Estações de recarga: quando um simples equipamento se torna um risco informático
Quando um executivo pensa na cibersegurança de sua organização, geralmente imagina seus servidores, seus computadores, sua rede, suas aplicações, seus ambientes em nuvem e, cada vez mais, seus sistemas de inteligência artificial. Provavelmente pensa muito menos na estação de recarga instalada no estacionamento.
No entanto, essa estação também é um sistema informático. Possui componentes eletrônicos, executa softwares, comunica-se com veículos e diferentes serviços, utiliza protocolos de rede e pode participar de mecanismos de autenticação e de pagamento. Algumas estações podem ser administradas remotamente e receber atualizações de software. Por trás de uma função tão familiar quanto recarregar um automóvel encontra-se, portanto, uma verdadeira infraestrutura digital.
Uma vulnerabilidade documentada em estações rápidas XCharge C6 ilustra notavelmente bem essa realidade. Pesquisadores descobriram que a interface CCS2 utilizada para conectar o veículo à estação também expunha, em certas condições, uma superfície de rede que permitia alcançar serviços que jamais deveriam ter sido acessíveis dessa maneira.
O interesse dessa descoberta ultrapassa amplamente o fabricante envolvido e até mesmo o setor da recarga elétrica. Ela nos obriga a formular uma pergunta muito mais importante: quantos equipamentos presentes em nossas empresas, nossos prédios, nossas fábricas e nossas organizações governamentais ainda consideramos simples aparelhos, quando na verdade se tornaram verdadeiros sistemas informáticos conectados?
À primeira vista, uma estação de recarga possui uma função bastante simples: fornecer eletricidade a um veículo. A realidade tecnológica é muito mais sofisticada. Com o Combined Charging System, ou CCS, o veículo e a estação se comunicam a fim de coordenar a recarga. Mecanismos como o Plug & Charge, associados à norma ISO 15118, também permitem participar da autenticação automática do veículo e da autorização da transação. Certificados digitais e uma infraestrutura de chaves públicas podem, portanto, intervir em algo aparentemente tão banal quanto ligar um automóvel à tomada.
A tomada elétrica torna-se assim uma interface digital. Essa transformação é importante porque uma interface que permite trocar informação também se torna uma superfície potencial de exposição. No caso das estações XCharge C6 estudadas por pesquisadores, o canal de comunicação acessível a partir da interface CCS2 permitia alcançar a rede interna de certos equipamentos. Serviços SSH e Telnet estavam expostos e credenciais padrão particularmente fracas podiam permitir a obtenção de privilégios importantes. Outra vulnerabilidade dizia respeito à possibilidade de instalar um firmware sem verificação adequada de sua assinatura.
As vulnerabilidades foram corrigidas nos equipamentos envolvidos e nenhuma exploração ativa havia sido observada no momento de sua divulgação. Esse elemento merece ser destacado: descobrir e corrigir vulnerabilidades faz parte do ciclo normal da cibersegurança. A verdadeira lição está em outro lugar. Pesquisadores olharam para uma tomada de recarga e enxergaram nela uma interface de rede.
Essa diferença de perspectiva deveria interessar a todos os executivos. Uma organização geralmente representa seu ambiente de TI segundo sua própria estrutura administrativa: departamento de TI, servidores, estações de trabalho, aplicações, telefones, rede e alguns equipamentos especializados. Um atacante não é de modo algum obrigado a respeitar essa representação. Ele busca antes caminhos que permitam alcançar um recurso, um dado ou outro sistema.
Uma câmera de vigilância pode tornar-se um caminho. Uma impressora, um sistema de controle de acesso, um equipamento de ventilação, um painel de exibição, um controlador industrial, um sensor ambiental, um veículo conectado ou uma estação de recarga também podem tornar-se um. A distinção organizacional entre TI, prédio, produção, segurança física, transporte e operações possui relativamente pouca importância quando um equipamento executa software, possui uma identidade, troca dados ou se comunica com outros sistemas.
A transformação digital multiplicou progressivamente essas situações. Uma câmera antes essencialmente óptica tornou-se uma câmera IP com sistema operacional, interface Web, mecanismos de autenticação e, por vezes, funções de inteligência artificial. Os sistemas de aquecimento e ventilação utilizam controladores conectados. Os prédios integram iluminação inteligente, controle de acesso, videomonitoramento e gestão energética. As fábricas utilizam robôs, controladores e sensores. Os veículos tornam-se plataformas computacionais distribuídas. Elevadores, sistemas de irrigação, equipamentos médicos, painéis solares e baterias também possuem agora capacidades digitais e de comunicação.
A superfície informática real da organização estendeu-se assim muito além do departamento de TI. Essa evolução levanta um problema de governança particularmente simples de formular: como proteger aquilo que não sabemos que possuímos?
Um inventário tradicional pode catalogar com precisão os computadores, servidores e softwares corporativos, deixando na sombra numerosos sistemas conectados administrados por outras funções. As instalações compram estações de recarga, as operações adquirem equipamentos industriais, a segurança física instala câmeras, os recursos humanos podem implantar sistemas biométricos e o marketing pode instalar telas interativas. Uma equipe de pesquisa pode conectar novos aparelhos sem necessariamente considerar que acaba de acrescentar um novo componente à arquitetura de TI da empresa.
No entanto, cada uma dessas compras pode introduzir hardware, software, contas administrativas, mecanismos de atualização, serviços em nuvem, APIs, certificados digitais e dependências em relação a fornecedores externos. O equipamento visível é, portanto, apenas uma parte da arquitetura. Por trás de uma estação de recarga podem estar um fabricante, um sistema operacional, um firmware, várias bibliotecas de software, uma infraestrutura de certificados, um operador de recarga, sistemas de pagamento, APIs, serviços em nuvem, aplicativos móveis e mecanismos de administração remota.
A dependência em relação a esse ecossistema não é intrinsecamente problemática. A economia digital moderna apoia-se necessariamente em fornecedores e tecnologias provenientes de numerosas organizações. A maturidade consiste antes em conhecer essas dependências, compreender quais se tornam críticas e conservar controle suficiente para poder reagir quando um fornecedor, uma tecnologia ou um mecanismo de segurança evolui.
As estações de recarga ilustram também outra transformação importante: a multiplicação das identidades não humanas. Com o Plug & Charge, veículos e infraestruturas podem utilizar certificados digitais para participar automaticamente de mecanismos de autenticação e de autorização. O mesmo fenômeno ocorre na nuvem, na IoT, na indústria e agora com os agentes de inteligência artificial. Máquinas, veículos, sensores, robôs, aplicações, APIs, cargas de trabalho em nuvem e agentes possuem progressivamente suas próprias identidades digitais.
Uma organização poderia, portanto, gerenciar mais identidades não humanas do que funcionários. Os princípios tradicionais de IAM devem estender-se a essa nova população. Esta máquina é realmente aquela que afirma ser? Quais sistemas ela pode contatar? A quais dados pode acessar? Quem lhe concedeu essas permissões? Como renovar seu certificado? Como revogar sua identidade quando ela é comprometida? O que acontece quando ela é substituída ou retirada de serviço?
A identidade torna-se então um componente fundamental da arquitetura. Uma autenticação bem-sucedida jamais deveria, contudo, equivaler a uma confiança permanente. O estado de um equipamento pode mudar, seu software pode tornar-se vulnerável, seu comportamento pode tornar-se anormal ou seu contexto de uso pode evoluir. Os princípios de Zero Trust e de Continuous Trust tornam-se particularmente pertinentes: identificar, limitar as permissões e reavaliar a confiança conforme o contexto e o risco.
Uma estação instalada no estacionamento de uma empresa não tem, assim, nenhuma razão para se beneficiar implicitamente de uma relação de confiança com a rede corporativa simplesmente por pertencer à organização. Ela deveria poder comunicar-se com os serviços necessários ao seu funcionamento e nada mais. O mesmo raciocínio aplica-se às câmeras, aos sistemas de controle de acesso, aos equipamentos industriais e a outros aparelhos conectados. O menor privilégio já não diz respeito apenas às pessoas: ele deve estender-se às máquinas.
Essa transformação também aproxima duas disciplinas historicamente tratadas separadamente: a cibersegurança e a segurança física. Uma estação de recarga é fisicamente acessível e ao mesmo tempo possui uma interface digital. Uma pessoa pode, portanto, utilizar um acesso físico para tentar alcançar um sistema informático. Inversamente, um comprometimento digital pode provocar consequências no mundo físico.
Essa convergência torna-se particularmente importante nos ambientes industriais, energéticos, governamentais, hospitalares e de transporte. Uma vulnerabilidade que afeta um computador de escritório ameaça principalmente um sistema de informação. Uma vulnerabilidade que atinge um sistema de controle industrial, um equipamento energético ou uma máquina autônoma pode eventualmente influenciar um processo físico. À medida que o digital adquire capacidade de ação sobre o mundo real, a gestão do risco deve integrar as duas dimensões.
O caso das estações de recarga torna-se ainda mais revelador quando transposto para as organizações governamentais. Uma estação instalada no estacionamento de um prédio administrativo pode parecer secundária. Uma infraestrutura utilizada diariamente por uma frota de veículos municipais, policiais, governamentais ou militares possui uma importância operacional diferente. Sua disponibilidade pode então contribuir diretamente para a capacidade da organização de cumprir sua missão.
Pesquisas anteriores sobre o ataque Brokenwire já haviam mostrado que era possível perturbar sem fio certas comunicações utilizadas por infraestruturas CCS e interromper sessões de recarga. O desafio ultrapassa então a confidencialidade dos dados ou o acesso não autorizado a um equipamento. À medida que os transportes se eletrificam, a infraestrutura digital que permite recarregar os veículos torna-se progressivamente um componente da infraestrutura operacional. Um equipamento aparentemente banal pode tornar-se crítico simplesmente porque um número suficiente de operações acaba dependendo dele.
A estação de recarga representa, afinal, uma peça de um fenômeno muito mais amplo. Hoje implantamos milhões de computadores sem sempre chamá-los de computadores. Eles assumem a forma de sensores, câmeras, veículos, robôs, controladores, equipamentos médicos, máquinas industriais e sistemas energéticos. Essa computação desloca-se progressivamente para a periferia das infraestruturas digitais, naquilo que chamamos de Edge.
A inteligência artificial acelerará ainda mais essa evolução. Certos equipamentos já não se limitarão a transmitir seus dados a um sistema central. Poderão analisá-los localmente, interpretar uma situação, comunicar-se com outros sistemas e eventualmente desencadear uma ação. A IoT, o Edge e a IA começam assim a criar uma imensa infraestrutura computacional distribuída até o mundo físico.
Quanto mais a inteligência e a autonomia se distribuem, mais a segurança também deve tornar-se distribuída. É precisamente nesse ponto que a noção de Hipersegurança se torna pertinente. A cibersegurança continua essencial para proteger os equipamentos, softwares, comunicações, identidades e dados. A Hipersegurança amplia essa proteção ao conjunto das interações entre seres humanos, máquinas, agentes de IA, aplicações, infraestruturas Edge, nuvem, fornecedores e sistemas físicos. Ela busca também vincular essas proteções à governança, à resiliência, à soberania e à capacidade da organização de evoluir quando seu ambiente muda.
Nesse tipo de arquitetura, o perímetro físico ou de rede já não basta para definir o que pertence ao sistema informático. A Hipersegurança exige uma visão mais global daquilo que realmente participa das operações digitais da organização. Uma câmera gerenciada pelas instalações, um robô sob responsabilidade das operações e uma estação comprada pelo setor imobiliário podem pertencer administrativamente a três funções diferentes e, ao mesmo tempo, fazer tecnicamente parte do mesmo ambiente digital distribuído.
Essa realidade deve, por fim, alcançar os processos de compras. Quando uma organização adquire um equipamento conectado, seus critérios já não podem incidir unicamente sobre o preço, as funcionalidades, a vida útil e a garantia. É preciso também compreender as tecnologias de software utilizadas, o método de atualização, a assinatura dos firmwares, as interfaces de rede disponíveis, os serviços expostos, os mecanismos de autenticação, o destino dos dados, os serviços em nuvem do fornecedor, seu método de divulgação e correção de vulnerabilidades, bem como o período durante o qual as atualizações de segurança serão oferecidas.
O fim de vida torna-se também um desafio de segurança. O que acontece quando o fabricante deixa de dar suporte ao equipamento? Pode ele continuar a funcionar sem depender de um serviço em nuvem que desapareceu? Seus certificados podem ser renovados? Pode ele ser isolado? É possível trocar certos fornecedores? Como os dados e as identidades que ele utilizava serão excluídos ou revogados? A organização já não compra simplesmente uma máquina: ela introduz em seu ambiente um novo sistema informático acompanhado de um ciclo de vida e de uma cadeia de dependências.
Essa visão ampliada explica também o valor que uma expertise complementar pode trazer. As equipes de TI e de cibersegurança geralmente conhecem muito bem os ambientes pelos quais são oficialmente responsáveis. O desafio surge quando o digital atravessa progressivamente as operações, os prédios, a engenharia, os transportes e outras funções. Um olhar transversal pode contribuir para identificar a verdadeira superfície digital da organização, compreender as dependências e determinar os pontos em que os investimentos em segurança e em resiliência produzirão mais valor.
A Quantum Beyond pode trabalhar ao lado das equipes internas nessa perspectiva. Arquitetura de Hipersegurança, IAM, Zero Trust e Continuous Trust, segmentação, ciberresiliência, infraestruturas Edge, governança, criptografia, preparação pós-quântica e conhecimento das dependências podem ser reunidos a fim de construir uma visão coerente do ambiente. Essa abordagem também aproxima equipes que às vezes trabalham separadamente — TI, cibersegurança, operações, engenharia, prédios, compras, gestão de riscos e direção — quando os sistemas pelos quais são responsáveis estão hoje profundamente interconectados.
O desafio não é, portanto, considerar cada equipamento como uma nova ameaça que exige um acúmulo adicional de ferramentas de segurança. Ele consiste em compreender o que realmente se tornou digital, quais interações existem entre esses componentes, quais deles são críticos e quais medidas permitem limitar as consequências quando um deles se torna vulnerável. A Hipersegurança ganha aqui todo o seu sentido: articular as expertises, as tecnologias e a governança a fim de proteger uma organização cujo sistema informático praticamente já não possui fronteira visível.
A história dessa estação de recarga contém uma lição muito mais importante do que as vulnerabilidades específicas descobertas em um modelo de equipamento. Ela nos lembra que a fronteira do sistema informático da empresa se estendeu consideravelmente. Uma tomada pode transportar dados. Uma estação pode possuir uma identidade digital. Uma câmera pode executar inteligência artificial. Um veículo pode comunicar-se com uma infraestrutura em nuvem. Um prédio pode conter centenas de sistemas conectados e uma fábrica, milhares de equipamentos que possuem, cada um, softwares, interfaces e dependências.
Para as empresas, assim como para as organizações governamentais, o primeiro passo consiste, portanto, talvez em mudar a pergunta. Perguntar se a rede de TI é segura continua necessário. Agora é preciso também perguntar: sabemos realmente tudo aquilo que, em nossa organização, se tornou informático?
Essa pergunta constitui um ponto de partida natural rumo à Hipersegurança. Antes de proteger continuamente os sistemas, os dados, as identidades, os conhecimentos e as operações, é preciso conhecer os componentes que deles participam e compreender suas interações. Esse conhecimento deve ultrapassar o inventário de TI tradicional para incluir os equipamentos conectados, seus softwares, suas identidades, suas comunicações, seus fornecedores e os processos físicos dos quais podem depender.
A Quantum Beyond pode acompanhar as equipes internas nessa evolução, trazendo uma perspectiva transversal sobre os ativos, as dependências, as identidades humanas e não humanas, as arquiteturas Edge, a segmentação, a resiliência e a capacidade de evolução. O objetivo continua sendo fortalecer as competências e os mecanismos já existentes a fim de tornar o ambiente digital mais visível, mais controlável e mais adaptável.
Porque os próximos riscos cibernéticos não virão necessariamente de um servidor que todos sabiam ser crítico. Eles também podem começar em um equipamento que ninguém havia pensado em considerar um computador.
