Flipper Zero es un pequeño dispositivo muy popular entre pentesters y entusiastas de la seguridad informática. Ofrece un gran abanico de posibilidades para poner a prueba redes, sistemas y equipos muy variados. Muchos lo llaman el “tamagochi de los hackers”. Pese a las posibilidades que ofrece para el aprendizaje de ciberseguridad y poner a prueba, de forma legítima, dispositivos del propio usuario, lo cierto es que también ha sido utilizado para el mal. Un ejemplo es poder abrir vehículos.
Hasta ahora, Flipper Zero era conocido por ser un dispositivo que permitía a un ladrón abrir un coche, siempre y cuando fuera un modelo muy antiguo. Tiene la capacidad de interceptar la señal de la llave. Ahora, en cambio, la noticia es que sirve también para romper la seguridad de coches modernos.
Flipper Zero puede abrir coches nuevos
Un grupo de investigadores de seguridad, del canal de YouTube Talking Sasquach, especializado en ciberseguridad vehicular, ha detectado que Flipper Zero se puede utilizar para robar coches modernos, y no solo los vehículos más antiguos como se creía hasta ahora. Para ello, es necesario utilizar un firmware modificado, que se puede encontrar en la Dark Web.
Se trata de algo revolucionario, ya que supone una escalada importante en cuanto a amenazas de seguridad contra vehículos. Según estos investigadores de seguridad, basta con comprometer una única señal y ya sería suficiente para poder usar Flipper Zero como llave para abrir un coche.
En el vídeo de YouTube, con fecha de 27 de julio, que te dejamos a continuación, explican todo el proceso y las pruebas realizadas:
La barrera defensiva que impedía utilizar este dispositivo en vehículos modernos, era el sistema de código variable. Aunque interceptaran la señal, no la podían utilizar al variar continuamente. Utiliza un algoritmo entre el vehículo y la llave, que permite crear un código único para cada transmisión.
El problema es que, con este nuevo firmware descubierto, todo esto cambia. Solo requiere de la captura de una pulsación de la llave, para poder capturar todo lo necesario y abrir, en cualquier momento, el vehículo. Ten en cuenta, eso sí, que el atacante necesita estar cerca de ti cuando vayas a abrir la puerta y capturar esa señal.
Emula las funciones básicas
Los investigadores de seguridad indican que, una vez el atacante ha logrado capturar la señal, puede emular todas las funciones básicas de la llave del coche. Esto significa que podría abrir la puerta, cerrarla o bien abrir el maletero. Tendría el control de los diferentes botones que tienen las llaves de vehículos modernos.
Uno de los problemas más graves, es que, sobre el papel, la técnica parece sencilla. No es necesario tener grandes conocimientos técnicos para ponerla en práctica. Basta con estar cerca de la víctima, capturar la señal en el momento en el que va a abrir el coche, y ya tendría el control total desde el Flipper Zero.
El pasado 24 de julio, desde SAN, una web generalista de Estados Unidos, informó de que expertos en ciberseguridad alertaban de que millones de coches podrían estar en peligro. Este tipo de ataques, según indican, se basa en lo que se conoce como RollBack, que fue descrito por Cornell University como una amenaza real para las llaves de seguridad de los coches. Canadá ya prohibió la venta de Flipper Zero, precisamente por las posibilidades que tiene el dispositivo.
Te dejamos un cuadro con algunos consejos para proteger tu vehículo:
| Medida de Protección | Nivel de Efectividad | Detalle de Implementación |
|---|---|---|
| Usar Fundas Faraday | Alta | Bloquea el 99.9% de las señales de RF. Requiere disciplina para guardar la llave siempre en la funda. |
| Desactivar 'Keyless Entry' | Alta | Elimina el vector de ataque pasivo. Se gestiona desde el menú de configuración del vehículo. |
| Actualizar Firmware del Vehículo | Crítica | Aplica parches de seguridad del fabricante que pueden solucionar la vulnerabilidad. Realizar en concesionario oficial. |
| Instalar un inmovilizador secundario | Muy Alta | Añade una capa extra de seguridad que impide el arranque aunque la puerta sea abierta. Requiere instalación profesional. |
Una consecuencia crítica de todo esto, como alertan los investigadores de seguridad, es que un atacante podría llegar a quedar inutilizada la llave legítima del coche. Sin duda, un problema grave, que dejaría al dueño del coche sin acceso inmediato al mismo por medio de la llave inalámbrica.
