无钥匙进入曝漏洞,影响几乎所有本田系列车辆,黑客可远程开锁甚至启动

VSole2022-07-16 17:47:35

大数据文摘出品

现在的车辆基本都配备了远程无钥匙进入系统(RKE)。

但是这些RKE系统在给我们提供方便的同时,也带来了很多潜在的危险,比如,被黑客直接把车开走。

一个专门评估RKE系统的报告发现了一个漏洞,很多搭配无钥匙进入系统的本田汽车(2012年到2022年款)都可以被远程控制打开车门,甚至启动车辆。

受影响的车辆包括:

  • 本田 思域2012
  • 本田 X-RV 2018
  • 本田 C-RV 2020
  • 本田 雅阁2020
  • 本田 奥德赛2020
  • 本田 激励2021
  • 本田 飞度2022
  • 本田 思域2022
  • 本田 VE-12022
  • 本田 微风2022

尽管本田认为其关键芯片中的技术“不允许该漏洞”,但是推特上发布的现场演示视频已经证实了漏洞确实存在。

 

一个漏洞,影响到无数车主,或许不止本田

之所以这个漏洞被称为Rolling-PWN而不是Honda-PWN,漏洞的发现者表示,因为这种缺陷可能也存在于其他品牌的汽车中。

如果研究属实,这将影响到无数使用无钥匙进入技术的车主。

发现该漏洞后,“黑客”们也试图联系到本田,但是他们在本田官方网站无法找到任何报告漏洞的联系信息,似乎本田汽车没有一个为他们的产品处理安全相关问题的部门。

一位在本田工作的人告诉我们:“报告本田漏洞的最好方法是联系客服。”

因此,他们提交了一份报告给本田客户服务,但还没有得到任何答复。此外,他们还发现了一篇来自Bleping-Computer的文章,看起来本田并不关心这一安全问题:

 

目前来看,解决这一问题并不容易。通用的解决方案是将车辆带回当地经销商处进行召回,但是这样或许成本过高,而可能的缓解策略是,在可行的情况下,通过空中升级(OTA)升级易受攻击的BCM固件,但是,一些老旧的车辆可能根本不支持OTA。 

在接受媒体采访时,本田发言人表示,该公司无法确定这份报告是否可信。

“我们已经调查了过去的类似指控,发现它们缺乏实质内容,”本田发言人在给媒体(The Drive)的一份声明中说。 “虽然我们还没有足够的信息来确定这份报告是否可信,但参考车辆中的关键开关都配备了滚动代码技术,不会出现报告中所述的漏洞。此外,作为没有滚动代码的证据提供的视频也没有包含足够的证据来支持这些说法。” 

幸运地是,尽管该漏洞能够启动并解锁汽车,但由于钥匙链的近距离功能,攻击者无法将汽车开走。 

Rolling-PWN如何工作?

老式车辆的无钥匙进入使用的是静态代码,这些静态代码本质上是脆弱的,因为一旦有人破解了该密码,那么就获得了锁定和解锁车辆的永久权限。

骑车制造商后来引进滚动代码,以改善车辆安全。

滚动代码通过使用伪随机数生成器(PRNG)来工作。当配对钥匙链上的锁或解锁按钮被按下时,钥匙链会通过无线方式向信息封装中的车辆发送唯一的代码。 然后,车辆根据PRNG生成的有效代码的内部数据库检查发送给它的代码,如果代码有效,汽车就会授予锁、解锁或启动车辆的请求。 

 

该数据库包含几个允许的代码,因为当按下按钮时,钥匙可能不在车辆的范围内,可能传输的代码与车辆预期的下一个按时间顺序传输的代码不同。 这一系列的代码也被称为“窗口”,当车辆接收到新的代码时,它通常会使之前所有的代码失效,以防止重放攻击。 

Rolling-PWN正是利用了这一点,Rolling-PWN的工作原理是窃听成对的钥匙链,并捕获由钥匙链发送的几个代码。

之后,攻击者可以重放有效的代码序列并重新同步PRNG。 这允许攻击者重新使用通常无效的旧代码,甚至在代码被破解几个月之后。 

本田日本汽车
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,安全研究人员Eaton Zveare发现本田动力设备的电商平台存在API漏洞,攻击者可为任何帐户重置密码,导致本田动力(包括电力、船舶、草坪和花园设备)电子商务平台容易受到任何人未经授权的访问。
本田是一家日本汽车、摩托车和动力设备制造商,受漏洞影响的是动力设备用户,汽车或摩托车的车主不受影响。本田暴露给安全研究人员的敏感信息如下:从2016年8月到2023年3月的所有经销商的21393份客户订单——包括客户姓名、地址、电话号码和订购的物品信息。此外,通过访问本田经销商站点,攻击者可以植入信用卡浏览器或其他恶意JavaScript代码段。黑客可以编辑本田经销商站点页面内容
近日“日本丰田汽车公司因零部件供应商受到网络攻击关闭工厂”事件再次霸屏网络,这已不是关于日本丰田汽车公司的第一次网络安全事件。2019年3月,日本丰田汽车公司遭受“海莲花”入侵,导致多达130万客户数据泄露;2020年6月,日本本田遭受勒索病毒攻击,导致美国部分工厂停产。此次日本丰田汽车公司的零部件供应商遭受网络攻击,导致日本丰田汽车3月1日关闭其在日本的所有工厂,此次停工影响了14家工厂的28
2020年已逐渐离我们远去,网络安全形势依然严峻,网络安全问题大家也越来越重视,以下是2020年发生在国内外的重要网络安全事件,供大家学习参考。 国内篇 一、土耳其“图兰军”对我国网站发起攻击 2020年1月21日,土耳...
昨日,丰田因零部件供应商受到“勒索软件”攻击,停止在日所有工厂运行。
安全分区、纵深防护、统一监控
产品市场不仅覆盖中国国内,还远销到欧洲、澳洲、日本、美国等100多个国家和地区。再次,灵活的终端管理、中心管理模块也是用户选择“火绒终端安全管理系统”的重要原因。针对制造企业各部门间信息交流频繁的情况,系统可灵活定制安全策略和容灾备份方案,支持多中心、分组管理,有效解决多部门安全管理协同等问题。
安全威胁情报周报
2022-01-08 07:00:40
恶意Telegram安装程序分发Purple Fox恶意软件 近日,一个桌面版的恶意 Telegram 安装程序正在分发 Purple Fox 恶意软件,以在受感染设备上安装更多恶意负载。尚不清楚恶意软件的分发方式,但冒充合法软件的类似恶意软件活动已通过 YouTube 视频、论坛垃圾邮件和可疑软件站点分发。
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
VSole
网络安全专家