1 points par GN⁺ 2023-10-05 | 1 commentaires | Partager sur WhatsApp
  • Dans une station-service Shell de Détroit, un incident s’est produit : des pompes à essence ont été manipulées via une connexion Bluetooth depuis un téléphone mobile, laissant s’échapper près de 800 gallons d’essence
  • Le coupable a contourné le système des pompes pour les maintenir « ouvertes », permettant à plusieurs véhicules de faire le plein gratuitement
  • Le préjudice avoisine les 3 000 dollars ; même lorsque les employés ont appuyé sur l’arrêt de Pump Three, la pompe ne s’est pas arrêtée, ce qui a nécessité un arrêt d’urgence de l’ensemble des pompes
  • La station participe au Project Green Light, patrouillé par la police de Détroit, ce qui a permis d’obtenir des images de vidéosurveillance ; les enquêteurs recherchent le suspect
  • Une méthode similaire a aussi été observée dans une station Speedway de Riverview, confirmant la réapparition de vols de carburant combinant diversion des employés et piratage de pompe

Vol par manipulation de pompe à essence via Bluetooth

  • Dans une station Shell située à Eight Mile and Wyoming, à Détroit, un homme a piraté une pompe à essence en utilisant la fonction Bluetooth de son téléphone mobile
  • Mo, le propriétaire de la station, a déclaré que le coupable avait ouvert automatiquement la pompe, permettant aux véhicules de continuer à se servir en carburant
  • Dans un échange avec FOX 2, Mo a indiqué que le volume volé atteignait environ 800 gallons, soit une somme proche de 3 000 dollars

Quand les commandes de la pompe ne répondent plus

  • Les employés ont appuyé depuis l’intérieur sur Pump Three stop, mais la pompe ne s’est pas arrêtée
  • Mo a dû couper toutes les pompes pour l’arrêter, en utilisant pour cela les emergency stops
  • Le coupable semble avoir utilisé son téléphone comme un dispositif de commande à distance pour contourner le système

Vidéosurveillance et état de l’enquête

  • La station Shell concernée fait partie du Project Green Light, un programme patrouillé par la police de Détroit
  • Grâce à ce programme, des images de vidéosurveillance ont été obtenues, et les enquêteurs recherchent le suspect
  • Aucune arrestation ni identité du suspect n’a été rendue publique

Une méthode réapparue dans une autre station-service

  • Une affaire similaire s’est produite le même mois dans une station Speedway de Riverview
    • Une personne a distrait un employé dans le magasin avec un problème lié à Cash App
    • Une autre a piraté la pompe
    • Dans cette affaire, le préjudice s’élevait à 54 dollars d’essence

Réponse de la station-service

  • Mo a indiqué que les employés surveillent désormais plus attentivement ce qui se passe autour des pompes
  • S’ils constatent qu’un nombre inhabituel de véhicules se rassemble autour d’une pompe donnée, ou que quelqu’un rôde longtemps, ils demandent à la police de vérifier la situation
  • Mo a déclaré : « Il y a une limite à ce que nous pouvons faire »

1 commentaires

 
GN⁺ 2023-10-05
Avis Hacker News
  • Je me demande si c’est vraiment du Bluetooth, ou s’ils ont simplement mis la main sur une clé de pompe ou une télécommande.
    Les pompes communiquent en temps réel en permanence avec le contrôleur de l’avant-cour et le terminal des employés dans la boutique ; qu’est-ce qui s’affichait sur l’écran à l’intérieur pendant ce « piratage » ? L’attaquant a-t-il coupé la liaison RS485 pour faire apparaître immédiatement la pompe hors ligne dans la boutique, puis forcé la pompe en mode de distribution manuelle ? Je ne connais aucune pompe actuellement sur le marché équipée de Bluetooth, mais je me souviens que d’anciennes pompes Wayne avaient une télécommande infrarouge.

    • Dans l’article, l’employé dit : « J’ai appuyé sur arrêt pour la pompe 3, et rien ne s’est passé », donc il voyait au moins que la pompe était allumée et en fonctionnement.
      Quoi qu’il se soit passé, cela empêchait l’employé d’agir, ou laissait le terminal employé dans un mauvais état, de sorte que, pour ainsi dire, l’interrupteur de fonctionnement de la pompe restait sur « marche ». Je me dis que ça pourrait en fait être du NFC, et je me demande ce qu’on pourrait capter avec un Flipper Zero.
    • J’ai déjà vu des gens partant faire des travaux paysagers remplir toutes sortes de récipients, 30 par camion, sur plusieurs camions.
      Même de grandes quantités peuvent passer inaperçues, et même si un employé trouve ça louche, il n’a peut-être pas l’autorisation d’intervenir. Une politique consistant à dire qu’il vaut mieux perdre un peu d’argent que risquer de perdre par erreur un client de longue date, ou qu’un employé joue les héros et se fasse tirer dessus, se tient assez bien.
    • Ça pourrait être un piratage NFC. C’est assez effrayant de voir à quel point c’était grand ouvert : https://www.youtube.com/watch?v=eV76vObO2IM
    • Contrôlé en Bluetooth ? L’appareil pourrait l’être, mais pour autant qu’on sache, ils ont peut-être simplement activé la pompe.
      Le caissier ne regardait probablement pas, mais depuis la caisse, en regardant la pompe, le compteur devait clairement augmenter. Tout repose encore sur de la communication série, donc si l’employé n’est pas formé ou ne s’en rend pas compte, il peut simplement penser que quelqu’un est en train de faire le plein. Si le rapport des pompes ne correspond pas au rapport des ventes, ça se verra dans le rapport quotidien.
    • Si les personnes qui n’ont pas mené le piratage avaient mieux compris l’attaque, elle ne se serait jamais produite au départ.
      À mon avis, aucun ingénieur n’aurait mis de l’infrarouge dans ce type d’équipement au cours des 20 dernières années. En même temps, je me demande aussi : « Qui mettrait du Bluetooth dans le contrôleur embarqué d’une telle machine ? »
  • L’article original est tellement mauvais que c’en est sidérant. Je me demande si les gens passent vraiment du temps à lire ce genre de « news » ; après l’avoir lu, j’ai l’impression que mon QI a temporairement baissé.
    Il n’y a aucune preuve que Bluetooth ait été utilisé, ni que l’auteur soit originaire de Detroit. Le compte rendu le plus détaillé que j’aie trouvé, avec une citation de la police de Detroit, est ici : https://www.detroitnews.com/story/news/local/detroit-city/20...
    En lisant entre les lignes, on dirait qu’une personne a réalisé le piratage, puis que plusieurs personnes, en connaissance de cause ou non, ont fait le plein gratuitement. Nulle part il n’est explicitement affirmé qu’un individu précis a volé 800 gallons de carburant. Bien sûr, cela n’empêche pas des dizaines de sites d’actualité sur le web de relayer des « informations » inexactes.

    • Encore un article piège à clics de merde remonté sur HN. Quand on regarde la source, c’est une édition locale de Fox News.
  • L’article semble manquer un peu de détails. Je ne m’attends pas à ce qu’il explique exactement comment ça fonctionne, mais est-ce un bug ou une fonctionnalité de la conception de la pompe ?
    Si l’on peut se garer devant une pompe et communiquer avec elle en Bluetooth, je considère que c’est un défaut de conception et que le fabricant devrait en être responsable. Ça ressemble à une grave faille de sécurité.

    • L’article est écrit n’importe comment. Tout ce qu’il dit, c’est : « des escrocs utilisent l’option Bluetooth de leur téléphone pour pirater les pompes et repartir gratuitement ».
      Mon téléphone n’a pas une telle option Bluetooth.
    • C’est clairement un défaut de conception, mais ça reste du vol. Le fait que la serrure de la porte d’entrée du magasin soit mal installée et ne fonctionne pas ne vous autorise pas légalement à le cambrioler.
    • Les pompes à essence font partie des technologies les moins sécurisées qui existent. Les clés pour les ouvrir sont courantes, les communications sont entièrement basées sur du série, et elles ont très peu changé depuis plus de 40 ans.
      Il y a moins de dix ans, je remplaçais encore des pavés de saisie PIN 3DES. Sur de très vieilles pompes, on pouvait ouvrir le panneau avant et, avec un petit tournevis, empêcher le compteur de tourner.
    • https://www.directindustry.com/prod/levtech-service-producti...
  • À quoi une pompe à essence utilise-t-elle du Bluetooth au départ ?
    Je pense que ça pourrait être une fonctionnalité par défaut d’un PC embarqué qui n’a pas été désactivée. Du coup, il serait peut-être possible de « brancher » un clavier ou une souris Bluetooth et de prendre le contrôle du système.

    • Les anciens piratages de pompes à essence consistaient à ouvrir l’armoire et à réduire la sensibilité du capteur de débit, afin de ne payer qu’une quantité de carburant bien inférieure à celle réellement distribuée.
      Comme ces capteurs ont une interface avec le contrôleur, il serait peut-être possible d’ajouter un dispositif d’homme du milieu qui remplace la valeur du débit par une valeur beaucoup plus faible, voire zéro, tout en laissant la pompe continuer à distribuer. En y ajoutant du Bluetooth, on pourrait l’activer et le désactiver à volonté, afin d’éviter que des clients respectueux de la loi ne se plaignent de recevoir « moins que la quantité attendue ». Les pompes ne sont pas inspectées souvent ; avec un autocollant de scellé cloné crédible, un débit normal lors de l’inspection par l’État, et sans être assez gourmand pour que le propriétaire s’en rende compte, on pourrait arnaquer longtemps. 800 gallons, c’est beaucoup, et cela permettrait de remplir au moins 50 voitures. Si cette personne avait volé lentement 800 gallons sur une année, personne ne l’aurait probablement remarqué.
    • Du point de vue de quelqu’un qui travaille dans l’IoT, il s’agit très probablement d’une nouvelle fonctionnalité de maintenance.
      Il est de plus en plus courant de permettre à un technicien de se connecter à des appareils électroménagers, machines, etc. via Bluetooth avec son téléphone, et la sécurité de ce type de fonction est conçue pour être aussi simple que possible afin de réduire les demandes au support technique. On pourrait peut-être obtenir l’accès en entrant simplement l’ID de l’entreprise de maintenance. C’est un peu comme les conducteurs d’engins lourds qui laissent la clé sur le contact parce qu’elle est facile à partager et qu’ils ne s’imaginent pas que quelqu’un d’autre l’utilisera.
    • Ils collectent peut-être des journaux d’identifiants uniques pour les vendre à des courtiers en données de localisation.
    • Et si c’était l’ordinateur de caisse à l’intérieur de la station-service ?
  • D’un côté, la plaque d’immatriculation est filmée par les caméras. C’est comme appuyer sur « payer à l’intérieur » puis filer sans payer.
    Correction : il semble que le paiement après avoir fait le plein varie beaucoup plus selon les régions que je ne le pensais. En 2023, c’est encore possible dans certaines parties des États-Unis.

    • La question intéressante est de savoir à quelle fréquence on s’en aperçoit, et si les pompes conservent des logs. Tout le monde n’est pas assez stupide pour inviter tout le quartier à faire le plein gratuitement.
      Il suffit de se garer, d’ouvrir la pompe, de faire le plein, de refermer, puis de partir. Ça ne m’étonnerait pas qu’il n’y ait pas de journal horodaté des appels aux fonctions de maintenance Bluetooth sur la pompe. Et même s’il y en avait un, combien de temps peut-on faire tourner cette arnaque avant que quelqu’un ne remarque que le stock de la cuve enterrée baisse ? Combien de temps les images de vidéosurveillance sont-elles conservées ?
    • Si les voleurs se donnent la peine de hacker une pompe, il y a de fortes chances qu’ils aient aussi pris les 60 secondes nécessaires pour masquer leur plaque avec du ruban adhésif.
      Ce n’est pas un plein volé sur un coup de tête, c’est une attaque extrêmement planifiée.
    • Dans mon souvenir, « payer à l’intérieur » était plutôt une option de prépaiement obligatoire.
      Pendant toute ma vie d’adulte au volant, presque toutes les pompes avaient un lecteur de carte, donc je m’appuie sur de vagues souvenirs d’enfance, quand j’entrais payer l’essence de mes parents.
    • La semaine dernière, comme j’avais du temps, j’ai regardé s’il existait des écrans e-ink multicolores de 6"x12".
      Dans notre État, les plaques ne sont même plus embouties. Si on en installait un et qu’on affichait le vrai numéro, qui le remarquerait ? Je suis quelqu’un de très ennuyeux, donc je ne sais pas pourquoi j’installerais un gadget à la James Bond sur ma voiture, mais bon.
      Je n’ai vraiment pas vu de paiement après le plein depuis très longtemps. Je pensais que même les petites stations-service miteuses de là où j’ai grandi avaient toutes été modernisées depuis longtemps. L’EPA n’aime pas trop les vieux réservoirs enterrés depuis longtemps, et comme c’est le plus gros coût, l’électronique est généralement mise à niveau en même temps vers le paiement à la pompe. Je ne vois pas trop pourquoi on ne forcerait pas les clients en espèces à prépayer.
    • Cela dit, appuyer sur « payer à l’intérieur » déclenche probablement une fonction de prise de photos haute résolution, car c’est un schéma de fraude connu.
      Si la pompe est trompée et distribue de l’essence gratuitement, combien de temps faudra-t-il à l’employé de la station pour se rendre compte qu’il y a un problème ?
  • Le titre dit « homme de Detroit », mais l’article ne fournit aucune preuve que le voleur soit un homme ni qu’il vienne de Detroit.

    • Bienvenue dans le Southeast Michigan.
      Pour une raison quelconque, si vous êtes à moins de 25 miles de Detroit, on dira que vous « vivez à Detroit », même si en réalité vous ne mettez pas les pieds en ville une seule fois dans l’année. Les médias disent généralement « Metro Detroit » quand ils parlent de quelqu’un qui ne vit pas réellement dans la ville de Detroit[0], mais vu l’emplacement de la station-service, il est peut-être effectivement possible qu’il vive dans la ville même.
      [0] Dans ce cas, il peut aussi s’agir de quelqu’un vivant dans l’un des trois comtés.
  • Voilà pourquoi coller de l’IoT partout est une mauvaise idée. La plupart des entreprises qui fabriquent ce genre de produits ne se préoccupent pas de sécurité.

    • Ça n’a sans doute pas grand-chose à voir avec l’IoT.
      Il est plus probable qu’une interface Bluetooth ait été laissée ouverte sur l’interface de maintenance/contrôle. Une fonction utilisée pour les opérations de maintenance normales, mais peut-être mal protégée.
    • Cela dit, ça fait quand même plaisir de voir que, pour une fois, ce n’est pas utilisé contre des gens sans pouvoir, mais contre l’autre camp.
    • Globalement, c’est vrai. Cela dit, certaines entreprises se préoccupent effectivement de sécurité, mais elles manquent souvent des connaissances nécessaires pour rendre ce genre de choses raisonnablement sûres, et on les incite à croire qu’elles n’ont pas à s’en soucier, ou elles n’en ont pas le pouvoir.
      Le premier problème, c’est que les entreprises qui ajoutent des fonctions sans fil/IoT à des appareils ont généralement très peu à voir avec l’implémentation ou la sécurité, à part signer des chèques. J’ai travaillé autrefois pour une entreprise qui fabriquait des appareils IoT pour de très grandes marques[0]. Elles savent très bien fabriquer des brosses à dents, des ampoules ou des aspirateurs, mais elles font appel à quelqu’un pour « faire tout le produit IoT », ou bien nous confient la partie IoT et sa sécurité en collaboration.
      Bien sûr, nous n’intervenions pas beaucoup non plus dans la fabrication du produit lui-même. Nous utilisions souvent des produits chinois en marque blanche, et souvent, même si pas toujours, le fabricant était explicitement choisi. Les grandes marques insistent souvent sur un fournisseur chinois précis pour la maintenance à long terme et la réduction des coûts[1].
      Ce que nous recevions, c’était une carte de développement et un appareil avec un ESP8266/ESP32 fixé sur l’objet à rendre IoT, ainsi qu’un service cloud hébergé dans le pays d’origine, presque toujours en Chine. Le développeur écrit l’app mobile et le firmware qui interagit avec ce service web cloud, mais nous ne pouvons ni contrôler ce service, ni le contourner, ni proposer une couche de sécurité supplémentaire. C’est ainsi que se crée un problème des autres[2].
      Même les entreprises qui se préoccupent de sécurité s’arrêtent souvent à une norme sectorielle désignée par un acronyme quelconque. En gros, elles remplissent honnêtement quelques formulaires en disant qu’elles respectent les exigences, mais cela sert surtout à protéger les personnes impliquées contre les responsabilités situées hors du périmètre des questions posées par l’organisation qui a défini cet acronyme. Une bonne partie de ces questions est renvoyée vers le tiers qui exploite le service cloud, et lui sait évidemment quelles cases cocher pour être payé.
      [0] Je ne citerai pas la marque parce que j’aimais mon ancien employeur, mais l’un des produits concernés était assez populaire pour que mes parents le reçoivent en cadeau de Noël. C’était assez amusant d’expliquer qu’une partie du code que j’avais écrit tournait sur le téléphone de mes parents.
      [1] Le schéma était le suivant : « nous confier la première version de l’app, conviviale et bien finie », puis transférer la maintenance et les mises à jour entre versions matérielles à l’OEM concerné. La première version est sécurisée autant que possible, mais au final ça ne le reste pas. On ne fait pas utiliser la version initiale par l’OEM, mais une fois le produit lancé, ajouter des fonctionnalités coûte dix fois moins cher, et c’est à peu près ce que les clients sont prêts à payer une fois le produit initial créé.
      [2] Someone Else’s Problem, expression tirée de The Hitchhiker’s Guide to the Galaxy de Douglas Adams.
  • Tout ce qu’on a, c’est la déclaration du porte-parole de la police de Detroit : « On ne sait pas quel type d’appareil a été utilisé, mais on sait que c’était un appareil électronique ».
    Y a-t-il un autre article que celui repris de Fox 2 News ?

    • Peut-être quelque chose comme ce type de dispositif de manipulation qui trompe le « pulser » dans la pompe pour modifier le prix ?
      Ces dernières années, plusieurs articles ont rapporté l’utilisation de dispositifs artisanaux bon marché, notamment à Orlando et au Texas.
      https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
  • Mon hypothèse est que des composants dotés de fonctionnalités Bluetooth ont été utilisés dans la fabrication des pompes à essence, mais que, même si la pompe ou la station-service ne s’en sert pas, ils ont été laissés tels quels pour des raisons de rapidité et de coût
    Il y a beaucoup d’ordinateurs monocartes dont les fonctions Bluetooth, Wi‑Fi et autres fonctions sans fil restent activées puis sont oubliées. Par exemple, si l’on essaie de trouver un ordinateur portable sans caméra intégrée, il est bien plus cher qu’un modèle avec caméra. Je suppose qu’il se passe quelque chose de similaire dans la fabrication des pompes à essence
    La pile de firmware suivrait aussi une « paresse » similaire. Du genre : « la bibliothèque de pilotage [puce/sans-fil/peu importe] existe déjà, alors pourquoi recompiler sans Bluetooth quelque chose qui fonctionne déjà maintenant ? »

    • La seule présence d’un dispositif sans fil inutilisé sur la carte mère n’en fait pas forcément une surface d’attaque significative
      Il faudrait que ce dispositif sans fil dispose, d’une manière ou d’une autre, d’un chemin logiciel remontant la pile jusqu’à la logique métier applicative qui contrôle la pompe. Sauf s’il s’agit d’une vulnérabilité élémentaire du type ouverture d’un shell root depuis le pilote Bluetooth, il doit y avoir quelque part un logiciel qui participe à cette fonctionnalité
    • Sur quoi se fonde l’affirmation selon laquelle « il se passe quelque chose de similaire dans la fabrication des pompes à essence » ?
      « Pourquoi recompiler sans Bluetooth » est étrange aussi. Il suffit de le désactiver ; pourquoi faudrait-il recompiler quoi que ce soit ?