1 điểm bởi GN⁺ 2023-10-05 | 1 bình luận | Chia sẻ qua WhatsApp
  • Tại một trạm xăng Shell ở Detroit, đã xảy ra vụ việc gần 800 gallon xăng bị rút đi sau khi một người điều khiển máy bơm xăng qua kết nối Bluetooth trên điện thoại di động
  • Nghi phạm đã vượt qua hệ thống máy bơm và khiến máy ở trạng thái “mở”, cho phép nhiều xe đổ xăng miễn phí
  • Thiệt hại ước tính gần 3.000 USD; dù nhân viên bấm dừng Pump Three thì máy vẫn không dừng, buộc phải dùng dừng khẩn cấp cho toàn bộ hệ thống bơm
  • Trạm xăng này là một điểm tham gia Project Green Light với sự tuần tra của cảnh sát Detroit, nên đã có video giám sát và các điều tra viên đang truy tìm nghi phạm
  • Một vụ tương tự cũng xảy ra tại trạm xăng Speedway ở Riverview, cho thấy hình thức trộm xăng kết hợp cản trở nhân viên và hack máy bơm đã tái xuất

Vụ trộm điều khiển máy bơm xăng bằng Bluetooth

  • Tại một trạm xăng Shell ở Eight Mile and Wyoming thuộc Detroit, một người đàn ông đã hack máy bơm xăng bằng cách sử dụng chức năng Bluetooth trên điện thoại
  • Chủ trạm xăng Mo cho biết nghi phạm đã tự động mở máy bơm để các xe liên tục đổ xăng
  • Trong cuộc trao đổi với FOX 2, Mo nói lượng thiệt hại vào khoảng 800 gallon, tương đương gần 3.000 USD

Tình huống không thể kiểm soát máy bơm

  • Nhân viên bên trong đã bấm Pump Three stop nhưng máy bơm không dừng lại
  • Mo cho biết ông phải tắt toàn bộ hệ thống bơm để dừng việc bơm xăng, và trong quá trình đó phải dùng emergency stops
  • Có vẻ nghi phạm đã dùng điện thoại như một thiết bị điều khiển từ xa để vượt qua hệ thống

Video giám sát và tình hình điều tra

  • Trạm Shell này là một trạm xăng Project Green Light có cảnh sát Detroit tuần tra
  • Nhờ chương trình này, video giám sát đã được thu thập và các điều tra viên đang truy tìm nghi phạm
  • Danh tính nghi phạm và việc đã bắt giữ hay chưa vẫn chưa được công bố

Thủ đoạn tái xuất ở các trạm xăng khác

  • Cùng tháng đó, một vụ tương tự cũng xảy ra tại một trạm xăng Speedway ở Riverview
    • Một người gây cản trở nhân viên trong cửa hàng vì vấn đề với Cash App
    • Người còn lại hack máy bơm
    • Thiệt hại của vụ việc này là 54 USD tiền xăng

Phản ứng của trạm xăng

  • Mo cho biết nhân viên hiện theo dõi kỹ hơn tình hình quanh các máy bơm
  • Nếu thấy quá nhiều xe tập trung vào một máy bơm cụ thể hoặc có người đứng lảng vảng quá lâu, họ sẽ đề nghị cảnh sát kiểm tra
  • Mo nói: “Có những giới hạn với những gì chúng tôi có thể làm.”

1 bình luận

 
GN⁺ 2023-10-05
Các ý kiến trên Hacker News
  • Tôi tò mò không biết thực sự là Bluetooth, hay là họ đã có được chìa khóa máy bơm xăng hoặc điều khiển từ xa
    Máy bơm xăng liên tục giao tiếp theo thời gian thực với bộ điều khiển ở sân trước và thiết bị đầu cuối của nhân viên trong cửa hàng; trong lúc “hack” này thì màn hình bên trong hiển thị gì nhỉ? Có phải kẻ tấn công đã kéo đường RS485 xuống để trong cửa hàng lập tức thấy máy bơm offline, rồi ép máy bơm sang chế độ xả thủ công? Tôi không biết hiện trên thị trường có máy bơm nào gắn Bluetooth, nhưng nhớ là các máy bơm Wayne đời cũ từng có điều khiển hồng ngoại

    • Trong bài, nhân viên nói “tôi nhấn dừng ở máy bơm số 3 mà chẳng có gì xảy ra”, vậy ít nhất là họ đã thấy máy bơm đang bật và đang hoạt động
      Dù chuyện gì xảy ra thì có vẻ nó đang chặn thao tác của nhân viên, hoặc để thiết bị đầu cuối của nhân viên ở trạng thái xấu, nói nôm na là công tắc vận hành máy bơm vẫn ở trạng thái “bật”. Tôi nghĩ thực ra cũng có thể là NFC, và tò mò không biết Flipper Zero sẽ bắt được gì
    • Tôi từng thấy những người đi làm cảnh quan đổ đầy đủ loại can, mỗi xe tải khoảng 30 cái, trên nhiều xe khác nhau
      Dù số lượng lớn cũng có thể không nổi bật, và dù nhân viên thấy khả nghi họ cũng có thể không được phép can thiệp. Chính sách rằng mất một ít tiền còn hơn rủi ro vô tình mất khách hàng lâu năm hoặc nhân viên chơi trò anh hùng rồi bị bắn nghe khá hợp lý
    • Cũng có thể là hack NFC. Mức độ mở toang của nó khá đáng sợ: https://www.youtube.com/watch?v=eV76vObO2IM
    • Bị điều khiển bằng Bluetooth ư? Thiết bị thì có thể vậy, nhưng theo những gì ta biết thì cũng có thể họ chỉ đơn giản là kích hoạt máy bơm
      Có lẽ nhân viên thu ngân không để ý, nhưng nếu nhìn máy bơm từ quầy thì chắc chắn bộ đếm vẫn đang tăng. Tất cả vẫn dựa trên giao tiếp nối tiếp, nên nếu nhân viên không được đào tạo hoặc không nhận ra, họ có thể chỉ nghĩ là ai đó đang đổ xăng. Nếu báo cáo máy bơm và báo cáo doanh thu không khớp, điều đó sẽ lộ ra trong báo cáo hằng ngày
    • Nếu cả những người không trực tiếp thực hiện vụ hack cũng hiểu rõ hơn về cuộc tấn công, thì ngay từ đầu chuyện này đã không xảy ra
      Tôi cho rằng trong 20 năm qua chẳng kỹ sư nào còn đưa hồng ngoại vào loại thiết bị này. Đồng thời cũng tự hỏi “ai lại đưa Bluetooth vào bộ điều khiển nhúng của mấy cái máy như thế này?”
  • Bài gốc quá tệ đến mức không tin nổi. Tôi tự hỏi người ta có thật sự dành thời gian đọc loại “tin tức” này không; đọc xong cảm giác IQ tạm thời bị tụt xuống
    Không có căn cứ nào cho thấy Bluetooth đã được dùng, cũng không có căn cứ nào cho thấy thủ phạm đến từ Detroit. Nội dung chi tiết nhất tôi tìm được, bao gồm cả trích dẫn của cảnh sát Detroit, là ở đây: https://www.detroitnews.com/story/news/local/detroit-city/20...
    Đọc giữa các dòng thì nghe như một người đã hack, rồi sau đó nhiều người khác, biết hoặc không biết, đã đổ xăng miễn phí. Không có chỗ nào khẳng định rõ rằng một cá nhân cụ thể đã đánh cắp 800 gallon nhiên liệu. Tất nhiên điều đó không ngăn được hàng chục trang tin trên web phát tán “thông tin” không chính xác

    • Lại một bài clickbait rác rưởi nữa được đưa lên HN. Nhìn nguồn thì là bản địa phương của Fox News
  • Bài báo có vẻ hơi thiếu chi tiết. Tôi không kỳ vọng họ giải thích chính xác cách thức, nhưng đây là lỗi hay tính năng trong thiết kế máy bơm vậy?
    Nếu có thể đỗ xe trước máy bơm và giao tiếp với nó qua Bluetooth, thì tôi cho rằng đây là lỗi thiết kế và nhà sản xuất phải chịu trách nhiệm. Trông như một lỗ hổng bảo mật nghiêm trọng

    • Bài viết quá cẩu thả. Tất cả chỉ là “những kẻ lừa đảo dùng tùy chọn Bluetooth trên điện thoại để hack máy bơm và lấy xăng miễn phí”
      Bluetooth trên điện thoại của tôi không có tùy chọn như vậy
    • Rõ ràng là lỗi thiết kế, nhưng dù sao vẫn là trộm cắp. Khóa cửa trước của cửa hàng bị lắp sai nên không hoạt động không có nghĩa là bạn được phép hợp pháp vào vét sạch
    • Bản thân máy bơm xăng thuộc nhóm công nghệ có bảo mật yếu nhất còn tồn tại. Chìa khóa để mở rất phổ biến, giao tiếp đều dựa trên nối tiếp, và hầu như không thay đổi trong hơn 40 năm
      Việc tôi còn thay pinpad 3DES cũng chưa đến 10 năm trước. Với máy bơm rất cũ, bạn có thể mở tấm mặt trước và dùng một chiếc tua vít nhỏ để làm đồng hồ đo không chạy
    • https://www.directindustry.com/prod/levtech-service-producti...
  • Ngay từ đầu máy bơm xăng dùng Bluetooth để làm gì nhỉ?
    Tôi nghĩ có thể họ đã không vô hiệu hóa một tính năng mặc định nào đó của PC nhúng. Vì vậy có lẽ kiểu như có thể “cắm” bàn phím hoặc chuột Bluetooth vào và chiếm quyền hệ thống

    • Các vụ hack máy bơm xăng trước đây liên quan đến việc mở tủ và giảm độ nhạy của cảm biến lưu lượng, để chỉ trả tiền cho lượng xăng ít hơn rất nhiều so với lượng thực tế chảy ra
      Vì cảm biến kiểu này có giao diện với bộ điều khiển, có thể thêm một thiết bị trung gian để thay đổi giá trị lưu lượng xuống thấp hơn nhiều hoặc về 0 trong khi máy bơm vẫn tiếp tục xả. Nếu gắn Bluetooth vào thiết bị đó thì có thể bật tắt tùy ý, để khách hàng tuân thủ pháp luật không phàn nàn rằng “xăng ra ít hơn lượng cần thiết”. Máy bơm không được kiểm tra thường xuyên, nên một tem niêm phong sao chép trông có vẻ thật; khi thanh tra của bang đến thì lượng xăng ra bình thường; và nếu chủ không quá tham lam đến mức bị phát hiện thì có thể lừa trong thời gian dài. 800 gallon là một lượng lớn và đủ để đổ đầy ít nhất 50 xe. Nếu người này đánh cắp từ từ 800 gallon trong một năm thì có lẽ chẳng ai biết
    • Với tư cách người làm trong mảng IoT, tôi thấy đây nhiều khả năng là tính năng mới phục vụ bảo trì
      Việc cho kỹ thuật viên kết nối với thiết bị gia dụng, máy móc, v.v. qua Bluetooth bằng điện thoại ngày càng phổ biến, và bảo mật của các tính năng này thường được thiết kế đơn giản nhất có thể để giảm yêu cầu hỗ trợ kỹ thuật. Có khi chỉ cần nhập ID công ty bảo trì là có quyền truy cập. Nó giống như chuyện người vận hành máy móc hạng nặng thường để chìa khóa trong xe vì dễ chia sẻ và không nghĩ người khác sẽ dùng
    • Cũng có thể họ đang thu thập log định danh duy nhất rồi bán cho nhà môi giới dữ liệu vị trí
    • Có khi nào là máy tính của thu ngân bên trong trạm xăng không?
  • Một mặt thì biển số xe đã bị camera ghi lại. Việc này cũng giống như bấm “trả tiền bên trong” rồi cứ thế bỏ chạy
    Sửa: Có vẻ việc đổ xăng xong mới trả tiền mang tính địa phương hơn tôi tưởng. Ngay cả năm 2023, ở một số nơi tại Mỹ vẫn còn làm được

    • Câu hỏi thú vị là họ phát hiện thường xuyên đến mức nào, và máy bơm có lưu log hay không. Không phải ai cũng ngu đến mức mời cả khu đến đổ xăng miễn phí
      Chỉ cần đỗ xe, mở máy bơm, đổ xăng, khóa lại rồi đi. Tôi cũng không ngạc nhiên nếu máy bơm không có log timestamp cho các lệnh gọi hàm bảo trì qua Bluetooth. Mà kể cả có, họ có thể duy trì trò lừa này bao lâu trước khi ai đó nhận ra tồn kho trong bồn ngầm đang cạn? Video CCTV được lưu bao lâu?
    • Nếu bọn trộm đã bỏ công đến mức hack máy bơm, khả năng cao chúng cũng bỏ ra 60 giây cần thiết để dán băng che biển số
      Đây không phải là kiểu bốc đồng đổ xăng rồi chạy, mà là một cuộc tấn công được lên kế hoạch cực kỳ kỹ
    • Theo tôi nhớ thì “trả tiền bên trong” là một tùy chọn bắt buộc trả trước
      Gần như mọi trụ bơm xăng tôi gặp trong suốt quãng đời trưởng thành lái xe đều có đầu đọc thẻ, nên tôi đang dựa vào ký ức mơ hồ thời nhỏ hay vào trong trả tiền xăng cho bố mẹ
    • Tuần trước rảnh nên tôi đã tìm xem có bán màn hình e-ink đa màu kích thước 6"x12" không
      Bang của chúng tôi giờ thậm chí không còn dập nổi biển số nữa. Nếu gắn một cái như vậy và hiển thị đúng số thật thì liệu có ai nhận ra không? Tôi là người rất nhàm chán nên cũng không biết vì sao mình lại gắn thiết bị kiểu James Bond lên xe
      Đổ xăng xong mới trả tiền thì lâu lắm rồi tôi không thấy. Tôi cứ tưởng cả những cây xăng nhỏ tồi tàn nơi tôi lớn lên cũng đã nâng cấp từ lâu. EPA không thích các bồn chứa chôn dưới đất lâu năm cho lắm, và vì đó là khoản chi phí lớn nhất nên thiết bị điện tử cũng thường được nâng cấp kèm thành loại trả tiền tại trụ bơm. Tôi không rõ lý do gì để không bắt khách trả tiền mặt phải trả trước
    • Tuy vậy, nếu bấm “trả tiền bên trong” thì đó là mẫu lừa đảo đã biết, nên nhiều khả năng tính năng chụp ảnh độ phân giải cao sẽ được bật
      Nếu máy bơm bị lừa và nhả xăng miễn phí, nhân viên cây xăng mất bao lâu để nhận ra có gì đó sai?
  • Tiêu đề nói là “người đàn ông Detroit”, nhưng trong nội dung bài không có căn cứ nào cho thấy kẻ trộm là nam hay đến từ Detroit

    • Chào mừng đến Đông Nam Michigan
      Vì lý do nào đó, nếu ở trong bán kính 25 dặm quanh Detroit, ngay cả những người thực tế cả năm không vào thành phố lần nào cũng bị gọi là “sống ở Detroit”. Truyền thông thường dùng “Metro Detroit” khi nói về người không thực sự sống trong thành phố Detroit[0], nhưng nhìn vị trí cây xăng thì có lẽ người này có khả năng thực sự sống trong thành phố
      [0] Trong trường hợp đó, họ cũng có thể sống ở một trong ba quận
  • Vì thế gắn IoT vào mọi thứ là ý tưởng tồi. Phần lớn các công ty làm những sản phẩm này không quan tâm đến bảo mật

    • Tôi nghĩ chuyện này không liên quan nhiều đến IoT
      Khả năng cao hơn là họ đã để mở một giao diện Bluetooth cho giao diện bảo trì/điều khiển. Có thể đó là chức năng dùng cho công việc bảo trì hợp lệ nhưng không được bảo vệ đúng cách
    • Dù sao thì cũng vui khi thấy ít nhất một lần nó được dùng để nhắm vào phía bên kia chứ không phải những người yếu thế
    • Nói chung là đúng. Tuy vậy, một số công ty cũng có quan tâm đến bảo mật, nhưng thường thiếu kiến thức cần thiết để làm những thứ này an toàn một cách hợp lý, và bị dẫn dắt để tin rằng họ không cần quan tâm, hoặc không có thẩm quyền để làm vậy
      Vấn đề đầu tiên là các công ty thêm tính năng không dây/IoT vào thiết bị gần như chẳng liên quan gì đến việc triển khai hay bảo mật, ngoài chuyện ký séc. Trước đây tôi từng làm ở một công ty làm thiết bị IoT cho các thương hiệu lớn[0]. Họ giỏi làm bàn chải đánh răng, bóng đèn, máy hút bụi, nhưng sẽ gọi ai đó “làm trọn sản phẩm IoT” hoặc giao phần IoT cùng bảo mật của nó cho những nơi như chúng tôi để hợp tác
      Tất nhiên chúng tôi cũng không tham gia nhiều vào việc tự sản xuất sản phẩm. Chúng tôi thường dùng sản phẩm Trung Quốc white-label, và không phải lúc nào nhưng nhiều khi chính nhà sản xuất được chỉ định rõ ràng. Các thương hiệu lớn cũng thường khăng khăng dùng một nhà cung cấp Trung Quốc cụ thể để bảo trì dài hạn và giảm chi phí[1]
      Thứ chúng tôi nhận được là board phát triển và thiết bị có ESP8266/ESP32 gắn vào món đồ cần IoT hóa, cùng một dịch vụ đám mây được host ở nước xuất xứ, hầu như luôn là Trung Quốc. Lập trình viên viết app di động và firmware tương tác với dịch vụ web đám mây đó, nhưng chúng tôi không thể kiểm soát dịch vụ ấy, không thể đi vòng qua nó, cũng không thể đề xuất thêm lớp bảo mật. Thế là một vùng vấn đề của người khác được tạo ra[2]
      Ngay cả các công ty quan tâm đến bảo mật cũng chỉ quan tâm đến một tiêu chuẩn ngành nào đó viết bằng vài chữ viết tắt. Về cơ bản, họ điền trung thực vài biểu mẫu rằng mình đáp ứng yêu cầu, nhưng việc đó chủ yếu bảo vệ những người liên quan khỏi trách nhiệm nằm ngoài phạm vi câu hỏi của tổ chức đặt ra chữ viết tắt đó. Nhiều câu hỏi trong số đó được chuyển cho bên thứ ba vận hành dịch vụ đám mây, và dĩ nhiên họ biết cần đánh dấu ô nào để được trả tiền
      [0] Tôi thích công ty cũ nên sẽ bỏ tên thương hiệu, nhưng một trong các sản phẩm liên quan nổi tiếng đến mức bố mẹ tôi từng nhận làm quà Giáng sinh. Khá thú vị khi giải thích rằng một phần code tôi viết đang chạy trên điện thoại của bố mẹ
      [1] Mô hình là “giao cho chúng tôi phiên bản app ban đầu thân thiện với người dùng và polished”, rồi sau đó chuyển việc bảo trì và cập nhật giữa các phiên bản phần cứng cho OEM đó. Phiên bản đầu được xử lý bảo mật hết mức có thể, nhưng cuối cùng thì không còn như vậy nữa. Họ không để OEM dùng bản ban đầu, nhưng sau khi đã ra mắt, việc gắn thêm tính năng chỉ tốn bằng một phần mười, và số tiền họ sẵn sàng trả sau khi sản phẩm ban đầu được làm xong cũng đại khái ở mức đó
      [2] Someone Else's Problem, cách nói trong The Hitchhiker's Guide to the Galaxy của Douglas Adams
  • Chỉ có lời của người phát ngôn cảnh sát Detroit rằng “không biết loại thiết bị nào đã được dùng, nhưng biết đó là thiết bị điện tử
    Có bài nào khác ngoài bài lấy từ Fox 2 News không?

    • Có phải là loại thiết bị can thiệp này, đánh lừa “pulser” trong máy bơm để thay đổi giá không?
      Trong vài năm qua đã có vài bản tin về các thiết bị tự chế rẻ tiền được dùng ở Orlando, Texas, v.v.
      https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
  • Giả thuyết của tôi là trong quá trình chế tạo trụ bơm xăng, họ đã dùng các linh kiện có chức năng Bluetooth, nhưng dù máy bơm hay cây xăng không dùng đến, họ vẫn để nguyên vì tốc độ và chi phí
    Có rất nhiều máy tính bo mạch đơn bị bỏ quên trong tình trạng bật Bluetooth, Wi-Fi và các chức năng không dây khác. Ví dụ, nếu thử tìm mua một laptop không có camera tích hợp, nó sẽ đắt hơn nhiều so với mẫu có camera. Tôi đoán trong sản xuất trụ bơm xăng cũng có chuyện tương tự
    Stack firmware có lẽ cũng đi theo kiểu “lười biếng” tương tự. Kiểu như “thư viện điều khiển [chip/không dây/gì đó] đã có sẵn rồi, tại sao phải biên dịch lại không có Bluetooth khi cái hiện tại đang chạy được”

    • Chỉ riêng việc trên mainboard có thiết bị không dây không dùng đến không nhất thiết đã tạo thành bề mặt tấn công có ý nghĩa
      Thiết bị không dây đó bằng cách nào đó phải có một đường dẫn phần mềm đi qua stack tới tận logic nghiệp vụ của ứng dụng điều khiển máy bơm. Trừ khi đó là một lỗ hổng cơ bản ở mức mở root shell từ driver Bluetooth, thì ở đâu đó phải có phần mềm tham gia vào chức năng này
    • Câu “trong sản xuất trụ bơm xăng cũng có chuyện tương tự” dựa trên cơ sở gì?
      “Tại sao phải biên dịch lại không có Bluetooth” cũng lạ. Chỉ cần tắt đi là được, sao phải biên dịch lại cái gì?