<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    奔馳、寶馬等汽車品牌存在 API 漏洞或暴露車主個人信息

    VSole2023-01-07 10:20:14

    Bleeping Computer 網站披露,近 20 家汽車制造商和服務機構存在 API 安全漏洞,這些漏洞允許黑客進行遠程解鎖、啟動車輛、跟蹤汽車行蹤,竊取車主個人信息的惡意攻擊活動。

    據悉,API 漏洞主要影響寶馬、羅爾斯、奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和創世紀等其知名汽車品牌。此外,漏洞還影響汽車技術品牌 Spireon 和 Reviver 以及流媒體服務 SiriusXM。

    誰發現了 AP I安全漏洞?

    網絡安全研究員 Sam Curry 和其研究團隊,在數十家頂級汽車制造商生產的車輛和車聯網服務中,發現了API 漏洞問題。此前,Sam Curry于 2022 年 11 月披露了現代、Genesis、本田、謳歌、日產、英菲尼迪和 SiriusXM 的安全問題。

    目前,受影響的供應商已經修復所有漏洞問題,現在無法利用這些漏洞。在經過了 90 天的漏洞披露期后,Curry 團隊發表了一篇關于更詳細的 API 漏洞博客文章,展示了黑客如何利用這些漏洞來解鎖和啟動汽車。

    攻擊者可以利用漏洞,訪問內部系統

    梅賽德斯-奔馳內部系統(資料來源:Sam Curry)

    訪問寶馬門戶網站上的車輛詳細信息(資料來源:Sam Curry)

    暴露車主詳細信息

    研究人員利用其它 API 漏洞,可以訪問起亞、本田、英菲尼迪、日產、謳歌、梅賽德斯-奔馳、現代、創世紀、寶馬、勞斯萊斯、法拉利、福特、豐田、保時捷等汽車品牌車主的個人身份信息。

    披露法拉利用戶數據細節(資料來源:Sam Curry)

    跟蹤車輛 GPS

    API 漏洞可能允許黑客實時跟蹤汽車,帶來潛在的物理風險,并影響到數百萬車主的隱私,其中保時捷是最受影響的品牌之一,其遠程信息處理系統漏洞使攻擊者能夠檢索車輛位置并發送指令。

    Spireon 管理面板上的歷史 GPS 數據(資料來源:Sam Curry)

    值得一提的是,數字車牌制造商 Reviver 也容易受到未經驗證的遠程訪問其管理面板的影響,該面板可能允許任何人訪問 GPS 數據和用戶記錄、更改車牌信息等。

    遠程修改 Reviver 車牌(資料來源:Sam Curry)

    最大限度地減少安全風險

    車主可以通過最大限度減少存儲在車輛或汽車 APP 中的個人信息,來保護自己免受此類漏洞的影響。此外,將車載遠程信息處理設置為最高私密等級,并閱讀汽車廠家的隱私政策,以了解其數據的使用方式也至關重要。

    最后,Sam Curry 著重強調,當購買二手車時,請確保前車主的帳戶已被徹底刪除。如果有條件的話,盡量使用強密碼,并為車輛的應用程序和服務設置雙因素認證。

    汽車奔馳
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    軟件平臺出售用戶的信息,也早已不是什么稀罕事了。只不過,像汽車之家這般,國內用戶數量最多的看車平臺之一,體量如此巨大,但商業化卻又是如此純粹、明顯的軟件平臺,國內還真為數不多。近日,有網友投訴稱,自己在汽車之家搜索奔馳E級之后,就不斷有奔馳汽車的銷售,給他打進電話,詢問購車事宜。用戶對此很是疑惑,自己沒有透露過電話信息,這些銷售怎么能夠知道自己要買奔馳E級了。
    泄密者聲稱這些數據包括梅賽德斯-奔馳的“關鍵基礎設施”平臺和北京奔馳汽車 API 系統。
    在近期舉辦的世界人工智能大會上,《數據安全法》引起熱議。“比起石油或者黃金來說,數據更像全球數字時代的血液,數據安全重要性不言而喻。”360集團副總裁、首席安全官杜躍進作了題為“數據與人工智能安全”的演講。
    近日,RedHunt 實驗室的研究人員發現,梅賽德斯-奔馳無意中留下了可在線訪問的私鑰,暴露了內部數據,包括公司的源代碼。目前尚不清楚數據泄露是否暴露了客戶數據。
    據悉,API 漏洞主要影響寶馬、羅爾斯、奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和創世紀等其知名汽車品牌。此前,Sam Curry于 2022 年 11 月披露了現代、Genesis、本田、謳歌、日產、英菲尼迪和 SiriusXM 的安全問題。Curry 表示這些漏洞或允許攻擊者在 Reviver 面板上將車輛標記為 “被盜”,這會自動將事件通知警方,從而使車主/駕駛員面臨不必要的風險。
    據悉,API 漏洞主要影響寶馬、羅爾斯、奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和創世紀等其知名汽車品牌。此前,Sam Curry于 2022 年 11 月披露了現代、Genesis、本田、謳歌、日產、英菲尼迪和 SiriusXM 的安全問題。最后,Sam Curry 著重強調,當購買二手車時,請確保前車主的帳戶已被徹底刪除。
    梅賽德斯-奔馳美國公司周五披露了一起影響其部分客戶和潛在購車者的數據泄露事件。數據屬于在 2014 年至 2017 年間向梅賽德斯-奔馳和經銷商網站提供信息的個人。梅賽德斯-奔馳立即在外部安全研究人員的幫助下展開調查,該公司指出其系統并未受到損害。梅賽德斯-奔馳將為任何在事件中暴露信用卡信息、駕照號碼或社會安全號碼的個人提供為期 24 個月的免費信用監控服務訂閱。
    6月11日,一家供應商通知奔馳發生數據泄露事件。奔馳表示,目前沒有證據表明這些信息被惡意濫用;且公司正在與受影響的個人取得聯系,“任何被泄露信用卡信息、駕駛證號碼或社會保險號碼的個人都將獲得24個月的免費信用監控服務。”奔馳還表示,其將通知有關政府機構,并確保供應商不再發生類似事件,繼續調查以使情況得到妥善處理。
    保時捷是受影響的品牌之一,其車載通訊系統存在的漏洞使攻擊者能夠檢索車輛位置并發送命令。但是,在目前的狀態下不可否認的是,人工智能已經可以協助網絡犯罪分子進行非法活動。在推出后的五天內,已有超過一百萬人注冊測試該技術。發現的漏洞可以幫助組織加強其系統的安全性。
    寶馬、勞斯萊斯、梅賽德斯-奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和捷尼賽思等汽車品牌都受到影響。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类