Noorse onderzoekers hebben aangetoond hoe ze via een kwaadaardige Android-app een auto van fabrikant Tesla kunnen stelen. Tesla heeft een eigen app om een auto te lokaliseren, de deuren te openen en de auto te besturen. Hiervoor wordt er een verzoek naar de servers van Tesla gestuurd.
Alle verzoeken moet van een token zijn voorzien. Dit token wordt verkregen door met een gebruikersnaam en wachtwoord in te loggen. De eerste keer dat gebruiker op de Tesla-app inlogt wordt het token verkregen en in platte tekst in de app-map opgeslagen. Het token wordt ook voor toekomstige verzoeken gebruikt en is 90 dagen geldig. Door het token te stelen kan een aanvaller dezelfde acties uitvoeren als de gebruiker, zoals het besturen van de auto zonder sleutel.
Om de gegevens te stelen die nodig zijn om met de Tesla weg te rijden ontwikkelden onderzoekers van het Noorse beveiligingsbedrijf Promon een kwaadaardige Android-app. Deze app verkrijgt rootrechten en vervangt de geïnstalleerde Tesla-app door een gemanipuleerde versie. De volgende keer dat de gebruiker de inmiddels gemanipuleerde Tesla-app start vraagt die om zijn gebruikersnaam en wachtwoord. De app stuurt de inloggegevens vervolgens terug naar de aanvallers die zo de auto kunnen lokaliseren en stelen. Om de aanval uit te voeren zijn er wel verschillende vereisten. Zo moet de gebruiker worden verleid tot het installeren van de kwaadaardige app en moet zijn toestel een kwetsbaarheid bevatten waardoor de kwaadaardige app rootrechten kan verkrijgen.
Deze posting is gelocked. Reageren is niet meer mogelijk.
Security Consultant
Als Security Consultant ben je dagelijks bezig, samen met onze relaties, om organisaties te beschermen tegen incidenten op gebied van informatiebeveiliging. Dit doen we op basis van de drie belangrijke pijlers: proces, techniek en mens. Spreekt jou dit aan? Ga dan naar onze vacature!
Triage Officer
Nationaal Cyber Security Centrum
Het NCSC heeft een missie: de Nederlandse samenleving weerbaarder maken in het digitale domein. Door het snelgroeiende en veranderende cyber security domein, zet het NCSC flink in op de doorontwikkeling van de organisatie. Hiervoor zoeken wij een collega Triage Officer die ons bij het realiseren van onze missie kan helpen.
Security Trainer
Heb jij net als de rest van ons een passie voor cybersecurity en wil je in een team werken met mensen die minstens zo enthousiast en gedreven zijn als jij? Lijkt het je tof om wereldwijd security trainingen te geven en je security kennis over te dragen? Dan zijn wij op zoek naar jou!
Are you ready for a challenge?
Ict-jurist Arnoud Engelfriet geeft elke week antwoord op een interessante juridische vraag over beveiliging, recht en privacy. ...
Wanneer je hieronder het e-mailadres van je account opgeeft wordt er een nieuwe activatielink naar je gestuurd. Deze link kun je gebruiken om een nieuw wachtwoord in te stellen.
Wanneer je het juiste e-mailadres hebt opgegeven ontvang je automatisch een nieuwe activatielink. Deze link kan je gebruiken om een nieuw wachtwoord in te stellen.
Geef je e-mailadres op en kies een alias van maximaal 30 karakters.
Je hebt je succesvol aangemeld. Voordat je je account kunt gebruiken moet deze eerst geactiveerd worden. Dit kan je zelf doen middels de activatielink die naar het opgegeven e-mailadres is verstuurd.