Android应用被黑,数百万汽车面临被盗风险

 

在车联网时代,汽车制造商和第三方开发商竞相将智能手机演变成遥控器,允许驾驶员通过手机来实现车辆定位、开锁/解锁等功能,甚至于部分应用能够实现《霹雳游侠》中的场景——召唤汽车或者卡车到身边。

但在提供便携的同时智能手机也存在被黑客入侵的风险,一旦手机被黑那么所有通过网络控制的互联网汽车功能就落入了黑客的的掌控中。

而且近日公布的调查结果表明,这种担忧是完全存在的。近日,俄罗斯安全公司卡巴斯基的一组研究人员对 9 辆互联网汽车的 Android 应用(来自 7 家公司)进行了测试,这些应用的下载量已经超过几十万,甚至部分应用超过了 100 万,但是他们却发现这些应用连最基础的软件保护都没有提供,更谈何说帮助车主保护这个重要的宝贵财产之一。

研究人员表示,通过 Root 目标设备获得欺骗用户安装恶意代码,黑客能够使用卡巴斯基所测试的所有 7 款应用来定位车辆位置,解锁车门,甚至能够在某种情况下点火启动。

点火

为了避免那些偷车贼利用这些信息进行犯罪,目前研究人员拒绝提供关于测试应用的详细名称。不过,他们认为应该向汽车行业发出警告,要求汽车制造商更加谨慎的对待安全问题。

卡巴斯基的安全研究员 Viktor Chebyshev 说道:「为何互联网汽车应用开发者对于安全的关注度要高于银行应用的开发者?他们都能帮助用户控制各种有价值的东西,但是他们往往不会对安全机制进行过多的思考。」

研究人员发现最糟糕的攻击行为是,允许黑客进入到锁定车辆的内部;通过仿制钥匙或则禁用车辆的防盗器等额外手段,偷车贼能够产生更严重的后果。研究人员指出尽管并未纳入到本次的测试中,但是特斯拉的汽车允许通过智能手机应用启动驾驶,一旦智能手机被入侵将会产生更严重的损失。

尽管对应用的多处漏洞都进行了较为全面的分析,但在测试过程中只随机利用其中一个漏洞对受影响车型发起攻击。而且研究人员表示目前尚未发现有 Android 恶意软件激活使用他们所描述的攻击手段。

不过他们仍然认为,只是单单查看应用的代码脚本,偷车贼都可能知道利用这些漏洞和功能,而且他们还指出来自黑客论坛的有限证据已经表示在这种攻击已经在黑市上引起了注意和兴趣。

根据论坛帖子的截图(下方)显示,已经存在关于互联网汽车凭证的交易信息,其中包含面向不同市场和不同车型的用户名称、密码、PIN 码和车辆识别号码(VIN)信息。每个账户的行情售价为数百美元。Chebyshev 表示:「网络犯罪分子现在已经瞄准了这些攻击。」

卡巴斯基研究人员概述了测试 Android 应用过程中使用到的三项技术。(iOS 通常被认为更难入侵)。在本次测试中除了其中一款外,所有应用中的用户名或密码都以未加密形式存储在手机中,有些应用甚至两个都没有进行加密。通过 root(利用漏洞获得设备操作系统的所有权限)受害人的手机,黑客访问存储在本地的登陆信息,并将其发送至他或者她的命令及控制服务器上。

第二种,安全研究人员认为黑客会欺骗车主下载安装安装包含恶意程序的修改版互联网汽车应用,从而获取登陆细节。第三种,偷车贼可能通过目标设备感染可执行「overlay」攻击的恶意程序:一旦车辆应用打开,恶意程序就会自动加载并用虚假的接口进行替代,从而窃取和转移用户凭证。黑客甚至可以加载包含多个 overlays 的恶意程序,从而欺骗受害者已经完成了所有的互联网汽车连接。Chebyshev 说:「如果我是攻击者,我将 overlays 所有互联网汽车应用,并只窃取所有应用程序的凭证。」

系好安全带

卡巴斯基的研究人员表示,他们已经向数家存在安全隐患的汽车制造商进行报告,目前依然还在通知其他车商。但他们同时也注意到,他们所指出的问题并不仅仅只是安全 BUG,而是缺乏行之有效的安全保障。对存储在设备上的凭证进行加密或者 Hashing,增加双因素认证或者指纹识别、创建完整性检查确保应用不被恶意程序所修改等方式,都能大大改善这个问题。

事实上,这并非是首次关于互联网汽车应用程序缺乏保护措施的报道,而且也不完全局限于 Android 操作系统。安全专家 Samy Kamkar 在 2015 年就曾展示,利用隐藏在汽车上的一小块硬件,能够无线截取通用 Onstar、克莱斯勒的 UConnect,梅赛德斯奔驰的 mbrace 和宝马的 Remote 等 iOS 应用的凭证。Kamkar 的攻击还能允许对这些车辆进行远程定位、解锁,甚至在某些情况下点火启动。

相比较卡巴斯基和他的攻击手段,Kamkar 表示:「其中不会有任何警告:你的凭证被黑客窃取或重复的使用,不会收到任何手机通知。但有趣的是,一旦你的手机遭到入侵,你生活的其他方面也会受到干扰。」

伴随着互联网汽车功能不断强大,卡巴斯基研究人员认为控制这些功能的应用对锁定功能的需求将不断突显。卡巴斯基研究员 Mikhail Kuzin 表示:「或许今天我们可以在不触发警报器的情况下打开车门,但是这些功能仅仅只是互联网汽车的开端。汽车制造商将会添加各种功能确保我们的生活更加便捷。为了应对未来的更多此类攻击,我们现在需要仔细考虑一下了。」

 

  本文作者:蕾娜塔•萨洛

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-11-02 14:05:36

Android应用被黑,数百万汽车面临被盗风险的相关文章

三星忘更新域名 数百万设备面临攻击风险

北京时间6月16日,据国外媒体报道称,因为三星的一个域名的忘记升级更新,因此在一些智能手机尝试连接时很可能会遭遇黑客攻击的风险. 在2014年,三星在其智能手机端推出了一个名为S Suggest的应用,用于基于现有应用.搜索和其他因素来向用户推荐应用的,而这个流程需要在ssuggest.com的域名帮助下进行工作,应用连接到该域名后为设备提供具体建议.不过,当年三星就关停了该应用,因为压根没人用.可是三星却忘了对该域名进行更新.曾经装过这款程序的手机,即使禁用了S Suggest,其后台也会试图

圣诞节致数百万人患糖尿病风险增加

环球网实习记者关翔报道,据<印度时报>12月29日报道,专家警告说,圣诞节有可能导致数百万人患糖尿病的风险增加,人们应该通过改善饮食等方式避免患上糖尿病. 英国一家糖尿病慈善机构表示,节日期间大吃大喝将增加很多人患前驱糖尿病的风险,这种病将会使人患Ⅱ型糖尿病的风险提高15倍. 英国糖尿病首席执行官道格拉斯□斯莫尔□伍德说:"前驱糖尿病患者的血糖高于正常水平,但低于Ⅱ型糖尿病患者的血糖水平.它可以导致寿命缩短以及心脏病.中风.失明.肾衰竭等破坏性的并发症." 报道称,很多人在

Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android、iOS设备遭殃

本文讲的是Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android.iOS设备遭殃, 前言 Exodus Intelligence研究员Nitay Artenstein在博通(Broadcom)Wi-Fi芯片当中发现了一个漏洞,这个漏洞可怕到什么程度呢?只要在无线网络范围内,而且不管你是否已经连接特定的WiFi网络,黑客通过远程控制执行任意程序且无需用户交互的情况下发起攻击.目前这个漏洞主要是BCM43系列,包括 BCM4354.BCM 4358以及BCM4359 Wi-Fi芯片,除了

iOS生态链寄生数百万开发者:艰难求生面临决择

编者按 短短4年间,依托iOS系统平台,形成了一个庞大的苹果商业生态链--第三方应用达到了60万左右.在这个生态链上,"寄生"着数百万开发者.尽管苹果给他们支付了50亿美元的分成,但这个生态链开始呈现出越来越多的生物属性:随着苹果市场份额的增长速度远远跟不上第三方应用的增长,众多的应用开始展开你死我活的竞争,艰难争夺有限的生存空间:另一方面,随着iOS系统功能的升级,越来越多的重要应用被苹果淘汰出局.在这个平台上,似乎很难再有最终的胜利者.是告别苹果,还是坚守阵地.艰难求生?这是数百万

游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万

本文讲的是游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万,生活中游戏娱乐是必不可少的,尤其是竞技类的网络游戏,吸引着大批的玩家,有的玩家会进行充值购买装备,而有的玩家则会选择购买游戏辅助(或叫游戏外挂),以达到游戏娱乐的快感.网上既有收费的游戏辅助,也有各种免费游戏辅助,且免费游戏辅助的量非常大,网上随便搜索都能找到一堆.为啥会有这么多免费游戏辅助呢?是不是网络上的游戏辅助作者都是"活雷锋"呢?其实不然,这些免费游戏辅助背后都隐藏着玄机. 近期360互联网安全中心就发现一个专门从

恶意软件通过 Google Play 感染数百万 Android 用户

对于 Android 用户来说,出现恶意软件似乎是一件很常见的事情,Google 也一直在用各种措施和他们进行斗争.最新的恶意软件 FalseGuide 又被发现以软件广告的形式感染了数百万 Android 用户. 这个恶意软件是糊弄用户去安装一些流行游戏的指南应用而进行扩散的(应用本身是无害的),在打开这些所谓的游戏指南后,会下载恶意模块通过广告来对用户进行轰炸. 在多数情况下,这些"应用"需要欺骗用户来安装它们并授予充足的权限 - 例如要求成为设备管理员. Check Point

基带0day漏洞可攻击数百万部华为手机

本文讲的是基带0day漏洞可攻击数百万部华为手机,安全公司Comsecuris的安全研究员Ralf-Phillip Weinmann周四透露:未公开的基带漏洞MIAMI影响了华为智能手机.笔记本WWAN模块以及loT(物联网)组件.在其中一种攻击方案中,攻击者可以对这些设备进行内存破坏的攻击.不过,攻击成功需要的条件很难具备,这大大降低了公共受攻击的可能性. 数千万的华为智能手机可被轻易攻击 Weinmann表示,这一个基带漏洞是HiSliconBalong芯片组中的4G LTE调制解调器(译者

十大颠覆性医疗技术,或能拯救发展中国家数百万人口

想象出生在同一时刻的两个婴儿:生于瑞典的小女孩和生在莫桑比克的男婴.他们拥有健康长寿生命的可能性是多少呢? 在很容易买到宜家家具和世界上最安全汽车的北欧国家,2015年的人均预期寿命达到81.98岁,而在公共债务达116.4亿美元,政治极度不稳定的南非莫桑比克,2015年的平均寿命只有52.94年,相差之大! 如果一个婴儿生病了,他们能够及时就医并得到适当治疗的机会也有惊人的差异.在瑞典,有328名医生可为10万人治病,而在莫桑比克,只有3名医生可为同一数额的人治疗. 由于社会.经济或政治背景有

超级手机病毒影响数百万安卓用户 19岁作者已被捕

超级手机病毒影响数百万安卓用户 19岁作者已被捕(图片来源网络)8月4日消息,近日,一款叫做"xx神器"的"超级手机病毒"在全国范围内爆发,数百万安卓用户受到影响.目前,该手机病毒的作者李某已在深圳被抓获,其只有19岁,为中南大学软件系学生,作案动机仅为炫技.收到短信的用户在点击病毒短信网址链接后,病毒程序即可获取手机信息,并自动通过机主通讯录群发含有恶意网址的病毒短信,造成机主隐私泄露和手机资费消耗.此次手机病毒除用户群发短信造成通讯费外,没有造成其他经济损失.作