<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    解鎖、啟動、跟蹤汽車到暴露客戶敏感信息,近20家全球頂級汽車品牌盡皆淪陷

    VSole2023-01-06 16:57:46

    國外一安全團隊于今年年初發布了一篇博客,聲稱近20家汽車制造商存在API安全漏洞,有可能允許黑客執行惡意活動——從解鎖、啟動、跟蹤汽車到暴露客戶敏感信息。該研究報告中提到近20家著名品牌都受到影響,如寶馬、勞斯萊斯、梅賽德斯-奔馳、法拉利、保時捷、捷豹、路虎、福特、起亞、本田、英菲尼迪、日產、謳歌、現代、豐田和捷尼賽思等。此外這些漏洞還影響了車載技術品牌Spireon、Reviver以及流媒體服務SiriusXM。

    這些API漏洞是由Sam Curry領導的一個研究團隊發現的,Sam Curry在先前的披露中展示了黑客會如何利用這些漏洞解鎖和啟動汽車。自報告這些安全問題以來已經過去了90天的漏洞披露期,于是該研究團隊又發布了一篇有關這些API漏洞的更詳細的博客。受影響的供應商已經修復了此報告中提到的所有安全問題,因此它們現在無法再被利用。

    訪問內部系統

    最嚴重的API漏洞發現在寶馬和奔馳之中,SSO(單點登錄)漏洞使得攻擊者能夠訪問內部系統。對于奔馳,研究員能夠訪問多個私有GitHub實例、Mattermost上的內部聊天頻道、服務器、Jenkins和AWS實例,連接到客戶汽車的XENTRY系統等。對于寶馬,研究員能夠訪問內部經銷商門戶網站,以查詢任意汽車的VIN(車輛識別代碼),并檢索包含車主敏感信息的銷售文件。此外,攻擊者還能夠利用SSO漏洞以任何員工或經銷商的身份登錄賬戶,并訪問內部使用的應用程序。

    暴露車主敏感信息

    利用其他API漏洞,研究員能夠訪問起亞、本田、英菲尼迪、日產、謳歌、梅賽德斯-奔馳、現代、捷尼賽思、寶馬、勞斯萊斯、法拉利、福特、保時捷和豐田汽車等汽車品牌車主的PII(個人可識別信息),這意味著會暴露較為敏感的銷售信息、實際位置和客戶地址。法拉利在其CMS上的SSO漏洞暴露了后端API路由,使得能夠從JavaScript片段中提取憑據。攻擊者可以利用這些漏洞訪問、修改或刪除任何法拉利客戶帳戶,管理他們的車輛檔案,或將自己設置為汽車所有者。

    跟蹤車輛GPS

    這些漏洞還可能允許黑客實時跟蹤汽車,帶來潛在的物理風險,并影響數百萬汽車車主的隱私。例如保時捷就是受影響的品牌之一,其遠程信息處理系統存在漏洞,使攻擊者能夠檢索車輛位置并發送指令。

    可行的保護措施

    為保護自己免受這類漏洞的影響,建議汽車車主設置車載遠程信息處理系統為私密模式,這可以防止未授權的人員訪問位置信息和車輛操作數據。車主還應定期檢查汽車和手機應用的更新,以確保應用程序具有最新的安全功能。此外,車主應避免在公共網絡上使用車載通訊系統,并盡可能設置為復雜密碼。

    博客鏈接:https://samcurry.net/web-hackers-vs-the-auto-industry/

    編輯:左右里

    資訊來源:bleepingcomputer、samcurry.net

    轉載請注明出處和本文鏈接

    每日漲知識

    意外事故計劃(contingency plan)

    在潛在的緊急事件發生以前實施的一種計劃,其任務是處理將來可能發生的緊急事件。這種計劃涉及培訓人員、執行備份、準備關鍵設施以及出現緊急事件或滅難的恢復,從而能夠繼續業務操作。





    汽車德國汽車
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    此次攻擊影響到其面向工業客戶的業務部門,主要是汽車領域。日前,勒索軟件團伙Black Basta在其泄密網站上列出了萊茵金屬,暗示對方不愿支付贖金,導致談判破裂或陷入僵局。萊茵金屬回應稱,公司正在處理Black Basta勒索軟件團伙發起的攻擊。該公司表示,此次事件發現于4月14日。萊茵金屬公司一位發言人提到,攻擊事件影響了其民用業務。
    德國跨國企業Ebersp?cher Group遭勒索軟件攻擊,官網、郵件、辦公網絡、生產系統等紛紛癱瘓。
    近日,Check Point的研究人員在報告中揭示了一個針對德國汽車制造業企業的長期惡意軟件攻擊活動。
    據悉,一場長達數年的網絡釣魚活動正瞄準德國汽車行業公司,試圖用惡意軟件竊取密碼感染其系統,包括德國汽車制造商和汽車經銷商,通過克隆該領域各個組織的合法網站,注冊了多個相似的域,以便在攻擊過程中使用。
    數字化賦能汽車產業革新,使得信息安全管理上升至新的戰略高度,其覆蓋維度已逐步貫穿整個汽車產業價值鏈。由此可見,建立適用于我國汽車行業的信息安全體系可信賴度評估機制迫在眉睫。一直以來,國家高度重視信息安全工作,近年來力推多項信息安全相關法律法規出臺,《網絡安全法》《數據安全法》和《個人信息保護法》相繼發布。
    近日,東軟集團正式通過歐洲汽車行業信息安全評估和數據交換安全標準——TISAX最高等級AL3 評審認證,并由官方授權的認證機構DEKRA德凱(德國機動車監督協會)正式授牌。該認證標志著東軟在關鍵信息資產的機密性、完整性、可用性方面的保護水平達到了歐洲汽車行業的最高標準,表明東軟在汽車電子領域已獲得歐洲汽車行業權威認可。
    ?公布的數據樣本包括保密協議、技術示意圖、護照掃描件和采購訂單。
    泄密者聲稱這些數據包括梅賽德斯-奔馳的“關鍵基礎設施”平臺和北京奔馳汽車 API 系統。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类