{"id":15096,"date":"2018-01-09T13:04:06","date_gmt":"2018-01-09T11:04:06","guid":{"rendered":"https:\/\/www.kaspersky.es\/blog\/?p=15096"},"modified":"2019-11-22T11:08:34","modified_gmt":"2019-11-22T09:08:34","slug":"electric-cars-charging-problems","status":"publish","type":"post","link":"https:\/\/www.kaspersky.es\/blog\/electric-cars-charging-problems\/15096\/","title":{"rendered":"Cargar tu coche el\u00e9ctrico no es del todo seguro"},"content":{"rendered":"<p>En los \u00faltimos cinco a\u00f1os, el coche el\u00e9ctrico ha pasado de considerarse futurista y poco pr\u00e1ctico a ser algo deseable. Con la significante ca\u00edda de precios, su n\u00famero de ventas ascendi\u00f3 a<a href=\"https:\/\/www.iea.org\/publications\/freepublications\/publication\/GlobalEVOutlook2017.pdf\" target=\"_blank\" rel=\"noopener nofollow\"> 2 millones a principios de 2017<\/a>, cifra que sigue en aumento. La infraestructura de coches el\u00e9ctricos se est\u00e1 desarrollando muy r\u00e1pido, por lo que ya no es tan raro encontrar puntos de recarga por tu barrio.<\/p>\n<p>Pero, como suele suceder con las oportunidades econ\u00f3micas en desarrollo r\u00e1pido, los proveedores han aparecido para ganar lo m\u00e1ximo posible, sin pensar mucho en lo que pueda pasar despu\u00e9s. Por supuesto, hablamos de seguridad o, m\u00e1s bien, de inseguridad. Es poco probable que un cargador el\u00e9ctrico te pueda hacer da\u00f1o, pero la verdad es que puede afectar a la ciberseguridad. A pesar de haber puesto en pr\u00e1ctica los conceptos b\u00e1sicos: pagar y cargar, no est\u00e1n muy preocupados por la integridad de tu dinero y tus datos personales. Mathias Dalheimer trat\u00f3 el tema en el<a href=\"https:\/\/www.kaspersky.es\/blog\/tag\/34c3\/\" target=\"_blank\" rel=\"noopener\"> Chaos Communication Congress 34<\/a>, en su charla sobre las vulnerabilidades en la infraestructura de los coches el\u00e9ctricos.<\/p>\n<h2>C\u00f3mo funciona la recarga<\/h2>\n<p>Conforme crecen las ventas de coches el\u00e9ctricos, tambi\u00e9n crece el n\u00famero de puntos de recarga, lugares en los que los proveedores reciben dinero a cambio de energ\u00eda. Para llevar a cabo estas transacciones, es necesario un sistema de facturaci\u00f3n incorporado. Antes de que puedas empezar a recargar tu coche, tienes que identificarte a trav\u00e9s de un <i> ID token <\/i>, una tarjeta especial de comunicaci\u00f3n de campo cercano (en ingl\u00e9s NFC, Near Field Communication) asociada a tu cuenta.<\/p>\n<p>La facturaci\u00f3n se realiza como norma general a trav\u00e9s del protocolo abierto de punto de carga (Open Charge Point Protocol, OCPP), que regula las comunicaciones entre el sistema de facturaci\u00f3n y el punto de recarga. Este \u00faltimo env\u00eda una solicitud para identificarte en el sistema de facturaci\u00f3n, que lo aprueba y se lo comunica al punto de recarga, entonces la estaci\u00f3n empieza la recarga. Despu\u00e9s, se calcula la cantidad de electricidad y se env\u00eda al sistema para que te lo pueda cobrar a final de mes.<\/p>\n<p>Por el momento no hay nada nuevo ni sorprendente, \u00bfverdad? Bueno, profundicemos en el tema y veamos d\u00f3nde empiezan los problemas.<\/p>\n<p><span class=\"embed-youtube\" style=\"text-align:center; display: block;\"><iframe class=\"youtube-player\" type=\"text\/html\" width=\"640\" height=\"390\" src=\"https:\/\/www.youtube.com\/embed\/szYeqOIQ9Bw?version=3&amp;rel=1&amp;fs=1&amp;showsearch=0&amp;showinfo=1&amp;iv_load_policy=1&amp;wmode=transparent\" frameborder=\"0\" allowfullscreen=\"true\"><\/iframe><\/span><\/p>\n<h3>Problemas por todas partes<\/h3>\n<p>Dalheimer prob\u00f3 diferentes componentes del sistema y descubri\u00f3 que todos ellos ten\u00edan problemas de seguridad. El primero fue el <i>ID token<\/i>, fabricados por proveedores terceros y, \u00a1sorpresa!, la mayor\u00eda de ellos no asegura tus datos. Se trata de tarjetas NFC muy simples que no cifran ni tu identificaci\u00f3n ni nada de lo que contengan. Pero eso no es todo: para empezar, son muy f\u00e1ciles de programar, lo cual demostr\u00f3 Mathias cuando copi\u00f3 su propia tarjeta y consigui\u00f3 realizar una recarga con la copia. Para una persona experta en el tema resultar\u00eda muy f\u00e1cil programar unas cuantas tarjetas, con la esperanza de dar con un n\u00famero de cuenta que funcionara (Mathias no lo intent\u00f3 por razones \u00e9ticas).<\/p>\n<p>Los proveedores de recarga facturan una vez al mes, por lo que si la cuenta del propietario del autom\u00f3vil se ve comprometida mediante este m\u00e9todo, no percibir\u00e1n que algo va mal hasta que llegue la factura mensual.<\/p>\n<p>Otro asunto turbio en el proceso es que la mayor\u00eda de las estaciones usan la versi\u00f3n del protocolo OCPP del 2012, una versi\u00f3n muy obsoleta basada en HTTP. Y ya conocemos todos el problema con el HTTP, que no cifra las transacciones. Mathias demostr\u00f3 lo f\u00e1cil que es configurar un ataque <i>man-in-the-middle<\/i> transmitiendo la transacci\u00f3n.<\/p>\n<p>Adem\u00e1s, las dos estaciones que examin\u00f3 Mathias contaban con puertos USB. Con tan solo conectar una memoria <i>flash<\/i> vac\u00eda, se podr\u00e1n copiar los datos de acceso y de configuraci\u00f3n. A trav\u00e9s de esta informaci\u00f3n, es f\u00e1cil acceder al usuario y a la contrase\u00f1a que solicita el servicio OCPP y tambi\u00e9n a los n\u00fameros <i>token<\/i> de los usuarios anteriores, lo que, si recuerdas, es lo \u00fanico necesario para poder copiarlo.<\/p>\n<p>Y lo que es peor, si se modifican los datos de la unidad y luego se inserta el USB en el punto de carga, este \u00faltimo se actualizar\u00e1 autom\u00e1ticamente y considerar\u00e1 los datos en la unidad como su nueva configuraci\u00f3n. Esto da lugar a una gran variedad de nuevas posibilidades para los <i>ciberdelincuentes<\/i>.<\/p>\n<p>En resumen, los ciberdelincuentes pueden recopilar los n\u00fameros de identificaci\u00f3n de las tarjetas, copiarlas y usarlas para realizar transacciones que pagar\u00e1n los verdaderos titulares de las cuentas; adem\u00e1s, tambi\u00e9n pueden retransmitir las solicitudes desactivando el punto de recarga, conseguir acceso a la ra\u00edz de la estaci\u00f3n y hacer lo que les plazca. Y todo esto porque los proveedores deciden no preocuparse por la seguridad.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La infraestructura para coches el\u00e9ctricos est\u00e1 en desarrollo y el n\u00famero de coches crece a pasos agigantados. Pero \u00bfse preocupan los proveedores por la seguridad?<\/p>\n","protected":false},"author":2455,"featured_media":15097,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6,2019],"tags":[2502,378,2501,2503,61,612],"class_list":{"0":"post-15096","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"category-technology","9":"tag-34c3","10":"tag-amenazas","11":"tag-ccc","12":"tag-chaos-communication-congress","13":"tag-seguridad","14":"tag-tecnologia"},"hreflang":[{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/electric-cars-charging-problems\/15096\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/electric-cars-charging-problems\/12127\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/electric-cars-charging-problems\/10092\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/electric-cars-charging-problems\/14357\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/electric-cars-charging-problems\/12586\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/electric-cars-charging-problems\/12289\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/electric-cars-charging-problems\/14892\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/electric-cars-charging-problems\/19460\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/electric-cars-charging-problems\/4618\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/electric-cars-charging-problems\/20652\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/electric-cars-charging-problems\/9898\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/electric-cars-charging-problems\/8744\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/electric-cars-charging-problems\/15615\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/electric-cars-charging-problems\/9146\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/electric-cars-charging-problems\/19232\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/electric-cars-charging-problems\/19325\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/electric-cars-charging-problems\/19313\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.es\/blog\/tag\/34c3\/","name":"34c3"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/15096","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/users\/2455"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/comments?post=15096"}],"version-history":[{"count":4,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/15096\/revisions"}],"predecessor-version":[{"id":20037,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/posts\/15096\/revisions\/20037"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media\/15097"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/media?parent=15096"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/categories?post=15096"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.es\/blog\/wp-json\/wp\/v2\/tags?post=15096"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}