追踪、定位、解锁、启动:通过APP漏洞完全搞定特斯拉

挪威app安全公司Promon的安全专家成功控制了一台特斯拉汽车,完全控制,包括找出车辆停放地点、打开车门和无钥匙启动。特斯拉智能手机app中安全的缺失为各种形式的漏洞利用敞开了大门。Promon的网络攻击,在之前9月底科恩(KEEN)安全实验室演示的黑客攻击的基础上,扩展了更多的功能和实用性。

Promon创始人兼CTO汤姆·莱斯莫斯·汉森称:“Keen安全实验室最近的研究,利用了特斯拉汽车CAN总线系统中的漏洞,让他们可以控制该车部分功能。我们的测试是将特斯拉app作为切入点的首次尝试,比他们的更进一步,暴露出被黑app能直接导致车辆被盗。”

该黑客攻击生效的方式之一,是在公共特斯拉充电桩之类的地方设置WiFi热点。只要特斯拉用户登录并访问网页,针对车主的广告就会浮现,用免费午餐或免费咖啡之类的诱惑车主去点击。一旦点击该链接,下载了随附的app,黑客就能访问用户的手机,攻击特斯拉app,获取到用户名和口令。

Promon列出了特斯拉app中存在的各种安全缺陷。

该攻击不特定于特斯拉一家,其通用形式可被用于任意app。然而,特斯拉app没有提供任何形式的防护措施来让攻击者耗费时间精力,几乎是一勾就走。

其中凸显的一个突出问题是:OAuth授权令牌竟然是明文存储的——明显没有任何加密措施来保护授权令牌。仅仅是获取到该小片数据这一条,就能得知车辆停放位置,追踪并解锁车辆。

把车开走还需要用户名和口令,但因该app对自身已被修改成带发送凭证到服务器的恶意软件类行为毫无所觉,攻击者获取用户名和口令也是轻而易举的事。

Promon表示:“如果特斯拉遵循最佳安全实践(比如像开放web应用安全项目建议的那样),包括在app内部应用自防护功能,那就需要更高的技术,投入更多的精力才能实施攻击。”Promon称与特斯拉进行了密切磋商以解决这些app安全问题。

特斯拉发言人称,“特斯拉从未收到过任何因app被黑而导致车辆被盗的报告”,并提供了以下声明。

该报告和视频并未证明任何特斯拉专属漏洞。该演示仅表明了绝大多数人直观感受到的事实——如果手机被黑,手机上的应用可能不再安全。研究人员展示了已知社会工程技术可被用于引诱人们在自己的安卓手机上安装恶意软件,侵入他们整个手机及机上所有app,当然,里面就包括了特斯拉app。特斯拉建议用户使用最新版本的手机操作系统。

app安全公司Veracode首席解决方案架构师约翰·史密斯评论道:“特斯拉刚刚修复了可致车辆被远程利用的漏洞,现在又曝出可致车辆被盗的新安全缺陷,凸显出汽车制造商们因在车中引入了联网服务而面临诸多安全风险和挑战。不安全的软件是目前汽车行业所面临的最严重问题之一。IDC最近的报告指出:车辆安全系统与黑客之间可能存在3年的时间差。

今天的联网汽车里运行着超过2亿行代码,更不用说与车辆相连的手机app了。汽车厂商将安全置于开发策略的中心位置,而不是事后后悔,这是十分必要的。

本文转自d1net(转载)

时间: 2024-12-26 20:01:27

追踪、定位、解锁、启动:通过APP漏洞完全搞定特斯拉的相关文章

实现云安全如此简单扫描远程漏洞就搞定

本文讲的是实现云安全如此简单扫描远程漏洞就搞定,[IT168 资讯]使用开放源漏洞分析工具,可以帮助对云安全进行公开.全面审查.而漏洞分析仅仅是确保服务器安全的一部分.显而易见的是,准确定义漏洞评估政策则是沿着正确方向迈出的一大步. 1.介绍 对于任何一个安全政策来讲,漏洞评估都是一个很重要的方面.现在,针对互联网主机攻击越来越多地是以利益为驱动的,因此它们更狡猾分布也更广泛. 保护所有的网络服务器似乎有不少难度,但是黑客发起的大部分攻击却可以避免. 服务器配置不符合要求或者所使用的工具没有经过

投资界APP:轻松搞定王思聪,欢喜娶回韩小野!

想让王思聪当老公?如果有一天他问你:"最近有几千万的零钱,投什么项目比较好?"你答不上来怎么办?你以为嫁给有钱人那么容易?没点投行情报傍身怎么行?! 想娶小野做老婆?如果有一天韩寒问你:"有几部电影需要投资,哪家投资方比较靠谱?"你不知道怎么办?你以为娶个白富美能那么顺利?! 熟知创投行情才能轻松搞定岳父! 针对以上人群,投资界推出了一款投行情报利器!让你轻松搞定王思聪,欢喜娶回韩小野! 利器功能如下: 及时了解行业动态,让你成为朋友圈的"http://w

APP漏洞扫描器之未使用地址空间随机化

APP漏洞扫描用地址空间随机化 前言 我们在前文<APP漏洞扫描器之本地拒绝服务检测详解>了解到阿里聚安全漏洞扫描器有一项静态分析加动态模糊测试的方法来检测的功能,并详细的介绍了它在针对本地拒绝服务的检测方法. 同时,阿里聚漏洞扫描器有一个检测项叫未使用地址空间随机化技术, 该检测项会分析APP中包含的ELF文件判断它们是否使用了该项技术.如果APP中存在该项漏洞则会降低缓冲区溢出攻击的门槛. 本文主要介绍该项技术的原理和扫描器的检测方法.由于PIE的实现细节较复杂,本文只是介绍了大致的原理.

JUMPY:不打算做追踪定位的儿童智能手表

摘要: 提到儿童智能手表,大部分人第一印象就是追踪定位.国内的360儿童卫士.糖猫,国外的LGKizON.Lineable都主打追踪定位功能.估计在创业者看起来,不加上追踪定位功能,都不好意思告 提到儿童智能手表,大部分人第一印象就是追踪定位.国内的360儿童卫士.糖猫,国外的LGKizON.Lineable都主打追踪定位功能.估计在创业者看起来,不加上追踪定位功能,都不好意思告诉别人自己做的是儿童手表了吧.这次来台北,还真见到了不打算做追踪定位的儿童智能手表. 这款儿童手表叫JUMPY,来自台

黑客利用理财APP漏洞 半天内提现一千多万元

黑客试出理财APP漏洞,半天提现千万元.9月15日,记者从上海徐汇公安分局获悉,上海警方通过半年连续奋战,成功侦破一起黑客攻击某理财APP特大网络盗窃系列案,在全国30余省份抓获了该案犯罪嫌疑人近百名. 今年2月27日,某金融信息服务有限公司发现旗下一款APP软件被多人利用黑客手段攻击,半天时间内即被非法提现1056万元,遂向公安机关报案. 接报后,徐汇公安分局立即成立专案组,派员进驻公司,梳理APP平台服务器数据,当日即分析出嫌疑人的作案手法并封堵漏洞,为公司和投资人避免了更大损失. 与此同时

儿童智能手表一定要做追踪定位?

摘要: 提到儿童智能手表,大部分人第一印象就是追踪定位.国内的360儿童卫士.糖猫,国外的LGKizON.Lineable都主打追踪定位功能.估计在创业者看起来,不加上追踪定位功能,都不好意思告 提到儿童智能手表,大部分人第一印象就是追踪定位.国内的360儿童卫士.糖猫,国外的LGKizON.Lineable都主打追踪定位功能.估计在创业者看起来,不加上追踪定位功能,都不好意思告诉别人自己做的是儿童手表了吧.这次来台北,还真见到了不打算做追踪定位的儿童智能手表. 这款儿童手表叫JUMPY,来自台

移动APP漏洞自动化检测平台建设

前言:本文是<移动APP客户端安全笔记>系列原创文章中的第一篇,主要讲的是企业移动APP自动化漏洞检测平台建设,移动APP漏洞检测发展史与前沿技术,APP漏洞检测工具与平台,以及笔者的一些思考.希望能对移动App自动化漏洞检测感兴趣的同学有所帮助,限于笔者技术水平与文章篇幅,有些内容暂没有逐一详细分析,后续我争取多学习多分享,在此也欢迎大家指点和交流. 一.国内Android App漏洞检测发展简史 1.1石器时代 (2007-2011) 关键词:反编绎,人工审计 2007年11年,Googl

APP漏洞扫描器之本地拒绝服务检测详解

APP漏洞扫描器之本地拒绝服务检测详解 作者:伊樵@阿里聚安全 阿里聚安全的Android应用漏洞扫描器有一个检测项是本地拒绝服务漏洞的检测,采用的是静态分析加动态模糊测试的方法来检测,检测结果准确全面.本文将讲一下应用漏洞扫描器在针对本地拒绝服务的检测方法. 一.本地拒绝服务产生原因和影响 Android应用使用Intent机制在组件之间传递数据,如果应用在使用getIntent(),getAction(),Intent.getXXXExtra()获取到空数据.异常或者畸形数据时没有进行异常捕

app安全-刚检测下新开发的APP漏洞,发现分数不高,求指教

问题描述 刚检测下新开发的APP漏洞,发现分数不高,求指教 最近刚开发完一个APP,用APP漏洞检测平台测试了下结果,把我吓尿了,才32分,怎么破,求大神指点指点?小生在此谢谢了! 补充说明:用的爱内测的APP漏洞检测平台进行检测的:http://www.detect.cn/ 解决方案 我觉得你得逐个去解决,如Activity安全,你可以参考以下 http://www.360doc.com/content/13/0527/15/12229927_288551760.shtml 解决方案二: 用n