可远程定位、解锁并启动汽车的黑客设备OwnStar

简介:
可远程定位、解锁并启动汽车的黑客设备OwnStar

GM告诉WIRED,OnStar用户不必担心之前存在的问题,现在已经修复了之前可被利用的漏洞,。

然而,Kamkar表示问题还是没有被解决,并且已经由GM汇报了该问题。

在任何已经连接的汽车上,GM的OnStar服务提供了一些特性,其包括定位,解锁,甚至是启动发火装置-这一切行为通过智能手机的APP进行。

但是如果某个黑客,如SAMY Kamkar,他在已经配备OnStar的汽车或卡车上隐藏了价值100美元的小型工具,这些同样便利的条件(拥有小型工具等)会导致意外的发生。

演示视频:

在进行下周的DEFCON会议时,Kamkar计划展示针对OnStar RemoteLink系统的新型攻击,成功实现攻击将可以跟踪目标车辆,轻松地将其解锁,触发喇叭和报警器,甚至是启动引擎-一切

Kamkar已经表示,如果黑客可以在汽车内搭建性价比高的WI-FI热点设备-如在一个缓冲器或车身底盘-用于捕获从用户的智能手机发出的命令,则会导致存在漏洞的汽车被攻陷。

“如果可以拦截到通信,我可以完全控制并且进行用户完全意想不到的行为,”Kamkar表示,他是知名安全研究员兼自由开发者。

如果用户启动GM RemoteLink Android或 IOS APP并且当用户的手机在WI-FI覆盖范围内并且在不知情的情况下连接时,,那么攻击者可以利用漏洞窃取用户的授权信息。

使用用户的 RemoteLink登录授权信息,黑客可以跟踪汽车找回他或她的攻击设备,并窃取汽车内的一切物品。

通过网络,他们也可以启动汽车的引擎,或使用它的喇叭和报警器进行一些犯罪行为。

同时,黑客也可以获取用户名,电子邮箱,家庭地址以及信用卡的后四位数字和终止日期,通过OnStar用户都可以对它们进行访问。

以上视频展示了2013年,Kamkar在他的朋友的汽车Chevy Volt上进行攻击的实验。

Kamkar强调称,他只在CHEVY VOLT上实验过。但是他相信可以对任何开启了RemoteLink的汽车进行相同的攻击实验。

该攻击利用了OnStar的APP中存在的授权问题,据GOOGLE’S PLAY的商店统计,至少有100万的安卓设备独立安装了该APP。

尽管APP没有使用SSL加密,Kamkar表示,它不会检查确保用户手机与OnStar服务器进行通信的授权。这意味着OWNSTAR设备可以进行“中间人”攻击,模仿服务器对用户数据进行拦截。

Kamkar表示他已经联系GM OnStar来帮助公司修复该问题,他相信通过RemoteLink应用的简单更新可以实现,并且在周三会跟公司的安全团队进行交谈。

本文转自 K1two2 博客园博客,原文链接:http://www.cnblogs.com/k1two2/p/4704064.html  ,如需转载请自行联系原作者

相关文章
|
7月前
|
传感器 监控 自动驾驶
解锁汽车自动驾驶的密码:L0到L5六个等级全解析
随着智能网联汽车技术的快速发展,自动驾驶已成为汽车产业发展的重要方向。根据国际公认的标准,汽车自动驾驶可分为六个等级:L0级到L5级,等级越高意味着自动化程度越高。那么这六个等级具体有何区别呢?本文将详细介绍汽车自动驾驶的六个等级标准。
95 0
|
11月前
|
IDE 开发工具 Python
渗透小姐姐的心系列-控制小姐姐电脑(1)
渗透小姐姐的心系列-控制小姐姐电脑(1)
|
安全 Linux 数据安全/隐私保护
几种常见的联网方式
这个世界的一切都可以数字化。无论是文字、 图像还是声音,每时每刻,都有无数的 “包裹”携带着一个个比特从世界的这头奔向另一头。这种疯狂的现象如今已经司空见惯,没有人能够完全离开它。网络是人类最伟大的发明之一,这使人类进入了一个全新的时代。
几种常见的联网方式
C#判断联网状态检查电脑联网状态
C#判断检查联网状态-判断Unity Window PC电脑联网状态 本文提供全流程,中文翻译 Unity判断联网状态,适用于所有平台 助力快速利用 C# 判断用户电脑网状态 为新手节省宝贵的时间,避免采坑! Unity 引擎提供的 Application.
2659 0
|
图形学
Unity判断用户联网状态,WiFi/移动网络/无网络
Unity判断用户联网状态,本文提供全图文流程,中文翻译。 助力快速完成 Unity 开发项目的网络链接状态 NetworkReachability —— 网络可连接性 仅判断联网与否,可直接调用一下函数 返回 true ,就是联网,反之不联网
3053 0
|
C#
c#监测电脑状态
原文:c#监测电脑状态 1 public class DeviceMonitor 2 { 3 4 static readonly PerformanceCounter cpuCounter = new PerformanceCounter("Proces...
1040 0
|
Web App开发 JavaScript 索引
一种远程检测用户杀软的简单方法
本文讲的是一种远程检测用户杀软的简单方法,Windows7是我经常工作使用的操作系统,为了进一步保证安全性,我安装了卡巴斯基网络安全反病毒软件——KIS。有一天,我在一个网页中发现一段有趣的代码,然而这段代码本身并不应该出现在这样的网页中。
1728 0
|
监控 安全 网络协议
近20万WiFi监控摄像头存在远程代码执行漏洞,可随意组建僵尸网络
本文讲的是近20万WiFi监控摄像头存在远程代码执行漏洞,可随意组建僵尸网络,Pierre Kim通过Full Disclosure发布的安全公告披露,影响18.5万Wi-Fi监控摄像头的安全漏洞暴露在网上,随时会被黑客和诈骗者利用。
2646 0