Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Vulnerabilidades de Bluetooth exponen millones de vehículos a la ejecución remota de código

Bluetooth de un coche

Pueden ser afectados Mercedes-Benz, Volkswagen y Skoda

Investigadores de ciberseguridad han descubierto un conjunto de cuatro fallas de seguridad en la pila Bluetooth BlueSDK de OpenSynergy que, si se explotan con éxito, podrían permitir la ejecución remota de código en millones de vehículos de transporte de diferentes proveedores.

Las vulnerabilidades, denominadas PerfektBlue, pueden configurarse como una cadena de exploits para ejecutar código arbitrario en vehículos de al menos tres importantes fabricantes: Mercedes-Benz, Volkswagen y Skoda, según PCA Cyber Security (anteriormente PCAutomotive). Además de estos tres, se ha confirmado que un cuarto fabricante de equipos originales (OEM) no identificado también está afectado.

"El ataque de explotación PerfektBlue es un conjunto de vulnerabilidades lógicas y de corrupción de memoria crítica que se encuentran en la pila Bluetooth OpenSynergy BlueSDK y que pueden encadenarse para obtener la ejecución remota de código (RCE)", dijo la empresa de ciberseguridad.

Si bien los sistemas de infoentretenimiento (IVI) suelen considerarse aislados de los controles críticos del vehículo, en la práctica esta separación depende en gran medida de cómo diseña cada fabricante la segmentación de la red interna. En algunos casos, un deficiente aislamiento permite a los atacantes utilizar el acceso a la IVI como trampolín hacia zonas más sensibles, especialmente si el sistema carece de cumplimiento a nivel de puerta de enlace o protocolos de comunicación seguros.

El único requisito para llevar a cabo el ataque es que el atacante esté dentro del alcance y pueda conectar por Bluetooth su sistema con el sistema de infoentretenimiento del vehículo objetivo. En esencia, se trata de un ataque de un solo clic para activar la explotación inalámbrica.

Sin embargo, esta limitación es específica de la implementación debido a la naturaleza del framework de BlueSDK —añadió PCA Cyber Security—. Por lo tanto, el proceso de emparejamiento podría variar entre dispositivos: número limitado o ilimitado de solicitudes de emparejamiento, presencia o ausencia de interacción del usuario, o el emparejamiento podría estar completamente deshabilitado.

La lista de vulnerabilidades identificadas es la siguiente:

• CVE-2024-45434 (puntuación CVSS: 8.0) - Uso después de la liberación en el servicio AVRCP
• CVE-2024-45431 (puntuación CVSS: 3,5): Validación incorrecta del CID remoto de un canal L2CAP
• CVE-2024-45433 (puntuación CVSS: 5,7): Finalización incorrecta de funciones en RFCOMM
• CVE-2024-45432 (puntuación CVSS: 5.7): Llamada de función con parámetro incorrecto en RFCOMM

Obtener con éxito la ejecución del código en el sistema de infoentretenimiento del vehículo (IVI) le permite a un atacante rastrear coordenadas de GPS, grabar audio, acceder a listas de contactos e incluso realizar movimientos laterales a otros sistemas y potencialmente tomar el control de funciones de software críticas del automóvil, como el motor.

Tras la divulgación responsable en mayo de 2024, se implementaron parches en septiembre de 2024.

PerfektBlue

"PerfektBlue permite a un atacante ejecutar código remoto en un dispositivo vulnerable", declaró PCA Cyber Security. "Considérelo un punto de entrada al sistema objetivo, lo cual es crítico. En cuanto a vehículos, es un sistema IVI. Un mayor movimiento lateral dentro de un vehículo depende de su arquitectura y podría implicar vulnerabilidades adicionales".

A principios de abril, la compañía presentó una serie de vulnerabilidades que podrían explotarse para acceder remotamente a un vehículo eléctrico Nissan Leaf y tomar el control de funciones críticas. Los hallazgos se presentaron en la conferencia Black Hat Asia, celebrada en Singapur.

"Nuestro enfoque comenzó explotando las debilidades de Bluetooth para infiltrarnos en la red interna, seguido de eludir el proceso de arranque seguro para escalar el acceso", afirmó.

Establecer un canal de comando y control (C2) a través de DNS nos permitió mantener un enlace oculto y persistente con el vehículo, lo que posibilitó un control remoto completo. Al usar una CPU de comunicación independiente, pudimos interactuar directamente con el bus CAN, que controla elementos críticos de la carrocería, como espejos, limpiaparabrisas, cerraduras de puertas e incluso la dirección.

CAN, abreviatura de Red de Área de Controlador, es un protocolo de comunicación utilizado principalmente en vehículos y sistemas industriales para facilitar la comunicación entre múltiples unidades de control electrónico (ECU). Si un atacante con acceso físico al vehículo logra acceder a él, se abre la puerta a ataques de inyección y suplantación de dispositivos de confianza.

"Un ejemplo notorio es el de un pequeño dispositivo electrónico oculto dentro de un objeto inofensivo (como un altavoz portátil)", declaró la empresa húngara. "Los ladrones conectan este dispositivo de forma encubierta a una unión expuesta del cableado CAN del coche".

Una vez conectado al bus CAN del coche, el dispositivo malicioso imita los mensajes de una ECU autorizada. Inunda el bus con una ráfaga de mensajes CAN que indican "hay una llave válida" o indican acciones específicas, como desbloquear las puertas.

En un informe publicado a fines del mes pasado, Pen Test Partners reveló que convirtió un Renault Clio 2016 en un controlador de Mario Kart al interceptar datos del bus CAN para obtener el control del automóvil y mapear sus señales de dirección, freno y acelerador a un controlador de juego basado en Python.

En una declaración Volkswagen dijo que los problemas identificados afectan exclusivamente a Bluetooth y que no se ven afectadas ni la seguridad ni la integridad del vehículo.

"Las investigaciones revelaron que es posible, bajo ciertas condiciones, conectarse al sistema de infoentretenimiento del vehículo a través de Bluetooth sin autorización", afirmó la compañía.

No es posible intervenir en funciones del vehículo más allá del sistema de infoentretenimiento, por ejemplo, en la dirección, los sistemas de asistencia al conductor ni en las funciones del motor o los frenos. Estas se encuentran en una unidad de control independiente del vehículo, protegida contra interferencias externas por sus propias funciones de seguridad. Tampoco existen indicios de explotación maliciosa en vehículos en el campo.

También señaló que la explotación de las vulnerabilidades solo es posible cuando se cumplen varias condiciones simultáneamente:

• El atacante se encuentra a una distancia máxima de 5 a 7 metros del vehículo.
• El encendido del vehículo debe estar encendido.
• El sistema de infoentretenimiento debe estar en modo de emparejamiento, es decir, el usuario del vehículo debe estar emparejando activamente un dispositivo Bluetooth, y
• El usuario del vehículo debe aprobar activamente el acceso Bluetooth externo del atacante en la pantalla

Incluso en escenarios en los que un actor de amenazas puede cumplir los criterios antes mencionados y obtener acceso a la interfaz Bluetooth, debe permanecer a una distancia máxima de 5 a 7 metros del vehículo para acceder a las funciones de audio descritas del vehículo.

Como medida de precaución, los usuarios de vehículos pueden protegerse de estos ataques comprobando los datos de emparejamiento durante el proceso de conexión y asegurándose de que los números coincidan con los que se muestran en su propio dispositivo.

"Volkswagen está solucionando la brecha de seguridad con actualizaciones de software, por lo que los usuarios de vehículos deberían realizar las actualizaciones de software propuestas", añadió el portavoz. "En algunos casos, también podría ser necesaria una visita al taller".

Jesus_Caceres