起亚经销商门户网站漏洞使数百万辆汽车面临远程黑客攻击的风险

一组独立的安全研究人员发现了起亚汽车经销商门户网站的重大漏洞,数百万辆汽车可能受到黑客攻击。

该漏洞于2024年6月被发现,攻击者只需使用目标车辆的车牌号码,就可以远程控制2013年以后生产的起亚汽车。

这些配备了远程硬件的车辆,可以在30秒内被追踪、解锁,甚至启动,无论它们是否拥有活跃的起亚Connect订阅。

这些漏洞是由一群网络安全专家发现的,其中包括著名的安全研究员和漏洞赏金猎人萨姆·库里(Sam Curry)。

在一篇博客文章中,Sam详细介绍了团队如何通过在Kia的kiaconnect.kdealer.com门户网站上注册经销商帐户来访问Kia的后端经销商API。

通过身份验证后,他们获得了一个访问令牌,其中提供了有关车主的关键数据,例如他们的姓名、电话号码、电子邮件和实际地址。

这种访问还允许他们远程控制车辆的基本功能,包括锁门和开锁、启动和停止发动机、按喇叭和跟踪汽车的位置。

在一个特别令人震惊的演示中,研究人员创造了一个工具,可以让他们输入车辆的车牌,并在几秒钟内控制这些特征。

山姆·库里说:“从受害者的角度来看,他们的车辆没有被进入或权限被修改的通知。”

研究人员可以在没有主人知情或同意的情况下进行这些操作。

这并不是萨姆·库里的研究小组第一次发现汽车行业的漏洞。

2022年,同一团队发现了包括法拉利、宝马、保时捷和劳斯莱斯在内的十几家汽车制造商的缺陷,影响了1500多万辆汽车。

这些漏洞允许潜在的攻击者定位车辆,禁用启动器并获得远程访问权限。

这些事件凸显了汽车行业一个持续存在的问题,即汽车联网程度的提高使其面临网络威胁。

他解释说,这些缺陷源于汽车制造商如何设计和管理他们的数字系统,并将这种情况与社交媒体平台进行了比较。

他在博客上发表声明说:“就像Meta可以修改代码,让别人接管你的Facebook账户一样,汽车制造商也可以引入漏洞,让黑客进入汽车。”

起亚漏洞是如何被利用的

起亚汽车系统的漏洞主要围绕其经销商门户网站,该网站提供远程管理车辆的功能。

通过利用门户后端api中的漏洞,研究人员能够收集敏感信息并远程控制汽车。

例如,攻击者可以在API中输入车辆的VIN(车辆识别号码),并在车主不知情的情况下立即跟踪或解锁汽车。

研究人员还强调,该漏洞可能允许恶意行为者在不通知主要车主的情况下将自己添加为车辆的次要用户。

这将使他们能够在较长时间内保持对车辆的控制,从而进一步加剧安全风险。

潜在后果和实际测试

为了验证漏洞的严重性,研究小组在多辆车上进行了测试,包括出租汽车和朋友的汽车。

每一次,他们都成功地绕过了安全协议,进入了汽车。

“如果有人在路上挡住你的路,你可以扫描他们的车牌,然后随时知道他们在哪里,然后闯入他们的车,”萨姆说,他强调了这个漏洞带来的危险。

虽然该团队没有向公众发布这个工具,但他们警告说,如果这个漏洞没有被报告,恶意行为者可能会利用它来窃取或跟踪车辆。

除了能够控制车辆的基本功能外,黑客还可以利用收集到的个人信息来骚扰或跟踪车主。

Kia’s Response

安全研究人员在2024年6月发现该漏洞后不久就提醒起亚注意该漏洞。

据报道,起亚已经修复了这个漏洞,尽管该公司对调查结果的公开回应很慢。

在与WIRED的简短沟通中,起亚证实已经解决了这个问题,但表示仍在调查该漏洞的全部范围。

然而,该公司没有提供任何进一步的更新。

这一最新发现突显了汽车制造商的普遍担忧,以及联网汽车带来的日益增长的风险。

随着越来越多的汽车依赖基于互联网的便利功能,这些系统也成为黑客的主要目标。

研究人员得出结论,除非汽车制造商采取更重要的措施来保护他们的系统,否则漏洞将继续出现。

虽然起亚汽车已经修补了漏洞,但这次事件给汽车行业敲响了警钟。

随着汽车日益数字化和互联化,制造商必须优先考虑网络安全。

网联汽车带来的便利不应以牺牲驾驶员的安全和隐私为代价。

与此同时,消费者可能会怀疑他们的汽车是否真正安全,或者下一个数字漏洞是否会使他们处于危险之中。

一组独立的安全研究人员发现了起亚汽车经销商门户网站的重大漏洞,数百万辆汽车可能受到黑客攻击。

该漏洞于2024年6月被发现,攻击者只需使用目标车辆的车牌号码,就可以远程控制2013年以后生产的起亚汽车。

这些配备了远程硬件的车辆,可以在30秒内被追踪、解锁,甚至启动,无论它们是否拥有活跃的起亚Connect订阅。

这些漏洞是由一群网络安全专家发现的,其中包括著名的安全研究员和漏洞赏金猎人萨姆·库里(Sam Curry)。

在一篇博客文章中,Sam详细介绍了团队如何通过在Kia的kiaconnect.kdealer.com门户网站上注册经销商帐户来访问Kia的后端经销商API。

通过身份验证后,他们获得了一个访问令牌,其中提供了有关车主的关键数据,如姓名、电话号码和实际地址。

这种访问还允许他们远程控制车辆的基本功能,包括锁门和开锁、启动和停止发动机、按喇叭和跟踪汽车的位置。

在一个特别令人震惊的演示中,研究人员创造了一个工具,可以让他们输入车辆的车牌,并在几秒钟内控制这些特征。

山姆·库里说:“从受害者的角度来看,他们的车辆没有被进入或权限被修改的通知。”

研究人员可以在没有主人知情或同意的情况下进行这些操作。

这并不是萨姆·库里的研究小组第一次发现汽车行业的漏洞。

2022年,同一团队发现了包括法拉利、宝马、保时捷和劳斯莱斯在内的十几家汽车制造商的缺陷,影响了1500多万辆汽车。

这些漏洞允许潜在的攻击者定位车辆,禁用启动器并获得远程访问权限。

这些事件凸显了汽车行业一个持续存在的问题,即汽车联网程度的提高使其面临网络威胁。

他解释说,这些缺陷源于汽车制造商如何设计和管理他们的数字系统,并将这种情况与社交媒体平台进行了比较。

他在博客上发表声明说:“就像Meta可以修改代码,让别人接管你的Facebook账户一样,汽车制造商也可以引入漏洞,让黑客进入汽车。”

起亚漏洞是如何被利用的

起亚汽车系统的漏洞主要围绕其经销商门户网站,该网站提供远程管理车辆的功能。

通过利用门户后端api中的漏洞,研究人员能够收集敏感信息并远程控制汽车。

例如,攻击者可以在API中输入车辆的VIN(车辆识别号码),并在车主不知情的情况下立即跟踪或解锁汽车。

研究人员还强调,该漏洞可能允许恶意行为者在不通知主要车主的情况下将自己添加为车辆的次要用户。

这将使他们能够在较长时间内保持对车辆的控制,从而进一步加剧安全风险。

潜在后果和实际测试

为了验证漏洞的严重性,研究小组在多辆车上进行了测试,包括出租汽车和朋友的汽车。

每一次,他们都成功地绕过了安全协议,进入了汽车。

“如果有人在路上挡住你的路,你可以扫描他们的车牌,然后随时知道他们在哪里,然后闯入他们的车,”萨姆说,他强调了这个漏洞带来的危险。

虽然该团队没有向公众发布这个工具,但他们警告说,如果这个漏洞没有被报告,恶意行为者可能会利用它来窃取或跟踪车辆。

除了能够控制车辆的基本功能外,黑客还可以利用收集到的个人信息来骚扰或跟踪车主。

Kia’s Response

安全研究人员在2024年6月发现该漏洞后不久就提醒起亚注意该漏洞。

据报道,起亚已经修复了这个漏洞,尽管该公司对调查结果的公开回应很慢。

在与WIRED的简短沟通中,起亚证实已经解决了这个问题,但表示仍在调查该漏洞的全部范围。

然而,该公司没有提供任何进一步的更新。

这一最新发现突显了汽车制造商的普遍担忧,以及联网汽车带来的日益增长的风险。

随着越来越多的汽车依赖基于互联网的便利功能,这些系统也成为黑客的主要目标。

研究人员得出结论,除非汽车制造商采取更重要的措施来保护他们的系统,否则漏洞将继续出现。

虽然起亚汽车已经修补了漏洞,但这次事件给汽车行业敲响了警钟。

随着汽车日益数字化和互联化,制造商必须优先考虑网络安全。

网联汽车带来的便利不应以牺牲驾驶员的安全和隐私为代价。

与此同时,消费者可能会怀疑他们的汽车是否真正安全,或者下一个数字漏洞是否会使他们处于危险之中。

本文来自作者[他帅不过我]投稿,不代表章湃装修百科网立场,如若转载,请注明出处:http://2fof.com/currentaffairs/202503-107378.html

(2)

文章推荐

  • 临高房屋装修的魅力与艺术之道

    临高房屋装修的魅力与艺术体现在多个方面。合理的空间布局和设计风格的选择是关键,这需要设计师根据业主的需求和房屋的实际情况进行精心策划。装修材料的选择也至关重要,不仅要考虑其质量、耐用性,还要考虑其美观度和与整体设计的协调性。家居摆设和装饰品的搭配也是装修艺术的重要组成部分,它们能够为房屋增添独特的风

    2024年11月30日
    6
  • 寿光房屋装修公司,选择与探索指南

    选择寿光房屋装修公司需考虑多方面因素。要了解公司的资质和信誉,选择有丰富经验和良好口碑的公司。要关注公司的设计能力和施工水平,确保能够满足个人需求和品味。价格也是选择的重要因素,要比较不同公司的报价和服务内容,选择性价比高的公司。售后服务和保障也是选择公司时需要考虑的因素之一。在探索过程中,可以参考

    2024年12月02日
    12
  • 租入房屋装修支出的考虑与实施策略

    在考虑租入房屋装修支出时,需综合考虑预算、需求和房屋状况。预算决定装修档次和材料选择,需求则影响装修风格和功能布局。房屋状况如结构、面积等也会影响装修方案。实施过程中,需寻找可靠的装修公司,明确装修风格和预算,签订合同并监督进度。要确保装修材料环保、耐用,保证施工质量,以达到预期的居住环境。在城市化

    2024年12月10日
    8
  • 住房公积金助力房屋装修,品质生活再升级

    住房公积金不仅用于购房,还可助力房屋装修,提升居住品质。通过住房公积金贷款或提取资金用于装修,可减轻经济压力,实现居住环境的改善和升级。此举有助于促进居民生活质量的提高,是住房公积金制度的重要应用之一。随着生活品质的逐步提升,人们对居住环境的要求也日益增长,房屋装修作为改善居住条件的重要手段,受到了

    2024年12月23日
    6
  • “完全未被破坏”的英国海滩,咖啡馆坐落在悬崖上

    在这片广阔的沙滩上,唯一的开发迹象是坐落在悬崖顶端的天堂度假公园和几座房子从菲利沿着海岸往下走六英里,在更著名的亨曼比峡以南一英里处,你会偶然发现约克郡海岸线上另一颗未被破坏的宝石——雷顿峡。坐落在菲利布里格和汉普顿悬崖之间广阔海湾的南端,这片广阔的沙滩基本上没有受到破坏。这里唯一的人迹是坐落在悬崖

    2025年01月07日
    9
  • 椅子被扔在“英国最偏远的苍蝇垃圾场”

    克罗马蒂港已经表达了对该地区乱扔垃圾的担忧,这是一个有240年历史的地标。转椅被遗弃了,如果没有人认领,它将被移走图片显示了“英国最偏远的蝇尖”——被丢弃在苏格兰高地一个港口的办公室转椅。克罗马蒂港的官员发出请求,要求椅子的主人前来取走它。克罗马蒂港口信托基金主席科林·迪基承认:“它拥有克罗马蒂最好

    2025年01月31日
    5
  • 财政部的规定将扩大安装电动汽车充电器的税收抵免

    华盛顿(美联社)——拜登政府正着手澄清房主和企业如何通过安装电动汽车充电器获得丰厚的税收抵免。美国财政部周三提出的一项规定将为每安装一个电动汽车充电器的个人和企业提供高达1000美元和10万美元的抵免。如果最终确定,新规定将对计划安装多个充电器的企业特别有价值,并有资格获得大量抵免以抵消费用。白宫国

    2025年02月03日
    1
  • 罗比·威廉姆斯回忆了与“天使”妮可·阿普尔顿以心痛告终的恋情

    创作型歌手罗比·威廉姆斯在回忆上世纪90年代与前女友妮可·阿普尔顿分分合合的恋情时,将她形容为“一个十足的天使”。在本周上映的半传记片《好人》中,50岁的罗比讲述了自己的人生经历。据说这首歌提到了他与AllSaints成员Nicole(现年49岁)过去的恋情,两人是1997年他在《流行之巅》(To

    2025年02月04日
    3
  • 特鲁多表示,在行业等待决定之际,敦促征收电动汽车关税是“博洛尼亚”

    加拿大总理贾斯汀·特鲁多(JustinTrudeau)抨击了保守党领袖皮埃尔·波利耶夫(PierrePoilievre)关于将中国电动汽车的关税提高100%的承诺,但当被问及为什么他的政府没有尽快采取行动引入附加税时,特鲁多没有回答。周一,特鲁多在安大略省东部的电动汽车行业融资公告中表示:“Po

    2025年02月10日
    11
  • 瑞恩·墨菲在100米仰泳比赛中获得铜牌,获得第七枚奥运奖牌

    美国游泳健将瑞恩·墨菲在男子100米仰泳比赛中获得第三名,这是他在巴黎奥运会上获得的第七枚奥运奖牌。意大利选手托马斯·塞孔(ThomasCeccon)以52秒的成绩获得金牌,中国选手许佳宇(jiayyuXu)以落后32秒的成绩获得银牌。墨菲的成绩是52秒39,比他的排位赛成绩有了显著提高。现年2

    2025年02月13日
    4

发表回复

本站作者后才能评论

评论列表(4条)

  • 他帅不过我
    他帅不过我 2025年03月23日

    我是章湃装修百科网的签约作者“他帅不过我”!

  • 他帅不过我
    他帅不过我 2025年03月23日

    希望本篇文章《起亚经销商门户网站漏洞使数百万辆汽车面临远程黑客攻击的风险》能对你有所帮助!

  • 他帅不过我
    他帅不过我 2025年03月23日

    本站[章湃装修百科网]内容主要涵盖:时事资讯,生活百科,小常识,生活小窍门,家居装修知识分享

  • 他帅不过我
    他帅不过我 2025年03月23日

    本文概览:...

    联系我们

    邮件:章湃装修百科网@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们