U pametnim auto-alarmima nađeni ozbiljni propusti koji omogućavaju krađu automobila

Vesti, 11.03.2019, 00:30 AM

U pametnim auto-alarmima nađeni ozbiljni propusti koji omogućavaju krađu automobila

Sigurnosni propusti u pojedinim auto-alarmima čine vozila podložnim krađi, upozorili su istraživači Pen Test Partnera koji su sproveli istraživanje za BBC-jevu emisiju Click.

Greške su pronađene u aplikacijama za alarme proizvođača Clifford, Viper i Pandora, koji se nalaze u tri miliona vozila.

Istraživači su koristili bagove da bi aktivirali alarme, otključali vrata vozila i pokrenuli motor pomoću nebezbedne aplikacije.

Istraživači su se fokusirali na dve poznate firme koje proizvode alarme kojima se može pristupiti i koji se mogu kontrolisati putem aplikacija za pametne telefone - Pandora i Clifford.

Istraživanje je pokazalo da je Pandora, koja je reklamirala svoj sistem kao sistem koji je nemoguće hakovati, omogućava da se resetuje lozinka za bilo koji nalog. Pandora sada više ne tvrdi da je njen sistem neprobojan.

Ovaj propust je omogućio istraživačima značajan pristup aplikaciji. Oni su mogli:

- da preuzmu kontrolu nad aplikacijom za daljinski pristup pametnom alarmu,

- da prate bilo koje vozilo u realnom vremenu,

- da daljinski aktiviraju alarm,

- da otvore brave na vratima,

- da pokrenu motor vozila.

Istraživači su takođe ispitivali pametne alarme koje je proizveo Clifford. Tim je otkrio da je moguće koristiti legitiman nalog za pristup profilima drugih korisnika i zatim promeniti lozinke za te naloge i preuzeti kontrolu.

“Mogao bih da pogledam sistem i potražim lepi Lambodžini ili Porše, pronađem jedan u blizini mesta gde sam, odem i pokrenem taj auto ako niko nije u blizini, otvorim vrata i odvezem se”, rekao je Kris Pritčard, savetnik za sigurnost u Pen Test Partners.

Directed, matična kompanija za marke Viper i Clifford, priznala je da je "korisničkim nalozima moguće pristupiti bez autorizacije”, ali da kompanija ne veruje da je bilo kojim podacima pristupano bez odobrenja.

Greška je sada popravljena.

“Directed je posvećen pružanju sigurnih proizvoda, ali nijedan sistem ne može biti 100% siguran”, rečeno je za Click.

U izjavi ruske kompanija Pandora Alarms se kaže da su napravili izmene u kodu i da je greška ispravljena.

Stručnjak za bezbednost profesor Alan Vudvord rekao je za BBC da je “razočaravajuće” videti relativno jednostavne greške kompanija koje se bave bezbednošću.

“Mislili biste da bi bilo koja kompanija koja tvrdi da je bezbednost njena osnovna delatnost uradila temeljni test penetracije sistema u celini”, rekao je on. “Nije teško zaključiti da to ovde nije učinjeno.”


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Korisnici iPhonea mete napada upitima za resetovanje lozinke

Korisnici iPhonea mete napada upitima za resetovanje lozinke

Sofisticirana phishing kampanja koja cilja korisnike iPhonea poslednjih meseci ukazala je na slabost u Appleovom mehanizmu za resetovanje lozinke. Pre... Dalje

Mobi Banka upozorava na pokušaje prevare na društvenim mrežama

Mobi Banka upozorava na pokušaje prevare na društvenim mrežama

Mobi Banka je upozorila korisnike da su se na društvenim mrežama pojavili lažni profili koji koriste ime i logo Mobi Banke i pozivaju korisnike da,... Dalje

Googleova AI pretraga preporučuje korisnicima opasne sajtove i prevare

Googleova AI pretraga preporučuje korisnicima opasne sajtove i prevare

Ranije ovog meseca, Google je počeo da uvodi novu funkciju pod nazivom Google Search Generative Experience (SGE) u rezultate pretrage, koja pruža br... Dalje

Lažne ponude popularnog leka Ozempic preplavile internet, stručnjaci upozoravaju na fišing prevare

Lažne ponude popularnog leka Ozempic preplavile internet, stručnjaci upozoravaju na fišing prevare

Stručnjaci kompanije Kaspersky upozorili su na alarmantan trend pojave fišing stranica koje se predstavljaju kao sajtovi legitimnih prodavaca koji n... Dalje

Uvedene sankcije protiv tri berze kriptovaluta zbog pomoći Rusiji

Uvedene sankcije protiv tri berze kriptovaluta zbog pomoći Rusiji

Kancelarija za kontrolu strane imovine američkog Ministarstva finansija (OFAC) sankcionisala je tri berze kriptovaluta zbog nuđenja usluga koje se k... Dalje