Személyes és üzleti adataink digitális biztonsága

Adatvédelem & Informatikai biztonság

Adatvédelem & Informatikai biztonság

Biztonsági hibával küzd a Volkswagen és az Audi

2018. május 09. - ITsec

Szerző: Biztonságportál | Utolsó módosítás: 2018.05.08.

https://biztonsagportal.hu/biztonsagi-hibaval-kuzd-a-volkswagen-es-az-audi.html

Holland biztonsági kutatók sebezhetőségeket fedeztek fel a Volkswagen csoport egyes gépkocsijaiban. A hibák révén elsősorban adatlopásra nyílhat lehetőség.

A Computest két biztonsági szakértője, Daan Keuper és Thijs Alkemade gépkocsik informatikai rendszereinek vizsgálatával foglalatoskodott, amikor egy sérülékenységre lettek figyelmesek a Volkswagen csoport egyes járműveiben. Jelesül egy Volkswagen Golf GTE és egy Audi A3 Sportback e-tron modellt vettek alaposabban is szemügyre, és azok IVI (in-vehicle infotainment) rendszereit vizsgálták. Az infotainment rendszerek elemzése nem új keletű, hiszen ezek a biztonsági kutatók (rosszabb esetben a feketekalapos hackerek) számára belépési pontként szolgálhatnak a modern gépkocsik érzékenyebb rendszerei felé. Ezért is lényeges, hogy az infotainment a lehetőségekhez mérten a legizoláltabban működjön a járművek többi elektronikai és informatikai összetevőjétől.

Problémás WiFi
 
A holland kutatók arra jöttek rá, hogy a vizsgált két gépkocsi esetében WiFi kapcsolaton keresztül sebezhetővé válhat az IVI, mivel azon a gyártó (jelen esetben a Harman) nyitva hagyott egy portot. Ráadásul ezen keresztül a legmagasabb szintű, rendszergazdai (root) jogosultságokkal lehet csatlakozni a sebezhető gépkocsikhoz. Ettől kezdve pedig az infotainment teljesen kiszolgáltatottá válik. A szakemberek a vizsgálataik során a tesztautókban be tudták kapcsolni a mikrofonokat, és ezáltal beszélgetéseket tudtak lehallgatni. Emellett címjegyzékhez fértek hozzá, és beszélgetési előzményeket is találtak. Mindezek mellett a navigáció érzékeny fájljait is elérték, amivel pontosan feltérképezhették, hogy az adott jármű korábban merre járt.


 
A kutatók elmondása szerint a tesztelt járművekben az infotainment nem kapcsolódott közvetlenül az autók kritikus részegységeit vezérlő rendszerekhez. Ettől függetlenül nem tudták megmondani, hogy a szeparáció vajon elégséges-e, ugyanis a vizsgálataikat ennél a pontnál befejezték tartva attól, hogy a Volkswagen szellemi termékeihez is hozzáférnek, aminek jogi következményei lehettek volna. Ehelyett inkább értesítették a gyártót.
 
Nem most kezdődött
 
A sebezhetőségekre valójában már tavaly júliusban fény derült, és azóta a Computest tárgyalt a Volkswagennel. Noha akkor még úgy tűnt, hogy a gyártó számára ismeretlenek a felfedezett biztonsági rések (merthogy a WiFi mellett az USB-kapcsolatok kezelésével is adódtak problémák), később a Volkswagen arról adott tájékoztatást, hogy a WiFi-s sérülékenységet a 2016-os év 22. hete után gyártott gépkocsik már nem tartalmazzák. Azt azonban továbbra is homály fedi, hogy a kutatók által szemügyre vett Volkswagen és Audi modelleken kívül vajon mely típusokat érinti még a hiba.
 
A Computest úgy határozott, hogy nem hozza nyilvánosságra az általa feltárt sérülékenységek minden technikai részletét, mivel ezzel jelentős kockázatnak tennék ki azokat a járműveket, amelyeket sújt a biztonsági hiba.

süti beállítások módosítása