<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    App漏洞可遠程解鎖啟動汽車,影響現代、捷尼賽思汽車

    VSole2022-12-06 10:10:07

    汽車APP漏洞可遠程解鎖啟動汽車,影響2012年之后部分型號汽車。

    Yuga Labs安全研究人員發現了現代汽車APP中的安全漏洞,并在豐田、宏達、尼桑、英菲尼迪等汽車制造商使用的SiriusXM "smart vehicle"平臺中發現了類似的攻擊面。截止目前,安全研究人員尚未公開漏洞的技術細節,但在推特分享了相關的信息。

    現代汽車問題

    現代汽車和捷尼賽思汽車的移動APP名為MyHyundai和MyGenesis,允許認證用戶啟動、停止、鎖定、解鎖其汽車。

    圖 MyHyundai app接口

    在攔截者2個APP生成的流量經過分析后,研究人員發現可以從中提取出API調用用于進一步分析。

    研究人員發現,其所有者的驗證是基于用戶的電子郵件地址的,而電子郵件地址包含在POST請求的json中。

    而且MyHyundai APP在注冊時并不需要郵件確認,只使用用戶注冊時的郵件地址和額外的控制字符來創建賬戶。

    最后,發送JSON token中包含欺騙地址、JSON body中包含受害者地址的HTTP請求到Hyundai終端,就可以成功繞過有效性驗證。

    圖 偽造的HTTP請求的響應

    為驗證是否可以攻擊汽車,研究人員嘗試解鎖了一輛現代汽車。幾秒鐘后,被攻擊的汽車成功解鎖了。

    在現實攻擊中需要多個步驟,研究人員將攻擊過程封裝進了一個Python腳本,只需輸入目標郵件地址,就可以執行所有命令,并成功接管受害者汽車。

    SiriusXM問題

    SiriusXM 是一家車載服務提供商,有超過15個汽車廠商使用,有超過1200萬連網汽車使用該服務。

    Yuga Labs 安全研究人員發現寶馬、本田、英菲尼迪、尼桑、豐田、雷克薩斯、路虎等都汽車廠商都使用SiriusXM 技術來實現遠程車輛管理功能。

    研究人員攔截了尼桑APP的網絡流量,發現只需要知道目標車輛的ID(VID)就能發送偽造的HTTP請求到車輛。

    對非授權的請求的響應中包含目標車輛名、手機號碼、地址和車輛詳細信息。

    考慮到根據VIN很容易獲取,比如在車上、賣車網站上都有。除了信息泄露外,這些請求也可以在其他汽車上執行命令。

    圖 Python腳本輸入VIN提取數據

    BleepingComputer也聯系了Hyundai和SiriusXM來確定漏洞是否被利用用于攻擊現實用戶。廠商回應稱截止目前未發現有現實用戶被攻擊。

    Yuga Labs研究人員已經通知了Hyundai和SiriusXM的漏洞和相關風險。目前,廠商也已經修復了相關的漏洞。

    研究人員Sam Curry確認漏洞影響2015年之后使用SiriusXM的汽車品牌。攻擊者利用該漏洞在只需要知道VIN號的請求下可以在SiriusXM平臺上實現遠程追蹤、車輛鎖定、解鎖、啟動、停止、開啟車前燈。

    汽車
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2024年3月7日,全國網絡安全標準化技術委員會秘書處發布了《網絡安全標準實踐指南——車外畫面局部輪廓化處理效果驗證》(以下簡稱《實踐指南》),旨在指導汽車數據處理者對車外畫面進行人臉、車牌局部輪廓化處理效果的自行驗證。《實踐指南》給出了驗證車外畫面進行人臉、車牌局部輪廓化處理效果的流程、方法及驗證指標,可為汽車數據處理者及有關機構驗證車外畫面局部輪廓化處理效果提供參考。 《實踐指南》在
    研究團隊開發的欺騙系統,僅需不到1/4秒即可準確檢測一輛車的雷達參數,并按照參數發出偽造的雷達信號,欺騙目標車輛的雷達,使其產生“幻覺”。
    AutoZone 透露,網絡犯罪分子利用 MOVEit Transfer 托管文件傳輸應用程序中的漏洞竊取了包括社會安全號碼在內的信息。然而,該公司尚不清楚所暴露的信息被用于欺詐的情況。
    汽車一直以來都將速度、激情、男性荷爾蒙和陽剛氣息聯系在一起,這種聯系似乎已經成為了文化符號。然而,作為一名安全從業者,我時常擔心智能汽車被黑客遠程控制,就像在《速度與激情8》動作電影中所描繪的一樣,盡管這看上去像是科幻小說,但汽車黑客攻擊是一個非常真實的問題。
    近三分之二(64%)的汽車行業領導者認為,他們的供應鏈容易受到網絡攻擊,許多企業沒有為互聯汽車時代做好充分準備。這是根據卡巴斯基對汽車行業至少1000名員工的大型企業C級決策者進行的200次采訪得出的最新研究結果。它揭示了汽車公司在生產的幾乎每個階段——從廠商到供應商——遭遇的廣泛攻擊。
    一家受歡迎的汽車零售商的數據庫配置錯誤導致 1TB 的記錄泄露,其中包括客戶的個人信息。
    Salesforce公司在調查中探討了企業安全措施與員工行為之間的差距,并指出汽車企業需要為員工提供值得信賴、易于使用的技術。然而調查顯示,這些培訓需要改進,以使網絡安全成為首要考慮因素并在實踐中發揮作用。報告指出,汽車行業的廠商可以通過不斷讓員工保護客戶和企業信息來培養強大的信任和安全文化。
    Salesforce的一項調查報告顯示:汽車行業的人員安全意識大大低于各行業平均水平。
    2021年1月4日,青驥組織小伙伴編制了汽車信息安全法律法規及標準全景圖,發布之后,業界反響強烈,彌補了行業空白,切實體會到我們的努力真的可以幫助到業界同仁。????這也是行業共同訴求;最后2023年青驥還是決定腳踏實地地做公益,聯合各位同行,為解決行業共性問題貢獻我們的力量。????同時感謝青驥小伙伴們的支持,他們是這份全景圖最好的背書,再次感謝大家的支持,也歡迎各位同行關注青驥,有志之士加入青驥,2023年我們共同進步!
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类