安全研究員發現可能會讓過去十年本田車型受到網絡攻擊的漏洞


安全研究人員和TheDrive的RobStumpf最近發佈他們使用手持無線電解鎖和遠程啟動幾輛本田汽車的視頻,不過這傢汽車公司堅持認為這些汽車擁有阻止攻擊者做這種事情的安全保護措施。根據研究人員的說法,這一黑客行為之所以能夠發生是因為2012年至2022年期間生產的許多本田汽車的無鑰匙進入系統存在漏洞。

他們將這一漏洞稱為Rolling-PWN。

Rolling-PWN的基本概念跟我們之前看到的針對大眾汽車和特斯拉及其他設備的攻擊類似,即有人使用無線電設備記錄來自鑰匙扣的合法無線電信號,然後將其傳送到汽車上。這被稱為重放攻擊,如果你認為用某種密碼學來防禦這種攻擊應該是可能的那麼你是對的。理論上,許多現代汽車使用rolling鑰匙系統,基本上就是讓每個信號隻起一次作用;當按下按鈕解鎖汽車時,車就會解鎖並且這個確切的信號不應該再次解鎖。

但正如Jalopnik所指出的那樣,並不是每輛最近的本田車都有這種程度的保護。研究人員還發現一些漏洞,令人驚訝的是,最近的本田汽車(尤其是2016款至2020款思域)反而使用一種不加密的信號,而這種信號不會改變。甚至那些有rolling代碼系統的汽車--包括2020款CR-V、雅閣和奧德賽--也可能容易受到最近發現的攻擊。Stumpf甚至還用這個漏洞騙過一輛2021款雅閣,其遠程打開汽車的發動機並將其解鎖。

不過本田告訴The Drive,它在其鑰匙扣和汽車中安裝的安全系統不允許報告中所述的漏洞被實施。換句話說,該公司稱這種攻擊不可能發生--但顯然,它以某種方式存在。

根據Rolling-PWN網站的說法,這種攻擊之所以奏效是因為它能夠重新同步汽車的代碼計數器,這意味著它將接受舊的代碼--基本上,由於該系統的建立有一定的容差,所以其安全系統可以被打敗。該網站還稱,它影響到目前市場上現有的所有本田汽車,不過它表示他們實際上隻在少數幾個車型上進行測試。

而更令人擔憂的是,該網站表明其他品牌的汽車也受到影響,但對細節卻含糊其辭。


相關推薦

2023-01-07

安全研究人員去年秋天發現一系列嚴重的漏洞,這些漏洞會讓黑客從多個制造商那裡竊取車輛和客戶數據。在一個新的更新中,其中一位研究人員寫道,這些漏洞的影響范圍更廣,甚至可以影響到執法和緊急服務車輛。根據研究

2022-09-01

機密數據泄露、社會系統癱瘓等重大危害,嚴重威脅國傢安全。比如5月7日美國最大成品油管道運營商Colonial遭受到勒索軟件攻擊,被迫關閉其美國東部沿海各州供油的關鍵燃油網絡。這極大影響美國東海岸燃油等能源供應,美

2022-09-12

的病人死亡率上升。這份題為"醫療行業的網絡安全問題。對641名醫療IT和安全從業人員進行調查,發現網絡攻擊最常見的後果是程序和測試的延遲,導致57%的醫療機構的病人結果不佳,其次是醫療程序的並發癥增加。

2023-03-29

報道,微軟推出一款新的人工智能對話工具SecurityCopilot(安全副駕),能夠幫助網絡安全團隊防止黑客攻擊,並且在遭遇攻擊後進行處置。微軟最近發佈一批人工智能對話工具,被統稱為Copilot(副駕)。美東時間周二,該公司

2023-11-14

安全研究人員發明一種在SSH計算機到服務器通信中竊取加密密鑰的新方法。被破壞的SSH連接可以讓不懷好意者監控或滲出企業服務器與遠程客戶端之間交換的數據。這項研究建立在過去25年的研究基礎之上。該漏洞利用 SSH 握手

2024-02-15

試圖解它們對其行動的潛在價值以及它們可能需要規避的安全控制。"與俄羅斯軍事情報機構有關聯的"鍶"組織被發現使用 LLMs"解衛星通信協議、雷達成像技術和特定技術參數"。該黑客組織也被稱為 APT28 或 Fancy

2023-04-26

安全界一直流傳著一個笑話,即英特爾CPU的漏洞比瑞士奶酪上的還多,本月發表的新研究也並不能幫助該公司擺脫這一聲譽。馬裡蘭大學、清華大學和北京郵電大學的研究人員最近發表一篇有趣的論文,詳細介紹英特爾處理器上

2022-07-10

2022年發售的所有車型可能都存在這個漏洞。這個漏洞被安全研究人員稱之為“RollingPWN”,主要利用本田的無鑰匙進入系統的一個組件。目前本田的進入系統依賴於滾動代碼模型,每次所有者按下 fob 按鈕時都會創建一個新的進

2022-11-16

開發一款名為ChatterHub的應用程序,它能夠將智能傢居的安全問題暴露出來。該應用程序主要針對智能傢居中樞,它通常是智能傢居網絡的中心點,可用於控制大多數其他設備。你的中央設備和其他設備相互發送的信息是加密的

2022-06-24

求政府評估是否需要聯邦網絡保險選項。該報告利用國傢安全局 (NSA)、國傢情報局局長辦公室 (ODNI)、網絡安全和基礎設施安全局 (CISA) 和司法部的威脅評估來量化網絡攻擊對關鍵基礎設施的風險,確定可能受到攻擊的易受攻擊的

2022-06-22

作,要求該公司研究區塊鏈的基本屬性和與之相關的潛在安全風險。該報告的發佈時間是在比特幣和其他加密貨幣的價值出現歷史性流失的情況下,這讓該領域的許多人感到震驚。根據該報告,至少在過去五年中,近三分之二(

2022-08-27

安全研究人員發現,超過130個組織,包括Twilio、DoorDash和Signal,都有可能被黑客入侵,這是被安全研究人員稱為"0ktapus"的長達數月的網絡釣魚活動一部分。根據網絡安全機構Group-IB的一份報告,屬於近10000人的

2022-08-07

輸、醫療保健和公共衛生實體等相關的一系列網絡。國土安全部網絡安全和基礎設施安全局當時寫道:"這些伊朗政府資助的APT行為者可以利用這種訪問進行後續行動,如數據滲出或加密、勒索軟件和敲詐。"不過,德黑蘭

2024-03-26

在 2021 年就開始,但直到一年後才被發現。英國國傢網絡安全中心(NCSC)在周一的一份聲明中稱,中國黑客"極有可能"在黑客攻擊期間訪問並外流選民登記冊中的電子郵件和數據。英國國傢網絡安全中心稱,中國情報部