Как злодеи угоняют чужую Субару?

Уязвимость в системе Subaru STARLINK позволяла злоумышленникам, зная лишь минимальные данные о владельце (фамилия, почтовый индекс), получать полный контроль над автомобилем, включая его удаленный запуск, блокировку, отслеживание местоположения в реальном времени и доступ к годовой истории поездок с точностью до 5 метров.
Как злодеи угоняют чужую Субару?
Изображение носит иллюстративный характер

Кроме этого, через эту уязвимость можно было получить доступ к личным данным владельцев, включая контактную информацию, историю звонков, сведения о предыдущих владельцах, показания одометра, финансовые данные и PIN-код автомобиля. Злоумышленник мог добавлять себя как авторизованного пользователя автомобиля без каких-либо уведомлений владельца.

Система оказалась уязвимой из-за недостатков в админ-панели. Оказалось возможным сбросить пароль любого сотрудника, зная лишь его электронную почту, без какой-либо дополнительной авторизации. Используя метод перебора, удалось найти почту сотрудника, и далее, после обхода двухфакторной аутентификации, получить доступ к админ-панели.

Полученный доступ открывал возможности по захвату любого автомобиля Subaru, подключенного к STARLINK, в США, Канаде и Японии. Уязвимость была оперативно устранена в течение 24 часов после обнаружения, однако инцидент поднял серьезные вопросы о безопасности автомобильных систем, их доступности и конфиденциальности пользовательских данных.


Новое на сайте

19230Кто вы по хронотипу — сова или жаворонок? 19229Сколько миллиардов лет отведено земле и другим планетам до их неизбежного разрушения? 19228Как экспериментальная назальная вакцина защищает лабораторных мышей от вирусов, бактерий... 19225Как привычная проверка паспорта превращается в скрытый канал утечки данных внутри... 19224Многоступенчатая угроза VOIDGEIST: как злоумышленники скрытно внедряют трояны XWorm,... 19223Эпоха «вайбвейра»: ИИ и экзотический код в масштабных кибератаках группировки APT36 19222Почему переход на ИИ-управление рисками становится главным условием роста для современных... 19221Атака на телекоммуникации южной Америки: новые инструменты китайской группировки UAT-9244 19220Критические бреши Hikvision и Rockwell Automation спровоцировали экстренные меры... 19219Масштабная кампания ClickFix использует Windows Terminal для развертывания Lumma Stealer... 19218Критический март для Cisco: хакеры активно эксплуатируют уязвимости Catalyst SD-WAN... 19217Трансформация двухколесного будущего: от индустриального триумфа до постапокалиптического... 19216Смертельный симбиоз спама и эксплойтов: как хакеры захватывают корпоративные сети за 11...
Ссылка