黑客可以轻易地远程控制你的赛格威气垫船

VSole2022-08-29 20:00:00

安全公司IOActive的安全研究员托马斯·基尔布赖德(Thomas Kilbride)在赛格威Ninebot miniPRO中发现了几个关键漏洞,黑客可以利用这些漏洞远程“完全控制”范围内的气垫板,让乘客失去控制。

Segway Ninebot miniPRO是一款高速、自平衡、两轮、免提的电动滑板车,也被称为悬停板SUV,它还允许乘客通过Ninebot智能手机应用程序远程控制悬停板。

Ninebot智能手机应用程序允许车手调整灯光颜色、修改安全功能、运行车辆诊断、设置防盗警报,甚至远程命令miniPRO滑板车移动。

但强大的miniPRO的安全性如此糟糕,以至于托马斯几乎不花20秒就对其进行黑客攻击并劫持其远程控制。

在今天发布的一篇博文中,Thomas披露了Segway miniPRO scooter中的一系列关键安全漏洞,我们以简单易懂的格式对其进行了汇编,如下所示:

  • Security PIN Bypass —潜在的攻击者可以使用经修改的Nordic UART应用程序,通过蓝牙连接Segway Ninebot miniPRO,而无需任何安全PIN。
  • Unencrypted Communications —Ninebot应用程序&悬停板通过未加密的通道进行通信,允许远程攻击者执行中间人攻击并注入恶意有效载荷。
  • No Firmware Integrity Verification —由于缺乏未加密通信和固件完整性验证机制来检测未经授权的更改,攻击者可以推动恶意固件更新。
  • Reveal GPS Location of Nearby Riders —Ninebot应用程序中的GPS功能被称为“附近的骑手”,用户可以实时找到附近的其他miniPro骑手,通过手机的GPS向潜在的攻击者和小偷公开悬停板的位置。

如果被利用,这些漏洞可能一度被用来破坏设备的设置、速度、移动方向和内部电机。

Thomas还提供了一个视频演示,展示了他是如何将恶意固件更新推送到miniPro的,从而使该设备面临进一步的黑客攻击。

这些漏洞是托马斯在去年年底发现的,在研究人员负责任地报告该公司后,Ninebot于今年4月对其进行了修补。

赛格威ninebot
本作品采用《CC 协议》,转载必须注明作者和本文链接
Segway Ninebot miniPRO是一款高速、自平衡、两轮、免提的电动滑板车,也被称为悬停板SUV,它还允许乘客通过Ninebot智能手机应用程序远程控制悬停板。Ninebot智能手机应用程序允许车手调整灯光颜色、修改安全功能、运行车辆诊断、设置防盗警报,甚至远程命令miniPRO滑板车移动。
Segway网店近日发现遭到MageCart攻击,网站被植入了窃取信用卡信息的恶意脚本长达一年之久。
世界各地频发网络安全事件,诸如数据泄漏、勒索软件、黑客攻击等层出不穷,有组织、有目的的网络攻击形势愈加明显,网络安全风险持续增加。以下内容根据网上公开资料整理。
杭州马拉松官网报名页面崩溃,显示大量报名者的个人信息,包括真实姓名、手机号码、身份证号等等。 8月28日,杭州马拉松官网已紧急关闭报名入口,暂停报名。
而在判决书中,辽宁省高级人民法院表示,公开开庭审理查明事实与原审查明事实一致。此外,检察机关抗诉意见具有事实和法律依据,辽宁省高级人民法院予以支持。上诉人朱东海到案后能够如实供述其犯罪事实,具有坦白情节,可依法对其从轻处罚。数罪并罚,决定执行有期徒刑六年,并处罚金人民币369.8万元。
中国信通院将持续联合产业各方举办“实验室开放日”,扩大搭建开放创新合作平台,加大工业互联网、车联网、物联网等融合领域安全创新,支撑制造业数字化转型和高质量发展。
一名英国网络安全学生 假装是亚马逊技术支持团队的成员,骗取了一名老年妇女数千美元。
VSole
网络安全专家