Saiba como um hacker quase tomou o controle de todos os carros da Tesla

Jason Hughes descobriu como obter informações sobre e controlar remotamente qualquer carro produzido pela Tesla; para sorte da empresa, ele não tinha intenções maliciosas
Rafael Rigues28/08/2020 14h02, atualizada em 28/08/2020 14h19
20190802064702
Compartilhe esta matéria
Ícone Whatsapp Ícone Whatsapp Ícone X (Tweeter) Ícone Facebook Ícone Linkedin Ícone Telegram Ícone Email

Siga o Olhar Digital no Google Discover

Em julho de 2017 o CEO da Tesla, Elon Musk, subiu ao palco durante um encontro da Associação Nacional de Governadores dos EUA em Rhode Island, nos EUA, e descreveu de forma bem humorada o que seria um cenário apocalíptico para sua empresa em um futuro onde carros totalmente autônomos seriam comuns:

Ofertas

DAC 401PP-AZ, Pasta Polipropileno Ofício, Azul, 332 x 232 mm
Vendido por Amazon
DAC 401PP-AZ, Pasta Polipropileno Ofício, Azul, 332 x 232 mm
De: R$ 8,14
Por: R$ 4,66
Patriot Viper Gaming V570 RGB Blackout Edition Pro Laser Mouse até 12.000 Dpi
Vendido por Amazon
Patriot Viper Gaming V570 RGB Blackout Edition Pro Laser Mouse até 12.000 Dpi
Por R$ 99,00
soundcore Q20i da Anker, Fone de Ouvido Bluetooth com Cancelamento de Ruído Híbrido Ativo, Headphone Sem Fio, 60h Bateria, Áudio Hi-Res, Graves Potentes, App Personalização, Modo Transparência, Azul
Vendido por Amazon
soundcore Q20i da Anker, Fone de Ouvido Bluetooth com Cancelamento de Ruído Híbrido Ativo, Headphone Sem Fio, 60h Bateria, Áudio Hi-Res, Graves Potentes, App Personalização, Modo Transparência, Azul
Por R$ 311,29
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Rosa)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Rosa)
De: R$ 299,00
Por: R$ 241,44
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (preto)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (preto)
De: R$ 299,00
Por: R$ 241,44
Smart TV TCL 43 Polegadas LED Full HD S5400A Android TV WiFi Bluetooth Google Assistente 43S5400A
Vendido por Amazon
Smart TV TCL 43 Polegadas LED Full HD S5400A Android TV WiFi Bluetooth Google Assistente 43S5400A
De: R$ 1.899,00
Por: R$ 1.449,99
Garmin Relógio Instinct 3 Verde 45mm com Monitor Cardíaco de Pulso e GPS
Vendido por Amazon
Garmin Relógio Instinct 3 Verde 45mm com Monitor Cardíaco de Pulso e GPS
De: R$ 5.899,00
Por: R$ 3.799,00
SEMP SMART TV 55” 55S62 4K UHD GOOGLE TV
Vendido por Amazon
SEMP SMART TV 55” 55S62 4K UHD GOOGLE TV
De: R$ 2.499,00
Por: R$ 1.999,99
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
Vendido por Amazon
Anker Laptop Power Bank, 25.000mAh Carregador Portátil para Notebook, 3-Portas 100W USB-C, Cabos Retráteis Integrados, Aprovado para Viagens Aéreas, Compatível com iPhone 17, Samsung e Mais
De: R$ 1.199,00
Por: R$ 999,00
soundcore AeroClip da Anker, Fones de Ouvido Blutooth Abertos, Clip-On, Conforto Adaptativo, Chamadas Claras com 4 Microfones e IA, Ajuste Estável, Drivers de 12mm para Graves Potentes, Rosa
Vendido por Amazon
soundcore AeroClip da Anker, Fones de Ouvido Blutooth Abertos, Clip-On, Conforto Adaptativo, Chamadas Claras com 4 Microfones e IA, Ajuste Estável, Drivers de 12mm para Graves Potentes, Rosa
De: R$ 1.199,00
Por: R$ 889,00
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
Vendido por Amazon
Mouse sem fio Logitech Pebble 2 M350s com Clique Silencioso, Design Slim Ambidestro, Conexão Bluetooth e Pilha Inclusa - Rosa
De: R$ 123,90
Por: R$ 79,90
Mouse Sem Fio Logitech M240 com Conexão Bluetooth, Clique Silencioso, Design Ambidestro Compacto, Bateria de 18 Meses, Compatível com Windows, macOS, ChromeOS - Branco
Vendido por Amazon
Mouse Sem Fio Logitech M240 com Conexão Bluetooth, Clique Silencioso, Design Ambidestro Compacto, Bateria de 18 Meses, Compatível com Windows, macOS, ChromeOS - Branco
De: R$ 95,90
Por: R$ 59,90
eufy Câmera S3 Pro Kit 2+1 por anker, Câmera De Segurança Wi-Fi Externa Sem Fio, 4K, Energia Solar, Visão Noturna MaxColor, Reconhecimento Facial por IA, Compatível com Alexa, Sem taxas mensais
Vendido por Amazon
eufy Câmera S3 Pro Kit 2+1 por anker, Câmera De Segurança Wi-Fi Externa Sem Fio, 4K, Energia Solar, Visão Noturna MaxColor, Reconhecimento Facial por IA, Compatível com Alexa, Sem taxas mensais
De: R$ 3.499,00
Por: R$ 3.324,00
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Azul)
Vendido por Amazon
Bettdow SmartWatch, Relogio Smartwatch Feminino, 1.27" Ecrã tátil, à prova d'água IP68, 100+ Modos Esportivos, chamada Bluetooth, Compatível com Android iOS, voz por IA (Azul)
De: R$ 299,00
Por: R$ 241,44
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
Vendido por Amazon
soundcore Select 4 Go da Anker, Alto-Falante Bluetooth Portátil, 20H de Bateria, IP67 à Prova d'Água e Poeira, Flutuante, Som Potente, Ideal para Ambientes Internos, Externos e Passeios
De: R$ 339,00
Por: R$ 188,99
Novo Kindle Paperwhite Signature Edition (32 GB) - O Kindle mais rápido já lançado, com luz frontal autoadaptável, carregamento sem fio e bateria que dura semanas - Cor Preta Metálica
Vendido por Amazon
Novo Kindle Paperwhite Signature Edition (32 GB) - O Kindle mais rápido já lançado, com luz frontal autoadaptável, carregamento sem fio e bateria que dura semanas - Cor Preta Metálica
De: R$ 1.199,00
Por: R$ 949,00
Projetor BYINTEK U14 4K 1080P WiFi Smart Full HD Projetor, Foco Automático, 1250 ANSI Lumens, Totalmente Selado à Prova de Poeira, Alto-falante Integrado de 12 W, Home Theater móvel
Vendido por Amazon
Projetor BYINTEK U14 4K 1080P WiFi Smart Full HD Projetor, Foco Automático, 1250 ANSI Lumens, Totalmente Selado à Prova de Poeira, Alto-falante Integrado de 12 W, Home Theater móvel
De: R$ 1.799,00
Por: R$ 1.709,05

“A princípio, se alguém for capaz de digamos, invadir todos os Teslas autônomos, essa pessoa poderia – como uma travessura – dizer “mande todos eles para Rhode Island – em todos os Estados Unidos… e isso seria o fim da Tesla, e haveria um monte de pessoas furiosas em Rhode Island”.

O que o público não sabia é que essa situação quase aconteceu alguns meses antes. Para sorte da Tesla, quem invadiu seus sistemas não tinha intenção maliciosa e ajudou a empresa a corrigir a falha antes que alguém mais pudesse explorá-la.

O primeiro hack

O hacker foi Jason Hughes, conhecido como WK057 em fóruns de proprietários de veículos da Tesla por ajudar proprietários a hackear seus carros e por reaproveitar peças de Teslas batidos em sistemas domésticos de armazenamento de energia solar ou kits para converter carros comuns em veículos elétricos.

Ele já havia descoberto uma falha nos protocolos de comunicação da Tesla que lhe permitia gerar um mapa com informações atualizadas em tempo real sobre todas as estações da rede Supercharger nos EUA, como quantos carregadores estavam disponíveis em cada uma. E publicou esses dados em um fórum de usuários.

Reprodução

Carro da Tesla conectado a Supercharger. Foto: JL IMAGES / Shutterstock.com

A Tesla não ficou feliz com isso, mas o hacker disse que estava disposto a conversar. 20 minutos depois ele estava em uma conferência com o gerente da rede Supercharger e o gerente de segurança de software da Tesla, Aaron Siegel. Hughes concordou em não mais divulgar os dados e, após reportar a vulnerabilidade para a empresa, recebeu uma recompensa de US$ 5 mil.

Atacando a nave-mãe

Sabendo que havia “buracos” na rede, Hugues decidiu explorar mais os sistemas da Tesla, e descobriu algumas pequenas vulnerabilidades que podiam ser usadas em conjunto.

“Percebi que algumas dessas falhas podiam ser encadeadas, o termo oficial é ‘corrente de bugs’, para ganhar mais acesso a outras coisas na rede deles. Eventualmente consegui acessar um repositório com imagens de servidores na rede deles, um dos quais era a ‘Mothership'”, disse em declaração ao site Electrek.

Mothership, ou “nave-mãe”, é o “servidor mestre” que controla a comunicação da Tesla com toda sua frota de veículos. Todos os comandos que a Tesla envia para os carros, e os dados que eles reportam de volta à empresa, passam pela Mothership.

Após baixar e analisar os dados encontrados no repositório, Hughes começou a usar a conexão VPN de seu próprio carro com a Tesla para estudar a Mothership, e eventualmente encontrou uma conexão de rede usada por desenvolvedores.

Foi aí que ele descobriu uma forma de forjar a sua comunicação com a Mothership, o que lhe permitia se passar por qualquer outro carro produzido pela empresa. Tudo o que ele precisava era saber o número identificador do veículo (VIN, Vehicle Identification Number), algo fácil já que ele também tinha acesso a um banco de dados chamado “Tesladex” com o VIN de todos os carros já fabricados.

Reprodução

Painel (Dashboard) de um Tesla Model 3. Foto: Khairil Azhar Junos / Shutterstock.com

Com este nível de acesso, Hughes podia saber tudo sobre qualquer Tesla no mundo, como sua localização em tempo real, se estava parado ou em movimento, nível de carga da bateria, autonomia restante, temperatura interna e muito mais.

Ciente da gravidade da falha, Hugues enviou um e-mail para Siegel em uma tarde de março de 2017. Em poucos minutos, ele estava ao telefone com Siegel. Para demonstrar a vulnerabilidade, o hacker disse: “me dê o VIN do Tesla mais próximo de você” e, de sua casa na Carolina do Norte, fez um carro na Califórnia ligar e se mover.

A Tesla corrigiu a principal falha na Mothership em algumas horas, e toda a “corrente de bugs” explorada por Hugues em alguns dias. Como recompensa ele recebeu US$ 50 mil, muitas vezes mais que o valor máximo por bug estabelecido pelo programa de caça a bugs da Tesla.

Desde então a Tesla redoborou seus esforços na segurança, e continuamente oferece seus carros como alvos em competições como a Pwn2Own, que incentiva hackers a descobrir falhas em produtos e serviços em troca de prêmios em dinheiro.

“Estamos ansiosos em aprender mais sobre, e recompensar, bons trabalhos na Pwn2Own para que possamos continuar a melhorar nossos produtos e nossa abordagem no projeto de sistemas inerentemente seguros”, disse recentemente David Lau, Vice-Presidente de Software de Veículos da Tesla.

Fonte: Electrek

Redator(a)

Rafael Rigues é redator(a) no Olhar Digital