起亚经销商门户网站漏洞使数百万辆汽车面临远程黑客攻击的风险

一组独立的安全研究人员发现了起亚汽车经销商门户网站的重大漏洞,数百万辆汽车可能受到黑客攻击。

该漏洞于2024年6月被发现,攻击者只需使用目标车辆的车牌号码,就可以远程控制2013年以后生产的起亚汽车。

这些配备了远程硬件的车辆,可以在30秒内被追踪、解锁,甚至启动,无论它们是否拥有活跃的起亚Connect订阅。

这些漏洞是由一群网络安全专家发现的,其中包括著名的安全研究员和漏洞赏金猎人萨姆·库里(Sam Curry)。

在一篇博客文章中,Sam详细介绍了团队如何通过在Kia的kiaconnect.kdealer.com门户网站上注册经销商帐户来访问Kia的后端经销商API。

通过身份验证后,他们获得了一个访问令牌,其中提供了有关车主的关键数据,例如他们的姓名、电话号码、电子邮件和实际地址。

这种访问还允许他们远程控制车辆的基本功能,包括锁门和开锁、启动和停止发动机、按喇叭和跟踪汽车的位置。

在一个特别令人震惊的演示中,研究人员创造了一个工具,可以让他们输入车辆的车牌,并在几秒钟内控制这些特征。

山姆·库里说:“从受害者的角度来看,他们的车辆没有被进入或权限被修改的通知。”

研究人员可以在没有主人知情或同意的情况下进行这些操作。

这并不是萨姆·库里的研究小组第一次发现汽车行业的漏洞。

2022年,同一团队发现了包括法拉利、宝马、保时捷和劳斯莱斯在内的十几家汽车制造商的缺陷,影响了1500多万辆汽车。

这些漏洞允许潜在的攻击者定位车辆,禁用启动器并获得远程访问权限。

这些事件凸显了汽车行业一个持续存在的问题,即汽车联网程度的提高使其面临网络威胁。

他解释说,这些缺陷源于汽车制造商如何设计和管理他们的数字系统,并将这种情况与社交媒体平台进行了比较。

他在博客上发表声明说:“就像Meta可以修改代码,让别人接管你的Facebook账户一样,汽车制造商也可以引入漏洞,让黑客进入汽车。”

起亚漏洞是如何被利用的

起亚汽车系统的漏洞主要围绕其经销商门户网站,该网站提供远程管理车辆的功能。

通过利用门户后端api中的漏洞,研究人员能够收集敏感信息并远程控制汽车。

例如,攻击者可以在API中输入车辆的VIN(车辆识别号码),并在车主不知情的情况下立即跟踪或解锁汽车。

研究人员还强调,该漏洞可能允许恶意行为者在不通知主要车主的情况下将自己添加为车辆的次要用户。

这将使他们能够在较长时间内保持对车辆的控制,从而进一步加剧安全风险。

潜在后果和实际测试

为了验证漏洞的严重性,研究小组在多辆车上进行了测试,包括出租汽车和朋友的汽车。

每一次,他们都成功地绕过了安全协议,进入了汽车。

“如果有人在路上挡住你的路,你可以扫描他们的车牌,然后随时知道他们在哪里,然后闯入他们的车,”萨姆说,他强调了这个漏洞带来的危险。

虽然该团队没有向公众发布这个工具,但他们警告说,如果这个漏洞没有被报告,恶意行为者可能会利用它来窃取或跟踪车辆。

除了能够控制车辆的基本功能外,黑客还可以利用收集到的个人信息来骚扰或跟踪车主。

Kia’s Response

安全研究人员在2024年6月发现该漏洞后不久就提醒起亚注意该漏洞。

据报道,起亚已经修复了这个漏洞,尽管该公司对调查结果的公开回应很慢。

在与WIRED的简短沟通中,起亚证实已经解决了这个问题,但表示仍在调查该漏洞的全部范围。

然而,该公司没有提供任何进一步的更新。

这一最新发现突显了汽车制造商的普遍担忧,以及联网汽车带来的日益增长的风险。

随着越来越多的汽车依赖基于互联网的便利功能,这些系统也成为黑客的主要目标。

研究人员得出结论,除非汽车制造商采取更重要的措施来保护他们的系统,否则漏洞将继续出现。

虽然起亚汽车已经修补了漏洞,但这次事件给汽车行业敲响了警钟。

随着汽车日益数字化和互联化,制造商必须优先考虑网络安全。

网联汽车带来的便利不应以牺牲驾驶员的安全和隐私为代价。

与此同时,消费者可能会怀疑他们的汽车是否真正安全,或者下一个数字漏洞是否会使他们处于危险之中。

一组独立的安全研究人员发现了起亚汽车经销商门户网站的重大漏洞,数百万辆汽车可能受到黑客攻击。

该漏洞于2024年6月被发现,攻击者只需使用目标车辆的车牌号码,就可以远程控制2013年以后生产的起亚汽车。

这些配备了远程硬件的车辆,可以在30秒内被追踪、解锁,甚至启动,无论它们是否拥有活跃的起亚Connect订阅。

这些漏洞是由一群网络安全专家发现的,其中包括著名的安全研究员和漏洞赏金猎人萨姆·库里(Sam Curry)。

在一篇博客文章中,Sam详细介绍了团队如何通过在Kia的kiaconnect.kdealer.com门户网站上注册经销商帐户来访问Kia的后端经销商API。

通过身份验证后,他们获得了一个访问令牌,其中提供了有关车主的关键数据,如姓名、电话号码和实际地址。

这种访问还允许他们远程控制车辆的基本功能,包括锁门和开锁、启动和停止发动机、按喇叭和跟踪汽车的位置。

在一个特别令人震惊的演示中,研究人员创造了一个工具,可以让他们输入车辆的车牌,并在几秒钟内控制这些特征。

山姆·库里说:“从受害者的角度来看,他们的车辆没有被进入或权限被修改的通知。”

研究人员可以在没有主人知情或同意的情况下进行这些操作。

这并不是萨姆·库里的研究小组第一次发现汽车行业的漏洞。

2022年,同一团队发现了包括法拉利、宝马、保时捷和劳斯莱斯在内的十几家汽车制造商的缺陷,影响了1500多万辆汽车。

这些漏洞允许潜在的攻击者定位车辆,禁用启动器并获得远程访问权限。

这些事件凸显了汽车行业一个持续存在的问题,即汽车联网程度的提高使其面临网络威胁。

他解释说,这些缺陷源于汽车制造商如何设计和管理他们的数字系统,并将这种情况与社交媒体平台进行了比较。

他在博客上发表声明说:“就像Meta可以修改代码,让别人接管你的Facebook账户一样,汽车制造商也可以引入漏洞,让黑客进入汽车。”

起亚漏洞是如何被利用的

起亚汽车系统的漏洞主要围绕其经销商门户网站,该网站提供远程管理车辆的功能。

通过利用门户后端api中的漏洞,研究人员能够收集敏感信息并远程控制汽车。

例如,攻击者可以在API中输入车辆的VIN(车辆识别号码),并在车主不知情的情况下立即跟踪或解锁汽车。

研究人员还强调,该漏洞可能允许恶意行为者在不通知主要车主的情况下将自己添加为车辆的次要用户。

这将使他们能够在较长时间内保持对车辆的控制,从而进一步加剧安全风险。

潜在后果和实际测试

为了验证漏洞的严重性,研究小组在多辆车上进行了测试,包括出租汽车和朋友的汽车。

每一次,他们都成功地绕过了安全协议,进入了汽车。

“如果有人在路上挡住你的路,你可以扫描他们的车牌,然后随时知道他们在哪里,然后闯入他们的车,”萨姆说,他强调了这个漏洞带来的危险。

虽然该团队没有向公众发布这个工具,但他们警告说,如果这个漏洞没有被报告,恶意行为者可能会利用它来窃取或跟踪车辆。

除了能够控制车辆的基本功能外,黑客还可以利用收集到的个人信息来骚扰或跟踪车主。

Kia’s Response

安全研究人员在2024年6月发现该漏洞后不久就提醒起亚注意该漏洞。

据报道,起亚已经修复了这个漏洞,尽管该公司对调查结果的公开回应很慢。

在与WIRED的简短沟通中,起亚证实已经解决了这个问题,但表示仍在调查该漏洞的全部范围。

然而,该公司没有提供任何进一步的更新。

这一最新发现突显了汽车制造商的普遍担忧,以及联网汽车带来的日益增长的风险。

随着越来越多的汽车依赖基于互联网的便利功能,这些系统也成为黑客的主要目标。

研究人员得出结论,除非汽车制造商采取更重要的措施来保护他们的系统,否则漏洞将继续出现。

虽然起亚汽车已经修补了漏洞,但这次事件给汽车行业敲响了警钟。

随着汽车日益数字化和互联化,制造商必须优先考虑网络安全。

网联汽车带来的便利不应以牺牲驾驶员的安全和隐私为代价。

与此同时,消费者可能会怀疑他们的汽车是否真正安全,或者下一个数字漏洞是否会使他们处于危险之中。

本文来自作者[他帅不过我]投稿,不代表章湃装修百科网立场,如若转载,请注明出处:http://m.2fof.com/currentaffairs/202503-107378.html

(1)

文章推荐

  • 房屋装修遭遇投诉事件深度解析

    近期房屋装修遭遇投诉事件频发,主要涉及施工噪音、装修材料质量、施工进度等方面的问题。投诉者反映,部分装修公司或施工队在施工过程中未能遵守相关规定,导致噪音扰民、材料质量不达标等问题,严重影响了居民的生活质量。针对这些问题,相关部门应加强监管力度,规范装修行业行为,保障消费者的权益。消费者在选择装修公

    2024年11月30日
    13
  • 阿曼达·阿宾顿在BBC重磅新闻乔瓦尼·佩尼斯的报道中打破沉默

    50岁的《神探夏洛克》女演员阿曼达·阿宾顿回应了BBC的报道,称乔瓦尼·佩尼斯的“一些”抱怨是正确的阿曼达·阿宾顿在BBC发布了一篇爆炸性报道后打破了沉默,报道称她声称自己与专业舞者乔瓦尼·佩尼斯在《舞动人生》中的经历。在今天发布的BBC报告中,没有发现与身体攻击有关的发现,但对口头欺凌和骚扰的投诉

    2024年12月04日
    9
  • 龙口房屋装修公司的选择与考量

    选择龙口房屋装修公司需综合考虑多方面因素。要考察公司的资质和经验,看其是否具备相关证书和成功案例。关注公司的服务范围和设计能力,确保能满足个性化装修需求。考察施工队伍的技术水平和施工工艺,保证装修质量。价格透明度、售后服务以及客户评价等也是重要考量因素。选择合适的装修公司,能确保房屋装修效果达到预期

    2024年12月16日
    8
  • 农村中式房屋装修的艺术,传统与现代的完美融合

    农村中式房屋装修的艺术主要体现在传统与现代的完美结合。设计上,注重空间布局的合理性和实用性,同时保留了传统建筑的韵味。在材料选择上,多采用木质家具和天然石材,营造出古朴自然的氛围。色彩运用上,以暖色调为主,如红、黄、棕等色系,给人以温馨舒适的感觉。中式装修注重细节处理,如雕刻、挂画、摆设等,都体现了

    2024年12月20日
    9
  • 武汉天街房屋装修的魅力与艺术

    武汉天街房屋装修融合了魅力与艺术,展现出独特的风格和品味。装修设计注重细节,以实用性和美观性为宗旨,采用现代与传统的结合,创造出独特的空间感。材料选择上,选用高质量的建材和家具,保证装修的耐用性和舒适性。注重色彩搭配和灯光设计,营造出温馨、舒适的居住环境。武汉天街的房屋装修不仅提升了居住品质,更展现

    2024年12月22日
    9
  • 管道专家揭示了不用柱塞就能疏通下水道的天才技巧

    虽然脂肪、油和油脂是造成这些堵塞的罪魁祸首,但在英国排水习惯调查中,令人惊讶的是,69%的受访者承认把这些物质倒进下水道下水道堵塞是一种常见的家庭滋扰,根据最近的数据,英国53%的房主都遇到过需要专业帮助的情况。虽然脂肪、油和油脂是造成这些堵塞的罪魁祸首,但在英国排水习惯调查中,令人惊讶的是,69%

    2025年01月02日
    5
  • Jin, Hyunjin, San Steal和更多的K-Pop偶像接管了米兰时装周

    韩国流行偶像不仅主宰着音乐排行榜,也主宰着全球时尚界,米兰时装周也不例外。在2024年的活动中,防弹少年团(BTS)的Jin、流浪孩子(StrayKids)的Hyunjin、Ateez的San等顶级偶像出现在了标志性时装公司的前排和会后派对上。防弹少年团的Jin作为Gucci的全球品牌大使首次亮相

    2025年01月08日
    13
  • 在塞内加尔的一个地区,女孩们可以成为摔跤手——并且获胜。但只有在结婚之前

    塞内加尔,MLOMP(美联社)——夜幕降临,西非的炎热终于退去。在塞内加尔南部的mmlomp村,几十名青少年穿着五颜六色的运动衫,在棕榈树的背景下,随着非洲节拍的节奏,互相把对方摔倒在地。在塞内加尔,这是一种常见的景象,摔跤是一项民族运动,摔跤手像摇滚明星一样受到欢迎。摔跤的地方变种,在沃洛夫语中被

    2025年02月23日
    2
  • 里贾纳警方将在康沃尔中心开设新办公室

    里贾纳警察局将在康沃尔中心设立一个新办公室,以管理其市中心的安全团队。该小组由警务人员和替代反应人员组成。新的中心不会对公众开放,但皇家警察管理局局长法鲁克·谢赫认为,增加的能见度将阻止犯罪。去年,里贾纳的犯罪率下降了4%。他说:“因为我们在这里有一个办公场所,我希望我的警察仍然在市中心巡逻,但他们

    2025年03月06日
    0
  • 《天堂之死》的第一个镜头是导演默文·威尔逊继续寻找母亲的死因

    周五晚上,《天堂之死》的另一集戏剧性回归,导演默文·威尔逊继续寻找他母亲的死因。新一季标志着副警长默文·威尔逊(唐·吉列饰)取代副警长内维尔·帕克(拉尔夫·利特尔饰)成为圣玛丽镇主要侦探的开始。他是来看望母亲多娜的,因为他太年轻了,不记得母亲是谁。据说她死于海上,但他一直在寻找她到底发生了什么。现在

    2025年03月25日
    0

发表回复

本站作者后才能评论

评论列表(4条)

  • 他帅不过我
    他帅不过我 2025年03月23日

    我是章湃装修百科网的签约作者“他帅不过我”!

  • 他帅不过我
    他帅不过我 2025年03月23日

    希望本篇文章《起亚经销商门户网站漏洞使数百万辆汽车面临远程黑客攻击的风险》能对你有所帮助!

  • 他帅不过我
    他帅不过我 2025年03月23日

    本站[章湃装修百科网]内容主要涵盖:时事资讯,生活百科,小常识,生活小窍门,家居装修知识分享

  • 他帅不过我
    他帅不过我 2025年03月23日

    本文概览:...

    联系我们

    邮件:章湃装修百科网@sina.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    关注我们