- Tại một trạm xăng Shell ở Detroit, đã xảy ra vụ việc gần 800 gallon xăng bị rút đi sau khi một người điều khiển máy bơm xăng qua kết nối Bluetooth trên điện thoại di động
- Nghi phạm đã vượt qua hệ thống máy bơm và khiến máy ở trạng thái “mở”, cho phép nhiều xe đổ xăng miễn phí
- Thiệt hại ước tính gần 3.000 USD; dù nhân viên bấm dừng Pump Three thì máy vẫn không dừng, buộc phải dùng dừng khẩn cấp cho toàn bộ hệ thống bơm
- Trạm xăng này là một điểm tham gia Project Green Light với sự tuần tra của cảnh sát Detroit, nên đã có video giám sát và các điều tra viên đang truy tìm nghi phạm
- Một vụ tương tự cũng xảy ra tại trạm xăng Speedway ở Riverview, cho thấy hình thức trộm xăng kết hợp cản trở nhân viên và hack máy bơm đã tái xuất
Vụ trộm điều khiển máy bơm xăng bằng Bluetooth
- Tại một trạm xăng Shell ở Eight Mile and Wyoming thuộc Detroit, một người đàn ông đã hack máy bơm xăng bằng cách sử dụng chức năng Bluetooth trên điện thoại
- Chủ trạm xăng Mo cho biết nghi phạm đã tự động mở máy bơm để các xe liên tục đổ xăng
- Trong cuộc trao đổi với FOX 2, Mo nói lượng thiệt hại vào khoảng 800 gallon, tương đương gần 3.000 USD
Tình huống không thể kiểm soát máy bơm
- Nhân viên bên trong đã bấm Pump Three stop nhưng máy bơm không dừng lại
- Mo cho biết ông phải tắt toàn bộ hệ thống bơm để dừng việc bơm xăng, và trong quá trình đó phải dùng emergency stops
- Có vẻ nghi phạm đã dùng điện thoại như một thiết bị điều khiển từ xa để vượt qua hệ thống
Video giám sát và tình hình điều tra
- Trạm Shell này là một trạm xăng Project Green Light có cảnh sát Detroit tuần tra
- Nhờ chương trình này, video giám sát đã được thu thập và các điều tra viên đang truy tìm nghi phạm
- Danh tính nghi phạm và việc đã bắt giữ hay chưa vẫn chưa được công bố
Thủ đoạn tái xuất ở các trạm xăng khác
- Cùng tháng đó, một vụ tương tự cũng xảy ra tại một trạm xăng Speedway ở Riverview
- Một người gây cản trở nhân viên trong cửa hàng vì vấn đề với Cash App
- Người còn lại hack máy bơm
- Thiệt hại của vụ việc này là 54 USD tiền xăng
Phản ứng của trạm xăng
- Mo cho biết nhân viên hiện theo dõi kỹ hơn tình hình quanh các máy bơm
- Nếu thấy quá nhiều xe tập trung vào một máy bơm cụ thể hoặc có người đứng lảng vảng quá lâu, họ sẽ đề nghị cảnh sát kiểm tra
- Mo nói: “Có những giới hạn với những gì chúng tôi có thể làm.”
1 bình luận
Các ý kiến trên Hacker News
Tôi tò mò không biết thực sự là Bluetooth, hay là họ đã có được chìa khóa máy bơm xăng hoặc điều khiển từ xa
Máy bơm xăng liên tục giao tiếp theo thời gian thực với bộ điều khiển ở sân trước và thiết bị đầu cuối của nhân viên trong cửa hàng; trong lúc “hack” này thì màn hình bên trong hiển thị gì nhỉ? Có phải kẻ tấn công đã kéo đường RS485 xuống để trong cửa hàng lập tức thấy máy bơm offline, rồi ép máy bơm sang chế độ xả thủ công? Tôi không biết hiện trên thị trường có máy bơm nào gắn Bluetooth, nhưng nhớ là các máy bơm Wayne đời cũ từng có điều khiển hồng ngoại
Dù chuyện gì xảy ra thì có vẻ nó đang chặn thao tác của nhân viên, hoặc để thiết bị đầu cuối của nhân viên ở trạng thái xấu, nói nôm na là công tắc vận hành máy bơm vẫn ở trạng thái “bật”. Tôi nghĩ thực ra cũng có thể là NFC, và tò mò không biết Flipper Zero sẽ bắt được gì
Dù số lượng lớn cũng có thể không nổi bật, và dù nhân viên thấy khả nghi họ cũng có thể không được phép can thiệp. Chính sách rằng mất một ít tiền còn hơn rủi ro vô tình mất khách hàng lâu năm hoặc nhân viên chơi trò anh hùng rồi bị bắn nghe khá hợp lý
Có lẽ nhân viên thu ngân không để ý, nhưng nếu nhìn máy bơm từ quầy thì chắc chắn bộ đếm vẫn đang tăng. Tất cả vẫn dựa trên giao tiếp nối tiếp, nên nếu nhân viên không được đào tạo hoặc không nhận ra, họ có thể chỉ nghĩ là ai đó đang đổ xăng. Nếu báo cáo máy bơm và báo cáo doanh thu không khớp, điều đó sẽ lộ ra trong báo cáo hằng ngày
Tôi cho rằng trong 20 năm qua chẳng kỹ sư nào còn đưa hồng ngoại vào loại thiết bị này. Đồng thời cũng tự hỏi “ai lại đưa Bluetooth vào bộ điều khiển nhúng của mấy cái máy như thế này?”
Bài gốc quá tệ đến mức không tin nổi. Tôi tự hỏi người ta có thật sự dành thời gian đọc loại “tin tức” này không; đọc xong cảm giác IQ tạm thời bị tụt xuống
Không có căn cứ nào cho thấy Bluetooth đã được dùng, cũng không có căn cứ nào cho thấy thủ phạm đến từ Detroit. Nội dung chi tiết nhất tôi tìm được, bao gồm cả trích dẫn của cảnh sát Detroit, là ở đây: https://www.detroitnews.com/story/news/local/detroit-city/20...
Đọc giữa các dòng thì nghe như một người đã hack, rồi sau đó nhiều người khác, biết hoặc không biết, đã đổ xăng miễn phí. Không có chỗ nào khẳng định rõ rằng một cá nhân cụ thể đã đánh cắp 800 gallon nhiên liệu. Tất nhiên điều đó không ngăn được hàng chục trang tin trên web phát tán “thông tin” không chính xác
Bài báo có vẻ hơi thiếu chi tiết. Tôi không kỳ vọng họ giải thích chính xác cách thức, nhưng đây là lỗi hay tính năng trong thiết kế máy bơm vậy?
Nếu có thể đỗ xe trước máy bơm và giao tiếp với nó qua Bluetooth, thì tôi cho rằng đây là lỗi thiết kế và nhà sản xuất phải chịu trách nhiệm. Trông như một lỗ hổng bảo mật nghiêm trọng
Bluetooth trên điện thoại của tôi không có tùy chọn như vậy
Việc tôi còn thay pinpad 3DES cũng chưa đến 10 năm trước. Với máy bơm rất cũ, bạn có thể mở tấm mặt trước và dùng một chiếc tua vít nhỏ để làm đồng hồ đo không chạy
Ngay từ đầu máy bơm xăng dùng Bluetooth để làm gì nhỉ?
Tôi nghĩ có thể họ đã không vô hiệu hóa một tính năng mặc định nào đó của PC nhúng. Vì vậy có lẽ kiểu như có thể “cắm” bàn phím hoặc chuột Bluetooth vào và chiếm quyền hệ thống
Vì cảm biến kiểu này có giao diện với bộ điều khiển, có thể thêm một thiết bị trung gian để thay đổi giá trị lưu lượng xuống thấp hơn nhiều hoặc về 0 trong khi máy bơm vẫn tiếp tục xả. Nếu gắn Bluetooth vào thiết bị đó thì có thể bật tắt tùy ý, để khách hàng tuân thủ pháp luật không phàn nàn rằng “xăng ra ít hơn lượng cần thiết”. Máy bơm không được kiểm tra thường xuyên, nên một tem niêm phong sao chép trông có vẻ thật; khi thanh tra của bang đến thì lượng xăng ra bình thường; và nếu chủ không quá tham lam đến mức bị phát hiện thì có thể lừa trong thời gian dài. 800 gallon là một lượng lớn và đủ để đổ đầy ít nhất 50 xe. Nếu người này đánh cắp từ từ 800 gallon trong một năm thì có lẽ chẳng ai biết
Việc cho kỹ thuật viên kết nối với thiết bị gia dụng, máy móc, v.v. qua Bluetooth bằng điện thoại ngày càng phổ biến, và bảo mật của các tính năng này thường được thiết kế đơn giản nhất có thể để giảm yêu cầu hỗ trợ kỹ thuật. Có khi chỉ cần nhập ID công ty bảo trì là có quyền truy cập. Nó giống như chuyện người vận hành máy móc hạng nặng thường để chìa khóa trong xe vì dễ chia sẻ và không nghĩ người khác sẽ dùng
Một mặt thì biển số xe đã bị camera ghi lại. Việc này cũng giống như bấm “trả tiền bên trong” rồi cứ thế bỏ chạy
Sửa: Có vẻ việc đổ xăng xong mới trả tiền mang tính địa phương hơn tôi tưởng. Ngay cả năm 2023, ở một số nơi tại Mỹ vẫn còn làm được
Chỉ cần đỗ xe, mở máy bơm, đổ xăng, khóa lại rồi đi. Tôi cũng không ngạc nhiên nếu máy bơm không có log timestamp cho các lệnh gọi hàm bảo trì qua Bluetooth. Mà kể cả có, họ có thể duy trì trò lừa này bao lâu trước khi ai đó nhận ra tồn kho trong bồn ngầm đang cạn? Video CCTV được lưu bao lâu?
Đây không phải là kiểu bốc đồng đổ xăng rồi chạy, mà là một cuộc tấn công được lên kế hoạch cực kỳ kỹ
Gần như mọi trụ bơm xăng tôi gặp trong suốt quãng đời trưởng thành lái xe đều có đầu đọc thẻ, nên tôi đang dựa vào ký ức mơ hồ thời nhỏ hay vào trong trả tiền xăng cho bố mẹ
Bang của chúng tôi giờ thậm chí không còn dập nổi biển số nữa. Nếu gắn một cái như vậy và hiển thị đúng số thật thì liệu có ai nhận ra không? Tôi là người rất nhàm chán nên cũng không biết vì sao mình lại gắn thiết bị kiểu James Bond lên xe
Đổ xăng xong mới trả tiền thì lâu lắm rồi tôi không thấy. Tôi cứ tưởng cả những cây xăng nhỏ tồi tàn nơi tôi lớn lên cũng đã nâng cấp từ lâu. EPA không thích các bồn chứa chôn dưới đất lâu năm cho lắm, và vì đó là khoản chi phí lớn nhất nên thiết bị điện tử cũng thường được nâng cấp kèm thành loại trả tiền tại trụ bơm. Tôi không rõ lý do gì để không bắt khách trả tiền mặt phải trả trước
Nếu máy bơm bị lừa và nhả xăng miễn phí, nhân viên cây xăng mất bao lâu để nhận ra có gì đó sai?
Tiêu đề nói là “người đàn ông Detroit”, nhưng trong nội dung bài không có căn cứ nào cho thấy kẻ trộm là nam hay đến từ Detroit
Vì lý do nào đó, nếu ở trong bán kính 25 dặm quanh Detroit, ngay cả những người thực tế cả năm không vào thành phố lần nào cũng bị gọi là “sống ở Detroit”. Truyền thông thường dùng “Metro Detroit” khi nói về người không thực sự sống trong thành phố Detroit[0], nhưng nhìn vị trí cây xăng thì có lẽ người này có khả năng thực sự sống trong thành phố
[0] Trong trường hợp đó, họ cũng có thể sống ở một trong ba quận
Vì thế gắn IoT vào mọi thứ là ý tưởng tồi. Phần lớn các công ty làm những sản phẩm này không quan tâm đến bảo mật
Khả năng cao hơn là họ đã để mở một giao diện Bluetooth cho giao diện bảo trì/điều khiển. Có thể đó là chức năng dùng cho công việc bảo trì hợp lệ nhưng không được bảo vệ đúng cách
Vấn đề đầu tiên là các công ty thêm tính năng không dây/IoT vào thiết bị gần như chẳng liên quan gì đến việc triển khai hay bảo mật, ngoài chuyện ký séc. Trước đây tôi từng làm ở một công ty làm thiết bị IoT cho các thương hiệu lớn[0]. Họ giỏi làm bàn chải đánh răng, bóng đèn, máy hút bụi, nhưng sẽ gọi ai đó “làm trọn sản phẩm IoT” hoặc giao phần IoT cùng bảo mật của nó cho những nơi như chúng tôi để hợp tác
Tất nhiên chúng tôi cũng không tham gia nhiều vào việc tự sản xuất sản phẩm. Chúng tôi thường dùng sản phẩm Trung Quốc white-label, và không phải lúc nào nhưng nhiều khi chính nhà sản xuất được chỉ định rõ ràng. Các thương hiệu lớn cũng thường khăng khăng dùng một nhà cung cấp Trung Quốc cụ thể để bảo trì dài hạn và giảm chi phí[1]
Thứ chúng tôi nhận được là board phát triển và thiết bị có ESP8266/ESP32 gắn vào món đồ cần IoT hóa, cùng một dịch vụ đám mây được host ở nước xuất xứ, hầu như luôn là Trung Quốc. Lập trình viên viết app di động và firmware tương tác với dịch vụ web đám mây đó, nhưng chúng tôi không thể kiểm soát dịch vụ ấy, không thể đi vòng qua nó, cũng không thể đề xuất thêm lớp bảo mật. Thế là một vùng vấn đề của người khác được tạo ra[2]
Ngay cả các công ty quan tâm đến bảo mật cũng chỉ quan tâm đến một tiêu chuẩn ngành nào đó viết bằng vài chữ viết tắt. Về cơ bản, họ điền trung thực vài biểu mẫu rằng mình đáp ứng yêu cầu, nhưng việc đó chủ yếu bảo vệ những người liên quan khỏi trách nhiệm nằm ngoài phạm vi câu hỏi của tổ chức đặt ra chữ viết tắt đó. Nhiều câu hỏi trong số đó được chuyển cho bên thứ ba vận hành dịch vụ đám mây, và dĩ nhiên họ biết cần đánh dấu ô nào để được trả tiền
[0] Tôi thích công ty cũ nên sẽ bỏ tên thương hiệu, nhưng một trong các sản phẩm liên quan nổi tiếng đến mức bố mẹ tôi từng nhận làm quà Giáng sinh. Khá thú vị khi giải thích rằng một phần code tôi viết đang chạy trên điện thoại của bố mẹ
[1] Mô hình là “giao cho chúng tôi phiên bản app ban đầu thân thiện với người dùng và polished”, rồi sau đó chuyển việc bảo trì và cập nhật giữa các phiên bản phần cứng cho OEM đó. Phiên bản đầu được xử lý bảo mật hết mức có thể, nhưng cuối cùng thì không còn như vậy nữa. Họ không để OEM dùng bản ban đầu, nhưng sau khi đã ra mắt, việc gắn thêm tính năng chỉ tốn bằng một phần mười, và số tiền họ sẵn sàng trả sau khi sản phẩm ban đầu được làm xong cũng đại khái ở mức đó
[2] Someone Else's Problem, cách nói trong The Hitchhiker's Guide to the Galaxy của Douglas Adams
Chỉ có lời của người phát ngôn cảnh sát Detroit rằng “không biết loại thiết bị nào đã được dùng, nhưng biết đó là thiết bị điện tử”
Có bài nào khác ngoài bài lấy từ Fox 2 News không?
Trong vài năm qua đã có vài bản tin về các thiết bị tự chế rẻ tiền được dùng ở Orlando, Texas, v.v.
https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
Giả thuyết của tôi là trong quá trình chế tạo trụ bơm xăng, họ đã dùng các linh kiện có chức năng Bluetooth, nhưng dù máy bơm hay cây xăng không dùng đến, họ vẫn để nguyên vì tốc độ và chi phí
Có rất nhiều máy tính bo mạch đơn bị bỏ quên trong tình trạng bật Bluetooth, Wi-Fi và các chức năng không dây khác. Ví dụ, nếu thử tìm mua một laptop không có camera tích hợp, nó sẽ đắt hơn nhiều so với mẫu có camera. Tôi đoán trong sản xuất trụ bơm xăng cũng có chuyện tương tự
Stack firmware có lẽ cũng đi theo kiểu “lười biếng” tương tự. Kiểu như “thư viện điều khiển [chip/không dây/gì đó] đã có sẵn rồi, tại sao phải biên dịch lại không có Bluetooth khi cái hiện tại đang chạy được”
Thiết bị không dây đó bằng cách nào đó phải có một đường dẫn phần mềm đi qua stack tới tận logic nghiệp vụ của ứng dụng điều khiển máy bơm. Trừ khi đó là một lỗ hổng cơ bản ở mức mở root shell từ driver Bluetooth, thì ở đâu đó phải có phần mềm tham gia vào chức năng này
“Tại sao phải biên dịch lại không có Bluetooth” cũng lạ. Chỉ cần tắt đi là được, sao phải biên dịch lại cái gì?