Эксперт рассказал, как взломать Nissan Leaf

26 February, 2016

Эксперт рассказал, как взломать Nissan Leaf

Один из посетителей мастер-класса Ханта по безопасности, который владеет Nissan Leaf, заметил, что iOS-приложение, позволяющее управлять электромобилем удаленно, использует для аутентификации пользователя только идентификационный номер автомобиля, сообщает Ain.ua. То есть, зная его, можно получить контроль над системой кондиционирования и получать информацию об уровне электрического заряда.

Проанализировав API, Хант подтвердил, что уязвимость позволяет «посадить» батарею электрокара удаленно. Вместе с коллегой Скоттом Хелме они провели эксперимент и продемонстрировали, как, зная идентификационный номер машины, можно включить систему кондиционирования и постепенно исчерпать заряд аккумулятора припаркованного авто. Он также уточнил, что ошибка в API не позволяет получить контроль над двигателем или открывать-закрывать двери.

Однако вышеупомянутый посетитель семинара Ханта, который не пожелал назваться, пошел дальше. Он обнаружил, что если использовать компьютер как прокси-сервер в момент, когда приложение по управлению электрокаром пытается получить доступ к сети, можно просматривать запросы, отправленные приложением к серверу.

В этих запросах содержится VIN – собственно, идентификационный номер автомобиля. Кроме того, он может быть нанесен на лобовое стекло машины. Также выяснилось, что VIN-коды автомобилей Nissan Leaf отличаются лишь последними цифрами, и злоумышленники могут вычислить их методом простого подбора.

Уязвимость опасна не только тем, то с ее помощью можно посадить аккумулятор чужой машины. Подключившись к Nissan Leaf единожды, злоумышленник может получить доступ к информации о недавних поездках, местоположении автомобиля, популярных маршрутах, статистике состояния батареи и т.д. Все данные содержатся в разных запросах.

Эксперт подчеркнул, что автопроизводитель не предусмотрел никаких мер защиты для проверки личности пользователя ни на одном из концов соединения. Хант уведомил Nissan об уязвимости 23 января, но компания пока ее не исправила.



Читайте так же

9 March, 2017

Volkswagen Sedric: на Женевском салоне появится электрокар с автопилотом

Женевский автосалон будет проходить с 9 по 19 марта. В рамках мероприятия Volkswagen покажет электрокар, которому не нужен водитель.

28 February, 2017

Теперь на колесах: Boston Dynamics создала очередного робота

Американские инженеры из Boston Dynamics (Alphabet) показали нового робота, которого можно считать следующим этапом развития робототехники. Модель, которая умеет перепрыгивать препятствия и поднимать грузы, передвигается на колесах.

15 February, 2017

Xiaomi выпустила смарт-гитару и назвала ее Populele

Xiaomi начала осваивать производство музыкальных инструментов. Компания анонсировала выпуск «умной» гавайской гитары, способной самообучаться. Название новинки созвучно с названием самого инструмента — Populele.

14 February, 2017

LuminAID: на Kickstarter собраны деньги на производство надувных фонарей

На Kickstarter успешно завершился сбор средств на создание надувных фонарей, которые могут заряжаться от солнечного света. При помощи устройства также можно зарядить мобильный телефон.

13 February, 2017

Huawei представит защищенные телефоны

Кнопочные телефоны от Huawei получили аккумуляторы повышенной емкости и отличаются весьма прочным корпусом. Местный регулятор TENAA уже представил описание их характеристик.