Los automóviles modernos se han convertido en auténticos ordenadores sobre ruedas. Están conectados a Internet, reciben actualizaciones de forma remota, se comunican con los servidores de los fabricantes y pueden almacenar información sobre los lugares por los que pasamos. Y todo ello significa también que pueden ser atacados por hackers.
⠀
El riesgo no depende de si el coche es eléctrico, híbrido o de combustión. Y tampoco desaparece por haber sido fabricado en Europa, en Estados Unidos, en China o en otro lugar.
⠀
Es precisamente ese el aviso dejado por Dennis B. Desmond, profesor de Ciberinteligencia e Investigación de Cibercrimen en la University of the Sunshine Coast, en un artículo publicado en ‘The Conversation’: cualquier automóvil conectado puede presentar vulnerabilidades.
⠀
Un caso reciente mostró hasta qué punto puede llegar el problema. ABC reveló que un especialista en ciberseguridad logró hackear informáticamente un BYD Shark 6 y tomar el control de las cerraduras, los faros y los sistemas de audio e imagen. Según el especialista, la tarea fue “más fácil de lo que esperábamos”.
⠀
El caso surgió acompañado de preocupaciones sobre la cantidad de información recopilada por automóviles de BYD y de otros fabricantes chinos y sobre la posibilidad de que esos datos, incluyendo audio, imagen y ubicación, puedan ser accedidos por las autoridades chinas.
⠀
Pero Desmond llama la atención a una cuestión más amplia: prácticamente todos los automóviles modernos reúnen grandes cantidades de información personal y muchos transmiten esos datos a servidores situados en otros países. Y no solo los gobiernos pueden intentar obtener esa información. Los hackers también pueden hacerlo.
⠀
Un coche moderno es una red de ordenadores sobre ruedas
⠀
Un automóvil actual puede contener decenas de ordenadores responsables de distintas funciones. Algunos se encargan del entretenimiento y de las comunicaciones, mientras que otros están vinculados a los frenos, la dirección, el funcionamiento del motor, los sensores o los sistemas de asistencia a la conducción.
⠀
Todos estos sistemas se comunican entre sí y algunos establecen conexiones con el exterior.
⠀
Bluetooth y Wi‑Fi permiten conectar teléfonos móviles y otros dispositivos al vehículo. Una tarjeta SIM o eSIM integrada puede conectar directamente el propio automóvil a Internet, a las redes móviles y a los sistemas informáticos del fabricante.
⠀
Muchos coches también reciben actualizaciones de software de forma remota, a través de las llamadas actualizaciones “over-the-air”.
⠀
Por ello, la ciberseguridad automovilística dejó de significar únicamente proteger a un vehículo individual. Los fabricantes deben garantizar también la seguridad de las infraestructuras que se comunican con miles o millones de automóviles y distribuyen software a toda la flota.
⠀
¿Por dónde puede entrar un hacker?
⠀
La tarjeta SIM o eSIM no es, normalmente, la vulnerabilidad. Es más bien una de las puertas de acceso a una cadena mucho mayor que engloba el módem del automóvil, los sistemas telemáticos, los operadores móviles y la infraestructura en línea del fabricante.
⠀
Es a lo largo de esa cadena donde pueden surgir fragilidades.
⠀
Investigadores ya han encontrado vulnerabilidades mientras analizaban modelos como el Tesla Model 3 y el Cybertruck. Según el especialista, es probable que problemas similares existan en otros automóviles.
⠀
Además, existe una dificultad particular en la industria automotriz. Un coche puede permanecer circulando durante muchos años, usando tecnologías que envejecen mientras continúa conectado a Internet y depende de una cadena compleja de proveedores y sistemas.
⠀
Un atacante puede, por tanto, intentar explotar tanto la conexión móvil del propio vehículo como los sistemas informáticos del fabricante.
⠀
¿Qué puede ocurrir si alguien logra entrar?
⠀
Los investigadores de ciberseguridad han demostrado que las posibilidades van mucho más allá de interferir con el sistema multimedia.
⠀
En agosto, Kaspersky identificó una campaña de malware dirigida a unidades centrales de entretenimiento basadas en el sistema operativo Android. El ataque utilizaba un servicio automático de actualización de firmware.
⠀
También se han demostrado distintas formas de atacar automóviles que usan el sistema operativo QNX, común en la industria automotriz.
⠀
En otro caso, investigadores consiguieron burlar las protecciones antirobo y explotar vulnerabilidades del Bluetooth para obtener un acceso profundo a los sistemas de un Nissan Leaf.
⠀
Las posibles consecuencias dependen naturalmente de la vulnerabilidad explotada y del nivel de acceso logrado. Pero, si un atacante alcanza funciones vinculadas a la iluminación o a la dirección, pueden existir riesgos para la seguridad física.
⠀
El acceso indebido también puede usarse para robar el automóvil o información personal.
⠀
Y hay otra información valiosa: saber dónde estuvo
⠀
Los datos recogidos por los coches conectados constituyen otra parte del problema.
⠀
Registros de viaje, datos de geolocalización y las aplicaciones asociadas al vehículo pueden utilizarse para seguir los movimientos de una persona. Dependiendo del coche, las funciones remotas pueden incluso permitir abrir puertas, activar la climatización, hacer sonar la bocina, encender los faros y otros equipos.
⠀
El Comisionado de Seguridad en Línea de Australia ya identificó a los vehículos conectados entre las tecnologías que pueden facilitar situaciones de control coercitivo, precisamente por la capacidad de localización y operación remota.
⠀
Por eso Desmond considera que el país donde se fabrique un automóvil puede ser un factor a ponderar, pero no debe confundirse con una garantía de seguridad.
⠀
El problema fundamental es más amplio: cuanto mayor es la conectividad de un vehículo, mayor es la superficie tecnológica que necesita ser protegida.
⠀
Europa ya exige medidas de ciberseguridad
⠀
La regulación tampoco es igual en todos los mercados.
⠀
Australia, en la que se centra el artículo de ‘The Conversation’, no cuenta actualmente con una norma mínima obligatoria de ciberseguridad específicamente destinada a los automóviles, y la adopción de nuevas reglas podría tardar aún varios años.
⠀
Otros mercados, incluida China y la Unión Europea, ya exigen a los fabricantes que demuestren cómo gestionan los riesgos de ciberseguridad y protegen las actualizaciones de software a lo largo de la vida de los vehículos.
⠀
Para Desmond, cuanto más conectados están los automóviles, más importante es hacerse dos preguntas: no solo qué información sale del coche, sino también qué puede entrar a través de esas mismas conexiones.
⠀
Qué puede hacer para reducir el riesgo?
⠀
Evitar por completo los riesgos asociados a la ciberseguridad y a la privacidad en un automóvil conectado es cada vez más difícil. Pero existen precauciones que pueden reducir la exposición.
⠀
El Australian Cyber Security Centre recomienda mantener actualizado el software del automóvil y de las aplicaciones asociadas, investigar cómo aborda la ciberseguridad el fabricante y evaluar los riesgos antes de usar servicios conectados.
⠀
También hay un cuidado especialmente importante al comprar o vender un automóvil usado: restablecer el vehículo a los ajustes de fábrica, eliminando cuentas, dispositivos e información personal que puedan haber quedado asociados al antiguo propietario.
⠀
El origen del automóvil puede entrar en la ecuación, pero está lejos de contar toda la historia. A medida que los coches ganan conexiones permanentes a Internet, aplicaciones y funciones controladas de forma remota, la seguridad deja de depender solo de una llave y de puertas cerradas. Ahora hay todo un sistema informático que también necesita permanecer cerrado a quien no debe entrar.
¿Preocupado por la posibilidad de que tu coche sea hackeado? Deberías estarlo, sea cual sea la marca.
Nicolás Herrera
Soy periodista especializado en actualidad automotriz y movilidad. Desde Morelos sigo de cerca las novedades del sector, los nuevos modelos, la tecnología, la Fórmula 1 y los temas que afectan cada día a quienes viven la carretera.