Biztonsági hibával küzd a Volkswagen és az Audi

Holland biztonsági kutatók sebezhetőségeket fedeztek fel a Volkswagen csoport egyes gépkocsijaiban. A hibák révén elsősorban adatlopásra nyílhat lehetőség.
 

A Computest két biztonsági szakértője, Daan Keuper és Thijs Alkemade gépkocsik informatikai rendszereinek vizsgálatával foglalatoskodott, amikor egy sérülékenységre lettek figyelmesek a Volkswagen csoport egyes járműveiben. Jelesül egy Volkswagen Golf GTE és egy Audi A3 Sportback e-tron modellt vettek alaposabban is szemügyre, és azok IVI (in-vehicle infotainment) rendszereit vizsgálták. Az infotainment rendszerek elemzése nem új keletű, hiszen ezek a biztonsági kutatók (rosszabb esetben a feketekalapos hackerek) számára belépési pontként szolgálhatnak a modern gépkocsik érzékenyebb rendszerei felé. Ezért is lényeges, hogy az infotainment a lehetőségekhez mérten a legizoláltabban működjön a járművek többi elektronikai és informatikai összetevőjétől.
 
Problémás WiFi
 
A holland kutatók arra jöttek rá, hogy a vizsgált két gépkocsi esetében WiFi kapcsolaton keresztül sebezhetővé válhat az IVI, mivel azon a gyártó (jelen esetben a Harman) nyitva hagyott egy portot. Ráadásul ezen keresztül a legmagasabb szintű, rendszergazdai (root) jogosultságokkal lehet csatlakozni a sebezhető gépkocsikhoz. Ettől kezdve pedig az infotainment teljesen kiszolgáltatottá válik. A szakemberek a vizsgálataik során a tesztautókban be tudták kapcsolni a mikrofonokat, és ezáltal beszélgetéseket tudtak lehallgatni. Emellett címjegyzékhez fértek hozzá, és beszélgetési előzményeket is találtak. Mindezek mellett a navigáció érzékeny fájljait is elérték, amivel pontosan feltérképezhették, hogy az adott jármű korábban merre járt.

 
A kutatók elmondása szerint a tesztelt járművekben az infotainment nem kapcsolódott közvetlenül az autók kritikus részegységeit vezérlő rendszerekhez. Ettől függetlenül nem tudták megmondani, hogy a szeparáció vajon elégséges-e, ugyanis a vizsgálataikat ennél a pontnál befejezték tartva attól, hogy a Volkswagen szellemi termékeihez is hozzáférnek, aminek jogi következményei lehettek volna. Ehelyett inkább értesítették a gyártót.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    A OpenVPN Server sérülékenysége szolgáltatásmegtagadási támadásokat idézhet elő.

  2. 3

    A Next.js kapcsán egy biztonsági hibára derült fény.

  3. 4

    A Trend Micro Deep Security biztonsági hibajavításokat kapott.

  4. 3

    A VMware Aria Operations sebezhetősége jogosultsági szint emelést tesz lehetővé.

  5. 4

    A Google Chrome ismét jelentős biztonsági frissítést kapott.

  6. 3

    A Canon egyes nyomtatódriverei kapcsán három biztonsági hibára derült fény.

  7. 4

    A Draytek két biztonsági hibáról számolt be egyes routerei kapcsán.

  8. 3

    A Zulip Server két biztonsági hibát tartalmaz.

  9. 3

    Az Apple 22 biztonsági rést foltozott be az iOS/iPadOS operációs rendszerein.

  10. 4

    Az Apple 41 javítással tette biztonságosabbá a macOS-t.

Partnerhírek
Pályázati Felhívás - „Az év információbiztonsági tartalom előállítója 2025”

A 2004-ben alakult Hétpecsét Információbiztonsági Egyesület céljai között szerepel az információvédelem kultúrájának és ismereteinek magyarországi terjesztése. Ezzel a célunkkal összhangban 2025-ben ismét meghirdetjük a „Az év információbiztonsági tartalom előállítója - 2025” pályázatot.

8 tipp a félelemkeltő csalások elleni védelemhez

A félelem hatékony fegyver, és a hackerek tudják, hogyan győzzék meg az embereket, hogy azonnali és meggondolatlan lépéseket tegyenek.

hirdetés
Közösség