image

Auto's Kia, Honda en Nissan via VIN-nummer op afstand te openen en starten

woensdag 4 januari 2023, 14:21 door Redactie, 8 reacties
Laatst bijgewerkt: 04-01-2023, 14:50

Onderzoekers hebben verschillende kwetsbaarheden ontdekt waardoor het mogelijk was om auto's van Kia, Honda, Infiniti, Nissan en Acura alleen met behulp van een VIN-nummer op afstand te openen en starten. In het geval van Hyundai volstond alleen een e-mailadres. Verder bleken er in systemen van de eerder genoemde autofabrikanten, alsmede Toyota, Ford, Jaguar, Land Rover en Porsche beveiligingslekken te zitten waardoor het mogelijk was om klantgegevens te achterhalen. Bij de Kia was het ook mogelijk om de 360-graden camera te benaderen en zo mee te kijken. Dat meldt beveiligingsonderzoeker Sam Curry.

Curry wist in 2020 samen met een aantal andere onderzoekers kwetsbaarheden in de infrastructuur van Apple te vinden waardoor ze onder andere toegang tot Apples broncode, iCloud-accounts van gebruikers, interne applicaties, sessies van medewerkers en privédata van gebruikers wisten te krijgen. Voor hun nieuwste onderzoek besloten de onderzoekers naar de systemen van een groot aantal autofabrikanten te kijken, wat allerlei kwetsbaarheden en datalekken opleverde.

Het gaat onder andere om Kia, dat bij verschillende modellen Kia Connect biedt, waarmee het bijvoorbeeld mogelijk is om de auto op afstand via een app te openen en starten. Hiervoor moet een voertuigidentificatienummer (VIN of chassisnummer) worden gekoppeld aan een account. Dealers kunnen dit via een speciaal dealerportaal voor hun klanten doen, waarbij een voertuig op basis van het VIN-nummer aan een klantaccount wordt gekoppeld. Curry ontdekte een manier om toegang tot het dealerportaal te krijgen en vervolgens een VIN-nummer aan zijn eigen account toe te voegen, om zo vervolgens de betreffende KIA op afstand te openen en starten. Ook bleek het mogelijk om toegang tot de camera's van de auto te krijgen.

Verder ontdekten de onderzoekers een kwetsbaarheid waardoor het mogelijk was om accounts van Ferrari-klanten over te nemen, alsmede een IDOR-lek waardoor toegang tot alle gegevens van Ferrari-klanten kon worden verkregen. Bij Jaguar en Landrover was er ook sprake van een IDOR-kwetsbaarheid, waardoor wachtwoordhash, naam, telefoonnummer, adresgegevens en voertuiginformatie waren te achterhalen. Tevens had ook Toyota met IDOR te maken waardoor klantgegevens konden lekken.

IDOR staat voor Insecure direct object references. Dit soort beveiligingslekken doet zich voor wanneer een webapplicatie of API een identifier gebruikt om een object in een database op te vragen zonder authenticatie of andere vorm van toegangscontrole. Curry waarschuwde de betreffende autofabrikanten, die de problemen vervolgens verhielpen.Een overzicht van alle automerken is in het onderzoek te vinden.

Reacties (8)
04-01-2023, 14:45 door Anoniem
VIN-nummer, oftewel het voertuig framenummer of chassisnummer:

https://en.wikipedia.org/wiki/Vehicle_identification_number
04-01-2023, 14:52 door Anoniem
De vraag blijft... waarom moet die auto aan internet hangen?
Die vraag kun je ook stellen voor een koelkast...
04-01-2023, 16:21 door Anoniem
Tja als je in het stenen tijdperk wil blijven leven heeft een auto geen internet nodig. Maar dat heet vooruitgang en gemak. Op afstand controleren hoever je auto al is opgeladen, op afstand je verwarming alvast aanzetten. Automatisch software updates binnen halen. Ik maak er veel gebruik van, en ja, daar loop je een risico maar ik accepteer dat.
04-01-2023, 16:38 door Anoniem
Door Anoniem: De vraag blijft... waarom moet die auto aan internet hangen?
.

- actuele verkeersinformatie voor navigatie
- streaming audiodiensten als Spotify
- software updates
- 's winters op afstand de auto voorverwarmen
- laadstatus van de auto kunnen uitlezen zodat je weet of je de laadpaal weer vrij kunt maken voor anderen
04-01-2023, 16:50 door Anoniem
Bij BMW hangt het hele SSO aan global en kan je simpel overal bij.
04-01-2023, 19:54 door Anoniem
Tot op heden vooral 'man made' problemen om dat ding aan internet te hangen. Doe maar gewoon niet.
05-01-2023, 18:37 door Anoniem
Door Anoniem:
Door Anoniem: De vraag blijft... waarom moet die auto aan internet hangen?
.

- actuele verkeersinformatie voor navigatie
- streaming audiodiensten als Spotify
- software updates
- 's winters op afstand de auto voorverwarmen
- laadstatus van de auto kunnen uitlezen zodat je weet of je de laadpaal weer vrij kunt maken voor anderen

Dat klinkt voorbamelijk als het media systeem. Dat die aan internet hangt, prima.

Maar waarom de auto kunnen starten, deuren kunnen openen, camera's besturen. Dat zijn toch systemen, die geen meerwaarde hebben om aangesloten te zijn op het internet.
06-01-2023, 19:24 door Anoniem
Door Anoniem:
Door Anoniem: De vraag blijft... waarom moet die auto aan internet hangen?
.

- actuele verkeersinformatie voor navigatie
- streaming audiodiensten als Spotify
- software updates
- 's winters op afstand de auto voorverwarmen
- laadstatus van de auto kunnen uitlezen zodat je weet of je de laadpaal weer vrij kunt maken voor anderen

Ik stap gewoon in en rij weg.
In mijn bijna 8 jaar oude Ford.
Ruiten krabben hoeft zelden nog met deze opgewarmde winters.
Alles hangt maar aan internet tegenwoordig, is denk ik vooral handig voor dataverslaafden die daar mega grote datacentra voor bouwen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.