互联网安全内参 01月24日
知名车企漏洞:只需车牌号,就能远程监控劫持数百万辆车
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

安全研究员发现斯巴鲁星链管理系统存在严重漏洞,攻击者仅凭车主基本信息如姓名、邮编、邮箱、电话或车牌号,即可完全访问车辆控制系统及数据。漏洞允许黑客追踪车辆位置,远程控制车辆,并获取车主敏感信息,包括紧急联系人、住址、账单信息等。该漏洞源于系统密码重置和二次验证绕过,暴露了联网汽车安全风险。斯巴鲁已修复此漏洞,但事件再次凸显汽车行业数据安全的重要性。

🚗 斯巴鲁星链系统漏洞允许攻击者仅凭车主基本信息访问车辆控制系统,包括定位车辆、远程启动/熄火、锁车/解锁等操作。

📍 漏洞暴露了大量敏感客户数据,如紧急联系人、住址、部分账单信息、车辆PIN码及详细服务历史,数据安全防护措施缺失。

🔒 该漏洞源于星链员工管理系统的密码重置漏洞和二次身份验证绕过,使得未经授权的用户能够访问大量客户数据。

⚠️ 汽车行业存在普遍的隐私风险,联网车辆收集大量个人数据,若安全措施不足,极易成为黑客攻击的目标。

关注我们

带你读懂网络安全


攻击者可以利用最基本的车主信息,访问斯巴鲁汽车星链管理系统,进行定位或远程操作。


前情回顾·汽车网络威胁态势

安全内参1月24日消息,安全研究员Sam Curry和Shubham Shah发现了斯巴鲁(Subaru)汽车星链管理系统中的一个漏洞。通过该漏洞,攻击者仅凭借基本的客户信息,如姓氏、邮政编码、电子邮件地址、电话号码或车牌号码,就能够完全访问车辆的控制系统及数据。

图:该系统支持通过车牌号、邮箱、电话号码等多种形式检索并管理车辆

这一漏洞使得黑客可以精确追踪车辆位置,精度达到5米,并记录下过去一年中每次发动机启动时的坐标。



通过管理系统漏洞访问全球车辆


安全研究员Sam Curry昨天发布文章称,去年11月20日发现了斯巴鲁星链联网汽车服务中的一个严重漏洞,攻击者可以未经授权访问美国、加拿大和日本的车辆及客户数据。该漏洞暴露了广泛的车辆控制能力和敏感的客户信息。

在受控测试中,研究人员通过访问2023年款斯巴鲁翼豹的系统,展示了该漏洞的危害范围。他们成功获取了超过1600个位置坐标,涵盖了车辆一整年的移动数据。

图:该款车型近一年的位置坐标可视化展示

更令人担忧的是,他们在没有触发任何车主通知的情况下,将未经授权的用户添加到一辆志愿者的车辆中。漏洞使得黑客能够远程控制车辆,包括启动车辆、熄火、锁车及解锁等操作。

该安全漏洞源于星链员工管理系统中的密码重置漏洞和二次身份验证绕过。这使得未经授权的用户能够访问大量客户数据,包括紧急联系人、住址、部分账单信息、车辆PIN码及详细的服务历史记录。

图:斯巴鲁汽车星链管理系统后台



现代汽车的隐私风险


研究员们强调了联网车辆安全问题的广泛影响,尤其是当涉及员工管理权限时。Curry在其披露中写道:“汽车行业的特殊之处在于,来自德克萨斯州的18岁员工可以查询加利福尼亚州一辆车辆的账单信息,而这一行为并不会触发任何警报。这一切都完全依赖于信任。”

斯巴鲁的安全团队在2024年11月20日接到漏洞报告后,迅速响应并于次日下午实施了修复。修复前并没有证据表明漏洞被恶意利用。

Mozilla的先前研究已经表明,现代汽车常常成为隐私的噩梦。大量个人数据通过“联网汽车”被传输给汽车制造商并被追踪。尽管这些数据通常只在制造商内部存储,并偶尔被转售,但至少这些数据应该受到某种安全保护,防止被未经授权的人员访问。如今看来,如果恶意黑客能够入侵汽车制造商的中央控制系统,他们将能获取一个充满敏感数据的“金矿”。

仅凭管理员账号即可轻松访问这些敏感数据,甚至在没有任何基于位置的权限控制的情况下让软件工程师查看,实在是极为不负责任的行为。管理员在访问未匿名化的客户数据时,应该有严格的防护措施。

此事件再次提醒我们,过度的数据收集对客户隐私构成了极大的安全隐患。幸运的是,这一次,讲道义的黑客比恶意黑客更早发现了漏洞,尽管我们无法确认是否真是如此。


参考资料:motorillustrated.com


推荐阅读





点击下方卡片关注我们,

带你一起读懂网络安全 ↓



?发表于:中国 北京

?️ 阅读原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

斯巴鲁 星链系统 网络安全 漏洞 数据泄露
相关文章