
?智能汽車網絡與數據安全新媒體?

(談思汽車訊)1月24日消息,安全研究員Sam Curry和Shubham Shah發現了斯巴魯(Subaru)汽車星鏈管理系統中的一個漏洞。通過該漏洞,攻擊者僅憑借基本的客戶信息,如姓氏、郵政編碼、電子郵件地址、電話號碼或車牌號碼,就能夠完全訪問車輛的控制系統及數據。

該系統支持通過車牌號、郵箱、電話號碼等多種形式檢索并管理車輛
這一漏洞使得黑客可以精確追蹤車輛位置,精度達到5米,并記錄下過去一年中每次發動機啟動時的坐標。
安全研究員Sam Curry 1月23日發布文章稱,去年11月20日發現了斯巴魯星鏈聯網汽車服務中的一個嚴重漏洞,攻擊者可以未經授權訪問美國、加拿大和日本的車輛及客戶數據。該漏洞暴露了廣泛的車輛控制能力和敏感的客戶信息。
在受控測試中,研究人員通過訪問2023年款斯巴魯翼豹的系統,展示了該漏洞的危害范圍。他們成功獲取了超過1600個位置坐標,涵蓋了車輛一整年的移動數據。

該款車型近一年的位置坐標可視化展示
更令人擔憂的是,他們在沒有觸發任何車主通知的情況下,將未經授權的用戶添加到一輛志愿者的車輛中。漏洞使得黑客能夠遠程控制車輛,包括啟動車輛、熄火、鎖車及解鎖等操作。
該安全漏洞源于星鏈員工管理系統中的密碼重置漏洞和二次身份驗證繞過。這使得未經授權的用戶能夠訪問大量客戶數據,包括緊急聯系人、住址、部分賬單信息、車輛PIN碼及詳細的服務歷史記錄。

斯巴魯汽車星鏈管理系統后臺
研究員們強調了聯網車輛安全問題的廣泛影響,尤其是當涉及員工管理權限時。Curry在其披露中寫道:“汽車行業的特殊之處在于,來自德克薩斯州的18歲員工可以查詢加利福尼亞州一輛車輛的賬單信息,而這一行為并不會觸發任何警報。這一切都完全依賴于信任。”
斯巴魯的安全團隊在2024年11月20日接到漏洞報告后,迅速響應并于次日下午實施了修復。修復前并沒有證據表明漏洞被惡意利用。
Mozilla的先前研究已經表明,現代汽車常常成為隱私的噩夢。大量個人數據通過“聯網汽車”被傳輸給汽車制造商并被追蹤。盡管這些數據通常只在制造商內部存儲,并偶爾被轉售,但至少這些數據應該受到某種安全保護,防止被未經授權的人員訪問。如今看來,如果惡意黑客能夠入侵汽車制造商的中央控制系統,他們將能獲取一個充滿敏感數據的“金礦”。
僅憑管理員賬號即可輕松訪問這些敏感數據,甚至在沒有任何基于位置的權限控制的情況下讓軟件工程師查看,實在是極為不負責任的行為。管理員在訪問未匿名化的客戶數據時,應該有嚴格的防護措施。
此事件再次提醒我們,過度的數據收集對客戶隱私構成了極大的安全隱患。幸運的是,這一次,講道義的黑客比惡意黑客更早發現了漏洞,盡管我們無法確認是否真是如此。
內容來源:
https://mp.weixin.qq.com/s/06GrN8E_aZlK8ExdLCJkJQ
-? THE END? -

?專業社群?

部分入群專家來自:
新勢力車企:
特斯拉、合眾新能源-哪吒、理想、極氪、小米、賓理汽車、極越、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、Synopsys、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、軟安科技、浙江大學......
人員占比

公司類型占比

精品活動推薦






因文章部分文字及圖片涉及到引用,如有侵權,請及時聯系17316577586,我們將刪除內容以保證您的權益。
