Хакеры угнали автомобиль Tesla с помощью смартфона

5 3792



Ладно, мы уже распиливали аккумуляторы Tesla Model S и даже обзывали его Остапом Петриковичем Маском и Илоном Мавродиевичем Петриком. Даже готовы были поверить, что он не государственный, а частный Элон Маск, но вот нужна ли нам вот такая засада?

Исследователи из компании Promon нашли слабые места в Android-приложении Tesla, которые позволяют получить полный контроль над автомобилем. Как утверждают хакеры, с помощью этой «дыры» злоумышленники могут удалённо угнать автомобиль и направить его в нужное место назначения.

Работа с приложением начинается с отправки HTTP-запроса к серверу Tesla. Все запросы должны предоставить Oauth-токен. Этот токен пользователь получает, пройдя аутентификацию с помощью логина и пароля. После первого успешного входа в приложение Tesla токен сохраняется в открытом виде в файле. Когда приложение перезагружается, токен считывается и используется для отправки новых запросов. Согласно экспериментальным тестам специалистов Promon, этот токен является валидным на протяжении 90 дней. Кража токена означает получение полного контроля над автомобилем (всё, что позволяет приложение).

Но как же хакерам удалось реализовать атаку? Как отмечается, для успешной атаки достаточно немного модифицировать код приложения Tesla, благодаря чему хакер получит возможность получать все введённые аутентификационные данные на свою электронную почту. Замена оригинального приложения возможна с помощью так называемой атаки с повышением привилегий (наподобие зловредных программ Godless и HummingBad). Как только атакующий получает root-права, у него открывается широкое поле деятельности. Правда, ещё придётся заставить пользователя установить зловредное приложение. Но, по утверждению команды Promon, это также возможно с помощью известных методов.





Например, можно реализовать фишинг-атаку с подставной точкой доступа Wi-Fi. В демонстрационной атаке хакеры организовали такую фейковую беспроводную станцию. Она перенаправляла пользователя на портал с рекламой приложения, которое якобы предлагает всем владельцам автомобилей Tesla бесплатный ужин в ближайшем ресторане. Дальше — дело техники. Конечно же, далеко не все клюнут на такую удочку, но шанс у преступников высокий.

Специалисты Promon советуют Tesla придерживаться некоторых правил, которые позволят свести риски безопасности к минимуму. Например, приложение должно уметь самостоятельно определять попытки модификации. Токен не должен храниться в открытом виде. Безопасность может быть повышена при использовании двухфакторной аутентификации. Также приложение может включать собственную клавиатуру, что убережёт пользователей от вирусов-кейлоггеров. Не лишним будет защитить приложение и от обратной инженерии.

Вы конечно можете сказать: "ну вот, как раз выявили дыру, теперь все сделают как надо". Но не будем тешить себя иллюзиями, если есть хоть какая то теоретическая возможность обойти те защиты, которые делает один человек, то другой обязательно из обойдет. И кадры из фантастических фильмов, когда злодеи дистанционно отключают тормоза на вашем автомобиле могут стать реальность.

Источник

Беспредел вместо законов войны

Напоминаю, что я по-прежнему не военный эксперт, любые мои мнения насчёт военных действий являются дилетантскими (и дальше согласно стандартному дисклеймеру). Но тут как раз не про военный аспект, а п...

Китайцы во Франции. Тупосюжетный триллер

Поотнимаю немного хлебушка у Баграта... Заселяется Си Цзиньпинь в гостиничный номер в Париже, а все ножки у кровати стоят в тазиках с водой. Чтобы клопы с пола на кровать попасть не могли. - А...

Тот самый случай, когда после приказа Верховного, в Париже, Вашингтоне и Лондоне сделали правильные выводы

Здравствуй, дорогая Русская Цивилизация. Сегодня день лёгкого (а может и не очень) испуга в рядах западных элит.Итак, в 9:00 по московскому времени, появляется информация о том, что Вер...

Обсудить
  • В США в ходе проведенного эксперимента, хакеры отключили тормоза вовсе даже не у "Теслы". А в серийном навороченном электроникой автомобиле. И предупредили автостроителей о пагубности пичкания автомобилей различного рода модными гаджетами.
  • В нормальном автомобиле должны быть мотор, колёса, тормоза и руль, и управлять им должен ты сам, а не сраный ведроид.
  • ничего удивительного. в конце статьи сделано неверное предположение о возможном скором воздействии на авто вплоть до отключения тормозов. Это реальность с конца 90-х. И совсем не важно какой автомобиль и на сколько он наворочен. Спасибо за тему для статьи))