研究人員發現汽車甚至應急車輛存在嚴重漏洞 品牌包括寶馬、奔馳、本田、日產


安全研究人員去年秋天發現一系列嚴重的漏洞,這些漏洞會讓黑客從多個制造商那裡竊取車輛和客戶數據。在一個新的更新中,其中一位研究人員寫道,這些漏洞的影響范圍更廣,甚至可以影響到執法和緊急服務車輛。

image12-1.pngimage21.png

根據研究人員Sam Curry的最新報告,多個漏洞可能讓攻擊者遠程跟蹤和控制不同制造商的警車、救護車和消費者車輛。這次更新是在11月的類似通知之後進行的。

這些弱點源自於控制超過1500萬臺設備(其中大部分是車輛)的GPS和Telematics的公司的網站--Spireon Systems。研究人員描述Spireon公司的網站已經過時,可以通過一些巧妙的方法用管理員賬戶登錄。

在那裡,他們可以遠程跟蹤和控制警車、救護車和商業車輛的車隊。攻擊者可以解鎖汽車,啟動它們的引擎,禁用它們的點火開關,向整個車隊發送導航命令,並控制固件更新,從而有可能發送惡意軟件載荷。

SiriusXM的遠程系統漏洞可以讓黑客隻用每輛車的車輛識別碼就能偷走Acura、Honda、Infiniti和Nissan的車輛。他們還可以訪問客戶的個人信息。新報告揭示起亞、現代和Genesis車型也有類似危險。

image33.pngimage32.png

此外,配置錯誤的單點登錄系統使研究人員能夠訪問寶馬、奔馳和勞斯萊斯的內部企業系統。這些缺陷並沒有授予直接的車輛訪問權。但是,攻擊者仍然可以侵入奔馳的內部通信,訪問寶馬經銷商的信息,並劫持寶馬或勞斯萊斯的員工賬戶,法拉利網站的安全漏洞也讓研究人員進入管理權限並刪除所有客戶信息。

研究人員還發現,大多數(不是全部)加州數字車牌都容易受到攻擊者的攻擊。去年該州將數字車牌合法化後,一傢名為Reviver的公司可能處理所有的車牌,Reviver的內部系統出現安全故障。數字車牌持有者可以使用Reviver更新他們的車牌,並遠程報告他們被盜。然而,漏洞允許攻擊者賦予普通的Reviver賬戶以更高的權限,可以跟蹤、改變和刪除系統中的任何條目。

image31.png

Curry的最新博客文章為那些對細枝末節感興趣的人廣泛地詳述他和其他黑客在研究時所使用的方法:

https://samcurry.net/web-hackers-vs-the-auto-industry/

他的團隊在披露之前向受影響的公司報告這些漏洞。至少其中一些公司確認發佈安全補丁。


相關推薦

2022-07-12

安全研究人員和TheDrive的RobStumpf最近發佈他們使用手持無線電解鎖和遠程啟動幾輛本田汽車的視頻,不過這傢汽車公司堅持認為這些汽車擁有阻止攻擊者做這種事情的安全保護措施。根據研究人員的說法,這一黑客行為之所以能

2023-02-08

經常進入待機模式,系統不提供轉向輔助,也沒有向駕駛員發出明確的提醒。令駕駛員不確定系統是否提供轉向輔助,導致駕駛員隻能經常查看儀表板進行驗證,無法將視線集中在道路上。▲圖源《消費者報告》官網奔馳Driver As

2024-03-15

中國汽車質量網發佈“2023年度中國汽車品牌質量排行(燃油車)”,其中平均值(含平均值)以上共有32個品牌,平均值以下共有36個品牌。東風本田、廣汽本田、沃爾沃三個品牌獲得較高的質量評價,根據中國汽車質量網統計

2024-02-06

在中國,如果說哪個汽車品牌最受車主喜愛,可能會從奔馳、寶馬、保時捷等豪華品牌中誕生,然而在美國,這些品牌竟然被一新勢力擊敗。近日,美國消費者報告(ConsumerReports)發佈一份調查報告,Rivian竟然成為美國最受車主

2022-08-18

在消費者購車決策中的重要性逐年上升,J.D. Power的研究發現,產品設計在消費者購買決策中的重要性從2019年的17%提高到今年的21%。此外,產品魅力表現與口碑推薦度也高度正相關,魅力指數得分越高,用戶對產品的推薦意願也

2022-07-14

其傳送到汽車上,進而實現遠程啟動車輛。發現該漏洞的研究人員使用相關設備重現這一場景,據稱,存在這一安全漏洞的車輛包括本田思域2012、本田X-RV2018、本田C-RV 2020、本田雅閣2020/2021、本田奧德賽2020、本田英仕派 2021、本

2022-07-04

疫情、芯片短缺等帶來的影響仍然籠罩著日本汽車產業。由於半導體短缺和中國疫情影響,日本汽車供應鏈中斷,截至6月16日,日本已經損失80萬臺汽車。近日,IHS輕型汽車產量分析師Yoshiaki Kawano對第一財經記者表示,預計損失

2022-07-10

研究人員近日發現一個高危漏洞,允許黑客遠程解鎖和啟動多款本田(Honda)車型。目前本田旗下10款最受歡迎的車型均受到影響。更糟糕的是,研究人員調查認為從2012到2022年發售的所有車型可能都存在這個漏洞。這個漏洞被安

2022-07-18

國內疫情多點暴發、芯片持續短缺等因素影響,中國市場汽車產銷分別完成1211.7萬輛和1205.7萬輛,同比分別下降3.7%和6.6%。在此背景下,跨國車企在華銷量也是不約而同地下跌,且絕大部分均呈兩位數的跌幅。跨國車企在華整體

2022-07-14

與L2級ADS輔助駕駛系統有關。其中約70%(273起)為特斯拉汽車發生的事故,這些車輛都在發生事故時開啟Autopilot或FSDBeta。此外,本田汽車涉及90起自動駕駛事故,斯巴魯車型涉及10起,分別位列事故總數的第二、第三。而福特、

2024-03-13

濟新聞》,兩傢日本車企計劃削減在華的生產規模,日產汽車考慮將在中國的產能削減30%,本田則計劃削減20%。日產在華的年產能,可能會從目前的160萬輛削減50萬輛,而本田從原本的160萬輛減少到120萬輛左右。主動減產的原因

2023-01-05

的品牌此前早有先兆。早在2021年底,大量寶馬車主開始發現自己的愛車出現燒機油的情況,問題主要出現在搭載2.0T B48TU發動機的車型上。根據車主聯合聲明,寶馬發動機因燒機油而導致嚴重積碳,包括2019年之後生產的寶馬3系

2023-02-11

2名3年車齡的美國車主,並於近日公佈2023年度美國可靠性汽車報告。該報告共涉及32個汽車品牌,其中雷克薩斯可靠性最佳,路虎可靠性最差,而首次進入榜單的特斯拉,僅次於奔馳位居第28位,也即倒數第五名。報告指出,根

2022-07-20

戶用於追蹤其車隊的 Web 儀表板也漏洞百出。但最讓安全研究人員感到擔心的,還是硬編碼密碼方面的缺陷。由於密碼直接嵌入到 Android 應用程序的代碼中,任何人都可挖掘、找到、並利用。其可被用於完全控制任何 GPS 追蹤器