汽车威胁大爆炸!只看一下车身,就能远程解锁十余款品牌汽车

VSole2022-12-05 11:42:09

汽车广播超级供应商Sirius XM曝出漏洞,攻击者只需知道车辆识别码(VIN),就能远程解锁车门、启动联网车辆引擎;

大多数情况下,汽车VIN码直接展露在汽车前挡风玻璃下方。

前情回顾·汽车网络威胁形势

  • 智能汽车网络威胁已降临:无钥匙偷车猖獗 欧洲破获近千万元大案
  • 黑客10秒无钥匙开走特斯拉:重大漏洞曝出
  • 网络攻击致使汽车租赁巨头全球系统中断,业务陷入混乱

安全内参12月2日消息,美国广播公司Sirius XM的联网车辆服务修复了一个授权漏洞,此漏洞允许攻击者在只知道车辆识别码(VIN)的情况下,远程解锁车门、启动联网车辆引擎。

研究团队Yuga Labs的Sam Curry发布了一系列推文介绍了此漏洞,并表示Sirius XM发布的补丁已经修复安全问题。

这个漏洞影响到了本田、日产、英菲尼迪和讴歌等多个汽车品牌,Sirius XM联网车辆服务发言人通过邮件发布声明称:

“我们非常重视客户账户的安全,并参与了漏洞奖励计划,希望帮助识别并纠正可能对我平台造成影响的潜在安全漏洞。作为工作的一部分,有安全研究人员向Sirius XM的联网车辆服务提交了一份报告,上报了影响到特定远程信息处理程序的授权缺陷。该问题在报告提交的24小时内即得到解决。没有任何用户或其他数据受到损害,也没有任何账户受到这种未授权方法的篡改。”

今年早些时候,Curry和其他几位漏洞研究人员曾发现多个影响到不同汽车厂商的漏洞。糟糕的现实令他们不禁发问,“到底是谁在为这些汽车制造商提供远程信息处理服务?”

答案是Sirius XM。目前讴歌、宝马、本田、现代、英菲尼迪、捷豹、路虎、雷克萨斯、日产、斯巴鲁和丰田使用的联网汽车服务都来自该公司

研究人员们发现,该远程信息处理平台其实是使用汽车的VIN码(大多就直接展露在汽车前挡风玻璃下方)来授权指令、获取用户配置信息。

也就是说,只要攻击者知晓VIN码(在很多车型上,只要在车旁看一下就能找到),就可以向远程信息处理平台发送请求,进而远程解锁、启动、定位车辆,包括激活车上的灯光和喇叭

根据Curry的说法,该团队打算很快公布关于汽车入侵案例的更多调查结果。另外,他们还收到了关于下一步攻击目标和预期效果的请求。一位推特用户请他们“下一次试试OnStar。”

汽车漏洞并不鲜见

今年早些时候,安全研究人员还在本田汽车上发现过另一个漏洞,允许恶意黑客远程启动并解锁2016年至2020年间生产的思域轿车

此漏洞被编号为CVE-2022-27254,发现者为马萨诸塞大学达特茅斯分校的学生Ayyappan Rajesh和一位昵称叫HackingIntoYourHeart的研究者。

他们在研究中感谢了导师Sam Curry的协助,并解释称“各款本田汽车在每次开门、关门、启动和远程启动时都会发送相同的、未经加密的RF信号。攻击者可以窃听请求并实施重放攻击。”

参考资料:theregister.com

汽车汽车产业
本作品采用《CC 协议》,转载必须注明作者和本文链接
加强汽车数据安全、网络安全、软件升级、功能安全和预期功能安全管理
近日,由工业和信息化部与山东省人民政府共同举办的“世界先进制造业大会”在济南举行。大会期间,作为面向智能网联与新能源汽车产业的平行论坛,“智能网联与新能源汽车产业发展高峰论坛”同期举行。
“车路协同技术使车辆每万公里碰撞风险降低23%,路侧信息参与关键决策率达37%,交通信控优化令车辆排队长度下降30%。”“近年来,车辆的网络与数据安全受到各方高度重视。一方面,针对智能网联汽车的网络攻击事件频发,影响车辆行驶安全;另一方面,当车辆违规采集泄露数据时,将严重威胁国家安全。”对此,奇安信推出车联网安全防护系统,对非法流量和异常接入设备进行阻断和控制,并且标记该设备,防止异常流量或设备再次入侵。
6月28日,中国汽车工程研究院、中国汽车信息化推进产业联盟、重庆市招商投资促进局、北京中汽智联科技有限公司共同主办的2022中国智能网联汽车创新成果大会上,奇安信集团“车联网安全网络靶场”荣获中国智能网联汽车创新成果奖。
当前,关键信息基础设施认定和保护越来越成为各方的关注焦点和研究重点。《关键信息基础设施安全保护条例》于2021年9月正式施行,对关键信息基础设施安全防护提出专门要求。《关键信息基础设施安全保护条例》及相关国家标准的贯彻施行将带动重要行业和重要领域网络安全建设投入快速增长,关基市场将成为下一个网络安全行业的增长点。2023年,《网络数据安全管理条例》有望正式出台。
4月19日,国务院新闻办公室举行新闻发布会,发布2022年一季度工业和信息化发展情况。工业和信息化部新闻发言人、运行监测协调局局长罗俊杰,新闻发言人、信息通信管理局局长赵志国出席发布会介绍相关情况并答记者问。
近几年,中国汽车产业蓬勃发展,特别是新能源汽车更是逐步风靡一些国外市场,彼此之间在技术、价格、服务等方面疯狂”内卷“,以比亚迪为首的汽车企业开启降价潮,打响了占领国外汽车市场的又一枪。 但美国政府近期却以“威胁国家安全”为由,宣布采取行动针对中国智能汽车
关键词汽车网络安全与数据安全监管中国汽车产业发展国际论坛昨天(5日)闭幕,工信部相关负责人明确指出,随着汽车
VSole
网络安全专家