Autonomistajat varokaa: suuri virhe antaa hakkerit varastaa autosi etäyhteyden

Autonomistajat varokaa: suuri virhe antaa hakkerit varastaa autosi etäyhteyden

Autot integroivat enemmän digitaalitekniikkaa nopeammin kuin koskaan, mutta tämä lisää myös turvallisuusuhkien riskiä infotainment -hyödyntämisestä avaimattomiin hyökkäyksiin. On harvinaisia tapauksia, joissa autonvalmistaja itse asettaa asiakkaidensa ja kuljettajansa vaaraan turvallisuuden raukeamisen kautta. Samanlainen tapaus on nyt tapahtunut yhden autonvalmistajan kanssa, mikä mahdollisesti paljastaa miljoonia kaappausriskiin.

Turvallisuustutkija Eaton Zveare on jakanut havainnon TechCrunchin kanssa, joka paljasti vakavat haavoittuvuudet nimeämättömän suuren autonvalmistajan keskitetyssä jälleenmyyjän verkkoportaalissa. Virheet paljastivat arkaluontoiset asiakas- ja ajoneuvotiedot ja olisivat voineet antaa hakkereille mahdollisuuden suorittaa pahoja toimia, kuten ei -toivottua kaukosäädintä ja kaappaamista.

  • Mielenkiintoista myös: Käännä autosi CarPlay ja Android Auto Infotainment langattomasti Ottocastin avulla

Portaalivirhe antaa hakkerit kaapata autoja etäyhteyden kautta

On yksityiskohtaista, että “kahteen heikkoon API-todennukseen” liittyvät suojausvirheet antoivat Zvearelle mahdollisuuden ohittaa sisäänkirjautumisturvallisuusverkkoturvallisuuden ja luoda rajoittamaton kansallisen tason järjestelmänvalvojan tili muokkaamalla jotakin selaimen ladatun koodin ilman, että tarvitset voimassa olevia lupauksia.

Myöhemmin tämä myönsi luodun tilin pääsyn yli 1 000 jälleenmyyjäjärjestelmään Yhdysvalloissa. Jälleenmyyjäportaalin on ilmoitettu olevan sama foorumi, jonka työntekijöiden ja osakkuusyritysten on lupa käyttää asiakkaiden ja ajoneuvojen tietojen tarkastelua varten. Pahempaa on, että portaalin yksittäinen kirjautuminen voisi antaa käyttäjille mahdollisuuden hypätä eri jälleenmyyjäjärjestelmien välillä.

Kun pääsy oli saavutettu, Zveare sanoi, että rajoittamattomalla tilillä oli erittäin helppoa etsiä asiakkaan nimeä ja sovittaa ne ajoneuvon tietoihin sisäisen työkalun kautta. Samoin oli mahdollista tarkistaa auto parkkipaikalla ja etsiä sen omistajaa.

Huolestuttakaa kuitenkin, että ajoneuvot, joilla on kytketty matkapuhelintili, aiheuttavat suuremman hyökkäysten ja kaappausten riskin. Zveare kertoi myyntipisteelle, että järjestelmänvalvojat voivat hallita tai siirtää käyttäjätilejä ilman tietoturvatodennusta.

Hän osoitti, kuinka hyväksikäyttö voisi toimia reaalimaailman skenaariossa. Ystävän luvalla, jolla on ajoneuvo portaalissa, tutkija pystyi hallitsemaan sitä etäyhteyden, esimerkiksi avaamalla auton mobiilisovelluksen kautta. Tällä on vakavia vaikutuksia järjestäytyneen carjackingin ja varkauden tapauksissa.

Suuri tietoturvavirhe korjattiin

Zveare ei paljastanut, mikä autonvalmistaja tämä oli. Sen sanotaan kuitenkin olevan tunnettu myyjä, jolla on useita alamerkkejä. Ei myöskään tiedetä, vaikuttavatko turvallisuusvirheet tämän autonvalmistajan vertailukelpoisiin portaaleihin Yhdysvaltojen ulkopuolella, vaikka ulkomailla tytäryhtiöissä saattaa olla potentiaalisia aukkoja.

Lähikuva KIA-logosta ajoneuvon etusäleikoilla.

Kiaan vaikutti samanlainen järjestelmävirhe vuonna 2024, joka antoi hyökkääjille mahdollisuuden hallita ajoneuvoja rekisterikilpillä. / © Jonathan Weiss / Shutterstock.com

Lisäksi Zveare totesi, että tämä löytö ilmoitettiin myyjälle helmikuussa ja että virheet korjattiin viikon kuluessa. Vaikka aikaisemmasta hyväksikäytöstä luonnossa ei ollut todisteita, tämä oli silti erittäin huolestuttavaa.

Tämä ei ole ainoa tapaus, jossa autonvalmistaja oli syy suuriin turvallisuushaavoittuvuuksiin. Viime vuonna tutkijat käyttivät KIA: n jälleenmyyjäportaalia hallitakseen ajoneuvoja rekisterikilvenumeroiden avulla. Samaan aikaan Volkswagenin ilmoitettiin paljastaneen yli 800 000 EV: n omistajan henkilötiedot.

Mitä suojatoimenpiteitä voit ehdottaa tapauksessasi tietojen ja ajoneuvosi suojaamiseksi hakkeroimalta? Pitäisikö meidän todella luottaa näihin yrityksiin tietojemme kanssa? Haluamme kuulla vastauksesi kommenteissa.

Lähde:
TechCrunch

Recent Articles

spot_img

Related Stories

Stay on op - Ge the daily news in your inbox

[tdn_block_newsletter_subscribe input_placeholder="Email address" btn_text="Subscribe" tds_newsletter2-image="730" tds_newsletter2-image_bg_color="#c3ecff" tds_newsletter3-input_bar_display="" tds_newsletter4-image="731" tds_newsletter4-image_bg_color="#fffbcf" tds_newsletter4-btn_bg_color="#f3b700" tds_newsletter4-check_accent="#f3b700" tds_newsletter5-tdicon="tdc-font-fa tdc-font-fa-envelope-o" tds_newsletter5-btn_bg_color="#000000" tds_newsletter5-btn_bg_color_hover="#4db2ec" tds_newsletter5-check_accent="#000000" tds_newsletter6-input_bar_display="row" tds_newsletter6-btn_bg_color="#da1414" tds_newsletter6-check_accent="#da1414" tds_newsletter7-image="732" tds_newsletter7-btn_bg_color="#1c69ad" tds_newsletter7-check_accent="#1c69ad" tds_newsletter7-f_title_font_size="20" tds_newsletter7-f_title_font_line_height="28px" tds_newsletter8-input_bar_display="row" tds_newsletter8-btn_bg_color="#00649e" tds_newsletter8-btn_bg_color_hover="#21709e" tds_newsletter8-check_accent="#00649e" embedded_form_code="YWN0aW9uJTNEJTIybGlzdC1tYW5hZ2UuY29tJTJGc3Vic2NyaWJlJTIy" tds_newsletter="tds_newsletter1" tds_newsletter3-all_border_width="2" tds_newsletter3-all_border_color="#e6e6e6" tdc_css="eyJhbGwiOnsibWFyZ2luLWJvdHRvbSI6IjAiLCJib3JkZXItY29sb3IiOiIjZTZlNmU2IiwiZGlzcGxheSI6IiJ9fQ==" tds_newsletter1-btn_bg_color="#0d42a2" tds_newsletter1-f_btn_font_family="406" tds_newsletter1-f_btn_font_transform="uppercase" tds_newsletter1-f_btn_font_weight="800" tds_newsletter1-f_btn_font_spacing="1" tds_newsletter1-f_input_font_line_height="eyJhbGwiOiIzIiwicG9ydHJhaXQiOiIyLjYiLCJsYW5kc2NhcGUiOiIyLjgifQ==" tds_newsletter1-f_input_font_family="406" tds_newsletter1-f_input_font_size="eyJhbGwiOiIxMyIsImxhbmRzY2FwZSI6IjEyIiwicG9ydHJhaXQiOiIxMSIsInBob25lIjoiMTMifQ==" tds_newsletter1-input_bg_color="#fcfcfc" tds_newsletter1-input_border_size="0" tds_newsletter1-f_btn_font_size="eyJsYW5kc2NhcGUiOiIxMiIsInBvcnRyYWl0IjoiMTEiLCJhbGwiOiIxMyJ9" content_align_horizontal="content-horiz-center"]