Index Vakbarát Hírportál

3 millió autóhoz férhettek hozzá hekkerek

2019. március 8., péntek 15:59

Két okos riasztórendszernél is olyan biztonsági hibákat találtak a szakemberek, amik miatt ki lehetett deríteni, hogy az autók pontosan hol is vannak és ki lehetett őket nyitni, ami pont az ellenkezője, mint amit az ember egy riasztótól vár. 

A hibát az orosz Pandora és a kaliforniai Viper gyártók termékeinél fedezték fel, és nagyjából 3 millió gépjárművet érintettek világszerte. Azóta a gyártók orvosolták a hibát a rendszerben.  A Pandora a vádakra azzal felelt, hogy az ő rendszerüket eddig nem hekkelte még meg senki, de a hibáról beszámoló Pen Test Partners elmondása szerint akkora biztonsági szakadékot hagytak a rendszerben, hogy nem is kellett hekkelni. 

Az egész az alkalmazásprogramozási felület (API) hibájából eredt, ez ugyanis nem megfelelően hitelesítette az olyan kéréseket, mint mikor új jelszót szeretett volna egy felhasználó. Ken Munro, a Pen Test Partners nevű kiberbiztonsági cég alapítója elmondta, hogy ez a hiba lehetővé tette számukra, hogy új felhasználónevet és jelszavat kérjenek anélkül, hogy az igazi felhasználó erről bármilyen értesítést kapott volna. Ahogy hozzáférésük lett a fiókhoz, bármit meg tudtak nézni, például azt, hogy pontosan hol is van az autó, majd ki is tudták azt nyitni.

Ehhez nem kellett az autó közelében sem lenni, ráadásul leggyakrabban a drága autókat szerelték fel ilyen okosmegoldással, vagyis aki ki akarta használni ezt a biztonsági rést, az a legjobb autókhoz férhetett hozzá. Munro az egészet egy tesztben is bemutatta, amiben egy mozgásban lévő Land Rovert vadásztak le. Mikor az autóban ülő férfi félreállt, az is kiderült, hogy Munro le tudta zárni a motort is anélkül, hogy az eredeti tulajdonos tudott volna róla. 

A hibákról értesítették a gyártókat is, akik mostanra ki is javították őket. A Viper egy rendszerfrissítést okolt a biztonsági rés miatt. Válaszukban azt mondták, hogy egyetlen felhasználójuk adata sem került illetéktelenek kezébe, igaz az nem derült ki, hogy ezt az információt milyen adatokra alapozva mondják. A Pandora is azt állítja, hogy nem fértek hozzá illetéktelenek az adatokhoz, és bár hamar elhárították a hibát, de a rövid idő alatt sem élt vissza ezzel senki. 

Rovatok