Индийското правителство нареди на Google и Apple да премахнат три мобилни приложения — BAT-BMS, Lossigy и Epoch-i-ion, след като се появиха сигнали, че са били използвани за злонамерено дистанционно деактивиране на електрически рикши (e-rickshaws) и други батерийни триколки по време на път, което застрашава безопасността на пътниците.

Властите също така предупредиха, че всички допълнителни приложения, за които се установи, че позволяват подобна функционалност за дистанционно изключване, ще бъдат сполетени от същите последствия.

Заповедта идва след вълна от популярни видеоклипове, показващи как лица използват тези приложения, за да локализират близки електрически рикши чрез свързани системи за управление на батериите (BMS) и да ги изключват с едно докосване, понякога докато превозните средства се движат с пътници.

Тези приложения първоначално са били проектирани като легитимни инструменти за управление на батерии (BMS), позволяващи на оператори на автопаркове, финансисти или собственици на превозни средства да наблюдават нивата на заряд, да проследяват местоположението и дистанционно да имобилизират превозните средства в случай на просрочени заеми или кражба.

Злоупотребата е възникнала, когато тази възможност за дистанционно изключване е била експлоатирана от неупълномощени лица, включително конкурентни финансисти, недоволни граждани или дори шегаджии, за да деактивират електрически рикши на други оператори без легитимно право на собственост или съгласие.

За разлика от стандартните приложения за проследяване на превозни средства, приложения като BAT-BMS, Lossigy и Epoch-i-ion според съобщенията са поддържали постоянно активна връзка (чрез API, Bluetooth или клетъчна мрежа) между контролера на батерията на триколката и бекенда на приложението. Това означава, че всеки потребител с достъп до идентификационни данни (които понякога са били слабо защитени или споделяни в дилърските мрежи) е можел да изпрати команда за изключване от разстояние.

Този дефект в дизайна на практика е превърнал функцията за удобство при управление на автопарка в опасност за безопасността, тъй като е липсвал адекватен контрол на автентификацията, проверка на съгласието на водача или ограничения по геолокация (geofencing) за предотвратяване на намеса от трети страни.

Изследователите по сигурност отдавна алармират, че IoT-базираните прекъсвачи в евтините електрически превозни средства са особено уязвими, тъй като производителите често дават приоритет на цената и функционалността пред стабилния контрол на достъпа, превръщайки изтичането на идентификационни данни или злоупотребата от вътрешни лица в лесен вектор за атака.

Този инцидент подчертава нарастващата загриженост относно вградените IoT функции за дистанционно деактивиране в достъпните електрически превозни средства. Тъй като доставчиците на BMS бързат да добавят функции за дистанционно заключване и против кражба, за да се конкурират на чувствителния към цените пазар, слабата автентификация и лошото разделение на достъпа могат да превърнат функциите за безопасност в повърхности за атака.

Препоръки за операторите на автопаркове:

  • Прилагане на многофакторна автентификация (MFA) за всяка команда от приложение, която може дистанционно да деактивира движещо се превозно средство.
  • Внедряване на ограничения въз основа на геолокация и скорост, за да се предотвратят команди за изключване, докато превозното средство е в движение.
  • Поддържане на регистрационни файлове (audit logs) за всяка издадена дистанционна команда, обвързана с потвърдена собственост на устройството.
  • Провеждане на одит на сигурността от трети страни на бекенд API на BMS преди пускането им на пазара.