Hacker có thể điều khiển từ xa xe Kia bằng cách khai thác biển số xe

VNZ-NEWS
Vn-Z.vn Ngày 29 tháng 09 năm 2024, Theo samcurry, một lỗ hổng nghiêm trọng trong xe Kia đã cho phép tin tặc điều khiển xe từ xa chỉ bằng cách sử dụng biển số xe. Lỗ hổng này đã được khắc phục, nhưng nó làm nổi bật mối đe dọa ngày càng tăng của các cuộc tấn công mạng vào ô tô kết nối internet.


Các chuyên gia bảo mật Neiko Rivera, Sam Curry, Justin Rhinehart, và Ian Carroll đã phát hiện ra một loạt lỗ hổng có thể bị lợi dụng để truy cập trái phép vào các xe Kia thông qua hệ thống đại lý của Kia. Cuộc tấn công liên quan đến việc tin tặc đăng ký tài khoản giả và tạo ra các mã truy cập. Sau đó, những mã này được sử dụng cùng với một yêu cầu HTTP khác tới một điểm cuối APIGW (API Gateway) của đại lý và số VIN (mã nhận dạng xe) của xe để lấy tên, số điện thoại và địa chỉ email của chủ xe, đồng thời thêm tin tặc làm người dùng “vô hình” thứ hai mà chủ xe không hề biết.



Các nhà nghiên cứu phát hiện rằng chỉ cần thực hiện bốn yêu cầu HTTP và các lệnh từ internet tới xe, tin tặc có thể truy cập xe của nạn nhân. Những lệnh này bao gồm tạo mã đại lý, lấy email và số điện thoại của nạn nhân, thay đổi quyền truy cập trước đó của chủ xe bằng cách sử dụng email và số VIN bị rò rỉ, và thêm tin tặc làm chủ sở hữu chính của xe. Nạn nhân sẽ không nhận được bất kỳ thông báo nào về các thay đổi trong quyền truy cập.

Đây là mô tả ngắn gọn về các chức năng dễ bị tấn công: Một kịch bản tấn công giả định có thể cho phép kẻ xấu nhập biển số xe Kia, lấy thông tin của nạn nhân và thực hiện các lệnh sau 30 giây. Lỗ hổng này cho phép tin tặc khởi động hoặc tắt động cơ từ xa, thậm chí có thể trộm xe, gây hư hại hoặc đe dọa an toàn của người ngồi trong xe.

Lỗ hổng này ảnh hưởng đến một loạt các mẫu xe Kia, bao gồm cả những xe được sản xuất sau năm 2013. Điều này có nghĩa là một lượng lớn xe có nguy cơ bị tấn công. Kia đã khắc phục vấn đề này vào tháng 8 năm 2024 sau khi được thông báo một cách có trách nhiệm vào tháng 7 năm 2024. Mặc dù chưa có bằng chứng về việc lỗ hổng này bị khai thác ngoài thực tế, các nhà nghiên cứu cảnh báo rằng các nhà sản xuất xe có thể đưa ra những lỗ hổng tương tự, cho phép kẻ xấu chiếm quyền điều khiển thông tin của xe.

Khi ô tô ngày càng được kết nối, các nhà sản xuất cần ưu tiên các biện pháp an ninh để bảo vệ khách hàng trước các mối đe dọa tiềm ẩn. Đây không phải là lần đầu tiên nhóm hacker đạo đức, bao gồm Sam Curry, xâm nhập vào hệ thống an ninh của xe kết nối internet để cảnh báo về các lỗ hổng. Vào tháng 12 năm 2022, các tin tặc đã sử dụng lỗ hổng ứng dụng để tấn công các xe Honda và Nissan chỉ bằng cách biết số VIN của chúng.

Bình luận về sự việc này, Akhil Mittal, quản lý tư vấn bảo mật cao cấp tại Synopsys Software Integrity Group, cho biết: “Lỗ hổng của Kia không chỉ là một vấn đề kỹ thuật – nó là một lời cảnh báo cho toàn bộ ngành công nghiệp ô tô. Nó cho thấy ô tô hiện đại đã trở thành mục tiêu chính của tội phạm mạng, chuyển từ việc trộm cắp vật lý sang khai thác số liệu kỹ thuật số. Việc tin tặc có thể mở khóa, theo dõi hoặc thậm chí khởi động xe chỉ bằng số biển số nghe có vẻ như khoa học viễn tưởng, nhưng nó đang xảy ra.”

Akhil còn giải thích thêm rằng: “Bản vá nhanh của Kia là một tín hiệu tích cực, nhưng nó đặt ra câu hỏi lớn hơn: Liệu ngành công nghiệp ô tô có sẵn sàng đối phó với các mối đe dọa công nghệ cao này không? Vấn đề không chỉ dừng lại ở việc điều khiển xe – mà còn là việc lộ thông tin cá nhân. Chỉ với vài bước đơn giản, tin tặc có thể truy cập vào thông tin nhạy cảm, thay đổi quyền sở hữu, và chiếm quyền điều khiển xe mà chủ xe không hề hay biết. Với việc gần như tất cả các mẫu Kia sản xuất sau năm 2013 bị ảnh hưởng, rõ ràng ô tô hiện đại giờ đây cũng giống như các thiết bị kết nối và dễ bị tấn công mạng tương tự như điện thoại và máy tính của chúng ta.”

“Các nhà sản xuất ô tô phải coi bảo mật mạng quan trọng như an toàn khi va chạm. Ô tô không còn chỉ là những cỗ máy nữa – chúng là các thiết bị thông minh chứa đầy dữ liệu cần được bảo vệ. Các bản cập nhật phần mềm thường xuyên, mã hóa mạnh hơn và giao tiếp tốt hơn với người lái xe là rất cần thiết. Nếu ngành công nghiệp không hành động sớm, những rủi ro này có thể trở thành vấn đề cho người lái xe hàng ngày,” ông cảnh báo.

 
Trả lời