Biztonsági hibával küzd a Nissan

A Nissan LEAF gépkocsikhoz fejlesztett mobil alkalmazás kapcsán egy sérülékenység látott napvilágot. A gyártó átmenetileg leállította a NissanConnect EV használatát.
hirdetés
Ahogy egyre több elektronika és informatika költözik be a gépkocsikba, úgy lesznek azok mind vonzóbbak a biztonsági kutatók számára, akik egyre elszántabban keresgélik a biztonsági réseket. Nem is sikertelenül, hiszen az elmúlt időszakban több autógyár kapcsán is felmerültek adatbiztonsági rendellenességek. E terület egyik legismertebb alakja a Twitter korábbi biztonsági szakértője, az Uber kutatója Charlie Miller, aki már számos autós hackelést mutatott be. Most azonban nem ő rukkolt elő a legújabb sérülékenységgel, hanem az ausztrál Troy Hunt. (Mint később kiderült valójában nem ő volt a szóban forgó probléma első felfedezője, mivel a sebezhetőségről már tavaly év végén lehullt a lepel.)
 
Hunt, valamint az egyik Nissan LEAF gépkocsival rendelkező tanítványa arra lett figyelmes, hogy a gépkocsi egyes funkcióinak vezérlésére alkalmas iOS alkalmazás biztonsági hiányosságok miatt ártalmas célokra is felhasználható lehet. Kiderült, hogy a mobil alkalmazás mindössze a LEAF járművekhez tartozó, egyedi VIN (Vehicle Identification Number) szám alapján végzi a hitelesítést. Amikor alaposabban szemügyre vettek több gépkocsit, akkor kiderült, hogy a VIN mindössze az utolsó öt karakterében tér el egymástól, ami alapot teremt a brute force támadásokhoz. A kódok viszonylag gyors végig próbálgatásával jogosulatlan hozzáférésre nyílhat lehetőség. A támadó be- vagy kikapcsolhatja a klímát. Ami nagyobb probléma, hogy lekérdezheti a jármű által gyűjtött egyes naplóinformációkat. Ezek tartalmazzák egyebek mellett az időpontokat, a megtett távolságot, az utazások számát, a fogyasztást stb.

 
Hunt az egyik brit kollégájának autóján kezdett kísérletezni, és közösen elérték az alkalmazás segítségével, hogy a parkoló gépkocsiban bekapcsoljon a klíma, ami aztán le is merítette az akkumulátort. Emellett az említett adatokat is sikerült kinyerni az autóból. Noha mindez elsőre nem tűnik komoly kockázatnak, azért adatvédelmi problémákat felvet. És azt sem szabad elfelejteni, hogy az egyetlen szerencse, hogy a Nissan mobil alkalmazása nem képes arra, hogy távolról kinyissa az autót, vagy elindítsa azt. Technológiai szempontból ennek semmi akadálya nem lenne, de most összeteheti a két kezét a gyártó, hogy ezeket a funkciókat még nem valósította meg.
 
A Nissan már elismerte a hiba létezését, és dolgozik a sérülékenység kiküszöbölésén. A gyártó úgy látta jónak, hogy amíg nem készülnek el a megfelelő szintű biztonsági fejlesztések, addig inkább letiltja a NissanConnect EV alkalmazás használatát. Azt nem lehet biztosan tudni, hogy csak a Hunt féle hiba áll-e a látványos intézkedés mögött, vagy egyéb - komolyabb - problémák is felszínre kerültek.

 
A Nissan hangsúlyozta, hogy a LEAF gépkocsik továbbra is biztonságosan használhatók. "Nincs olyan kritikus összetevője a LEAF-nek, amely érintett lenne a probléma által, ezért a 200 ezer LEAF tulajdonos továbbra is biztonságosan vezetheti a gépkocsiját. Kizárólag azok a funkciók érintettek, amelyek mobiltelefonokról is vezérelhetők. Ugyanakkor manuálisan ezek is használhatók, csakúgy mint más autókban" - nyilatkozta a Nissan. A gyártó egyúttal elnézést kért az okozott kellemetlenségekért, és gyors, de hatásos megoldást ígért.
   
Címlapról

Vigyázat! Az Ön billentyűzetét is lehallgathatják

Számos vezeték nélküli billentyűzet bizonyult sebezhetőnek egy biztonsági kutatás során. Kiderült, hogy az olcsóbb billentyűzetek közül számos semmiféle titkosítást nem alkalmaz.
Gyorssegély
 
Antivírus: Avast |  AVG |  Malwarebytes | 
Tűzfal: Comodo |  ZoneAlarm
Mentés: Cobian Backup
Online: ESET |  Bitdefender |  Norton |  Panda
hirdetés

Prémium hírcsatorna

  1. A Siemens SIMATIC WinCC rendszer kapcsán két sebezhetőségről hullt le a lepel.

  2. A DB2 kapcsán két sebezhetőségre figyelmeztetett az IBM.

  3. A Kerberos KDC (Key Distribution Center) egy DoS támadásokra lehetőséget adó sebezhetőséget tartalmaz.

  4. A Perl egy közepes veszélyességű biztonsági hiba miatt szorul frissítésre.

  5. A Xen kapcsán két sebezhetőségről hullt le a lepel.

  6. A Troldesh trójai a fertőzött számítógép feltérképezését követően fájlok titkosításába kezd.

  7. A Spraxeth féreg elsősorban hálózati megosztásokon keresztül terjed, és egy hátsó kapuval veszélyezteti a számítógépeket.

  8. A Ransomcrypt zsaroló program egy szimpla szöveges fájl révén közli a követeléseit a felhasználóval.

  9. Amint a Pycerine trójai minden számára fontos adatot ellopott a fertőzött számítógépről, megsemmisíti önmagát.

  10. A Cryptolocker zsaroló program készítői mostantól e-mailben hajlandóak kommunikálni az áldozatukul eső felhasználókkal.

Partnerhírek

  1. 19p

    Az ESET szakértőinek tanácsa, hogyan védjük meg magunkat és gyermekeinket a hamis közösségi profilok jelentette veszélyektől.

  2. 3n

    Az ESET júniusi listájára egy olyan kártékony szerzemény is felkerült, amely webböngészők manipulálásával és a felhasználók ártalmas weboldalakra történő vezetésével segíti a vírusterjesztőket.

  3. 9n

    Számos fejlesztő próbálkozik a felhasználók megtévesztésével, hogy rávegyék őket a hasznosnak látszó alkalmazásaik letöltésére.

  4. 15n

    Az elmúlt év során az ESET több alkalommal detektálta és elemezte azt az SBDH névre hallgató eszközkészletet, amely célzott kiberkémkedésekben kapott szerepet.

  5. 27n

    Fogkefe? Megvan. Törölköző? Megvan. Laptop, okostelefon, táblagép? Megvan.

  6. 29n

    Felismerhetetlen adattárolók, leejtett gépek és a zsarolóvírusok is gondot okozhatnak.

  7. 1h

    A PiK-SYS Kft. évről-évre megrendezésre kerülő nyári IT biztonsági szemináriuma idén 2016.06.29-én, “Intelligencia és együttműködés az IT biztonságban” címmel kerül megtartásra.

  8. 1h

    Első helyre ugrott előre a ScriptAttachment trójai, amely fertőzött e-mailek mellékletében terjed, és javarészt zsaroló kártevőket terjeszt.

  9. 1h

    A labdarúgó Európa-bajnokságra utazó szurkolókat folyamatosan figyelmeztetik a különböző biztonsági intézkedések fontosságára és betartására, de vajon biztonságban vannak-e az itthoni szurkolók?

  10. 1h

    Június közepén kerül megrendezésre az Open Academy, amely közösségi keretek között kínál ingyenes továbbképzési lehetőséget több száz informatikus szakember számára.

Eseménynaptár
Hacktivity 2016 10.21.
ISF’s 27th Annual World Congress 10.22.
hirdetés
Isidor Club
 
 

Biztonságportál Prémium

Isidor Biztonsági Központ