Công ty cung cấp dịch vụ kiểm thử xâm nhập và an toàn mạng Pen Test Partners (PTP) tại Anh đã phát hiện thiết bị báo động Viper Smart Start và các sản phẩm của hãng Pandora tồn tại nhiều lỗ hổng cho phép kẻ tấn công đánh cắp xe ô tô được gắn những thiết bị đó.
PTP cho biết, trước khi công ty liên hệ với nhà sản xuất, ước tính khoảng 3 triệu chiếc xe và chủ xe có thể đã từng bị tấn công. PTP bắt đầu quan tâm đến những thiết bị báo động của Pandora sau khi công ty này quảng cáo rằng thiết bị của họ chống lại được các tấn công mạng.
Theo PTP, họ có thể thay đổi mật khẩu của tài khoản người dùng Viper Smart Start và địa chỉ thư điện tử dùng để đăng ký tài khoản bằng cách lạm dụng việc các hàm API không được xác thực và một chỉnh sửa tham số đơn giản (một yêu cầu đối tượng gián tiếp - indirect object request), sau đó chiếm quyền kiểm soát ứng dụng và chiếc xe được lắp đặt thiết bị báo động.
Cách thức khai thác lỗ hổng được thực hiện khá đơn giản. Các nhà nghiên cứu chỉ cần gửi một yêu cầu POST với tham số "email" là thông tin email cần chỉnh sửa thay cho email hợp lệ của chủ tài khoản, là có thể chiếm đoạt tài khoản người dùng. Trong trình diễn chứng minh khái niệm (PoC), PTP có thể thực hiện những hành vi như xác định vị trí của chiếc xe bị mục tiêu bằng chức năng có sẵn của tài khoản Viper Smart Start, tắt thiết bị báo động (khiến lái xe dừng lại để kiểm tra), kích hoạt tính năng ngăn xe di chuyển khi dừng lại và mở cửa xe từ xa.
Tồi tệ hơn, sau khi xem xét kỹ API, các nhà nghiên cứu phát hiện ra một chức năng cho phép tắt động cơ của xe từ xa. Qua khai thác các hàm API của Pandora, phương thức tấn công này còn cho phép bật microphone của xe từ xa để nghe lén.
Các nhà nghiên cứu cho biết, Mazda 6, Range Rover Sport, Kia Quoris, Toyota Fortuner, Mitsubishi Pajero, Toyota Prius 50 và RAV4 là những xe có chức năng thay đổi tốc độ từ xa mà không được ghi trong tài liệu hướng dẫn của thiết bị báo động.
Cả Pandora và Viper đều đã khắc phục các lỗ hổng trước khi PTP công bố thông tin. Tuy nhiên, PTP lưu ý thêm rằng, các hệ thống báo động hiện đại thường có khả năng truy cập trực tiếp vào CANbus – trái tim của những chiếc xe hiện đại.
Một năm trước, các nhà nghiên cứu bảo mật đã cảnh báo mức độ an ninh, an toàn hệ thống của ô tô thông minh được xếp loại yếu. Có một số phát hiện về các đơn vị điều khiển điện (electronic control units – ECU) – môđun máy tính nhỏ dùng để kiểm soát những chức năng thường được xử lý bằng cơ khí những năm trước đây, có thể bị tấn công ngay cả khi động cơ đang tắt và xe đứng yên tại chỗ.
Nguyễn Anh Tuấn
Theo The Register
07:00 | 10/07/2018
15:00 | 27/11/2018
09:00 | 01/03/2018
14:00 | 31/05/2024
Các tác nhân đe dọa đang lạm dụng các plugin đoạn mã ít được biết đến hơn cho WordPress để chèn mã PHP độc hại vào các trang web có khả năng thu thập dữ liệu thẻ tín dụng.
09:00 | 24/05/2024
Ngày 14/5, Microsoft đã khắc phục một sự cố làm gián đoạn kết nối VPN trên các nền tảng máy khách và máy chủ sau khi cài đặt bản cập nhật bảo mật Windows tháng 4/2024.
08:00 | 17/05/2024
Thế vận hội Paris 2024 đang chuẩn bị để sẵn sàng đối mặt với thách thức chưa từng có về mặt an ninh mạng, với việc các nhà tổ chức dự kiến sẽ phải chịu áp lực rất lớn đối với Thế vận hội vào mùa hè này.
09:00 | 28/04/2024
Trong một chiến dịch tấn công gần đây, các tác nhân đe dọa đã lạm dụng chức năng tìm kiếm của GitHub và sử dụng các kho lưu trữ được thiết kế đặc biệt để phát tán phần mềm độc hại nhằm đánh cắp các khoản thanh toán bằng tiền điện tử.
Các nhà nghiên cứu bảo mật tại Cisco Talos vừa phát hiện ra một số lỗ hổng Microsoft Office, cho phép tin tặc theo dõi người dùng thông qua camera và micro.
10:00 | 23/08/2024