[涨姿势] “白帽黑客”使用廉价合法硬件劫持了一辆特斯拉——暴露了车辆的重大安全缺陷
作者:精品下载站 日期:2024-12-13 18:25:14 浏览:12 分类:涨姿势
“白帽黑客”使用廉价合法硬件劫持了一辆特斯拉——暴露了车辆的重大安全缺陷
安全研究人员使用价值 169 美元的 Flipper Zero 设备和 Wi-Fi 开发板来获取驾驶员的凭据,闯入特斯拉 Model 3 并开走。
数字钥匙已成为解锁电动汽车 (EV) 的一种常见且便捷的方式,但安全研究人员已经展示了犯罪分子如何利用这一点。
科技公司 Mysk 的网络安全研究人员 Tommy Mysk 和 Talal Haj Bakry 发现了一种漏洞,可以让网络犯罪分子访问特斯拉帐户,生成“数字钥匙”,然后解锁受害者的汽车并开走。他们在 3 月 7 日的 YouTube 演示中详细介绍了他们的发现。
尽管该帐户受到双因素身份验证 (2FA) 的保护,但他们还是成功破解了特斯拉 Model 3 的车门。这是一个额外的保护层,在登录之前要求输入代码——他们绕过了这一点。
他们只需要一个小型 Flipper Zero 设备和一个 Wi-Fi 开发板 - 两者都可以在线购买。
Flipper Zero 设备售价仅为 169 美元,对于安全研究人员来说就像一把“瑞士军刀”。它可以让他们读取、复制和模拟射频和近场通信 (NFC) 标签、无线电遥控器、数字访问密钥和其他信号。尽管加拿大刚刚提出了禁止措施,但它在美国是合法的。
研究人员使用 Flipper Zero 和 Wi-Fi 开发板来生成并广播虚假的特斯拉登录页面,然后欺骗受害者分享他们的登录凭据。
黑客是如何运作的?
研究人员通过名为“Tesla Guest”的公共 Wi-Fi 网络进行了这种利用,就像特斯拉服务中心使用的网络一样。
他们通过 Flipper Zero 广播该网络的假版本,这意味着如果有人点击强制网络访问 Wi-Fi,就会出现一个欺骗性的 Tesla 登录屏幕。在 Tesla 驾驶员经常访问的地点(例如 Tesla SuperChargers)广播此虚假 Wi-Fi 网络,网络犯罪分子将能够窃取 Tesla 帐户的登录详细信息。
如果在现实世界中被利用,黑客只需要等待毫无戒心的特斯拉司机连接到虚假的 Wi-Fi 网络,然后在欺骗性的登录门户中输入他们的登录详细信息。然后,用户的凭据(包括电子邮件地址、密码和 2FA 代码)将显示在 Flipper Zero 的屏幕上。然后,在获得这些信息后,黑客就可以启动特斯拉应用程序并访问受害者的帐户。
相关:科学家表示,实验性无线电动汽车充电器与超高速有线插头一样快
该应用程序可以提供汽车的实时位置,黑客无需事先激活手机上的数字钥匙。通过激活受害者汽车附近的钥匙,黑客可以远程控制它。令人担忧的是,您无需在车内即可执行此操作 - 您只需启用蓝牙并激活位置设置即可。
由于用户的应用程序或汽车的内置触摸屏上不会出现任何提醒,表明有新设备已添加到其帐户中,因此他们不会知道有人入侵了他们的帐户并试图控制他们的汽车。
为了演示这一漏洞,研究人员成功解锁了 Tesla Model 3 的车门,并展示了如何在触摸屏上不出现通知的情况下添加数字钥匙。他们能够启动汽车并开走。
研究人员惊讶地发现,您需要一张物理钥匙卡(所有特斯拉司机都配备了)来验证数字钥匙的移除情况,并且在钥匙被移除后,会向车主发送推送通知。尽管事实上添加新密钥时不会发送此类通知。
这对电动汽车安全意味着什么?
尽管特斯拉车主手册指出添加和删除数字钥匙需要物理钥匙卡,但研究人员证明这只是删除数字钥匙的情况,而不是添加数字钥匙的情况。 Mysk 团队向特斯拉产品安全部门报告了他们的发现,后者回应称这是“故意行为”。
研究人员在演讲中写道:“我们展示了社会工程和网络钓鱼如何有效。” “它甚至击败了多因素身份验证。”
安全研究人员认为,钥匙卡身份验证应该是强制性的,如果特斯拉车主的帐户添加了新钥匙,他们应该收到通知。
网络安全公司 ESET 的全球安全顾问杰克·摩尔 (Jake Moore) 告诉 Live Science,像 Flipper Zero 这样易于访问的设备“可以在帮助威胁行为者进行恶意活动方面发挥巨大作用”。
他解释说:“这些设备作为黑客工具包中的另一个工具,与其他社会工程技术一起,为受害者增加了一个新的认识维度。”
“市场上的智能设备层出不穷,而无线技术内置到以前从未证明其使用合理性的设备中,因此我们比以往任何时候都需要更加警惕。”
猜你还喜欢
- 02-18 [驾车常识] 这3种违章务必15天内处理,否则或面临罚金翻倍?这是真的吗?
- 02-18 [驾车常识] 等红灯时前车出毛病不动了,后车实线变道被记3分?交警会如何判罚你知道吗?
- 02-18 [驾车常识] 高速上这些“新路标”80%的车主看不懂,你是其中的25%的人吗?
- 02-18 [涨姿势] 开车被追尾,若对方全责,记得多说这3句话,或能多拿到几笔赔偿 ,知道了吗?
- 02-18 [驾车常识] 两车同时并线,发生事故到底谁负责?看完就懂了
- 12-14 [涨姿势] 古埃及神庙发现的可能是克利奥帕特拉七世的半身像
- 12-14 [涨姿势] 谷歌的新型量子芯片解决了最好的超级计算机需要宇宙年龄四万亿倍才能破解的问题
- 12-14 [涨姿势] 新研究揭示了古代“天空圆盘”是如何制造的,粉碎了它是赝品的说法
- 12-14 [涨姿势] 器官芯片显示,眼镜蛇毒液通过血管塌陷而致人死亡
- 12-14 [涨姿势] 2000年前的岩石艺术,包括近140英尺长的蛇,可能标志着哥伦比亚和委内瑞拉的古代领土
- 12-14 [涨姿势] 嵌入人类基因组中的“化石病毒”与精神疾病有关
- 12-14 [涨姿势] 美国最新一例人类 H5N1 禽流感病例是第一个引起呼吸道症状的病例
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag