Om het gebruiksgemak te vergroten, de website te kunnen analyseren en om advertenties te kunnen beheren maakt Security.NL gebruik van cookies. Door gebruik te blijven maken van deze website, of door op de akkoord button te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer weten over cookies? Bekijk dan ons cookieoverzicht.
Nieuws Achtergrond Community
Inloggen | Registreren
Nieuws
image

Onderzoekers stelen Tesla via kwaadaardige Android-app

donderdag 24 november 2016, 14:26 door Redactie, 5 reacties

Noorse onderzoekers hebben aangetoond hoe ze via een kwaadaardige Android-app een auto van fabrikant Tesla kunnen stelen. Tesla heeft een eigen app om een auto te lokaliseren, de deuren te openen en de auto te besturen. Hiervoor wordt er een verzoek naar de servers van Tesla gestuurd.

Alle verzoeken moet van een token zijn voorzien. Dit token wordt verkregen door met een gebruikersnaam en wachtwoord in te loggen. De eerste keer dat gebruiker op de Tesla-app inlogt wordt het token verkregen en in platte tekst in de app-map opgeslagen. Het token wordt ook voor toekomstige verzoeken gebruikt en is 90 dagen geldig. Door het token te stelen kan een aanvaller dezelfde acties uitvoeren als de gebruiker, zoals het besturen van de auto zonder sleutel.

Om de gegevens te stelen die nodig zijn om met de Tesla weg te rijden ontwikkelden onderzoekers van het Noorse beveiligingsbedrijf Promon een kwaadaardige Android-app. Deze app verkrijgt rootrechten en vervangt de geïnstalleerde Tesla-app door een gemanipuleerde versie. De volgende keer dat de gebruiker de inmiddels gemanipuleerde Tesla-app start vraagt die om zijn gebruikersnaam en wachtwoord. De app stuurt de inloggegevens vervolgens terug naar de aanvallers die zo de auto kunnen lokaliseren en stelen. Om de aanval uit te voeren zijn er wel verschillende vereisten. Zo moet de gebruiker worden verleid tot het installeren van de kwaadaardige app en moet zijn toestel een kwetsbaarheid bevatten waardoor de kwaadaardige app rootrechten kan verkrijgen.

Image

Criminelen verspreiden malware via afbeeldingen op Facebook
Gehackte MailChimp-accounts gebruikt voor malware
Reacties (5)
24-11-2016, 14:40 door Anoniem
Nu is het nog een kwaadaardige app. Straks is het een 0-day besmetting. Kwestie van tijd....
24-11-2016, 15:36 door Vandy
Door Anoniem: Nu is het nog een kwaadaardige app. Straks is het een 0-day besmetting. Kwestie van tijd....
Check. En er is vast wel - door één of andere boef zoals Hacking Team - een zero day onder de pet gehouden die one click root toegang geeft.
24-11-2016, 18:04 door Anoniem
Door Anoniem: Nu is het nog een kwaadaardige app. Straks is het een 0-day besmetting. Kwestie van tijd....
Hoewel een 0-day erg vervelend zal zijn moeten we wat de onderzoekers aantonen wel in perspectief zien. Op het moment dat je als crimineel een huis of een android-device kan betreden en daarna de grootst mogelijke vrijheid hebt om daarin te doen of laten wat je wil dan heb je als slachtoffer al een veel groter probleem dan de situatie dat de men dan ook bij de sleutels/features van de auto kan. Daar komt ook nog bij dat er een fysieke component aan zit, met onbelemmerde rechten op een android en het misbruiken van de mogelijkheden van de Tesla moet je ook nog tijd en fysieke moeite steken om daadwerkelijk de Tesla te stelen/plunderen. Als een crimineel echt wil dan is het waarschijnlijk makkelijker om direct de sleutels of het android device te stelen. Ik vraag me af of eigenaren van Tesla's echt veiliger met het fysiek gebruik van hun sleutels of android-device om gaan met het besef wat voor toegang criminelen er mee kunnen hebben. Waarschijnlijk hebben de eigenaren daar niet zo veel aandacht voor omdat ze de verzekering makkelijk kunnen betalen, zelfs als Teslas een gewild doelwit van criminelen zijn.
24-11-2016, 21:10 door Anoniem
Kan iemand mij uitleggen hoe het 'handiger' kan zijn dat je een app op een telefoon moet hebben om je auto te openen, dan gewoon een sleutel (of key card)? Hoe meer schakels in het systeem, hoe meer er fout kan gaan. Zoals nu ook blijkt.

Dat Tesla überhaupt op afstand een auto kan lokaliseren, de deuren kan opendoen, en kan starten (en wie weet geheel bemanningsloos kan rijden (leuk voor repossession)), vind ik sowieso al een hele griezelige gedachte; hoe ik het begrijp is de app immers slechts een front-end voor iets van communicatie tussen Tesla en de auto zelf...

Omdat iets kan maakt het nog geen goed idee.
25-11-2016, 08:49 door Secu_jay
Onzin Anoniem 18:04. Waarom gericht besmetten? Malware op Android krijgen is niet echt lastig, en een kwetsbaarheid uitnutten is ook niet moeilijk, aangezien 95% niet alle patches heeft of kan installeren. Je maakt gewoon malware die checkt of op het besmette toestel de Tesla app staat. Zo ja, dan vervang je die, zo nee, dan verwijdert de malware zich. Bij actief worden wordt ook naar de C2 de locatie en andere info doorgestuurd. Deze info kan je dan kopen als crimineel in de buurt. Je betaalt aan de hacker een paar bitcoin en je krijgt de key en GPS locatie netjes door.

Niet heel complex oid, en past in het crime as a service principe.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.

Zoeken
search
Vacature
Vacature

Security Consultant

Als Security Consultant ben je dagelijks bezig, samen met onze relaties, om organisaties te beschermen tegen incidenten op gebied van informatiebeveiliging. Dit doen we op basis van de drie belangrijke pijlers: proces, techniek en mens. Spreekt jou dit aan? Ga dan naar onze vacature!

Lees meer
Vacature
Vacature

Triage Officer

Nationaal Cyber Security Centrum

Het NCSC heeft een missie: de Nederlandse samenleving weerbaarder maken in het digitale domein. Door het snelgroeiende en veranderende cyber security domein, zet het NCSC flink in op de doorontwikkeling van de organisatie. Hiervoor zoeken wij een collega Triage Officer die ons bij het realiseren van onze missie kan helpen.

Lees meer

Papier of Digitaal?

33 reacties
Aantal stemmen: 907
Vacature
Vacature Security Trainer

Security Trainer

Heb jij net als de rest van ons een passie voor cybersecurity en wil je in een team werken met mensen die minstens zo enthousiast en gedreven zijn als jij? Lijkt het je tof om wereldwijd security trainingen te geven en je security kennis over te dragen? Dan zijn wij op zoek naar jou!

Are you ready for a challenge?

Lees meer
Als je straks in het #Metaverse een misdrijf begaat, onder welke wetten valt dat dan?
10-11-2021 door Arnoud Engelfriet

Ict-jurist Arnoud Engelfriet geeft elke week antwoord op een interessante juridische vraag over beveiliging, recht en privacy. ...

19 reacties
Lees meer
Certified Secure LIVE Online training
Security.NL Twitter
04-11-2016 door Redactie

Altijd meteen op de hoogte van het laatste security nieuws? Volg ons nu ook op Twitter!

Lees meer
Nieuwe Huisregels en Privacy Policy

Op 5 december 2017 hebben we een nieuwe versie van onze huisregels en privacy policy ingevoerd. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de nieuwe huisregels van Security.NL.

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Privacy Policy

Op 24 mei 2018 hebben we, in het kader van de AVG, onze privacy policy bijgewerkt. Om verder te kunnen gaan dien je eenmalig akkoord te gaan met de bijgewerkte privacy policy. Heb je vragen neem dan contact op met info@security.nl.

Verzenden
Inloggen

Bedankt! Je kunt nu inloggen op je account.

Wachtwoord vergeten?
Nieuwe code captcha
Inloggen

Wachtwoord Vergeten

Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.

Nieuwe code captcha
Stuur link

Password Reset

Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.

Sluiten
Registreren bij Security.NL

Geef je e-mailadres op en kies een alias van maximaal 30 karakters.

Nieuwe code captcha
Verzenden

Registreren

Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.

Sluiten
Over Security.NL
Huisregels
Privacy Policy
Adverteren
© 2001-2021 Security.nl - The Security Council
RSS Twitter