- Detroit’teki bir Shell istasyonunda, cep telefonuyla Bluetooth bağlantısı kurularak benzin pompasının kontrol edildiği ve yaklaşık 800 galon benzinin boşaltıldığı bir olay yaşandı
- Fail, pompa sistemini atlatıp pompayı “açık” bıraktı ve böylece birden fazla araç ücretsiz yakıt alabildi
- Zararın yaklaşık 3.000 dolar olduğu belirtilirken, çalışanlar Pump Three durdurmayı kullansa da pompa durmadı ve tüm pompalar için acil durdurma gerekti
- Söz konusu istasyon, Detroit polisinin devriye gezdiği Project Green Light programına dahil olduğundan güvenlik görüntüleri elde edildi ve soruşturmacılar şüpheliyi arıyor
- Riverview’daki bir Speedway istasyonunda da benzer bir yöntem görüldü; çalışanı oyalama ile pompa hacklemenin birleştiği bir yakıt hırsızlığı vakası yeniden doğrulandı
Bluetooth ile benzin pompasını manipüle eden hırsızlık
- Detroit’te Eight Mile and Wyoming bölgesindeki bir Shell istasyonunda bir adam, cep telefonunun Bluetooth özelliğini kullanarak benzin pompasını hackledi
- İstasyon sahibi Mo, failin pompayı otomatik olarak açıp araçların yakıt almaya devam etmesini sağladığını söyledi
- Mo, FOX 2’ye yaptığı açıklamada zararın yaklaşık 800 galon, parasal karşılığının ise 3.000 dolara yakın olduğunu belirtti
Pompa kontrolünün işe yaramadığı durum
- Çalışanlar içeriden Pump Three stop düğmesine bastı, ancak pompa durmadı
- Mo, pompayı durdurmak için tüm pompaları kapatmak zorunda kaldı ve bu süreçte emergency stops kullanıldı
- Failin, cep telefonunu uzaktan kumanda benzeri bir cihaz gibi kullanarak sistemi atlattığı düşünülüyor
Güvenlik görüntüleri ve soruşturmanın durumu
- Söz konusu Shell istasyonu, Detroit polisinin devriye gezdiği bir Project Green Light istasyonu
- Bu program sayesinde güvenlik görüntüleri elde edildi ve soruşturmacılar şüpheliyi arıyor
- Şüphelinin yakalanıp yakalanmadığı ya da kimliği açıklanmadı
Yöntemin başka istasyonlarda da yeniden görülmesi
- Aynı ay Riverview’daki bir Speedway istasyonunda da benzer bir olay yaşandı
- Bir kişi mağaza içinde Cash App sorununu öne sürerek çalışanı oyaladı
- Diğer kişi pompayı hackledi
- Bu olayda çalınan benzin miktarının parasal değeri 54 dolardı
İstasyonun aldığı önlemler
- Mo, çalışanların artık pompaların çevresindeki durumu daha dikkatli izlediğini söyledi
- Belirli bir pompada çok sayıda araç toplanırsa ya da biri uzun süre ortalıkta oyalanırsa polis kontrolü isteniyor
- Mo, “Bizim yapabileceklerimizin bir sınırı var” dedi
1 yorum
Hacker News yorumları
Bunun gerçekten Bluetooth olup olmadığını, yoksa benzin pompası anahtarını ya da uzaktan kumandasını mı ele geçirdiklerini merak ediyorum.
Pompalar ön saha kontrolcüsüyle ve mağaza içindeki görevli terminaliyle sürekli gerçek zamanlı iletişim kurar; bu “hack” sırasında içerideki ekranda ne görünüyordu acaba? Saldırgan RS485 hattını aşağı indirip mağaza içinde pompanın anında çevrimdışı görünmesini mi sağladı ve pompayı manuel dağıtım moduna mı zorladı? Piyasada Bluetooth’lu pompa olduğuna dair hiçbir bilgim yok ama eski Wayne pompalarında kızılötesi uzaktan kumanda olduğunu hatırlıyorum.
Her ne olduysa görevlinin müdahalesini engelliyor ya da görevli terminalini kötü bir durumda bırakıyor; yani bir bakıma pompa çalıştırma anahtarı “açık” konumda kalmış gibi. Aslında bunun NFC de olabileceğini düşünüyorum; Flipper Zero ile ne yakalanabileceğini merak ediyorum.
Miktar çok olsa bile göze batmayabilir; görevli şüpheli bulsa bile müdahale etmesine izin verilmiyor olabilir. Yanlışlıkla eski bir müşteriyi kaybetme ya da bir çalışanın kahramanlık yaparken vurulması riskine kıyasla biraz para kaybetmek daha iyidir politikası epey mantıklı.
Kasiyer muhtemelen bakmıyordu, ama kasadan pompaya bakılsa sayacın kesinlikle arttığı görülürdü gibi geliyor. Hâlâ hepsi seri iletişim tabanlı; görevli eğitimli değilse ya da fark etmezse, sadece birinin yakıt aldığını düşünebilir. Pompa raporu ile satış raporu uyuşmazsa bu günlük raporda ortaya çıkar.
Son 20 yılda hiçbir mühendisin böyle bir ekipmana kızılötesi koymuş olacağını sanmıyorum. Öte yandan “böyle bir makinenin gömülü kontrolcüsüne kim Bluetooth koyar ki?” diye de düşünüyorum.
Orijinal haber o kadar berbat ki şaşkınlık verici. İnsanlar gerçekten bu tür “haberleri” okumaya zaman harcıyor mu diye düşünüyorum; okuyunca IQ’m geçici olarak düşmüş gibi hissettim.
Bluetooth kullanıldığına dair de kanıt yok, failin Detroit’li olduğuna dair de kanıt yok. Detroit polisinden alıntı da dahil, bulabildiğim en ayrıntılı içerik burada: https://www.detroitnews.com/story/news/local/detroit-city/20...
Satır aralarını okuyunca bir kişinin hack’i yaptığı, sonra birden fazla kişinin bunu bilerek ya da bilmeyerek ücretsiz yakıt aldığı gibi geliyor. Belirli bir kişinin 800 galon yakıt çaldığına dair açık bir iddia hiçbir yerde yok. Elbette bu, web’in dört bir yanındaki onlarca haber sitesinin yanlış “bilgi” yaymasını engellemiyor.
Haberde ayrıntılar biraz eksik görünüyor. Tam olarak nasıl olduğunu açıklamalarını beklemiyorum ama bu pompa tasarımındaki bir hata mı, yoksa bir özellik mi?
Pompanın önüne araç çekip Bluetooth ile iletişim kurulabiliyorsa, bunun bir tasarım kusuru olduğunu ve üreticinin sorumlu tutulması gerektiğini düşünüyorum. Güvenlik açısından ciddi bir açık gibi görünüyor.
Benim telefonumun Bluetooth’unda böyle bir seçenek yok.
3DES PIN pad’leri değiştirdiğim zamanın üzerinden bile 10 yıl geçmedi. Çok eski bir pompaysa ön paneli açıp küçük bir tornavidayla sayacın dönmemesini sağlayabiliyordunuz.
Benzin pompası zaten Bluetooth’u ne için kullanıyor olabilir ki?
Gömülü PC’nin varsayılan bir özelliğinin devre dışı bırakılmamış olması gibi bir durum olabilir diye düşünüyorum. Bu yüzden Bluetooth klavye ya da fare “takıp” sistemi ele geçirmek mümkün olabilir.
Bu sensörlerin kontrolcüyle bir arayüzü olduğuna göre, akış değerini çok daha düşük ya da 0’a çevirirken pompanın akmaya devam etmesini sağlayan bir ortadaki adam cihazı eklemek mümkün olabilir. O cihaza Bluetooth eklerseniz istediğiniz zaman açıp kapatabilirsiniz; böylece kurallara uyan müşteriler “gerektiğinden az yakıt veriyor” diye şikâyet etmez. Pompalar sık denetlenmediği için kopyalanmış mühür etiketi inandırıcı görünür, eyalet denetiminde normal miktar verilir ve işletme sahibinin fark edeceği kadar açgözlü davranmazsanız uzun süre dolandırıcılık yapabilirsiniz. 800 galon büyük bir miktar ve en az 50 aracı doldurabilir. Bu kişi 800 galonu bir yıl boyunca yavaş yavaş çalmış olsaydı muhtemelen kimse fark etmeyebilirdi.
Teknisyenlerin telefonla Bluetooth üzerinden beyaz eşyalara, makinelere vb. bağlanmasını sağlayan yöntemler giderek yaygınlaşıyor ve bu tür özelliklerin güvenliği, teknik destek başvurularını azaltmak için olabildiğince basit tasarlanıyor. Erişim yetkisi belki sadece bakım şirketi kimliğini girmekle alınabiliyordur. Bu, ağır ekipman operatörlerinin paylaşması kolay olsun ve başkasının kullanacağını düşünmedikleri için anahtarı araçta bırakmasına benziyor.
Öte yandan plaka kameraya yakalanıyor. Bu, “içeride öde”ye basıp sonra öylece kaçmakla aynı şey
Düzeltme: Yakıt aldıktan sonra ödeme, düşündüğümden daha bölgesel bir şey gibi görünüyor. 2023’te bile ABD’nin bazı bölgelerinde hâlâ mümkün
Sadece arabayı yanaştırıp pompayı açar, yakıtı alır, tekrar kilitler ve gidersin. Pompada Bluetooth bakım fonksiyonu çağrılarının zaman damgalı logu olmasa şaşırmam. Olsa bile, yeraltı tankı stoğunun boşaldığını fark edene kadar bu dolandırıcılığı ne kadar süre sürdürebilirler? CCTV görüntüleri ne kadar süre saklanıyor?
Bu, anlık bir dürtüyle benzin alıp kaçmak değil, son derece planlı bir saldırı
Araba kullandığım yetişkinlik dönemimin tamamında neredeyse tüm pompalarda kart okuyucu vardı; bu yüzden, çocukken ailemin yakıt parasını ödemek için içeri girdiğim zamanlara dair bulanık anılarıma dayanıyorum
Bizim eyalette artık plakalar kabartmalı bile değil. Böyle bir şey takıp gerçek numarayı aynen göstersem kim fark eder? Ben çok sıkıcı bir insanım, bu yüzden arabamda neden James Bond cihazı taşıyayım bilmiyorum ama
Yakıt aldıktan sonra ödeme seçeneğini gerçekten çok uzun zamandır görmedim. Büyüdüğüm yerdeki eski püskü küçük benzin istasyonlarının bile çoktan yükseltildiğini sanıyordum. EPA, uzun süre yer altında gömülü kalan tankları pek sevmez; en büyük maliyet de o olduğundan elektronik ekipman da genelde pompada ödeme sistemine birlikte yükseltilir. Nakit müşterilerden ön ödeme istememek için iyi bir neden pek göremiyorum
Pompa kandırılıp bedava benzin vermeye başlarsa, benzin istasyonu çalışanının bir şeylerin ters gittiğini fark etmesi ne kadar sürer?
Başlık “Detroit’li erkek” diyor ama haber metninde hırsızın erkek olduğuna ya da Detroit’ten geldiğine dair hiçbir dayanak yok
Nedense Detroit’e 25 mil mesafedeyseniz, gerçekte yılda bir kez bile şehre gitmeyen kişiler için bile “Detroit’te yaşıyor” deniyor. Medya, genelde Detroit şehrinde[0] gerçekten yaşamayan birinden söz ederken “Metro Detroit” der; ancak benzin istasyonunun konumuna bakılırsa, muhtemelen gerçekten şehir içinde yaşayan biri olabilir
[0] Böyle durumlarda üç ilçeden birinde yaşayan biri de olabilir
İşte bu yüzden her şeye IoT eklemek kötü bir fikir. Bu ürünleri yapan şirketlerin çoğu güvenliği umursamıyor
Bakım/kontrol arayüzüne Bluetooth arayüzü açılmış olması daha olası. Normal bakım işleri için kullanılan bir özellik olabilir ama düzgün korunmamış olabilir
İlk sorun, cihazlara kablosuz/IoT özellikleri ekleyen şirketlerin, çek yazmak dışında uygulama veya güvenlikle neredeyse hiç ilgisinin olmaması. Eskiden büyük bir marka[0] için IoT cihazları yapan bir şirkette çalıştım. Diş fırçası, ampul, elektrikli süpürge yapmayı iyi biliyorlar; ama “tüm IoT ürünü bizim için yapacak” birilerini çağırıyorlar ya da IoT kısmını ve güvenliğini bizim gibi yerlere bırakıp iş birliği yapıyorlar
Elbette biz de ürünün kendisini üretmeye pek dahil olmuyorduk. Sık sık beyaz etiketli Çin ürünleri kullanıyorduk; her zaman olmasa da üreticiyi açıkça onların seçtiği de çok oluyordu. Büyük markalar, uzun vadeli bakım ve maliyet düşürme için belirli Çinli tedarikçilerde ısrar etmeye de sıkça meyilli[1]
Bize gelen şey, IoT’leştirilecek nesneye bağlı bir ESP8266/ESP32 geliştirme kartı ve cihaz ile menşe ülkede, neredeyse her zaman Çin’de barındırılan bir bulut servisiydi. Geliştirici, mobil uygulamayı ve o bulut web servisiyle etkileşen firmware’i yazıyor; ama biz o servisi kontrol edemiyor, etrafından dolanamıyor ya da ek güvenlik katmanları öneremiyoruz. Böylece başkasının problem alanı ortaya çıkıyor[2]
Güvenliği umursayan şirketler de ancak bir kısaltmayla anılan sektör standardına kadar umursuyor. Temelde gereklilikleri karşıladıklarını söyleyen birkaç formu dürüstçe dolduruyorlar; ama bu, o kısaltmayı belirleyen kuruluşun sorduğu kapsamın dışındaki sorumluluklardan ilgili kişileri korumaya yarıyor. Bu soruların önemli bir kısmını bulut servisini işleten üçüncü tarafa devrediyorlar; onlar da doğal olarak para alabilmek için hangi kutucuğun işaretlenmesi gerektiğini biliyor
[0] Eski iş yerimi sevdiğim için marka adını çıkardım; ama ilgili ürünlerden biri, ailemin Noel hediyesi olarak alacağı kadar popülerdi. Yazdığım kodun bir kısmının ailemin telefonunda çalıştığını anlatmak epey eğlenceliydi
[1] Patern şuydu: “Başlangıçtaki kullanıcı dostu ve cilalı uygulama sürümünü bize yaptır”, ardından donanım sürümleri arasındaki bakım ve güncellemeleri o OEM’e devret. İlk sürüm olabildiğince güvenli ele alınıyor ama sonunda öyle kalmıyor. OEM’e ilk sürümü kullandırtmıyorlar; fakat ürün piyasaya çıktıktan sonra özellik eklemek maliyetin onda biri ve ilk ürün yapıldıktan sonra ödemeye razı oldukları tutar da kabaca o kadar
[2] Someone Else's Problem; Douglas Adams’ın The Hitchhiker's Guide to the Galaxy eserinden bir ifade
Detroit polisi sözcüsünün söylediği tek şey, “ne tür bir cihaz kullanıldığını bilmiyoruz ama elektronik bir cihaz olduğunu biliyoruz”
Fox 2 News’ten alınan dışında başka bir haber var mı?
Son birkaç yılda Orlando, Texas vb. yerlerde ucuz ev yapımı cihazların kullanıldığına dair birkaç haber çıkmıştı
https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
Benim varsayımım, yakıt pompası üretiminde Bluetooth özelliği olan parçaların kullanıldığı, ancak pompada ya da istasyonda kullanılmamasına rağmen hız ve maliyet nedeniyle olduğu gibi bırakıldığı yönünde.
Bluetooth, Wi‑Fi ve diğer kablosuz özellikleri açık unutulmuş pek çok tek kartlı bilgisayar var. Örneğin dahili kamerası olmayan bir dizüstü bilgisayar bulmaya çalışırsanız, kameralı modellerden çok daha pahalıdır. Yakıt pompası üretiminde de benzer bir şey yaşanıyor olabilir diye tahmin ediyorum.
Firmware yığını da benzer bir “tembelliği” izliyor olabilir. “[Çip/kablosuz/ne olursa olsun] sürücü kütüphanesi zaten var; şu an çalışabilen şeyi neden Bluetooth olmadan yeniden derleyelim?” gibi.
O kablosuz aygıtın, bir şekilde yığın üzerinden pompayı kontrol eden uygulamanın iş mantığına kadar uzanan bir yazılım yoluna sahip olması gerekir. Bluetooth sürücüsünden root shell açılmasına yol açan temel düzeyde bir güvenlik açığı değilse, bir yerlerde bu işlevde rol alan bir yazılımın bulunması gerekir.
“Bluetooth olmadan neden yeniden derleyelim?” de tuhaf. Sadece kapatmak varken neden bir şeyi yeniden derlemek gereksin ki?