Boletim · Ed. 03 · Outubro de 2024

Milhões de Veículos Kia Vulneráveis a Hacks Remotos Via Placa

Redação ARX 3 min de leitura

Por Cláudio Fardin, Head of DFIR Team na Brasiline Tecnologia

Uma falha crítica descoberta recentemente em milhões de veículos Kia expõe os perigos cibernéticos crescentes envolvendo APIs automotivas, permitindo que hackers controlem remotamente funções essenciais do carro apenas com o número da placa.

Ataque Remoto em Veículos Kia: O Que Foi Descoberto?

Ao adquirir um carro, a segurança física é uma prioridade para a maioria dos compradores, mas raramente se imagina que o veículo possa ser controlado remotamente por hackers. No entanto, até agosto deste ano, essa era a realidade para milhões de proprietários de veículos Kia, que estavam expostos a um grave risco cibernético.

Pesquisadores independentes de segurança identificaram uma falha na Kia que permitia que invasores, usando apenas a placa do veículo, controlassem remotamente funções como travamento, ignição e até visualização de imagens internas do veículo. A Kia corrigiu a vulnerabilidade após a notificação dos pesquisadores.

A Vulnerabilidade dos Carros e SUVs Kia

Em 26 de setembro, o pesquisador Sam Curry divulgou um relatório detalhando sua descoberta mais recente. Ele e seus colegas já haviam identificado falhas semelhantes em marcas como Honda, BMW, Mercedes, Nissan e outras. As vulnerabilidades permitiam que qualquer pessoa emitisse comandos remotos como travar e destravar portas, ligar ou desligar o motor, ativar faróis, buzina e até monitorar câmeras internas de alguns modelos.

Os hackers precisavam de poucos dados, como o número de identificação do veículo (VIN) ou até o e-mail do proprietário, para executar essas ações. Algumas falhas ainda possibilitavam o controle total da conta do proprietário, bloqueando-o de gerenciar seu próprio carro.

Problema nas APIs Automotivas

Os pesquisadores descobriram que era relativamente simples registrar uma conta de concessionária Kia e, com o token de acesso gerado, manipular APIs destinadas ao uso exclusivo de concessionárias. Por meio dessas APIs, eles conseguiam inserir informações da placa do veículo e acessar dados críticos para controlar funções como ignição, travamento das portas, faróis e até localizar o carro com precisão.

Além disso, foi possível obter dados pessoais dos proprietários e se registrar como os principais titulares da conta, assumindo assim o controle completo sobre o veículo. Modelos da Kia de diferentes anos, entre 2013 e 2025, foram afetados por essa vulnerabilidade.

Cibersegurança em Veículos Conectados: Um Padrão Preocupante

Essa falha na Kia é mais um exemplo das crescentes preocupações com a segurança dos veículos conectados. Além do risco cibernético, a coleta massiva de dados de proprietários por algumas montadoras também está na mira das autoridades. Em 2024, os senadores dos EUA Ron Wyden e Edward Markey denunciaram a General Motors, Honda e Hyundai por práticas invasivas de coleta de dados de usuários e seus veículos, alertando para a falta de supervisão rigorosa no setor.

Fonte 1, Fonte 2

Fique por Dentro das Principais Ameaças Cibernéticas!

Acompanhe os boletins de cibersegurança da Brasiline Tecnologia para se manter informado sobre os mais recentes ataques, tendências e estratégias de proteção digital. Com nossas análises especializadas, você estará sempre à frente das ameaças que podem comprometer a segurança da sua empresa.

Proteja seu futuro digital com conhecimento!

Edições anteriores

Ver todos os boletins

Sua empresa está preparada para proteger o que realmente importa?

Fale com um especialista da ARX e descubra como a ARX pode fortalecer a resiliência do seu negócio.