Earlier this year, we were able to remotely unlock, start, locate, flash, and honk any remotely connected Honda, Nissan, Infiniti, and Acura vehicles, completely unauthorized, knowing only the VIN number of the car.
Możliwość zdalnego otwierania, uruchamiania, lokalizowania czy włączania klaksonu samochodu – posiadając tylko jego numer VIN – nie wygląda to zbyt optymistycznie.
Idąc od początku – badacze przyjrzeli się na początek firmie SiriusXM. Zapewnia ona usługi telemetrii kilku znanym producentom samochodów. Telemetrii – czyli odczytuje pewne dane z samochodów… ale jak się okazało jest też możliwość wykonywania pewnych poleceń na samych samochodach.
Dalej – badacze przyjrzeli się domenie telematics.net – na której po wielu godzinach hackowania zlokalizowali taki endpoint:
Żądanie to zwracało (bez żadnego uwierzytelnienia) – token, który mógł być użyty do pozyskania szczegółowych informacji o samochodzie (oraz jego właścicielu):
Ale uwaga, tokenu można było użyć również do wykonywania pewnych “poleceń” na samochodzie – np. tutaj uruchomienie klaksonu:
Podatność została zgłoszona do Sirius XM oraz załatana.
~Michał Sajdak
Spodobał Ci się wpis? Podziel się nim ze znajomymi:
Pani Ewa Pawela, sygnalistka tematu kontroli umysłu w Polsce, pokazywała na jednym ze swoich nagrań, omawiała, jak dwóch gostków pokazywało jak zhakować auto. Chyba na pustyni miało to miejsce. A można nawet np. czujniki w kołach! Co ciekawe po jakimś czasie próbując znaleźć film, pokazywało się coś takiego: Ten film nie jest dostępny w Twoim kraju. Było też tam o hakowaniu elektrowni czy oczyszczalni.
Pani Ewa Pawela, sygnalistka tematu kontroli umysłu w Polsce, pokazywała na jednym ze swoich nagrań, omawiała, jak dwóch gostków pokazywało jak zhakować auto. Chyba na pustyni miało to miejsce. A można nawet np. czujniki w kołach! Co ciekawe po jakimś czasie próbując znaleźć film, pokazywało się coś takiego: Ten film nie jest dostępny w Twoim kraju. Było też tam o hakowaniu elektrowni czy oczyszczalni.