Революция в автокражбите: Доскоро всеки модел на Kia можеше да бъде хакнат с помощта на смартфон

Регистрационният номер - всичко, което хакерът трябва да знае, за да получи достъп до автомобила ви...

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Изследователи в областта на сигурността са открили критични уязвимости в портала на дилърите на Kia, които позволяват на нападателите да крадат автомобилите напълно безпроблемно.

Установените проблеми позволяват всеки модел на южнокорейската марка, произведен след 2013 година да бъде хакнат, като се използва само регистрационният му номер.

Изследователи по сигурността за първи път идентифицираха критични пропуски в цифровите системи на повече от 10 автомобилни марки през 2022 година Тогава уязвимостите позволяваха на нападателите да откриват, заключват, отключват и дори стартират дистанционно двигателя на повече от 15 милиона автомобила от премиум марки като Ferrari, BMW, Rolls Royce и Porsche.

В този случай става въпрос за пробив в портала Kia Connect, открит на 11 юни тази година, който е позволил достъп до управлението на всеки автомобил Kia с дистанционно оборудване, дори ако той няма активиран абонамент за Kia Connect.

Уязвимостите разкриха и лична информация на собствениците на автомобили, включително име, телефонен номер, имейл и физически адрес. Нападателите също така можеха да добавят себе си в системата като втори потребител без знанието на собственика.

За да демонстрира проблема, изследователският екип създаде инструмент, който позволява само с регистрационен номер да се добавят автомобили към неговия „виртуален гараж“ и след това дистанционно да се заключват, отключват, стартира или спира двигателят, да се подава звуков сигнал или да се локализира автомобилът на картата.

Свързвайки се с портала на дилърите на Kia, изследователите са регистрирали привилегирован акаунт и са генерирали валиден токен за достъп. Този токен позволявал да се използват бекенд API на дилъра, предоставяйки критична информация за собственика на автомобила и пълен контрол върху дистанционните функциите му, включително:

  • Генериране на токен на дилър и извличането му от HTTP отговор;
  • Получаване на достъп до имейл адреса и телефонния номер на собственика на автомобила;
  • Промяна на правата за достъп с използването на получените данни;
  • Добавяне на собствен имейл адрес към акаунта на автомобила за дистанционното му управление.

Поради установените нарушения неоторизираният достъп до автомобил е можел да бъде осъществен тайно, тъй като собственикът му не получава уведомление за хакерската атака, нито уведомление, че правата за достъп са променени.

Добрата новина е, че всички уязвимости вече са отстранени. Според изследователите, инструментът, демонстриращ хакването никога не е бил публикуван онлайн, а екипът на Kia потвърди, че откритите недостатъци не са били използвани за злонамерени цели.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

5 Коментара
стари
нови оценка

Нови ревюта

Подобни новини