Rinnovabili • Antifurto hackerabile con lo smartphone: auto connesse sempre più vulnerabili Rinnovabili • Antifurto hackerabile con lo smartphone: auto connesse sempre più vulnerabili

Antifurto hackerabile con lo smartphone: auto connesse sempre più vulnerabili

Ricercatori americani scoprono una falla nei dispositivi installati da concessionarie Honda, Toyota e Ford: basta una password unica predefinita per prendere il controllo di oltre 2,2 milioni di auto

Google Aggiungi Rinnovabili tra i preferiti su Google
Antifurto hackerabile con lo smartphone: auto connesse sempre più vulnerabili
Crediti immagine David Baillot/University of California San Diego/Jacobs School of Engineering

Antifurto hackerabile via Bluetooth: lo studio americano

Allarmi montati sulle auto hackerabili tramite smartphone ed un collegamento via Bluetooth. Nella nuova era delle auto connesse, i ladri sono cybercriminali in grado di sbloccare le portiere e avviare il motore. Stavolta sono i ricercatori informatici dell’Università della California di San Diego ad aver scoperto come sventare il furto di un veicolo, senza neanche sporcarsi le mani; è sufficiente essere ad una distanza inferiore di cinque metri per entrare nei sistemi di allarme installati negli Stati Uniti presso concessionarie Honda, Toyota, Mazda, Ford e Jeep dal 2017 ad oggi. Secondo le stime dei ricercatori si tratta di almeno 2,2 milioni di auto attualmente in circolazione.

Auto connesse: come si hackera il sistema

La vulnerabilità è dovuta a un dispositivo controllato tramite app da smartphone, solitamente installato dalle concessionarie per gestire l’inventario dei veicoli e prevenire i furti. Il dispositivo, installato sotto il cruscotto del guidatore, collega il veicolo e l’app tramite Bluetooth. Applicazione che consente di svolgere funzioni simili a quelle di un telecomando: bloccare e sbloccare le portiere, azionare il clacson e lampeggiare con i fari come segnale di avvertimento.

Inoltre, il dispositivo può impedire l’avviamento dell’auto, a condizione che il motore non sia già acceso. Tutti questi dispositivi si basano sulla stessa chiave di sicurezza, il che significa che una volta decifrata, i ricercatori hanno avuto accesso a tutte le auto dotate di questi dispositivi. È un po’ come impostare la password 1234 per tutti i dispositivi di una serie, rendendo impossibile modificarla.

Automobilisti ignari

Quando una concessionaria vende un veicolo, pubblicizza il dispositivo e l’app come un optional a pagamento: anche se l’acquirente rifiuta l’optional, il dispositivo rimane attivo, lasciando comunque il veicolo vulnerabile a un attacco cyber. “Molti proprietari di auto non sanno nemmeno che il loro veicolo è vulnerabile. Per questo motivo, abbiamo voluto sensibilizzarli pubblicando questo studio“, ha affermato Aaron Schulman, uno degli autori principali dello studio. Nel frattempo, l’azienda produttrice di questi dispositivi, Acrisure, ha rilasciato una patch per correggere la vulnerabilità che richiede il download di un’app.

Questa vulnerabilità potrebbe consentire ai ladri di rubare auto più facilmente. “Invece di rompere un finestrino per accedere al veicolo, i ladri potrebbero semplicemente connettersi da remoto tramite Bluetooth al dispositivo all’interno dell’auto e fargli sbloccare le portiere“, ha affermato Jerry Yu, co-primo autore dell’articolo. Nello studio, i ricercatori hanno identificato almeno 1,4 milioni di veicoli vulnerabili, ma un’ulteriore analisi ha portato il numero ad almeno 2,2 milioni.

Diversi livelli di vulnerabilità

Oltre ad Acrisure, anche Rockledge, un’azienda di sicurezza e assicurazione auto, produce dispositivi simili. I ricercatori hanno scoperto che anche questi dispositivi potrebbero essere vulnerabili, ma sono più difficili da attaccare.

Infatti, il malintenzionato dovrebbe essere presente quando un conducente utilizza questi sistemi per intercettare e registrare le sue interazioni digitali, per poi riprodurle e ottenere l’accesso al veicolo dell’utente. I ricercatori non sono stati tuttavia in grado di convalidare questi risultati con Rockledge perché, al momento della stesura di questo articolo, l’azienda non aveva ancora risposto alla loro segnalazione.

Auto connesse: come risolvere la vulnerabilità

Rimuovere i dispositivi non è un’operazione banale. Bisogna aprire il cruscotto, tagliare e ricollegare i fili che sono profondamente intrecciati con i computer e il sistema di accensione dell’auto“, ha affermato Yibo Wei, tra gli autori dell’articolo. Per risolvere la vulnerabilità in modo non invasivo, è necessario aggiornare il firmware del dispositivo che controlla l’hardware. Ma per garantire davvero che vulnerabilità simili non si verifichino in futuro, i ricercatori suggeriscono che sia necessaria un’interazione fisica, come la pressione di un pulsante all’interno di un’auto, quando un nuovo smartphone si connette a questi sistemi di sicurezza. Inoltre i ricercatori hanno scoperto che i database pubblici memorizzano informazioni sulla posizione dei veicoli dotati di questi dispositivi; questo, a sua volta, consentirebbe agli aggressori di rintracciare veicoli specifici.

Rinnovabili •

About Author / Paolo Travisi

Paolo Travisi ha iniziato il suo percorso da giornalista nel 2004, come redattore del network televisivo 7Gold, una palestra professionale incredibile in cui è diventato giornalista professionista, realizzando servizi tv, dalla cronaca alla cultura, e collaborando a programmi e talk condotti da professionisti quali Aldo Biscardi, Alessandro Milan, David Parenzo. In parallelo all'esperienza televisiva, ha iniziato a scrivere per Il Messaggero web, all'epoca guidato da Davide Desario (attuale direttore di Adn Kronos) e poi a scrivere di scienza, tecnologia e cultura anche per l'edizione cartacea. La passione per la scrittura e la scienza, lo ha portato a collaborare con la “storica” rubrica TuttoScienze de La Stampa, con interviste a scienziati italiani ed internazionali. Dalla scienza alla sostenibilità, con la collaborazione con Green&Blue di Repubblica. Per Rinnovabili scrive quotidianamente e con grande entusiasmo di mobilità elettrica, realizza test drive delle auto e video per le pagine social.