el código, los delincuentes toman el control de coche, lo bloquean por un momento y cuando el propietario intenta abrir el auto, éstos lo permiten para engañarlo y que no se percate de que ha sido hackeado. Luego, cuando éste se ha alejado, pueden abrir el vehículo y robarlo.

Para evitar esto, los propietarios deben proteger su llave física, pero también la señal del smartphone si lo abren de manera remota, es decir usar los datos del móvil y no una red WiFi.

También es importante asegurarse de que el llavero esté funcionando correctamente, probando bloquear y desbloquear el automóvil en repetidas ocasiones para corroborar que funciona al primer intento, sino es así, es señal de un problema y será necesario contactar al servicio del proveedor.

Fuente: Dark Reading

Feb 16, 2023

#KiaChallenge: Hyundai y Kia parchean falla que permite el robo de autos con un cable USB

Los fabricantes de automóviles Hyundai y KIA están implementando una actualización de emergencia para el software que se envía con varios modelos de automóviles. La actualización corrige un error que los ladrones pueden aprovechar para robar los vehículos afectados con un cable USB.

La actualización del software antirrobo implementada por la compañía tiene como objetivo evitar que los vehículos arranquen durante un método de robo que se compartió en TikTok y otros canales de redes sociales a través del desafío #KiaChallenge.

"En respuesta al aumento de robos dirigidos a sus vehículos sin encendido por botón y dispositivos antirrobo inmovilizadores en los Estados Unidos, Hyundai está introduciendo una actualización gratuita de software antirrobo para evitar que los vehículos arranquen durante un método de robo popularizado en TikTok y otros canales de redes sociales", se lee el anuncio publicado por Hyundai.

Los videos compartidos en TikTok, conocidos como "Kia Challenge", muestran cómo quitar la cubierta de la columna de dirección para acceder a una ranura USB-A que puede usarse para conectarse al automóvil. El acceso a la ranura puede permitir a los atacantes aprovechar la falla para eludir el inmovilizador que valida el código en el transpondedor de la llave a la ECU del automóvil.

La actualización de software se lanzará como una campaña de servicio para un total de casi 4 millones de vehículos a partir del 14 de febrero. El fabricante de automóviles primero actualizará el software enviado con más de 1 millón de modelos Elantra 2017-2020, Sonata 2015-2019 y 2020- Vehículos de la sede 2021. La actualización será realizada por los concesionarios de Hyundai, y el fabricante de automóviles asegura que el proceso tardará menos de una hora en completarse.

Los fabricantes de automóviles reembolsarán la compra de bloqueos de volante a los propietarios de algunos vehículos modelo 2011-2022 sin inmovilizadores de motor que no puedan instalar la actualización de software.

Mientras el Desafío Kia se estaba volviendo viral, las fuerzas del orden público observaron un aumento en el robo de los modelos de automóviles afectados en los EE. UU. En Los Ángeles, los robos de estos vehículos aumentaron un 85% en 2022 respecto al año anterior.

En septiembre de 2022, se presentó una demanda colectiva nacional en un tribunal federal del condado de Orange, California, contra los fabricantes de automóviles por esta falla. La demanda culpa a Kia y Hyundais por construir vehículos sin inmovilizadores de motor que permiten que los autos sean cableados y robados. La denuncia establece que, a diferencia de otros fabricantes de automóviles, Kia y Hyundai no utilizaron este sistema de protección en los últimos 20 años.

Según el Departamento de Transporte de los Estados Unidos, aproximadamente 3,8 millones de vehículos Hyundai y 4,5 millones de vehículos KIA se ven afectados por esta falla.

Fuente: SecurityAffairs

Jan 10, 2023

Vulnerabilidades API descubiertas en 16 marcas de automóviles

Según una investigación de Sam Curry (aka Samwcyo) se podría abusar de múltiples errores que afectan a millones de vehículos de 16 fabricantes diferentes para desbloquear, arrancar y rastrear automóviles, además de afectar la privacidad de los propietarios de automóviles.

Las vulnerabilidades de seguridad se encontraron en las API automotrices de:

  • Acura
  • BMW
  • Ferrari
  • Ford
  • Genesis
  • Honda
  • Hyundai
  • Infiniti
  • Jaguar
  • Kia
  • Land Rover
  • Mercedes-Benz
  • Nissan
  • Porsche
  • Rolls Royce
  • Reviver
  • SiriusXM
  • Spireon
  • Toyota

Las fallas abarcan una amplia gama, desde las que dan acceso a los sistemas internos de la empresa y la información del usuario hasta las debilidades que permitirían a un atacante enviar comandos de forma remota para lograr la ejecución del código.

La investigación se basa en hallazgos anteriores de fines del año pasado, cuando el investigador de Yuga Labs, Sam Curry y otros, detallaron fallas de seguridad en un servicio de vehículos conectados proporcionado por SiriusXM que podría poner a los automóviles en riesgo de sufrir ataques remotos.

El más grave de los problemas, que concierne a la solución telemática de Spireon, podría haberse aprovechado para obtener acceso administrativo completo, lo que permitiría a un adversario emitir comandos arbitrarios a unos 15,5 millones de vehículos, así como actualizar el firmware del dispositivo.

"Esto nos habría permitido rastrear y apagar los motores de arranque de la policía, las ambulancias y los vehículos de las fuerzas del orden de varias grandes ciudades y enviar comandos a esos vehículos", dijeron los investigadores.

Las vulnerabilidades identificadas en Mercedes-Benz podrían otorgar acceso a aplicaciones internas a través de un esquema de autenticación de inicio de sesión único (SSO) configurado incorrectamente, mientras que otras podrían permitir la toma de posesión de la cuenta del usuario y la divulgación de información confidencial.

Otras fallas hacen posible acceder o modificar registros de clientes, portales internos de distribuidores, rastrear ubicaciones GPS de vehículos en tiempo real, administrar los datos de matrículas para todos los clientes de Reviver e incluso actualizar el estado del vehículo como "robado".

Si bien todas las vulnerabilidades de seguridad han sido reparadas desde entonces por los respectivos fabricantes luego de la divulgación responsable, los hallazgos resaltan la necesidad de una estrategia de defensa en profundidad para contener las amenazas y mitigar el riesgo.

"Si un atacante pudiera encontrar vulnerabilidades en los puntos finales de la API que usaban los sistemas telemáticos de los vehículos, podría tocar la bocina, encender las luces, rastrear, bloquear/desbloquear y arrancar/detener vehículos de forma remota, de forma completamente remota", señalaron los investigadores.

Fuente: THN

Mar 28, 2022

Vulnerabilidad afecta a autos Honda y Acura

Los investigadores han revelado una vulnerabilidad de "ataque de repetición" que afecta a modelos seleccionados de automóviles Honda y Acura, que permite que un atacante cercano desbloquee su automóvil e incluso arranque su motor desde una distancia corta.

El ataque consiste en que un actor de amenazas captura las señales de RF enviadas desde su llavero al automóvil y las vuelve a enviar para tomar el control del sistema de entrada remota sin llave de su automóvil.

La vulnerabilidad, según los investigadores, sigue sin corregirse en gran medida en los modelos más antiguos. Pero los propietarios de Honda pueden tomar alguna medida para protegerse contra este ataque.

Desde el desbloqueo inalámbrico hasta el arranque del motor sin llave

Esta semana, varios investigadores revelaron una vulnerabilidad que puede ser utilizada por un atacante cercano para desbloquear algunos modelos de automóviles Honda y Acura y encender sus motores de forma inalámbrica.

La vulnerabilidad, rastreada como CVE-2022-27254, es un ataque Man-in-the-Middle (MitM) o más específicamente un ataque de repetición en el que un atacante intercepta las señales de RF que normalmente se envían desde un llavero remoto al automóvil, manipula estas señales y las vuelve a enviar en un momento posterior para desbloquear el automóvil a voluntad.

Un video compartido por los investigadores también demuestra el aspecto de arranque remoto del motor de la falla, aunque en este momento no se compartieron detalles técnicos ni código de explotación de prueba de concepto (PoC).

Los investigadores a los que se atribuye el descubrimiento de la vulnerabilidad son el informático Blake Berry, los profesores de la Universidad de Massachusetts Hong Liu, Ruolin Zhou, y el CSO de Cybereason, Sam Curry. Según los investigadores, los vehículos afectados por este error incluyen principalmente los autos Honda Civic (LX, EX, EX-L, Touring, Si, Type R) 2016-2020.

En un repositorio de GitHub, Berry compartió que también era posible manipular los comandos capturados y retransmitirlos para lograr un resultado completamente diferente.

Por ejemplo, en una de sus pruebas, Berry registró el comando de «lock» enviado por el llavero, que constaba de los siguientes bits: 653-656, 667-668, 677-680, 683-684, 823-826, 837-838, 847-850, 853-854 Berry luego «flipped» y volvió a enviar estos bits al vehículo, que a su vez tuvo el efecto de desbloquear el vehículo.

No es la primera vez

En 2020, Berry informó una falla similar (CVE-2019-20626) que afectó a los siguientes modelos de Honda y Acura:

  • 2009 Acura TSX
  • 2016 Honda Accord V6 Touring Sedan
  • 2017 Honda HR-V (CVE-2019-20626)
  • 2018 Honda Civic Hatchback
  • 2020 Honda Civic LX

La empresa alegó que Honda ignoró su informe y "continuó implementando cero medidas de seguridad contra este ataque muy simple de "reproducir/reproducir y editar".

La recomendación de los investigadores para los fabricantes de vehículos es que implementen "códigos rodantes", también conocidos como "códigos de salto". Esta tecnología de seguridad proporciona códigos nuevos para cada solicitud de autenticación y, como tales, un atacante no puede "reproducir" estos códigos en un momento posterior.

En enero de 2022, el investigador Kevin2600 también reveló una vulnerabilidad similar, rastreada como CVE-2021-46145, pero mencionó que el sistema sin llave en particular usaba códigos variables, lo que hacía que el ataque fuera mucho menos efectivo:

Honda no tiene "ningún plan" para actualizar modelos más antiguos

Honda dijo que varios fabricantes de automóviles usan tecnología heredada para implementar la funcionalidad de bloqueo y desbloqueo remoto y, como tal, pueden ser vulnerables a "ladrones decididos y tecnológicamente muy sofisticados".

"En este momento, parece que los dispositivos solo parecen funcionar muy cerca o mientras están conectados físicamente al vehículo objetivo, lo que requiere la recepción local de señales de radio del llavero del propietario del vehículo cuando el vehículo se abre y se enciende cerca", dijo un Honda. dijo el portavoz a BleepingComputer.

Tenga en cuenta que, en su declaración, Honda menciona explícitamente que no ha verificado la información reportada por los investigadores y no puede confirmar si los vehículos de Honda son realmente vulnerables a este tipo de ataque. Pero si los vehículos son vulnerables, "Honda no tiene planes de actualizar los vehículos más antiguos en este momento", dice la compañía.

"Es importante tener en cuenta que, si bien Honda mejora regularmente las características de seguridad a medida que se presentan nuevos modelos, los ladrones decididos y tecnológicamente sofisticados también están trabajando para superar esas características".

Además, la compañía argumenta que un ladrón cercano puede usar otros medios para acceder a un vehículo, en lugar de confiar en hacks de alta tecnología como estos y no hay indicios de que el tipo de dispositivo de intercepción en cuestión sea ampliamente utilizado. Aunque, el aspecto de arranque remoto del motor de la falla sigue siendo problemático, ya que va mucho más allá de un simple truco de desbloqueo de puertas.

Los investigadores sugieren que los consumidores almacenen sus llaveros en «bolsitas de Faraday» que bloquean la señal cuando no están en uso, aunque ese enfoque aún no protegerá contra un atacante determinado que escucha las señales cuando se usa el llavero.

Otra sugerencia hecha por los investigadores es que los consumidores opten por la Passive Keyless Entry (PKE) en vez de Remote Keyless Entry (RKE), lo que haría "significativamente más difícil para un atacante clonar/leer la señal debido a la proximidad que tendrían". necesita estar en para hacerlo.»

"Si cree que es víctima de este ataque, la única mitigación actual es restablecer su llavero en el concesionario", concluyen los investigadores.

Fuente: BC

May 7, 2021

Hackean un Tesla a distancia usando un dron

Dos investigadores han demostrado cómo un Tesla, y posiblemente otros automóviles, pueden hackearse de forma remota sin la interacción del usuario y desde un dron [video].

Este fue el resultado de una investigación realizada el año pasado por Ralf-Philipp Weinmann de Kunnamon y Benedikt Schmotzle de Comsecuris [PDF]. El análisis se llevó a cabo inicialmente para la competencia de hacking Pwn2Own 2020: el concurso ofrecía un automóvil y otros premios importantes por hackear un Tesla, pero los hallazgos se informaron más tarde a Tesla a través de su programa de recompensas por errores después de que los organizadores de Pwn2Own decidieran eliminar temporalmente la categoría automotriz, debido a la pandemia de coronavirus.

El ataque, denominado TBONE, implica la explotación de dos vulnerabilidades que afectan a ConnMan, un administrador de conexión a Internet para dispositivos integrados. Un atacante puede aprovechar estas fallas para tomar el control total del sistema de información y entretenimiento de un Tesla sin la interacción del usuario.

Un atacante informático que aproveche las vulnerabilidades puede realizar cualquier tarea que pueda realizar un usuario habitual desde el sistema de info-entretenimiento. Eso incluye abrir puertas, cambiar la posición de los asientos, reproducir música, controlar el aire acondicionado y modificar los modos de dirección y aceleración. Sin embargo, los investigadores explicaron: "Sin embargo, este ataque no cede el control de la conducción del automóvil".

Mostraron cómo un atacante podría usar un dron para lanzar un ataque a través de Wi-Fi para hackear un automóvil estacionado y abrir sus puertas desde una distancia de hasta 100 metros. Afirmaron que el exploit funcionó contra los modelos Tesla S, 3, X e Y.

"Agregar un exploit de escalada de privilegios como CVE-2021-3347 a TBONE nos permitiría cargar nuevo firmware de Wi-Fi en el automóvil Tesla, convirtiéndolo en un punto de acceso que podría usarse para explotar otros automóviles Tesla que esten en la proximidad del coche. Sin embargo, no queríamos convertir este exploit en un gusano", dijo Weinmann.

Tesla reparó las vulnerabilidades con una actualización lanzada en octubre de 2020 y, según los informes, dejó de usar ConnMan. Intel también fue informado porque la compañía fue el desarrollador original de ConnMan, pero los investigadores dijeron que el fabricante de chips creía que no era su responsabilidad.

Los investigadores descubrieron que el componente ConnMan se usa ampliamente en la industria automotriz, lo que podría significar que también se pueden lanzar ataques similares contra otros vehículos.

Weinmann y Schmotzle acudieron al CERT nacional de Alemania en busca de ayuda para informar a los proveedores potencialmente afectados, pero actualmente no está claro si otros fabricantes han tomado medidas en respuesta a los hallazgos de los investigadores.

Los investigadores describieron sus hallazgos en la conferencia CanSecWest a principios de este año. Esa presentación también incluye un video de ellos pirateando un Tesla usando un dron. En los últimos años, investigadores de ciberseguridad de varias empresas han demostrado que un Tesla puede ser pirateado, en muchos casos de forma remota.

Fuente: Security Weeks

Nov 25, 2020

Investigadores hackean el sistema de keyless de Tesla Model X

Investigadores de la Universidad de Lovaina en Bélgica encontraron vulnerabilidades en el sistema sin llave del Tesla Model X que habrían permitido a los atacantes robar el auto de U$S100.000 en solo unos minutos. Los errores de seguridad permitieron tomar el control total del llavero y del automóvil al actualizar de forma remota el chip BLE del Tesla Model X con un firmware especialmente diseñado.

Una vez que el llavero se vio comprometido, los investigadores pudieron capturar mensajes de desbloqueo válidos que les permitieron desbloquear el automóvil en cualquier momento. "Con la capacidad de desbloquear el automóvil, podríamos conectarnos a la interfaz de diagnóstico que normalmente utilizan los técnicos de servicio", explicó Lennert Wouters, estudiante de doctorado en el grupo de Computer Security and Industrial Cryptography (COSIC).

"Debido a una vulnerabilidad en la implementación del protocolo de emparejamiento, podemos emparejar un llavero modificado con el automóvil, lo que nos brinda acceso permanente y la capacidad de conducir con el automóvil".

Para explotar con éxito las fallas, los atacantes tendrían que acercarse al automóvil objetivo (menos de 5 metros), usar una Unidad de Control Electrónico (ECU) modificada para activar el llavero, entregar la actualización del firmware para obtener el control total (de más de 30 metros) y desbloquee el automóvil.

"Después de acercarnos al vehículo y desbloquearlo, podemos acceder al conector de diagnóstico dentro del vehículo. Al conectarlo al conector de diagnóstico, podemos emparejar un llavero con control remoto modificado con el automóvil", agregó Wouters. "El llavero recién emparejado nos permite encender el auto y conducir. Al aprovechar estas dos debilidades en el sistema de entrada sin llave Tesla Model X, podemos robar el auto en unos minutos".

El ataque de prueba de concepto de los investigadores utilizó un dispositivo construido solo con equipos de bajo precio que incluyen una Raspberry Pi ($ 35) con un escudo CAN ($ 30), un llavero modificado, una ECU de un vehículo de salvamento (vendido por menos de $ 100 en eBay) y una batería LiPo ($ 30).

Los investigadores belgas informaron los problemas de seguridad a Tesla en agosto de 2020 y la compañía ahora está implementando una actualización de firmware inalámbrica para abordar los problemas que afectan al llavero del SUV.

Los mismos investigadores también han encontrado fallas en el llavero Tesla Model S y en el sistema Passive Keyless Entry and Start (PKES). Los investigadores de la Universidad de Lovaina también proporcionan un video de demostración que muestra todo el proceso y las herramientas que necesitaban para tomar el control total del Tesla Model X.


Ademá, el sistema de infoentretenimiento basado en cromo del automóvil Tesla Model 3 de la compañía fue hackeado durante la competencia Pwn2Own del año pasado por Amat Cama y Richard Zhu de Fluoroacetate. Hace dos años, Tesla también modificó sus pautas de divulgación responsable con aclaraciones que dan la bienvenida a los investigadores registrados para que lleven a cabo pruebas de seguridad que investiguen los autos de la compañía en busca de errores como parte del programa oficial de informes de vulnerabilidades.

Fuente: BC

Aug 25, 2020

Hackean Tesla para desbloquear funciones extra

Una de las peculiaridades de los coches eléctricos de Tesla es que pueden mejorar su rendimiento y otras características sin tener que cambiarles ninguna pieza, tan sólo mediante actualizaciones de software. Actualizaciones por las que Tesla cobra a los usuarios, actualizaciones que también se pueden hackear. Ahora la compañía ha comenzado a ir a por aquellos que realizan estas modificaciones sin autorización.

Los diferentes modelos y versiones de los coches Tesla pueden recibir diferentes actualizaciones para cambiar sus especificaciones. A veces más autonomía, a veces más aceleración, a veces mejoras en el piloto automático. Todo ello por software, lo que provoca situaciones peculiares en las que Tesla ha tenido que eliminar funciones de las versiones básicas ya que correspondían a las versiones superiores.

El coche es capaz de tener un rendimiento mayor ya que dispone del hardware adecuado, simplemente que se ha limitado por software. Esto inevitablemente también ha provocado que los usuarios busquen formas de modificar el software por si mismos para obtener más rendimiento. Y lo han conseguido, incluso hay empresas externas que ofrece dispositivos para realizar el desbloqueo a mitad de precio de lo que cobra Tesla.

"Modificación incompatible del vehículo detectada"

Estas hacks parecen haber estado en el radar de Tesla desde hace un tiempo, y ahora ha empezado a luchar contra ello. Según un usuario de Reddit y como recoge Electrek, Tesla ha comenzado a notificar a los propietarios de coches que han sido modificados.

Esencialmente la última actualización de software de Tesla (2020.32.2) detecta los cambios no autorizados hechos en el coche y muestra una notificación de ello al propietario. "Modificación incompatible del vehículo detectada" y "Riesgo potencial de daño o apagado" son los dos mensajes que se muestra. Indica el usuario de Reddit que ha obtenido la notificación que el coche se sigue pudiendo conducir sin problemas, aunque con el aviso permanente ahí.

Los responsables de Ingenext (que vende el dispositivo que Tesla detecta como modificación no autorizada) han comentado a Electrek que están trabajando en su propia actualización que elimine la notificación de Tesla. Un juego del gato y el ratón donde unos se dedican a buscar hacks y otros a parchearlos. Recuerda en cierto modo la época del jailbreak en los iPhone de Apple. Más similitud aún hay con la notificación de Apple en los iPhone que cambian la batería sin autorización. La diferencia es que aquí no es un teléfono que va en el bolsillo, sino un coche que supera los cien kilómetros por hora con pasajeros en su interior.

Fuente: Xataka

Apr 17, 2020

Bypass de YouTube y Netflix para navegar por Internet en el Tesla Model 3

Dentro de la metodología Open Mobility Security Project que lanzamos hace poco más de un mes, y de la que hablamos recientemente en C0r0n4CON, disponemos de un gran listado de controles técnicos con los que poder evaluar la seguridad de los distintos componentes que integran, entre otros, coches y trenes. En el post de hoy, queríamos enseñaros un par de ejemplos de pruebas que realizar sobre uno de los controles de la categoría "OMSP-INFO: Infotainment", en concreto, el control referido a la seguridad de las APPs integradas dentro del sistema de infoentretenimiento: "OMSP-INFO-01: Applications".

A continuación, os compartimos 2 vídeos que hemos grabado en un Tesla Model 3, sobre cómo mediante navegación a través de links incluídos en las propias APPs, es sencillo abrir un navegador web. En el caso concreto de Tesla, las APPs y el Web Browser comparten el core basado en Chromium, por lo que no habría aparentemente un problema de seguridad. Pero en vehículos que no permitan la navegación a través de un navegador web, podría ser utilizado como una vía para ejecutar algún tipo de código malicioso a través de una página web que no debería ser accesible desde la pantalla del vehículo:


En este post veremos un ejemplo sobre otro control de infoentretenimiento, en concreto, sobre OMSP-INFO-01: Web browser, y a través del cual descubrimos un problema recientemente también en un Tesla Model 3.

Fuente: Flu-Project

Mar 10, 2020

Nuevas vulnerabilidades permite hackear llaves de vehículos modernos [Paper]

En los últimos años, los propietarios de automóviles con sistemas de arranque sin llave han aprendido a preocuparse por los llamados ataques de retransmisión, en los que los atacantes explotan debilidades en las llaves habilitadas para radio para robar vehículos sin dejar rastro. El último ejemplo, fue la venta de un dispositivo que permite el robo de Jeep Cherokee.

Ahora resulta que muchos millones de otros automóviles que usan llaves mecánicas con chip también son vulnerables a este robo de alta tecnología. Algunos defectos criptográficos combinados con un pequeño cableado en caliente a la antigua, o incluso un destornillador bien colocado, permiten a los delincuentes informáticos clonar esas llaves y alejarse en segundos.

Investigadores de KU Leuven en Bélgica y de la Universidad de Birmingham en el Reino Unido revelaron nuevas vulnerabilidades que encontraron en los sistemas de cifrado utilizados por los inmovilizadores, los dispositivos con radio dentro de los automóviles que se comunican a corta distancia con un llavero para desbloquear encendido del automóvil y permitir que arranque.

Específicamente, encontraron problemas en cómo Toyota, Hyundai y Kia implementan un sistema de cifrado de Texas Instruments llamado DST80. Un atacante que desliza un dispositivo lector/transmisor RFID Proxmark relativamente barato cerca del llavero de cualquier automóvil con DST80 puede obtener suficiente información para obtener su valor criptográfico secreto. Eso, a su vez, permitiría al atacante usar el mismo dispositivo Proxmark para hacerse pasar por la llave dentro del automóvil, deshabilitando el inmovilizador y permitiéndoles arrancar el motor.

Los investigadores dicen que los modelos de automóviles afectados incluyen el Toyota Camry, Corolla y RAV4; Kia Optima, Soul y Rio; y el Hyundai I10, I20 e I40. La lista completa de vehículos que los investigadores descubrieron que tienen fallas criptográficas en sus inmovilizadores se encuentra a continuación:

Aunque la lista también incluye el Tesla S, los investigadores informaron la vulnerabilidad DST80 a Tesla el año pasado, y la compañía lanzó una actualización de firmware que bloqueó el ataque.

Toyota ha confirmado que las vulnerabilidades criptográficas que los investigadores encontraron son reales. Pero su técnica probablemente no sea tan fácil de llevar a cabo como los ataques de "retransmisión" que los ladrones han usado repetidamente para robar autos y SUV de lujo.

Por el contrario, el ataque de clonación desarrollado por los investigadores de Birmingham y KU Leuven requiere que un ladrón escanee un llavero objetivo con un lector RFID a solo una pulgada o dos de distancia. Y debido a que la técnica de clonación de llaves apunta al inmovilizador en lugar de a los sistemas de entrada sin llave, el ladrón todavía necesita de alguna manera girar el barril de encendido, el cilindro en el que inserta su llave mecánica.

Eso agrega una capa de complejidad, pero los investigadores señalan que un ladrón podría simplemente girar el cañón con un destornillador o cablear el interruptor de encendido del automóvil, tal como lo hicieron los ladrones de automóviles antes de la introducción de inmovilizadores para neutralizar esas técnicas. "Se está rebajando la seguridad a lo que era en los años 80", dice Flavio García, profesor de informática de la Universidad de Birmingham.

Y a diferencia de los ataques de retransmisión, que funcionan solo cuando se encuentran dentro del alcance de la llave original, una vez que un ladrón ha obtenido el valor criptográfico de un llavero, pueden arrancar y conducir el automóvil objetivo repetidamente.

Los investigadores desarrollaron su técnica comprando una colección de unidades de control electrónico de inmovilizadores en eBay y aplicando ingeniería inversa al firmware para analizar cómo se comunicaban con los llaveros. A menudo les resultaba demasiado fácil descifrar el valor secreto que el cifrado DST80 de Texas Instruments usaba para la autenticación.

El problema no radica en el DST80 en sí, sino en cómo lo implementaron los fabricantes de automóviles: la clave criptográfica de los llaveros de Toyota se basó en su número de serie, por ejemplo, y también transmitió abiertamente ese número de serie cuando se escaneó con un lector RFID. Y los llaveros Kia y Hyundai utilizaron 24 bits de aleatoriedad en lugar de los 80 bits que ofrece el DST80, lo que hace que sus valores secretos sean fáciles de adivinar. "Eso es un error", dice García. "Veinticuatro bits son un par de milisegundos en una computadora portátil".

Cuando WIRED contactó a los fabricantes de automóviles afectados y a Texas Instruments para obtener comentarios, Kia y Texas Instruments no respondieron. Pero Hyundai señaló en un comunicado que ninguno de sus modelos afectados se vende en los Estados Unidos. Agregó que la compañía "continúa monitoreando el campo en busca de exploits recientes y [realiza] esfuerzos significativos para mantenerse por delante de los posibles atacantes". También recordó a los clientes "que sean diligentes con quién tiene acceso al llavero de su vehículo".

Toyota respondió en un comunicado que "la vulnerabilidad descrita se aplica a los modelos más antiguos, ya que los modelos actuales tienen una configuración diferente". La compañía agregó que "esta vulnerabilidad constituye un bajo riesgo para los clientes, ya que la metodología requiere acceso a la clave física y a un dispositivo altamente especializado que no está comúnmente disponible en el mercado". En ese punto, los investigadores no estuvieron de acuerdo, señalando que ninguna parte de su investigación requería hardware que no estuviera fácilmente disponible.

Para evitar que los ladrones de autos repitan su trabajo, los investigadores dicen que dejaron ciertas partes de su método sin publicar, aunque eso no necesariamente evitaría que los delincuentes informáticos menos éticos realicen ingeniería inversa del mismo hardware.

Con la excepción de Tesla, los investigadores dicen que ninguno de los automóviles cuyos inmovilizadores estudiaron tenían la capacidad de arreglar el programa con un parche de software descargado directamente a los automóviles. Los inmovilizadores podrían reprogramarse si los propietarios los llevan a los concesionarios, pero en algunos casos podrían tener que reemplazar llaveros. Ninguno de los fabricantes de automóviles afectados contactados por WIRED mencionó ninguna intención de ofrecer hacerlo.

Aun así, los investigadores dicen que decidieron publicar sus hallazgos para revelar el estado real de la seguridad del inmovilizador y permitir a los propietarios de automóviles decidir por sí mismos si es suficiente. Los propietarios de automóviles protectores con inmovilizadores pirateables pueden decidir, por ejemplo, usar un bloqueo del volante. "Es mejor estar en un lugar donde sepamos qué tipo de seguridad obtenemos de nuestros dispositivos de seguridad", dice García. "De lo contrario, solo los delincuentes lo saben".

Fuente: Wired

Feb 28, 2020

Demuestran como robar autómoviles de lujo en segundos, mediante Relay Attack

Los últimos avances tecnológicos permiten fabricar coches cada vez más conectados y seguros. Sin embargo, los ladrones también actualizan sus herramientas para que actúen sobre los puntos débiles de los sistemas de cierre a distancia de los nuevos modelos. Así, sustraer un coche es para ellos un acto cada vez más rápido y sencillo.

Buscando prevenir ataques en el futuro, en 2015, los investigadores Miller y Valasek mostraron en Las vegas este tipo de ataques con Chrysler. Aunque sólo habían probado sus trucos de hacking en el Jeep Cherokee, afirmaban que los ataques podían hacerse en cualquier vehículo Chrysler con el sistema Uconnect. De hecho, algunos expertos aseguran que cualquier vehículo moderno puede ser vulnerable a este tipo de ataques, gracias a la avanzada electrónica que se encuentra en la mayoría de los vehículos. En 2017, lo volvieron a mostrar con Mercedez Benz.

Ahora, alguien de Canadá lo demuestra (de nuevo) en un vídeo y además vende el dispostivo. En las imágenes se ve como roba (es una demostración) un Jeep Grand Cherokee (de nuevo) y lo fácil que le resulta acceder al interior del coche sin necesidad de dañarlo. Para conseguirlo utiliza un inhibidor de frecuencia y un generador de códigos avanzado, que él mismo ha fabricado.
Motherboard obtuvo un video de EvanConnect, alguien que vende repetidores sin llave que pueden usarse para entrar y robar autos de lujo. El atacante muestra el inhibidor que va a utilizar, el cual presenta un tamaño similar al de un teléfono móvil, y que tiene una antena adosada.

Al pasar el inhibidor cerca de la puerta, el cierre se desbloquea como por arte de magia, y el hacker puede acceder sin más problema al interior del vehículo. Una vez sentado en el asiento utiliza el mismo inhibidor para desbloquear el botón de arranque. Y toda esta operación la ha realizado sin ninguna otra herramienta.
El video muestra un ataque de relay que este sistema es capaz de captar e inhibir frecuencias entre los 22 y los 40 hertzios de un mando a distancia de un vehículo. De este modo, los coches que podrían ser robados con esta técnica son modelos premium como el Jeep del vídeo. Evan dice que "los repetidores sin llave no son caros de hacer. Pero las personas que desean usar estos dispositivos pueden no tener el conocimiento tecnológico para construir los suyos".

Fuente: La Vanguardia

Apr 11, 2019

Sistemas de apertura y arranque sin llave: un problema de seguridad de los coches modernos

 Buscar el coche ideal que se adecúe a nuestras necesidades puede ser una tarea laboriosa a la par que entretenida, siempre que se tome con buen humor, se disponga de tiempo suficiente y se tengan ganas de aprender, claro está. A las múltiples opciones de motorización, tipos de carrocería, tamaño y acabados se ha unido en los últimos años toda una serie de sistemas electrónicos de ayuda a la conducción, entretenimiento y conectividad que pueden llegar a abrumarnos. Sobre el papel todo pinta muy bien pero, ¿son realmente seguros o suponen un aumento de la superficie de ataque a nuestros vehículos?

Comodidad vs. Seguridad

El mundo automovilístico se cruzó hace años con el de la seguridad informática y, desde entonces, no han dejado de aparecer investigaciones que cuestionan la seguridad de los sistemas que incorporan los automóviles actuales.

Desde que los investigadores pusieron el foco en la seguridad lógica de los automóviles allá por 2010 hasta la actualidad hemos vivido un apasionante recorrido. Las indagaciones realizadas por el dúo Charlie Miller y Chris Valasek ayudaron a poner el foco en un aspecto de la seguridad que se había ignorado hasta el momento, especialmente cuando demostraron en 2015 que podían tomar el control de algunos sistemas de un automóvil de forma remota.

A partir de ese momento no han parado de aparecer investigaciones que demuestran que los sistemas electrónicos y la conectividad que incorporan los automóviles actuales distan mucho de ser seguros. Si bien es cierto que muchos de estos sistemas representan una gran ayuda en la conducción y un avance considerable en los sistemas de entretenimiento e información para el conductor y pasajeros, no podemos evitar pensar en la posibilidad de que también sean la puerta de entrada para un posible ataque.

Sistemas keyless, un peligro real

Una de las "comodidades" que incorporan muchos fabricantes en sus coches reales son los sistemas de apertura y arranque sin llaves. Realmente sí que existe una llave física que se le entrega al conductor (aunque algunos fabricantes están experimentando con llaves virtuales en el smartphone) pero este no necesita introducirla en ninguna cerradura para abrir el vehículo o arrancarlo. Esto sin duda es algo muy práctico pero también permite que se realicen ataques para clonar esta llave, que permiten robar el vehículo, y que se vienen produciendo desde hace años.

Para comprobar la seguridad de aquellos vehículos que incorporan un sistema keyless, hace tiempo que se vienen realizando estudios por parte de asociaciones de automovilistas y empresas independientes. Entre las más recientes encontramos la realizada por el Club del automóvil de Alemánia (ADAC) en enero de 2019 donde demostraron que, de un total de 237 automóviles, 230 eran vulnerables a ataques "relay" que permiten el clonado de las señales emitidas por las llaves electrónicas, y que permiten el acceso al vehículo y/o su arranque.

No es la primera vez que esta asociación demuestra la vulnerabilidad de los sistemas keyless. Ya en 2016 demostraron lo fácil que puede llegar a ser para un delincuente robar un coche con este sistema ya que tiene un bajo coste. Con el paso de los años, la cuantía de los dispositivos que permiten el clonado remoto de llaves electrónicas se ha abaratado aún más y existen numerosos ejemplos de ladrones de vehículos de alta gama que explotan los fallos de seguridad de este sistema para robar el coche sin emplear la fuerza.

Contenido completo en fuente original Protegerse