Biztonsági hibával küzd a Volkswagen és az Audi

Holland biztonsági kutatók sebezhetőségeket fedeztek fel a Volkswagen csoport egyes gépkocsijaiban. A hibák révén elsősorban adatlopásra nyílhat lehetőség.
 
hirdetés
A Computest két biztonsági szakértője, Daan Keuper és Thijs Alkemade gépkocsik informatikai rendszereinek vizsgálatával foglalatoskodott, amikor egy sérülékenységre lettek figyelmesek a Volkswagen csoport egyes járműveiben. Jelesül egy Volkswagen Golf GTE és egy Audi A3 Sportback e-tron modellt vettek alaposabban is szemügyre, és azok IVI (in-vehicle infotainment) rendszereit vizsgálták. Az infotainment rendszerek elemzése nem új keletű, hiszen ezek a biztonsági kutatók (rosszabb esetben a feketekalapos hackerek) számára belépési pontként szolgálhatnak a modern gépkocsik érzékenyebb rendszerei felé. Ezért is lényeges, hogy az infotainment a lehetőségekhez mérten a legizoláltabban működjön a járművek többi elektronikai és informatikai összetevőjétől.
 
Problémás WiFi
 
A holland kutatók arra jöttek rá, hogy a vizsgált két gépkocsi esetében WiFi kapcsolaton keresztül sebezhetővé válhat az IVI, mivel azon a gyártó (jelen esetben a Harman) nyitva hagyott egy portot. Ráadásul ezen keresztül a legmagasabb szintű, rendszergazdai (root) jogosultságokkal lehet csatlakozni a sebezhető gépkocsikhoz. Ettől kezdve pedig az infotainment teljesen kiszolgáltatottá válik. A szakemberek a vizsgálataik során a tesztautókban be tudták kapcsolni a mikrofonokat, és ezáltal beszélgetéseket tudtak lehallgatni. Emellett címjegyzékhez fértek hozzá, és beszélgetési előzményeket is találtak. Mindezek mellett a navigáció érzékeny fájljait is elérték, amivel pontosan feltérképezhették, hogy az adott jármű korábban merre járt.

 
A kutatók elmondása szerint a tesztelt járművekben az infotainment nem kapcsolódott közvetlenül az autók kritikus részegységeit vezérlő rendszerekhez. Ettől függetlenül nem tudták megmondani, hogy a szeparáció vajon elégséges-e, ugyanis a vizsgálataikat ennél a pontnál befejezték tartva attól, hogy a Volkswagen szellemi termékeihez is hozzáférnek, aminek jogi következményei lehettek volna. Ehelyett inkább értesítették a gyártót.
 
Nem most kezdődött
 
A sebezhetőségekre valójában már tavaly júliusban fény derült, és azóta a Computest tárgyalt a Volkswagennel. Noha akkor még úgy tűnt, hogy a gyártó számára ismeretlenek a felfedezett biztonsági rések (merthogy a WiFi mellett az USB-kapcsolatok kezelésével is adódtak problémák), később a Volkswagen arról adott tájékoztatást, hogy a WiFi-s sérülékenységet a 2016-os év 22. hete után gyártott gépkocsik már nem tartalmazzák. Azt azonban továbbra is homály fedi, hogy a kutatók által szemügyre vett Volkswagen és Audi modelleken kívül vajon mely típusokat érinti még a hiba.
 
A Computest úgy határozott, hogy nem hozza nyilvánosságra az általa feltárt sérülékenységek minden technikai részletét, mivel ezzel jelentős kockázatnak tennék ki azokat a járműveket, amelyeket sújt a biztonsági hiba.
Vélemények
 
  1. 3

    Az OpenSSH-hoz egy biztonsági patch vált letölthetővé.

  2. 3

    A VMware Workstation és a Fusion kapcsán egy sérülékenységre derült fény.

  3. 3

    Az Adobe Creative Cloud egy közepes veszélyességű biztonsági hibától vált meg.

 
Partnerhírek
Beszállítótól kerülhettek volna ki a Tesla, Fiat, VW adatai

​Egy nagy szervezet adataihoz legkönnyebb partnerei kevésbé védett kapuin keresztül bejutni. Ez a tény nemrég egy sor autógyártó számára vált majdnem igazi rémálommá.

6 tipp a biztonságos nyaraláshoz

​Legyen az a Balaton vagy a horvát tengerpart, a legtöbben a nyaralásra is magukkal viszik az okostelefonjukat és akár a notebookjukat.

hirdetés
Közösség
1