A corrida armamentista de segurança
Dispositivos antirroubo, como imobilizadores de motor, ajudaram a reduzir o roubo de automóveis, com Ford oferecendo até mesmo um bloqueio remoto de início mais avançado recurso chamado Iniciar Inibição. Mas apesar destes esforços, o roubo de veículos está longe de ser eliminado, especialmente porque os ladrões continuam a encontrar novos e maneiras mais inteligentes de invadir.
Numa reviravolta irónica, um novo estudo da Universidade da Califórnia em San Diego descobriu que pelo menos 2,2 milhões de veículos poderiam ser mais vulneráveis ao roubo por causa de um sistema instalado pelo revendedor anti-roubo dispositivo. Os pesquisadores descobriram que um invasor dentro do alcance do Bluetooth poderia se conectar aos dispositivos afetados e destravar as portas. Os proprietários podem identificar um procurando as palavras “KARR” ou “SWDS” na janela do lado do motorista.
Ford
A chave do problema
Todos os dispositivos KARR-SWDS dependem da mesma chave de autenticação, explicando por que milhões de veículos são afetados. A maioria foi instalada por concessionárias no sul da Califórnia, mas os proprietários de outros lugares também devem ficar atentos, já que os veículos afetados foram revendidos nos EUA, Canadá e até no Japão.
A maioria dos veículos afetados foram comprados de Honda, Toyota, MazdaFord e Jipe concessionárias no sul da Califórnia a partir de 2017. Os pesquisadores evitaram revelar completamente como conduziram os ataques para evitar que os ladrões os replicassem.
Acrisure, a empresa por trás dos dispositivos KARR-SWDS, lançou uma atualização de firmware que aborda a vulnerabilidade em 20 de julho. Os proprietários devem instalar a atualização por meio do aplicativo KARR. Dispositivos semelhantes fabricados pela Rockledge também podem ser vulneráveis, embora sejam mais difíceis de atacar. Os pesquisadores não puderam validar essas descobertas porque a Rockledge não respondeu à sua divulgação.
Verifique antes que seja tarde demais
Os revendedores normalmente instalam esses dispositivos para gerenciar o estoque e evitar roubos antes de comercializá-los aos clientes como atualizações pagas com conectividade de smartphone. Mesmo quando um comprador recusa a atualização, o dispositivo pode permanecer ativo e vulnerável. Os proprietários são, portanto, aconselhados a verificar se há a marca “KARR” ou “SWDS” em seus veículos e instalar a atualização para reduzir o risco de roubo. A tecnologia de veículos conectados também enfrentou escrutínio legal, com uma proposta de ação coletiva separada alegando que Toyota coletou e compartilhou dados de motoristas sem o seu consentimento.
Isso não significa que tais dispositivos sejam inerentemente falhos. Eles ainda podem fornecer benefícios como alertas de segurança em tempo real, recuperação de roubo baseada em GPS e controles de smartphone. No entanto, o estudo mostra que os fabricantes podem necessitar de medidas de segurança mais fortes para evitar que os atacantes explorem estas funcionalidades.
Os pesquisadores compartilharão mais detalhes na DEF CON em Las Vegas em 9 de agosto e no Simpósio de Segurança USENIX em Baltimore, Maryland, em 12 de agosto.
Honda
Veja as 3 imagens desta galeria no
artigo original





