1 पॉइंट द्वारा GN⁺ 2023-10-05 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • डेट्रॉइट के एक Shell गैस स्टेशन पर मोबाइल फ़ोन के Bluetooth कनेक्शन से गैस पंप को नियंत्रित कर लगभग 800 गैलन पेट्रोल निकल जाने की घटना हुई
  • आरोपी ने पंप सिस्टम को बायपास कर पंप को “खुला” छोड़ दिया, जिससे कई वाहन मुफ्त में ईंधन भरवा सके
  • नुकसान लगभग 3,000 डॉलर के करीब था, और कर्मचारियों के Pump Three stop दबाने पर भी पंप नहीं रुका, इसलिए सभी पंपों का emergency stop करना पड़ा
  • यह गैस स्टेशन Detroit पुलिस की गश्त वाले Project Green Light में शामिल है, इसलिए निगरानी वीडियो मिल गया और जांचकर्ता संदिग्ध की तलाश कर रहे हैं
  • Riverview के एक Speedway गैस स्टेशन पर भी इसी तरह का मामला सामने आया, जिससे कर्मचारी को उलझाने और पंप हैकिंग को मिलाकर की गई ईंधन चोरी की फिर पुष्टि हुई

Bluetooth से गैस पंप को नियंत्रित कर की गई चोरी

  • डेट्रॉइट के Eight Mile and Wyoming स्थित Shell गैस स्टेशन पर एक व्यक्ति ने अपने मोबाइल फ़ोन के Bluetooth फीचर का इस्तेमाल कर गैस पंप हैक किया
  • गैस स्टेशन के मालिक Mo ने बताया कि आरोपी ने पंप को अपने-आप खुला रहने की स्थिति में डाल दिया, जिससे वाहन लगातार ईंधन भरते रहे
  • FOX 2 से बातचीत में Mo ने कहा कि नुकसान करीब 800 गैलन और रकम के हिसाब से लगभग 3,000 डॉलर था

जब पंप कंट्रोल काम नहीं आया

  • कर्मचारियों ने अंदर से Pump Three stop दबाया, लेकिन पंप नहीं रुका
  • Mo ने पंप रोकने के लिए सभी पंप बंद किए और इस दौरान emergency stops का इस्तेमाल करना पड़ा
  • ऐसा लगता है कि आरोपी ने मोबाइल फ़ोन को रिमोट डिवाइस की तरह इस्तेमाल कर सिस्टम को बायपास किया

निगरानी वीडियो और जांच की स्थिति

  • संबंधित Shell गैस स्टेशन Detroit पुलिस की गश्त वाले Project Green Light गैस स्टेशनों में से एक है
  • इस प्रोग्राम की वजह से निगरानी वीडियो मिला, और जांचकर्ता संदिग्ध की तलाश कर रहे हैं
  • संदिग्ध की पहचान या गिरफ्तारी के बारे में कुछ सार्वजनिक नहीं किया गया है

दूसरे गैस स्टेशन पर भी फिर दिखा यही तरीका

  • Riverview के एक Speedway गैस स्टेशन पर भी उसी महीने ऐसा ही मामला हुआ
    • एक व्यक्ति ने स्टोर के अंदर Cash App की समस्या का बहाना बनाकर कर्मचारी को उलझाया
    • दूसरे व्यक्ति ने पंप हैक किया
    • इस घटना में 54 डॉलर का पेट्रोल चोरी हुआ

गैस स्टेशन की प्रतिक्रिया

  • Mo ने कहा कि कर्मचारी अब पंप के आसपास की स्थिति पर और अधिक ध्यान दे रहे हैं
  • अगर किसी खास पंप पर बहुत सारे वाहन इकट्ठा हों या कोई व्यक्ति लंबे समय तक आसपास मंडराता दिखे, तो वे पुलिस से जांच करने को कहते हैं
  • Mo ने कहा, “हम जो कर सकते हैं, उसकी एक सीमा है”

1 टिप्पणियां

 
GN⁺ 2023-10-05
Hacker News की राय
  • मुझे जानना है कि यह सच में Bluetooth था, या फिर उन्होंने फ्यूल पंप की चाबी या रिमोट कंट्रोल हासिल कर लिया था
    फ्यूल पंप लगातार फोरकोर्ट कंट्रोलर और स्टोर के अंदर कर्मचारी टर्मिनल से real-time में कम्युनिकेट करता रहता है, तो इस “हैकिंग” के दौरान अंदर की स्क्रीन पर क्या दिख रहा होगा? क्या हमलावर ने RS485 लाइन को गिरा दिया ताकि स्टोर के अंदर पंप तुरंत offline दिखे, और पंप को manual dispensing mode में force कर दिया? मुझे नहीं पता कि आज बाजार में Bluetooth लगे पंप हैं, लेकिन पुराने Wayne pumps में infrared remote control हुआ करता था, यह याद है

    • लेख में कर्मचारी कहता है, “मैंने pump 3 पर stop दबाया, लेकिन कुछ नहीं हुआ,” तो कम से कम वह देख रहा था कि पंप on है और चल रहा है
      जो भी हुआ, वह या तो कर्मचारी के control को रोक रहा था, या कर्मचारी terminal को खराब state में छोड़ गया था, यानी कहें तो pump operation switch “on” state में रह गया था। मुझे लगता है असल में यह NFC भी हो सकता है, और Flipper Zero से क्या पकड़ा जा सकता है यह जानने की उत्सुकता है
    • मैंने landscaping के काम पर जाने वाले लोगों को कई trucks में हर तरह के 30-30 containers भरते देखा है
      मात्रा ज्यादा हो तब भी यह अलग से ध्यान न खींचे, और कर्मचारी को शक हो भी तो उसे दखल देने की अनुमति न हो सकती है। गलती से किसी पुराने ग्राहक को खोने या कर्मचारी के hero बनने की कोशिश में गोली खा लेने के जोखिम के मुकाबले थोड़ा पैसा खोना बेहतर है वाली policy काफी समझ में आती है
    • यह NFC hacking भी हो सकती है। यह कितना खुला पड़ा था, यह काफी डरावना है: https://www.youtube.com/watch?v=eV76vObO2IM
    • Bluetooth से control हुआ था? Device में ऐसा हो सकता है, लेकिन हमें जितना पता है, हो सकता है उन्होंने बस फ्यूल पंप को चालू किया हो
      Cashier शायद देख नहीं रहा होगा, लेकिन checkout counter से pump को देखते तो count जरूर बढ़ रहा होगा। सब कुछ अब भी serial communication based है, इसलिए अगर कर्मचारी trained नहीं है या ध्यान नहीं देता तो वह बस समझ सकता है कि कोई fuel भर रहा है। अगर fuel dispenser report और sales report match नहीं करतीं, तो daily report में यह सामने आ जाएगा
    • जिन्होंने hack खुद नहीं किया, अगर वे भी attack को बेहतर समझते, तो शायद यह शुरुआत में ही नहीं होता
      मुझे लगता है पिछले 20 साल में किसी engineer ने ऐसे equipment में infrared नहीं लगाया होगा। साथ ही यह भी लगता है, “ऐसी machine के embedded controller में Bluetooth कौन डालेगा?”
  • मूल article इतना खराब है कि हैरानी होती है। सोचता हूं लोग सच में ऐसी “news” पढ़ने में समय लगाते हैं क्या, और पढ़ने के बाद ऐसा लगा जैसे IQ अस्थायी रूप से गिर गया हो
    इस बात का कोई आधार नहीं कि Bluetooth इस्तेमाल हुआ, और कोई आधार नहीं कि आरोपी Detroit का था। Detroit police quote सहित मुझे मिली सबसे detailed जानकारी यहां है: https://www.detroitnews.com/story/news/local/detroit-city/20...
    लाइनों के बीच पढ़ें तो ऐसा लगता है कि एक व्यक्ति ने hack किया, और फिर कई लोगों ने, जानकर या अनजाने में, मुफ्त में fuel भर लिया। कहीं भी साफ दावा नहीं है कि किसी खास व्यक्ति ने 800 gallons fuel चुराया। बेशक, इससे web भर की दर्जनों news sites को गलत “information” फैलाने से रोक नहीं लगता

    • HN पर फिर से आया हुआ घटिया clickbait article है। Source देखें तो Fox News का local edition है
  • Article में details थोड़ी कम लगती हैं। मैं उम्मीद नहीं करता कि वे ठीक-ठीक explain करें कि यह कैसे होता है, लेकिन क्या यह pump design का bug है या feature?
    अगर pump के सामने car लगाकर Bluetooth से communicate किया जा सकता है, तो मेरे हिसाब से यह design flaw है और manufacturer को जिम्मेदार ठहराया जाना चाहिए। यह security का गंभीर छेद लगता है

    • Article बहुत खराब लिखा गया है। बस इतना है कि “fraudsters phone के Bluetooth option का इस्तेमाल करके pumps को hack करते हैं और free में ले जाते हैं”
      मेरे phone के Bluetooth में ऐसा कोई option नहीं है
    • यह साफ design flaw है, लेकिन फिर भी theft है। Store के front door का lock ठीक से install न होने की वजह से काम नहीं करता, इसका मतलब यह नहीं कि आप उसे कानूनी तौर पर लूट सकते हैं
    • Fuel pumps मौजूद technologies में सबसे कम secure चीजों में आते हैं। उन्हें खोलने की चाबियां आम हैं, communication पूरी तरह serial-based है और 40 साल से ज्यादा में लगभग बदला नहीं है
      मुझे 3DES pinpads बदलते हुए भी 10 साल से कम समय हुआ है। बहुत पुराने pumps में front panel खोलकर एक छोटे screwdriver से meter को चलने से रोका जा सकता था
    • https://www.directindustry.com/prod/levtech-service-producti...
  • फ्यूल पंप आखिर Bluetooth का इस्तेमाल किसलिए करता होगा?
    हो सकता है embedded PC की default features जैसी कोई चीज disable न की गई हो। इसलिए Bluetooth keyboard या mouse “connect” करके system पर control लिया जा सकता हो

    • पहले के fuel pump hacks में cabinet खोलकर flow sensor की sensitivity कम कर दी जाती थी, ताकि असल में निकली मात्रा से बहुत कम fuel का ही payment करना पड़े
      ऐसे sensors का controller से interface होता है, तो शायद बीच में ऐसा man-in-the-middle device लगाया जा सकता है जो flow value को बहुत कम या 0 कर दे, फिर भी pump fuel देना जारी रखे। उस device में Bluetooth जोड़ दें तो उसे मनमर्जी से on/off किया जा सकता है, ताकि कानून मानने वाले customers “जरूरत से कम fuel निकला” कहकर complaint न करें। Pumps की अक्सर inspection नहीं होती, इसलिए cloned seal sticker believable लगता है, state inspection के समय मात्रा सही निकलती है, और अगर मालिक को पता चलने लायक लालच न किया जाए तो लंबे समय तक fraud चल सकता है। 800 gallons बहुत ज्यादा है और कम से कम 50 cars भर सकता है। अगर इस व्यक्ति ने एक साल में धीरे-धीरे 800 gallons चुराए होते, तो शायद किसी को पता भी न चलता
    • IoT में काम करने के नजरिए से देखें तो यह maintenance के लिए नया feature होने की संभावना ज्यादा है
      Technicians को phone से Bluetooth के जरिए appliances, machines आदि से connect कराने का तरीका तेजी से common हो रहा है, और ऐसे features की security support queries कम करने के लिए जितनी हो सके उतनी simple design की जाती है। Access शायद maintenance company ID दर्ज करने भर से मिल जाए। यह वैसा ही है जैसे heavy equipment operators key को vehicle में ही छोड़ देते हैं क्योंकि share करना आसान होता है और उन्हें लगता नहीं कि कोई और इस्तेमाल करेगा
    • वे unique identifier logs जमा करके location data brokers को बेच भी रहे हो सकते हैं
    • क्या यह gas station के अंदर cashier का computer भी हो सकता है?
  • एक तरफ़, नंबर प्लेट कैमरे में कैद हो जाती है। यह “अंदर जाकर भुगतान” दबाकर बस भाग जाने जैसा ही है
    संशोधन: लगता है कि ईंधन भरने के बाद भुगतान करना मेरी सोच से ज़्यादा स्थानीय चीज़ है। 2023 में भी अमेरिका के कुछ इलाकों में यह अब भी संभव है

    • दिलचस्प सवाल यह है कि इसका पता कितनी बार चलता है, और क्या पंप logs रखते हैं। हर कोई इतना बेवकूफ नहीं होगा कि पूरे मोहल्ले को मुफ्त ईंधन भरने के लिए बुला ले
      बस कार लगाओ, पंप खोलो, ईंधन भरो, फिर से लॉक करो और निकल जाओ। अगर पंप में Bluetooth maintenance function calls के timestamp logs न हों तो मुझे हैरानी नहीं होगी। और अगर हों भी, तो underground tank inventory खाली होने का पता चलने से पहले यह धोखाधड़ी कितनी देर तक चलाई जा सकती है? CCTV footage कितने समय तक रखा जाता है?
    • अगर चोर पंप hack करने तक की मेहनत कर रहे हैं, तो संभव है कि उन्होंने नंबर प्लेट पर tape लगाने वाले 60 सेकंड भी लगा दिए हों
      यह impulsive तरीके से पेट्रोल भरकर भाग जाना नहीं, बल्कि बेहद योजनाबद्ध हमला है
    • मेरी याद में “अंदर जाकर भुगतान” एक अनिवार्य prepay option जैसा था
      मेरी पूरी driving वाली adult life में लगभग हर fuel pump पर card reader लगा रहा है, इसलिए मैं बचपन की धुंधली यादों पर भरोसा कर रहा हूँ जब माता-पिता के fuel का भुगतान करने अंदर जाता था
    • पिछले हफ्ते मेरे पास समय था, तो मैंने देखा कि 6"x12" आकार के multi-color e-ink display बिकते हैं या नहीं
      हमारे राज्य में अब नंबर प्लेट पर embossed lettering भी नहीं होती। अगर कोई ऐसा लगा दे और असली नंबर ही दिखाता रहे, तो कौन पहचान पाएगा? मैं बहुत boring इंसान हूँ, इसलिए नहीं पता कि अपनी कार में James Bond device क्यों लगाऊँगा
      ईंधन भरने के बाद भुगतान वाला सिस्टम मैंने सच में बहुत लंबे समय से नहीं देखा। मुझे लगा था कि जिस जगह मैं बड़ा हुआ, वहाँ के छोटे-से जर्जर gas stations भी बहुत पहले upgrade हो चुके होंगे। EPA को लंबे समय से जमीन के नीचे दबे tanks पसंद नहीं आते, और वही सबसे बड़ा खर्च होता है, इसलिए electronic equipment भी अक्सर pump-payment वाले सिस्टम में साथ ही upgrade हो जाता है। cash customers से prepay न करवाने की कोई खास वजह मुझे समझ नहीं आती
    • हालांकि “अंदर जाकर भुगतान” दबाते ही, चूँकि यह जाना-पहचाना fraud pattern है, high-resolution photo capture feature चालू हो जाने की काफी संभावना है
      अगर पंप को धोखा देकर मुफ्त petrol निकलवा लिया जाए, तो gas station staff को यह समझने में कितना समय लगेगा कि कुछ गड़बड़ है?
  • शीर्षक में “Detroit का पुरुष” कहा गया है, लेकिन article body में ऐसा कोई आधार नहीं है जिससे दिखे कि चोर पुरुष था या Detroit का था

    • Southeast Michigan में आपका स्वागत है
      किसी वजह से, अगर आप Detroit से 25 miles के भीतर हैं, तो भले ही आप असल में साल में एक बार भी शहर न जाते हों, आपको “Detroit में रहता है” कहा जाता है। मीडिया आमतौर पर Detroit city[0] में सचमुच न रहने वाले व्यक्ति के लिए “Metro Detroit” कहता है, लेकिन gas station की location देखकर लगता है कि शायद वह सच में city के अंदर रहने वाला हो सकता है
      [0] ऐसे मामले में वह तीन counties में से किसी एक में रहने वाला भी हो सकता है
  • इसलिए हर चीज़ में IoT जोड़ना बुरा idea है। ऐसे products बनाने वाली ज्यादातर companies security की परवाह नहीं करतीं

    • इसका IoT से शायद बहुत ज़्यादा लेना-देना नहीं होगा
      ज्यादा संभावना है कि maintenance/control interface पर Bluetooth interface खुला छोड़ा गया हो। यह normal maintenance work में इस्तेमाल होने वाला function हो सकता है, जिसे ठीक से protect नहीं किया गया
    • फिर भी, कम-से-कम एक बार इसे powerless लोगों के बजाय दूसरी तरफ़ के खिलाफ इस्तेमाल होते देखना अच्छा लगा
    • मोटे तौर पर बात सही है। हालांकि कुछ companies security की परवाह करती हैं, लेकिन ऐसे systems को reasonably safe बनाने के लिए जरूरी knowledge की कमी होती है, और अक्सर उन्हें यह मानने के लिए प्रेरित किया जाता है कि इसकी परवाह करने की जरूरत नहीं है, या उनके पास authority नहीं होती
      पहली समस्या यह है कि devices में wireless/IoT features जोड़ने वाली companies का implementation या security से, cheque लिखने के अलावा, बहुत कम संबंध होता है। पहले मैं एक बड़ी brand[0] के IoT devices बनाने वाली company में काम करता था। वे toothbrush, light bulb, vacuum cleaner अच्छी तरह बनाते हैं, लेकिन “पूरा IoT product बना देने” के लिए किसी को बुलाते हैं, या IoT वाला हिस्सा और उसकी security हमारे जैसी जगहों को देकर collaborate करते हैं
      बेशक हम भी product itself बनाने में बहुत involved नहीं थे। हम अक्सर white-label Chinese products इस्तेमाल करते थे, और कई बार—हालाँकि हमेशा नहीं—manufacturer को explicitly चुना जाता था। बड़ी brands अक्सर long-term maintenance और cost reduction के लिए किसी खास Chinese supplier पर जोर देती हैं[1]
      हमें जो मिलता था वह ESP8266/ESP32 वाला development board और device होता था, जो किसी चीज़ को IoT-enabled बनाने वाला होता था, और origin country—लगभग हमेशा China—में hosted cloud service होती थी। developer mobile app और उस cloud web service से interact करने वाला firmware लिखता है, लेकिन हम उस service को control नहीं कर सकते, bypass नहीं कर सकते, या कोई extra security layer suggest नहीं कर सकते। इस तरह किसी और की समस्या वाला क्षेत्र बनता है[2]
      security की परवाह करने वाली companies भी किसी acronym वाले industry standard तक ही ध्यान देती हैं। मूल रूप से वे requirements पूरी होने की बात सच-सच बताते हुए कुछ forms भरती हैं, लेकिन उनका काम सिर्फ संबंधित लोगों को उन responsibilities से बचाना होता है जो उस acronym तय करने वाली organization के सवालों के दायरे से बाहर हैं। उन सवालों में से कई cloud service चलाने वाले third party को pass कर दिए जाते हैं, और वे स्वाभाविक रूप से जानते हैं कि पैसा पाने के लिए किन boxes पर tick करना है
      [0] मुझे अपनी पिछली workplace पसंद है, इसलिए brand name नहीं बता रहा, लेकिन संबंधित products में से एक इतना popular था कि मेरे parents को Christmas gift के रूप में मिला था। यह समझाना काफी मजेदार था कि मेरे लिखे code का कुछ हिस्सा उनके phones पर चलता है
      [1] pattern यह था: “शुरुआती user-friendly और polished app version हमें करने दो”, और बाद में hardware versions के बीच maintenance और updates उस OEM को सौंप दो। पहला version जितना हो सके secure बनाया जाता है, लेकिन आखिरकार वैसा नहीं रहता। OEM से initial version इस्तेमाल नहीं करवाया जाता, लेकिन release के बाद features जोड़ना दसवें हिस्से की cost में हो जाता है, और initial product बनने के बाद वे करीब उतनी ही रकम देना चाहते हैं
      [2] Someone Else's Problem, Douglas Adams की The Hitchhiker's Guide to the Galaxy से आया expression
  • Detroit police spokesperson ने बस इतना कहा कि “हमें नहीं पता किस तरह का device इस्तेमाल हुआ, लेकिन इतना पता है कि वह electronic device था”
    Fox 2 news से ली गई खबर के अलावा कोई और article है?

    • क्या यह ऐसा कोई manipulation device होगा जो pump के अंदर “pulser” को धोखा देकर कीमत बदलता है?
      पिछले कुछ वर्षों में Orlando, Texas वगैरह में सस्ते DIY devices इस्तेमाल होने की कुछ reports आई थीं
      https://www.clickorlando.com/news/local/2022/05/24/gas-pump-...
  • मेरी परिकल्पना यह है कि फ्यूल डिस्पेंसर बनाने में Bluetooth फ़ीचर वाले components इस्तेमाल किए गए होंगे, लेकिन पंप या पेट्रोल पंप पर उनका उपयोग नहीं होता, फिर भी speed और cost की वजह से उन्हें वैसे ही छोड़ दिया गया होगा
    Bluetooth, Wi‑Fi और अन्य wireless फ़ीचर चालू हालत में भुला दिए गए single-board computers बहुत होते हैं। उदाहरण के लिए, अगर आप built-in camera के बिना laptop ढूंढने की कोशिश करें, तो वह camera वाले model से कहीं ज़्यादा महंगा पड़ता है। मेरा अनुमान है कि फ्यूल डिस्पेंसर manufacturing में भी कुछ ऐसा ही होता होगा
    firmware stack भी शायद ऐसी ही “आलस” वाली राह अपनाता होगा। जैसे, “[chip/wireless/whatever] चलाने वाली library पहले से है, तो जो अभी काम कर सकता है उसे Bluetooth के बिना फिर से compile क्यों करें”

    • mainboard पर unused wireless device होना भर ज़रूरी नहीं कि वह कोई meaningful attack surface बन जाए
      उस wireless device के पास किसी तरह stack से होकर pump control करने वाली application business logic तक पहुंचने वाला software path होना चाहिए। जब तक यह Bluetooth driver में root shell खुल जाने जैसी बुनियादी vulnerability न हो, कहीं न कहीं इस feature में शामिल software होना चाहिए
    • “फ्यूल डिस्पेंसर manufacturing में भी कुछ ऐसा ही होता है” — इसका आधार क्या है?
      “Bluetooth के बिना फिर से compile क्यों करें” भी अजीब है। बस उसे बंद कर दें तो? कुछ फिर से compile करने की ज़रूरत क्यों होगी?