Уязвимостта на Sirius XM

Ловецът на бъгове Сам Къри откри уязвимост в телематичната платформа SiriusXM Connected Vehicle Services, която му позволява да извършва от разстояние неоторизирани задачи в смарт автомобили, като отключване, стартиране на двигателя и дори натискане на клаксона на всички дистанционно свързани автомобили Honda, Nissan, Infiniti и Acura.

Всичко, от което се е нуждаел хакерът с бяла шапка, е било да знае VIN кода на автомобила. VIN номерът често е лесно достъпен за всеки, който минава покрай някой автомобил, тъй като  се вижда на предното стъкло или на други части на автомобилите. Освен това VIN номерата често са част от изтичане на данни – през 2017г. личната информация на повече от 10 милиона собственици на автомобили в САЩ беше разкрита при масово изтичане на идентификационни номера на автомобили.

Бъга на телематичната платформа Sirius XM също позволява на хакерите да откраднат данни от набелязаните интелигентни автомобили. Информацията, която е лесно достъпна за проучване от хакерите, включва името на собственика и данни за контакт, като телефонен номер и адрес. Изследователят по киберсигурност е докладвал за грешката на Sirius XM и уязвимостта е била отстранена.

Gizmodo потърси Sirius XM за коментар и PR представител на американската компания за радиоразпръскване призна за проблема и потвърди съществуването на грешката. Неназованият представител на Sirius XM заяви пред Gizmodo, че проблемът е бил разрешен в рамките на 24 часа след подаването на доклада. Според изявлението хакерите никога не са се възползвали злонамерено от грешката. В нито един момент не са били компрометирани данни за абонати или други данни, нито пък някой акаунт е бил модифициран с помощта на тази уязвимост в сигурността.

22-годишният ловец на  бъгове обясни в Twitter, че повечето автомобили със SiriusXM са оборудвани със системата за развлечение и информация. Системата осигурява много удобства, като например възможност за извършване на действия с автомобила, които включват заключване, отключване и намиране. Всеки, който може да се легитимира, може да изпълнява тези задачи и от разстояние. Понякога киберпрестъпниците могат да намерят начин за проникване, тъй като информацията се предава чрез сателит към интернет и се озовава в API на SiriusXM.

Интелигентните автомобили по същество са устройства, свързани с интернет, и това не е първият път, когато хакери намират такива пропуски в удостоверяването като този, открит от младия хакер. Kia и Hyundai все още се занимават с гневни клиенти след предизвикателство в TikTok, което показа как всеки може да открадне някои от по-старите модели на автомобилите само с USB кабел и отвертка. Докато Sirius XM успя да издаде незабавна поправка, производителите на автомобили като Kia и Hyundai трябваше да преосмислят системата за заключване на бъдещите модели.

 

Източник: Panda Media Center

Подобни публикации

27 септември 2023

Излязоха резултатите от оценката на MITRE ATT&a...

Задълбочените, независими тестове са жизненоважен ресурс за анализи...
26 септември 2023

WatchGuard получи най-високото признание

WatchGuard е обявена за лидер в последния доклад на G2 Grid и е отл...
26 септември 2023

WatchGuard с награда за отлични постижения в об...

Имаме удоволствието да споделим, че WatchGuard е обявена за победит...
26 септември 2023

Рансъмуерът Akira мутира и се насочва към систе...

Откакто се появи като заплаха през март, рансъмуерът Arika продължи...
26 септември 2023

Разликите между локалната и облачната киберсигу...

Разликата между управлението на киберсигурността в локални и облачн...
26 септември 2023

Нов вариант на BBTok е насочен към над 40 банк...

Активна кампания за зловреден софтуер, насочена към Латинска Америк...
25 септември 2023

Правилата за API на TikTok затрудняват анализа ...

Според учени новите условия за достъп на изследователите до API на ...
25 септември 2023

Акаунтът на Буретин в X беше хакнат

Хакери компрометират акаунта на Виталик Буретин в X, като открадват...
25 септември 2023

Хакери от Gelsemium са забелязани при атака сре...

При атаките, насочени към правителство в Югоизточна Азия, които про...
Бъдете социални
Още по темата
21/09/2023

Разкрити критични недостатъ...

В софтуера за мрежово наблюдение Nagios...
15/09/2023

8 уязвимости в аналитичната...

Появиха се повече подробности за набор...
14/09/2023

Нови уязвимости в Kubernete...

Три взаимосвързани недостатъка в сигурността с...
Последно добавени
27/09/2023

Излязоха резултатите от оце...

Задълбочените, независими тестове са жизненоважен ресурс...
26/09/2023

WatchGuard получи най-висок...

WatchGuard е обявена за лидер в...
26/09/2023

WatchGuard с награда за отл...

Имаме удоволствието да споделим, че WatchGuard...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!