车载系统有漏洞?美国团伙利用黑客工具偷了150辆车

据《华盛顿邮报》网站报道,美国司法部本周早些时候宣布,在一起与《速度和激情》情节类似的跨境汽车盗窃案中,墨西哥提华纳一家摩托车俱乐部的9名成员,被指控利用窃取的计算机代码和车钥匙设计,盗窃了150辆吉普牧马人汽车。

美国律师马克·康诺弗(Mark Conover)在一次新闻发布会上表示,被称作Hooligans的这个犯罪团伙,过去数年一直在圣地亚哥盗窃吉普汽车,把整车或零件偷运到墨西哥销售。这些被盗窃的吉普汽车价值450万美元(约合人民币3063万元)。

《华盛顿邮报》表示,据起诉书称,在获得汽车的车辆识别码前,Hooligans会对目标汽车进行数天的监视。掌握车辆识别码后,嫌疑人能够获得制作汽车钥匙的资料,以及对钥匙进行编程所需要的代码。汽车钥匙设计和代码存储在一个专有数据库中,但执法官员不清楚Hooligans是如何获得这一数据库访问权限的。

警方称,在调查过程中,他们了解到墨西哥卡波圣卢卡斯的一家吉普汽车经销商提出近20次复制钥匙的请求。

康诺弗表示,犯罪嫌疑人盗窃一辆汽车只需数分钟。在利用复制的钥匙进入汽车后,Hooligan成员利用一款手持式电子设备,把钥匙与汽车上的车载计算机进行配对,启动发动机,把车开跑。

虽然康诺弗没有提到车辆盗窃活动中使用的确切设备名称,塔夫茨大学计算机科学教授和安全研究人员凯思琳·菲舍尔(Kathleen Fisher)表示,这样的钥匙编程设备相对便宜,有些价格不到100美元(约合人民币681元),网上就有销售。

汽车公司或它们的合作伙伴维护存储钥匙信息的数据库,编程代码本身也没有什么特别之处。菲舍尔说,毕竟,如果钥匙丢了,合法的车主也需要这些信息才能复制新钥匙。但在这一案件中,数据库的完整性似乎存在缺陷。犯罪分子窃取信息的一个途径是潜入有访问数据库权限的网络中;另外一个途径是使合法用户获得信息,然后把信息分享给不应当获得它们的其他人。

专家表示,汽车大范围遭到攻击可能很快成为现实。《连线》刊文称,2015年,研究人员查理·米勒(Charlie Miller)和克里斯·瓦拉塞克(Chris Valasek)进行的展示表明,他们能通过无线方式控制一辆2014年款吉普切诺基汽车。研究人员能松开汽车刹车装置,引起传动系统故障,破坏发动机。

《华盛顿邮报》称,黑客工具很容易在网上传播,要修正普遍存在的软件缺陷代价高昂。菲舍尔说,汽车公司还面临向客户证明增加安全成本必要性的挑战。与动力和汽车内部空间相比,要在广告中宣传汽车的电脑安全性能也不容易。除来自监管机构或保险公司的全行业压力外,单个汽车公司可能不愿意增加安全投资,虽然汽车被劫持或攻击会带来严重威胁。菲舍尔说,“在宣传糟糕的安全的代价方面,我们做得不够好。”

本文转自d1net(转载)

时间: 2024-10-02 19:02:48

车载系统有漏洞?美国团伙利用黑客工具偷了150辆车的相关文章

老Y文章管理系统V2.2系统注入漏洞分析与利用

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 今天有朋友让我帮忙给他们公司的网站检查下安全性,在答应了朋友之后.打开朋友公司网站看了一下,发现是用老Y文章管理系统V2.2,下面就开始对其进行进一步的分析. 分析对像:老Y文章管理系统 V2.2,因以下有些地址涉及隐私问题,所以部分地址去除或者隐藏. (一)前期分析 由于该套系统是ASP+ACCESS,可能对于我们来说就有很多的限制,不像M

三大杀毒软件存严重漏洞,杀软可变黑客工具

enSilo的安全专家们在众多杀毒软件中发现了一个严重的安全漏洞,黑客利用该漏洞能把杀毒软件变成黑客的攻击工具,受影响的杀毒软件包括AVG.McAfee.卡巴斯基. 三大杀毒软件中存在严重漏洞 一些最著名的安全公司经历了一场令人震惊的意外,因为他们向客户提供的安全软件中存在一个严重漏洞,该漏洞可以被黑客用来攻击用户计算机.在今年3月份,enSilo公司的安全研究人员在著名的免费杀毒引擎AVG中发现了一个严重的漏洞.研究者发现,杀毒软件在一个可预测的地址中分配了用于读.写和执行权限的内存,而攻击者

对话科恩实验室黑客首领:我们是怎么攻破特斯拉车载系统的

一群中国黑客通过一段视频声称,他们入侵了特斯拉汽车Model S系统,并且第一次不需要对特斯拉事先物理接触,就能实现对转向灯.座椅位置以及门锁系统的控制. 9月21日,特斯拉向用户发布更新补丁,表示已经修复漏洞. 特斯拉等联网汽车的安全问题一直备受关注. "几年以后,车辆驾驶完全交给车载系统的,这个车又是联网的,万一这个系统出现安全问题,后果难以想象."9月21日,黑客"首领"吕一平告诉澎湃新闻(thepaper.cn). 不过这次攻击行为,尚未验证是否在自动驾驶模

Intel CPU漏洞导致64位操作系统、虚拟化软件易受黑客攻击

美国计算机应急预备小组本周发布了一份安全报告,一些64位操作系统和虚拟化软件程序在Intel处理器上运行时,容易受到本地特权扩大攻击( local privilege escalation).该漏洞可能被利用来获取本地特权扩大或是guest-to-host虚拟机逃逸(virtual machine escape).这一漏洞(CVE-2012-0217) 源于Intel处理器在x86-64扩展(也就是Intel 64)中执行SYSRET指令集的方式,仅仅影响Intel处理器上的Intel 64扩展

北京地铁系统曝漏洞黑客可扰乱地铁运行

北京地铁系统曝漏洞 黑客可扰乱地铁运行新浪科技讯 12月16日下午消息,安全专家@赵武360今天在微博上透露,北京地铁官方后台管理系统存在漏洞,黑客可侵入后台控制地铁线路.官方动态等重要信息.北京地铁官方 微博回应已将此情况告知设备厂家,并表示感谢.北京地铁后台管理系统的漏洞是由一名网名啊的白帽子发现,并提交到360补天漏洞响应平台.白帽子是安全的建设者而非破坏者.根据补天平台的漏洞信息显示,黑客可利用该漏洞直接登录系统管理员账号,然后任意对北京地铁的站点.周边景点.热线电话等信息进行增删或修改

外媒称境外黑客频袭中国机密系统 多来自美国

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [美国<福布斯>双周刊网站10月15日报道]题:美国对华黑客袭击增加(记者肯尼思·拉波扎) 就在上周美国国会报告指责中国的电信制造商很可能在监视美国公司的消息传出时,中国公司也遭受到前所未有的黑客攻击 ,包括来自美国计算机系统的袭击. 现在中国也加入抱怨互联网不再安全的大合唱. 无论是所谓华为监视美国电信公司,还是中国黑客窃取华盛

内网大杀器!Metasploit移植MS17-010漏洞代码模块利用

本文讲的是内网大杀器!Metasploit移植MS17-010漏洞代码模块利用, 0x01 引言  2017年4月,网络最为轰动的事件无疑是TheShadowBrokers放出一大批NSA(美国国家安全局)"方程式组织" (Equation Group)使用的极具破坏力的黑客工具,其中包括可以远程攻破全球约70%Windows机器的漏洞利用工具.一夜之间,全世界70%的windows服务器置于危险之中,国内使用windows服务器的高校.国企甚至政府机构也不能幸免.这对互联网无疑造成了

DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶

本文讲的是DocuSign网站用户资料泄露,病毒团伙利用邮件疯狂作恶, 一.综述 近期,火绒安全实验室发出警报,著名的美国数字文档签署平台 DocuSign的用户正在遭受病毒邮件的攻击,该平台在全球拥有2亿用户,其中包括很多中国企业用户.请DocuSign的用户提高警惕,在收到相关邮件时仔细查验真伪,不要轻易打开邮件正文中的word文档查看链接. 火绒安全团队根据截获的病毒邮件分析和溯源,发现知名的数字文档签署平台DocuSign遭到黑客入侵,导致用户资料被泄露.病毒团伙得到用户信息后,伪造了一

马克思:更多的古老漏洞正在被利用

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 "被恶意程序利用的新漏洞的数量在2010达到顶峰,随后便逐年下降.但这并不是因为系统或软件更加安全了,而是因为,越来越多的老的漏洞正在被利用."AV-Test CEO安德烈亚斯•马克思(Andreas Marx)在9月23日举行的首届中国互联网安全大会上这样说. AV-Test是全球公认的三大反病毒测试机构之一.马克思是应