- Expertos canadienses en ciberseguridad y tecnología reconocen que es necesario responder al robo de vehículos, pero se oponen a la prohibición de herramientas de investigación de seguridad por considerarla demasiado amplia y potencialmente contraproducente
- La propuesta del gobierno federal busca retirar del mercado los dispositivos usados para robos mediante la copia de señales inalámbricas de acceso remoto sin llave, y contempla que Innovation, Science and Economic Development Canada la impulse en cooperación con las fuerzas del orden
- Herramientas como Flipper Zero son, en esencia, cercanas a una radio definida por software (SDR); pueden implementarse con componentes open source o disponibles comercialmente, y funciones inalámbricas similares ya se usan en muchos dispositivos industriales
- Si el objetivo de la prohibición pasa a ser la herramienta y no los vehículos vulnerables, podría desalentar las recompensas por divulgación de vulnerabilidades, la investigación de seguridad y hasta el análisis y la reparación legítimos vinculados al derecho a reparar y la interoperabilidad
- En lugar de destinar recursos judiciales a hacer cumplir prohibiciones de herramientas y a litigios, deberían concentrarse en la cooperación para elevar el nivel mínimo de seguridad de los sistemas automotrices de entrada sin llave y push-to-start
El choque entre combatir el robo de vehículos y prohibir herramientas de seguridad
- El robo de vehículos es un problema que afecta a todos los canadienses, y se necesita una respuesta rápida para reducir los daños
- Sin embargo, la propuesta del gobierno federal es equivocada, sobre todo porque incluye una prohibición de herramientas de investigación de seguridad; su alcance es excesivamente amplio y puede ser contraproducente
- El punto central de la propuesta es prohibir los dispositivos usados para robar vehículos copiando señales inalámbricas de acceso remoto sin llave, y permitir que dispositivos como Flipper Zero sean retirados del mercado canadiense
Tecnología inalámbrica de uso general difícil de prohibir
- Esta política recibe críticas porque se basa en supuestos antiguos y erróneos sobre la tecnología subyacente, lo que dificulta su implementación y aplicación
- Herramientas de seguridad como Flipper Zero son, en esencia, una radio programable: una radio definida por software (SDR)
- Las SDR son una tecnología que existe desde hace años
- En algunos casos, pueden construirse con open source o con simples componentes disponibles comercialmente
- El mismo tipo de funciones inalámbricas se usa ampliamente en dispositivos de muchos ámbitos
- Electrodomésticos inteligentes
- Drones y tecnología aeroespacial
- Teléfonos móviles y redes
- Sistemas de control industrial
- Un enfoque que intente prohibir estas funciones en sí mismas sería prácticamente difícil de hacer cumplir y podría contraer significativamente la economía canadiense
Efecto disuasorio sobre la investigación de seguridad y el derecho a reparar
- La causa del problema no son las herramientas de seguridad, sino los productos inseguros
- A diferencia de la época en que la industria dependía de la ocultación como estrategia de seguridad, la democratización de las herramientas de investigación de seguridad funciona como un contrapeso que presiona a los fabricantes para mejorar la seguridad de sus productos
- Hoy muchos actores industriales dependen de este tipo de investigación, y Canadá también cuenta con programas gubernamentales que apoyan y recompensan la divulgación de vulnerabilidades
- Programa del gobierno federal
- Ejemplos provinciales como el bug bounty de Quebec, el Vulnerability Reporting Program de Alberta y el Vulnerability Disclosure Program de Columbia Británica
- Una prohibición excesiva puede generar un efecto disuasorio (chilling effect) sobre la investigación de seguridad y los esfuerzos de divulgación de vulnerabilidades
- C-244 es un proyecto de ley relacionado con el derecho a reparar que fue aprobado recientemente por unanimidad, y C-294 es un proyecto de ley relacionado con la interoperabilidad que cuenta con apoyo de varios partidos
- La prohibición de herramientas de seguridad podría castigar incluso usos legítimos de análisis y reparación que recién se volvieron posibles para los canadienses
Cooperación entre industrias, más necesaria que la aplicación de prohibiciones
- Como la política podría aplicarse de forma arbitraria, el sistema judicial podría enfrentar casos litigiosos en torno a los diversos usos de las herramientas de seguridad
- Esos mismos recursos podrían usarse para crear canales de comunicación constructiva entre expertos en ciberseguridad, fabricantes de automóviles, aseguradoras y el sistema judicial
- El foco de la cooperación debería estar en mejorar la seguridad de los sistemas automotrices de entrada sin llave y push-to-start, y en exigir niveles mínimos de seguridad para productos futuros, como ocurre en otras industrias
Cómo sumarse con una firma
- Quienes estén de acuerdo pueden participar y compartir el formulario de firmas
- Las firmas se agregan manualmente al sitio aproximadamente una vez al día
1 comentarios
Opiniones de Hacker News
Flipper Zero no es una radio definida por software (SDR), y sus funciones son más limitadas que eso.
Irónicamente, Flipper Zero está más cerca de ser una herramienta de hacking bastante débil. Puede abrir la puerta de un auto, pero en términos prácticos es más bien un truco de fiesta. Hay que presionar el botón de la llave del auto estando fuera del alcance del auto pero dentro del alcance del Flipper para grabar el código, y después solo se puede abrir la puerta una vez; si el dueño la abre primero, se pierde la oportunidad. Existe un ataque rolljam más avanzado y quizá práctico, pero no sé si Flipper sea suficiente para hacerlo.
Flipper Zero solo es divertido, relativamente barato y famoso; los ladrones de verdad ya tienen mejores herramientas.
Ese chip puede configurarse para reportar el estado real OOK/FSK como high/low lógico por ciertos pines, y puede hacer lo mismo durante la transmisión. Por eso, en su operación normal, Flipper no queda limitado solo a los protocolos/formatos que soporta el CC1101, sino que puede manejar cualquier protocolo dentro del rango de frecuencias que use modulación OOK o FSK.
Últimamente en mi zona están robando Infiniti con relativa facilidad, y el rumor es que usan un lector OBD2 Bluetooth conectado a una tablet Android y ejecutan software de servicio de Nissan pirateado.
En los grupos de Infiniti tampoco están 100% seguros, pero esa es la hipótesis más plausible. Hace unas noches, un grupo se robó fácilmente tres Q50 en nuestro vecindario.
Video de la cámara Ring que subió un vecino: https://video.nest.com/clip/8ef4d060588d4c7289f87cccb00cb55a...
El problema de los faros del que habla la gente se resuelve fácilmente moviendo el CAN de arranque a un bus CAN separado entre el inmovilizador y la ECU. Es aislar físicamente los faros; el costo total es de unos 5 dólares, y ni siquiera hace falta cifrado a menos que el ladrón esté dispuesto a cortar casi el auto por la mitad.
El problema del cifrado es que los MCU de seguridad de 10 dólares que se usan por todo el auto rondan los 20 MHz, así que les cuesta manejar más de 2000 operaciones criptográficas por segundo además de sus tareas existentes. Además, el soporte de cifrado en las herramientas de diseño basado en modelos usadas para software relacionado con seguridad actualmente es muy deficiente.
Dicho eso, personalmente no considero culpa del fabricante que alguien corte el vehículo para entrar. Es algo en lo que también se podría abrir el capó, traer tu propia ECU y hacer que el auto se mueva; una vez que empiezas a cortarlo, puedes convertirlo en lo que quieras. Lo digo como ingeniero de sistemas automotrices.
Se agachan durante bastante tiempo cerca del guardabarros de la rueda delantera, lo que me recuerda el hack de Toyota en el que los ladrones se conectan al cableado del bus CAN del faro a través del arco de la rueda: https://kentindell.github.io/2023/04/03/can-injection/
Entonces la pregunta es cómo se debería proteger el puerto OBD-2 o el cableado.
Había un taller especializado en la misma zona, y con uprev se podía desactivar Security+. También lo usaban cuando sacaban un motor Nissan para montarlo en otro lugar y hacerlo funcionar sin sistema de encendido. Incluso se podía hacer que la señal de arranque viniera de un botón pulsador momentáneo.
Es una situación en la que se apila una tontería sobre otra
Prohibir Flipper Zero es muy tonto, porque en la práctica es prohibir una herramienta que ni siquiera forma parte del problema. Al mismo tiempo, también es tonto “prohibir los vehículos con seguridad débil”. Si Kia fabrica autos baratos con cerraduras deficientes, uno puede no comprarlos, considerar el seguro o instalar un inmovilizador de posventa o un bloqueo para el volante. Si fue negligencia que Kia quisiera ahorrarse unos dólares, también fue negligencia que el comprador no gastara unos dólares
También me incomoda lanzar la palabra negligencia porque alguien no evitó el delito de otra persona. Discutir que la solución al problema del robo de autos, surgido por la falta de aplicación de las leyes existentes contra el robo, sea ilegalizar más cosas es una cadena de tonterías
La idea de una corrección de mercado no funciona aquí. No se publicita como “tiene una seguridad pésima”, y el consumidor promedio, e incluso uno bastante informado, recién se entera de que existe este problema después de comprar el auto
Si el fabricante hubiera publicitado que sus vehículos no eran seguros, podría decirse que la responsabilidad era del comprador, pero no lo hizo
Si quieren ser honestos, que intenten vender autos sin cerraduras y vean cuánta gente los compra. La lógica de “si Kia pone cerraduras deficientes en autos baratos, no los compres” es igual a decir que si Boeing fabrica aviones baratos e inseguros, no vueles en ellos
Si la pena por mentir sobre la seguridad o las propiedades de un producto fuera la muerte, quizá valdría la pena hacer ese experimento, pero hoy las empresas casi no pagan ningún precio por engañar a los consumidores con mentiras sobre sus productos
No creo que sea necesario prohibir ni autos con mala seguridad ni herramientas de seguridad. Pero la divulgación sí debe ser obligatoria
No todas las fallas de seguridad son iguales. Hay que distinguir claramente entre fallas inherentes a la tecnología en sí y fallas producto del abandono
La gente solo puede construir hasta donde llega su conocimiento, así que no se puede exigir a nadie que haga una fortaleza digital que nadie pueda vulnerar. Eso no existe y hasta podría ser perjudicial para los consumidores. Pero eso no significa que la industria pueda aceptar estándares bajos
Además, como uno mismo puede fabricar un Flipper Zero, esta ley nacería muerta desde el principio y más bien parece que obstaculizaría la democratización de estas fallas y la conciencia pública
No todos los riesgos de seguridad son iguales. Quienes se toman la seguridad en serio los evalúan según probabilidad, impacto, costo de mitigación, etc.
Los autos son armas peligrosas, y más aún cuando los conducen chicos exaltados o personas bajo los efectos del alcohol o las drogas. La probabilidad de que alguien resulte gravemente herido o muera por conducción no autorizada es muy alta. Para un niño muerto no hay mitigación posible. Y, sin embargo, el castigo es del nivel de “no lo vuelva a hacer”
En cambio, si un chico como Aaron Swartz descarga unos archivos, le caen 9 cargos por delitos graves, un total de 50 años de prisión y una multa de 1 millón de dólares. Un sistema judicial con esos valores no tiene noción de riesgo ni de proporcionalidad, y merece desprecio
Manejo un auto de 20 años que tiene un chip inmovilizador y una lógica básica por la cual la alarma suena si rompen la ventana y abren la puerta. A mi juicio, eso ya es bastante seguro. Así que me parece que los fabricantes de autos tienen la responsabilidad de fabricar vehículos al menos tan seguros como ese sistema simple
¿Alguien podría vender una copia llamada “Zipper Flero” o algo así?
Soy uno de los autores de este artículo. Cuando escuché que había llegado a la portada de Hacker News, me alegré de haberlo hecho como un sitio web estático en GitHub Pages
Más tarde voy a revisar los comentarios, y por ahora, si eres canadiense, me gustaría que contactaras a tus legisladores
También estamos trabajando con la prensa para una cobertura adicional la próxima semana. Si conoces a algún periodista canadiense a quien podría interesarle, puedes avisarle directamente o conectarlo conmigo. Mi LinkedIn está en la firma, y los dos primeros nombres en negrita son los autores
Gracias por ayudar a que esta historia llegue a más gente
Si se puede considerar que hay aunque sea un lobo en el entorno, entonces construir casas de paja y de palitos es negligencia, y el cerdito flojo merece que se lo coman
El cerdito responsable que sacrifica parte de sus ganancias por seguridad y construye su casa de ladrillo recibe elogios por su buen juicio y previsión. El cuento viene diciendo esto desde hace al menos 200 años, quizá mucho más
Me sorprende ver que este hilo se ponga del lado del cerdito flojo y negligente. Es del tipo “mi framework con miles de dependencias está hecho en su mayoría de paja”, “mi jefe no me da tiempo ni para usar palitos”, “no hay nada que hacer”
La gente compra casas que el constructor dice que son de ladrillo, y sin productos así podría vivir creyendo que son de ladrillo hasta que el lobo las sople y las derrumbe, dejando al descubierto una fina capa de estuco sobre la paja
Los vendedores de casas dicen que “tanto los lobos como los inspectores de edificios pueden usar esta herramienta para volar la casa”. Pero si la casa hubiera estado hecha de ladrillo y no de paja, eso no habría importado
Ese es un mal modelo de seguridad, y fracasará con o sin Flipper Zero
A estas alturas, prohibir herramientas de seguridad parece una violación de la Segunda Enmienda
Microsoft acumula brecha tras brecha, y sigue comprando empresas. Le he dicho a mi esposa que recuerde: “esto no es normal”, y ella también me preguntó: “¿por qué los números siguen empeorando?”. Le respondí: “porque desde que, de niño, me dieron apenas un tirón de orejas por no dejar que arrancara directo en Firefox, la base de datos no ha dejado de crecer”
Si nos quitan incluso la capacidad de entender por qué el mundo que nos rodea se está viniendo abajo, estaremos más rotos de lo que ya estamos. Total, hoy en día casi ni tenemos derecho a reparar nada, ¿no?
Entendería que fuera una violación de la Primera, la Cuarta o la Novena. También parece tener tendencia a derivar en una violación de la Quinta. Pero no veo una conexión fuerte con la Segunda
Hace tiempo, alguien se robó el auto de mi abuelo con un destornillador
Probablemente rompieron el interruptor de encendido con un martillo, y con el destornillador podían accionar el arranque. No recuerdo cuánto tiempo lo manejó mi abuelo en ese estado
Prohibir una tecnología no es más que ponerle una curita a un problema más profundo, y además es una gran publicidad de que estas herramientas sí funcionan
Parece que la mayoría aquí ignora que el Flipper ni siquiera es una herramienta eficaz para robar autos. Sus capacidades se han exagerado con videos preparados
Hay que tener acceso a la llave original, y hacer que la llave se use cerca del Flipper pero fuera del alcance del auto. Eso te da una oportunidad de desbloquear el auto original, pero si la llave original se usa primero, esa oportunidad desaparece. Y después todavía hay que arrancarlo
Me imagino que los ladrones de autos reales usarían mejores herramientas
La respuesta es obvia. Hay que obligar a los fabricantes a retirar los autos y corregir esta vulnerabilidad fácil
Pero los políticos están del lado de las grandes empresas, y prohibir el Flipper Zero les da una victoria rápida que se ve bien con casi ningún costo político, así que en la práctica eso no va a pasar