Wenn Hacking zum Protest (und zu einem enormen Schaden) wird đđČđ±
Sommer 2023, Bologna. Mehr als 1.600 FahrrÀder verschwanden innerhalb weniger Monate.
Die Ursache? Eine Piraten-App: Rideân Godi.
Jemand hat die BLE-Authentifizierung geknackt, eine neue App erstellt und den Code sowie Entsperr-Zugangsdaten veröffentlicht. Alles zugÀnglich. Alles reproduzierbar.
Ein Lehrbuchbeispiel fĂŒr Reverse Engineering, aber auch eine Reflexion ĂŒber die Grenze zwischen Hacktivismus und IllegalitĂ€t.
đ Sicherheit ist niemals ein Extra.
đ Jedes vernetzte Objekt kann zu einem Risikovektor werden.
Was denkst du? Ist das nur digitaler Vandalismus oder ein (falscher) Weg, um sich Gehör zu verschaffen? đŹ
#hacking #ble #bikesharing #security #vulnerability #IoT #cybercrime #technologie #privacy #bluetooth
Technische Analyse des âRideân Godiâ-Angriffs auf den Bike-Sharing-Dienst RideMovi
EinfĂŒhrung
Im Laufe des Jahres 2023 wurde ein besonders raffinierter und gut dokumentierter Angriff auf das Bike-Sharing-System RideMovi durchgefĂŒhrt, der reale Auswirkungen hatte: Mehr als 1.600 FahrrĂ€der wurden in der Stadt Bologna entwendet. Dieses Dokument beleuchtet aus der Sicht eines Sicherheitsanalysten die technischen Phasen des Angriffs, die ausgenutzten Schwachstellen, die eingesetzten Werkzeuge und die systemischen Auswirkungen. Ziel ist es nicht nur zu beschreiben, was passiert ist, sondern vor allem zu erklĂ€ren, wie es Schritt fĂŒr Schritt geschehen ist.
Die öffentlichen Quellen, die diese Analyse stĂŒtzen, umfassen:
- Code-Repository: 0xacab.org/Hen/ridegodi
- AnkĂŒndigungen und Kommunikation: mastodon.bida.im/@RideGodi
- Ideologischer Kontext und technische Anleitung: honey.noblogs.org
1. VerstÀndnis der Systemarchitektur
Das RideMovi-System basiert auf einer klassischen Architektur fĂŒr geteilte Fahrzeuge:
FAHRRAD <ââ BLE ââ> APP (Smartphone) <ââ HTTPS ââ> SERVER
In einigen fortgeschritteneren FĂ€llen:
FAHRRAD <ââ BLE ââ> APP
\ââââ HTTP ââââ/
Die FahrrĂ€der sind mit BLE-Modulen (Bluetooth Low Energy) ausgestattet, um Befehle von der App zu empfangen. Die mobile Anwendung fungiert als BrĂŒcke zwischen dem Benutzer und den zentralen Servern, ist aber auch der verwundbarste Punkt des Systems.
2. Anfangsphase: Informationsbeschaffung
Der erste Schritt bestand darin, Zugriff auf kritische Daten zu erhalten: Fahrrad-IDs, MAC-Adressen und EntsperrschlĂŒssel. Dies wurde wahrscheinlich durch Folgendes erreicht:
- Reverse Engineering der offiziellen Android-App
- Zugriff auf API-Aufrufe ĂŒber einen HTTPS-Proxy (z. B. mitmproxy)
- Exfiltration von Konfigurationsdateien oder Datenbanken, die die Zugangsdaten enthielten
Das Format der gesammelten Daten war:
Fahrrad_ID MAC_Adresse SchlĂŒssel
Reales Beispiel:
IE12H12508 E6D03CAEB73F 6e036ccfddea27384e939283b9fc405c
Der SchlĂŒssel ist eine 32-stellige hexadezimale Zeichenfolge (128 Bit), ohne Schutz und wird vermutlich direkt im BLE-Protokoll verwendet.
3. Dekodierung und Analyse des BLE-Protokolls
Unter Verwendung von Tools wie bleak (Python) und Android HCI Snoop Logs (analysierbar mit Wireshark) haben die Angreifer die BLE-Kommunikation zwischen der Original-App und den FahrrÀdern nachverfolgt.
Beobachtete Elemente:
- BLE-Befehle werden im Klartext gesendet
- Keine gegenseitige Authentifizierung
- Möglichkeit von Replay-Angriffen
Das BLE-Protokoll war so einfach, dass eine vollstÀndige Rekonstruktion des Entsperrmechanismus möglich war.
4. Erstellung einer alternativen App: Rideân Godi
Die Angreifer erstellten daraufhin eine eigene App:
- Entwickelt in Python/Kivy
- Verwendet
bleakfĂŒr die BLE-Interaktion - EnthĂ€lt Java-Code (via JNI) fĂŒr die BLE-Verwaltung unter Android
Die App lĂ€dt eine Textdatei mit der Liste der Fahrzeuge und der jeweiligen SchlĂŒssel und ermöglicht es dann, ein Fahrrad mit einem Klick auszuwĂ€hlen und zu entsperren.
Die OberflĂ€che ist minimal, aber extrem effektiv. Es ist keine serverseitige ĂberprĂŒfung erforderlich: Der Vorgang findet vollstĂ€ndig zwischen Smartphone und Fahrrad statt.
5. Systemische SchwÀchen
BLE:
- Statische SchlĂŒssel: keine Rotation, Neugenerierung oder Challenge-Response
- Blindes Akzeptieren: das Fahrrad akzeptiert gĂŒltige Befehle von jedem BLE-GerĂ€t
- Fehlende VerschlĂŒsselung auf BLE-Ebene
API:
Auch die Serverseite wies SchwÀchen auf:
- Möglichkeit, HTTPS-Anfragen zu sniffen und zu manipulieren (nach Patching mit Frida/Apktool)
- Im Blog erwÀhnte Techniken umfassen:
- Sofortige Sperrung nach dem Entsperren, um die GebĂŒhr zu minimieren
- Standort-Spoofing
- Senden von fiktiven Fehlern, um das Fahrrad als defekt zu melden
- Hijacking aktiver Sitzungen
6. Konkrete Auswirkungen
- Entwendete FahrrĂ€der: ĂŒber 1.600 in Bologna im Sommer 2023
- Direkte wirtschaftliche SchÀden: nicht wiederherstellbar
- Hohes Risiko der Reproduzierbarkeit: Code ist öffentlich verfĂŒgbar
Dies war kein einfacher Proof-of-Concept. Es war eine weit verbreitete Operation mit realen und nachvollziehbaren Auswirkungen.
7. AbschlieĂende Ăberlegungen
Dieser Angriff zeigt, wie wichtig es ist, den gesamten Sicherheits-Stack zu betrachten: Es reicht nicht aus, den Server zu schĂŒtzen, wenn das BLE vollstĂ€ndig exponiert ist. Smart-Mobility-Systeme können, wenn sie nicht angemessen geschĂŒtzt sind, von Akteuren mit mittleren technischen FĂ€higkeiten deaktiviert, manipuliert oder repliziert werden.
Empfehlungen fĂŒr Anbieter:
- Verwendung von BLE mit gegenseitiger Authentifizierung (z. B. ECDH)
- Dynamische SchlĂŒsselgenerierung
- Serverseitige ĂberprĂŒfung von BLE-Befehlen
- HĂ€rtung der App: Verschleierung (Obfuscation), IntegritĂ€tsprĂŒfung, TLS-Pinning
Dieser Fall sollte als emblematisches Beispiel fĂŒr âInsecurity by Designâ betrachtet werden. Die Transparenz des Angriffs, gepaart mit der von den Autoren explizit gemachten politischen Motivation, macht ihn zu einem gleichermaĂen technischen wie sozialen Dokument.
Analyse erstellt von IT-Sicherheitsexperten zu Studien-, Audit- und Schulungszwecken.
Sie möchten Ihrem Unternehmen ein HöchstmaĂ an IT-Sicherheit bieten? ISGroup SRL unterstĂŒtzt Sie mit maĂgeschneiderten Cybersecurity-Lösungen fĂŒr Ihr Unternehmen.
Sollen wir alles fĂŒr Sie ĂŒbernehmen? Unsere Services Virtual CISO und Schwachstellenmanagement sind ideal fĂŒr Ihre Organisation.
Sie wissen bereits, was Sie brauchen? Entdecken Sie unsere Leistungen:
- Vulnerability Assessment
- Network Penetration Testing
- Web Application Penetration Testing
- Mobile Application Security Testing
- Ethical Hacking
- Schulungen
Und vieles mehr. SchĂŒtzen Sie Ihr Unternehmen mit den besten Cybersecurity-Experten!
