- En una estación Shell de Detroit, ocurrió un incidente en el que se extrajeron casi 800 galones de gasolina al manipular una bomba mediante una conexión Bluetooth desde un celular
- El autor eludió el sistema de la bomba y la dejó “abierta”, lo que permitió que varios vehículos cargaran gasolina gratis
- El perjuicio fue de cerca de 3,000 dólares, y aunque los empleados presionaron detener Pump Three, no se detuvo, por lo que fue necesario usar la parada de emergencia de todas las bombas
- La estación participa en Project Green Light, patrullado por la policía de Detroit, por lo que se obtuvo video de vigilancia y los investigadores buscan al sospechoso
- En una estación Speedway de Riverview también se usó un método similar, confirmando nuevamente un robo de gasolina que combinó la distracción de empleados con el hackeo de bombas
Robo mediante manipulación de una bomba de gasolina por Bluetooth
- En una estación Shell ubicada en Eight Mile and Wyoming, en Detroit, un hombre hackeó una bomba de gasolina usando la función Bluetooth de su celular
- Mo, el dueño de la estación, dijo que el autor abrió la bomba automáticamente para que los vehículos siguieran cargando combustible
- En conversación con FOX 2, Mo respondió que la cantidad perdida fue de unos 800 galones, equivalente a cerca de 3,000 dólares
Cuando el control de la bomba no respondió
- Los empleados presionaron Pump Three stop desde el interior, pero la bomba no se detuvo
- Mo tuvo que apagar todas las bombas para detenerla, y en el proceso debió usar los emergency stops
- Al parecer, el autor usó el celular como un dispositivo remoto para eludir el sistema
Video de vigilancia y estado de la investigación
- Esa estación Shell forma parte de Project Green Light, un programa patrullado por la policía de Detroit
- Gracias a este programa se obtuvo video de vigilancia, y los investigadores están buscando al sospechoso
- No se ha revelado si el sospechoso fue detenido ni su identidad
Un método que reapareció en otra estación
- En una estación Speedway de Riverview hubo un incidente similar el mismo mes
- Una persona distrajo a un empleado dentro de la tienda con un problema de Cash App
- Otra persona hackeó la bomba
- En ese caso, la pérdida fue de 54 dólares en gasolina
Respuesta de la estación
- Mo dijo que los empleados están prestando más atención a lo que ocurre alrededor de las bombas
- Si ven que muchos vehículos se concentran en una bomba específica o que alguien permanece mucho tiempo merodeando, piden a la policía que lo revise
- Mo dijo: “Hay un límite a lo que podemos hacer”
1 comentarios
Opiniones de Hacker News
Me pregunto si realmente fue Bluetooth, o si consiguieron una llave de la bomba o un control remoto.
Las bombas de gasolina se comunican constantemente en tiempo real con el controlador del patio y con la terminal del empleado dentro de la tienda; durante este “hackeo”, ¿qué se habrá visto en la pantalla de adentro? ¿El atacante habrá bajado la línea RS485 para que en la tienda la bomba apareciera inmediatamente como desconectada y luego forzó la bomba a modo de despacho manual? No conozco ninguna bomba actual en el mercado con Bluetooth, pero sí recuerdo que las bombas Wayne antiguas tenían controles remotos infrarrojos
Sea lo que sea, parece que impedía la operación del empleado, o dejó la terminal del empleado en un mal estado, de modo que, por así decirlo, el interruptor de funcionamiento de la bomba quedó en “encendido”. Se me ocurre que en realidad podría ser NFC, y me da curiosidad qué podría capturar un Flipper Zero
Aunque sea mucha cantidad, podría no llamar la atención, y aunque al empleado le parezca sospechoso, quizá no tenga permitido intervenir. Tiene bastante sentido una política de que es mejor perder algo de dinero que arriesgarse a perder por error a un cliente antiguo o a que un empleado juegue al héroe y termine baleado
El empleado seguramente no estaba mirando, pero si veía la bomba desde la caja, el contador claramente habría estado subiendo. Todo sigue basado en comunicación serial, así que si el empleado no está capacitado o no se da cuenta, podría pensar simplemente que alguien está cargando gasolina. Si el reporte de las bombas y el reporte de ventas no coinciden, aparecerá en el informe diario
No creo que en los últimos 20 años ningún ingeniero haya puesto infrarrojo en este tipo de equipos. Al mismo tiempo, también pienso: “¿quién pondría Bluetooth en el controlador embebido de una máquina así?”
El artículo original es tan malo que da risa. Me pregunto si la gente de verdad dedica tiempo a leer estas “noticias”; después de leerlo sentí que mi IQ bajó temporalmente.
No hay evidencia de que se haya usado Bluetooth, ni de que el culpable sea de Detroit. Lo más detallado que encontré, incluyendo una cita de la policía de Detroit, está aquí: https://www.detroitnews.com/story/news/local/detroit-city/20...
Leyendo entre líneas, suena a que una persona hizo el hackeo y luego varias personas, sabiéndolo o no, cargaron gratis. En ninguna parte hay una afirmación explícita de que una persona específica haya robado 800 galones de combustible. Claro que eso no impide que decenas de sitios de noticias por toda la web difundan “información” inexacta
Al artículo parece faltarle bastante detalle. No espero que expliquen exactamente cómo funciona, pero ¿esto es un bug o una función del diseño de la bomba?
Si puedes estacionarte frente a la bomba y comunicarte por Bluetooth, creo que eso es un defecto de diseño y el fabricante debería hacerse responsable. Parece una vulnerabilidad de seguridad grave
Mi teléfono no tiene esa opción de Bluetooth
Hace menos de 10 años yo todavía cambiaba pinpads 3DES. En bombas muy antiguas, podías abrir el panel frontal y, con un destornillador pequeño, hacer que el medidor no avanzara
¿Para qué usaría Bluetooth una bomba de gasolina en primer lugar?
Creo que podría ser un caso en el que no desactivaron alguna función predeterminada de una PC embebida. Tal vez se puede “conectar” un teclado o mouse Bluetooth y tomar control del sistema
Como estos sensores tienen interfaz con el controlador, quizá se pueda agregar un dispositivo intermediario que cambie el valor de flujo a uno mucho más bajo o a cero, mientras la bomba sigue despachando. Si le agregas Bluetooth a ese dispositivo, puedes encenderlo y apagarlo a voluntad, evitando que los clientes que sí cumplen la ley se quejen de que “sale menos de lo que debería”. Las bombas no se inspeccionan con frecuencia, así que una calcomanía de sello falsificada podría parecer convincente; durante la inspección estatal entregaría la cantidad correcta, y si no te pones tan ambicioso como para que el dueño lo note, podrías estafar durante mucho tiempo. 800 galones es mucha cantidad y alcanza para llenar al menos 50 autos. Si esta persona hubiera robado lentamente 800 galones a lo largo de un año, probablemente nadie se habría dado cuenta
Cada vez es más común que los técnicos se conecten a electrodomésticos, máquinas, etc. desde el teléfono vía Bluetooth, y la seguridad de estas funciones se diseña lo más simple posible para reducir consultas al soporte técnico. Tal vez el acceso se obtiene con algo tan simple como ingresar el ID de la empresa de mantenimiento. Es parecido a cuando un operador de maquinaria pesada deja la llave puesta en el vehículo porque es fácil compartirlo y no se imagina que alguien más lo vaya a usar
Por un lado, la placa quedó grabada por las cámaras. Esto es como presionar “pagar adentro” y luego simplemente irse
Edición: parece que pagar después de cargar es mucho más regional de lo que pensaba. Incluso en 2023 todavía es posible en algunas partes de EE. UU.
Solo hay que estacionarse, abrir la bomba, cargar, volver a cerrarla e irse. No me sorprendería que la bomba no tuviera un log con timestamps de las llamadas a funciones de mantenimiento por Bluetooth. E incluso si lo tiene, ¿cuánto tiempo podrían mantener esta estafa antes de que alguien note que el inventario del tanque subterráneo se está vaciando? ¿Cuánto tiempo guardan las imágenes de CCTV?
Esto no es cargar gasolina impulsivamente y salir corriendo, sino un ataque extremadamente planificado
Durante casi toda mi vida adulta manejando, casi todos los surtidores tenían lector de tarjetas, así que me estoy apoyando en recuerdos borrosos de la infancia, cuando entraba a pagar la gasolina de mis papás
En mi estado ya ni siquiera ponen relieve en las placas. Si uno instalara algo así y mostrara el número real tal cual, ¿alguien se daría cuenta? Soy una persona muy aburrida, así que no sé por qué pondría un dispositivo de James Bond en mi auto, pero bueno
Hace muchísimo que no veo pago después de cargar. Pensé que incluso las gasolineras pequeñas y destartaladas de donde crecí se habían actualizado hace mucho. A la EPA no le gustan mucho los tanques enterrados durante años, y como eso es el mayor costo, normalmente también se actualiza la electrónica a pago en la bomba. No veo bien por qué no obligarían a los clientes que pagan en efectivo a prepagar
Si engañan a la bomba para que entregue gasolina gratis, ¿cuánto tarda el personal de la estación en darse cuenta de que algo anda mal?
El título dice “hombre de Detroit”, pero el cuerpo del artículo no muestra ninguna prueba de que el ladrón sea hombre ni de que sea de Detroit
Por algún motivo, si estás a menos de 25 millas de Detroit, se dice que “vives en Detroit” aunque en realidad no vayas a la ciudad ni una vez al año. Los medios normalmente dicen “Metro Detroit” cuando se refieren a alguien que no vive realmente en la ciudad de Detroit[0], pero por la ubicación de la gasolinera, probablemente sí sea alguien que vive dentro de la ciudad
[0] En esos casos, podría ser alguien que vive en uno de tres condados
Por eso es mala idea ponerle IoT a todo. La mayoría de las empresas que fabrican estos productos no se preocupan por la seguridad
Es más probable que hayan dejado abierta una interfaz Bluetooth para mantenimiento/control. Puede ser una función usada para tareas normales de mantenimiento que no protegieron correctamente
El primer problema es que las empresas que agregan funciones inalámbricas/IoT a dispositivos tienen muy poco que ver con la implementación o la seguridad, más allá de firmar cheques. Antes trabajé en una empresa que hacía dispositivos IoT para grandes marcas[0]. Ellos saben hacer cepillos de dientes, focos y aspiradoras, pero llaman a alguien para que les “haga todo el producto IoT” o colaboran con lugares como el nuestro para encargarse de la parte IoT y su seguridad
Por supuesto, nosotros tampoco participábamos demasiado en la fabricación del producto en sí. A menudo usábamos productos chinos de marca blanca, y muchas veces, aunque no siempre, el fabricante era elegido explícitamente. Las grandes marcas también suelen insistir en ciertos proveedores chinos para el mantenimiento a largo plazo y para reducir costos[1]
Lo que recibíamos era una placa de desarrollo y un dispositivo con un ESP8266/ESP32 conectado al objeto que se iba a convertir en IoT, más un servicio en la nube alojado en el país de origen, casi siempre China. El desarrollador escribe la app móvil y el firmware que interactúa con ese servicio web en la nube, pero nosotros no podemos controlar ese servicio, ni saltárnoslo, ni proponer una capa de seguridad adicional. Así se crea un campo de problemas ajeno[2]
Incluso las empresas que se preocupan por la seguridad se preocupan hasta cierto estándar de la industria con alguna sigla. Básicamente llenan con honestidad unos formularios diciendo que cumplen los requisitos, pero eso solo sirve para proteger a los involucrados de responsabilidades fuera del alcance de lo que pregunta la organización que definió esa sigla. Muchas de esas preguntas se delegan al tercero que opera el servicio en la nube, y por supuesto ellos saben qué casillas marcar para que les paguen
[0] Omito el nombre de la marca porque me gusta mi exempresa, pero uno de los productos relacionados era lo suficientemente popular como para que mis papás lo recibieran como regalo de Navidad. Fue bastante divertido explicarles que parte del código que escribí corría en sus teléfonos
[1] El patrón era algo como “dejarnos a nosotros la primera versión de la app, amigable y pulida”, y luego pasar el mantenimiento y las actualizaciones entre versiones de hardware a ese OEM. La primera versión se asegura lo mejor posible, pero al final deja de ser así. No hacen que el OEM use la versión inicial, pero una vez lanzado el producto, agregar funciones cuesta una décima parte, y después de que el producto inicial ya está hecho, eso es más o menos lo que están dispuestos a pagar
[2] Someone Else's Problem, expresión de The Hitchhiker's Guide to the Galaxy, de Douglas Adams
Solo tenemos la declaración del vocero de la policía de Detroit: “no sé qué tipo de dispositivo se usó, pero sé que era un dispositivo electrónico”
¿Hay algún otro artículo además del de Fox 2 News?
En los últimos años hubo varios reportes de dispositivos caseros baratos usados en Orlando, Texas y otros lugares
https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
Mi hipótesis va por el lado de que, en la fabricación de los surtidores, se usaron componentes con funcionalidad Bluetooth, pero aunque ni la bomba ni la gasolinera la usan, la dejaron tal cual por velocidad y costo.
Hay muchas computadoras de placa única con Bluetooth, Wi‑Fi y otras funciones inalámbricas activadas y olvidadas. Por ejemplo, si intentas conseguir una laptop sin cámara integrada, es mucho más cara que un modelo con cámara. Sospecho que en la fabricación de surtidores de gasolina ocurre algo parecido.
El stack de firmware probablemente siga una “pereza” similar. Algo como: “si ya existe una biblioteca para manejar [chip/inalámbrico/lo que sea], ¿por qué recompilar sin Bluetooth algo que ya puede funcionar ahora?”
Ese dispositivo inalámbrico tendría que tener, de algún modo, una ruta de software que pase por el stack y llegue hasta la lógica de negocio de la aplicación que controla la bomba. A menos que sea una vulnerabilidad básica del nivel de abrir una shell root desde el driver de Bluetooth, tendría que haber software en alguna parte que participe en esta función.
Lo de “¿por qué recompilar sin Bluetooth?” también suena raro. Bastaría con desactivarlo; ¿por qué habría que recompilar algo?