Investigadores de la firma Bureau Veritas Cybersecurity se han percatado de que las motocicletas eléctricas de la compañía estadounidense Zero Motorcycles presentan una vulnerabilidad que podría facilitar a un atacante la conexión al vehículo a través de Bluetooth.
Un actor de amenazas con conocimientos técnicos podría conseguir acceso a todas las funciones del Bluetooth, incluso pudiendo cargar firmware malicioso en la moto.
No obstante, el hackeo solo sería posible, obviamente, si el pirata informático se encuentra físicamente a una distancia prudencial del vehículo y permanece en las proximidades hasta que se complete la carga del código malicioso.
Dinesh Shetty, director de ingeniería de seguridad de Bureau Veritas, ha reconocido a Security Week que llevar a cabo un incidente de este tipo no es nada fácil, pero un atacante motivado y con los recursos necesarios podría lograrlo.
“Las motocicletas Zero cuentan con un modo de emparejamiento Bluetooth que se activa al mantener pulsado el botón Modo durante unos cinco segundos, o si la moto nunca se ha emparejado antes. Durante ese lapso, el intercambio de claves no verifica quién se conecta”, advierte el experto.
“Un atacante dentro del alcance de Bluetooth podría conectarse y vincular su propio dispositivo con la moto, y esta lo aceptaría como una conexión legítima. Una vez emparejado, el dispositivo se percibe como de confianza y se puede usar el canal de actualización de firmware para enviar una imagen de firmware modificada a la motocicleta”, añade Shetty.
Cuando los cibermalos se pasan de frenada
Una vez que este software actualizado está presente en la unidad pirateada el ciberdelincuente ha adquirido la capacidad de realizar acciones con un grave riesgo para la seguridad de los motociclistas.
“El microcontrolador principal de la motocicleta controla funciones críticas para la seguridad, como el par motor, el frenado regenerativo, los contactores que suministran energía al motor y la gestión de la batería. Si se instala un firmware personalizado, se puede modificar cualquiera de estos parámetros”, alerta el responsable de Bureau Veritas Cybersecurity.
Estas posibles modificaciones resultarían fatales a altas velocidades. “Se podría alterar la respuesta del acelerador, interferir con el frenado o incluso manipular las medidas de seguridad térmica de la batería, indica Shetty, quien comenta igualmente que “la placa también tiene acceso a un módem celular para GPS y telemetría, que en teoría podría utilizarse para el control remoto. No se trata de cambiar el color del panel de instrumentos; es un firmware que rige el comportamiento físico del vehículo”, concluye.
CISA ha indicado que el proveedor tiene previsto lanzar una actualización de firmware en mayo. Mientras esta llega, el organismo ha aconsejado a los usuarios que conecten su moto a su teléfono en un lugar seguro donde nadie más pueda intentar realizar la conexión al mismo tiempo.

Leave a Reply