eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plWiadomościTechnologieInternet › Samochody zdalnie sterowane nie oprą się atakom

Samochody zdalnie sterowane nie oprą się atakom

2017-02-22 09:06

Samochody zdalnie sterowane nie oprą się atakom

Kto kontroluje Twój samochód bez Twojej wiedzy? © vchalup - Fotolia.com

PRZEJDŹ DO GALERII ZDJĘĆ (2)

Czy samochody zdalnie sterowane są bezpieczne? Okazuje się, że nie. Przynajmniej, jeżeli chodzi o cyberbezpieczeństwo. Eksperci Kaspersky Lab przeprowadzili badanie, w którym wzięto pod lupę auta kilu czołowych producentów. Okazało się, że wszystkie zawierały istotne luki w zabezpieczeniach, w efekcie czego ich użytkowanie to niemal zachęta dla cyberprzestępców.

Przeczytaj także: Cyberbezpieczeństwo w firmach: brakuje spójności

Ostatnie kilka lat to intensywny rozwój rynku samochodów aktywnie połączonych z siecią. Ta łączność to już nie tylko systemy inforozrywki, ale również krytyczne dla każdego pojazdu moduły jak chociażby blokada drzwi czy uruchamianie lub wyłączanie silnika, do których można już bez trudu dostać się za pośrednictwem internetu. Do tego aplikacje mobilne, dzięki którym można zlokalizować auto, ustalić jego trasę, otworzyć drzwi czy zarządzać wewnętrzną elektroniką. Miłośnicy nowinek z pewnością zacierają ręce. I oczywiście nie ma się im co dziwić - te funkcje bywają bez wątpienia przydatne, ale czy bezpieczne? Jeszcze przed rozpoczęciem "zabawy" warto zadać sobie pytanie, w jaki sposób producenci zabezpieczają te aplikacje przed ryzykiem, na które narażają je cyberprzestępcy.

Eksperci z Kaspersky Lab zbadali samochody zdalnie sterowane, a konkretnie przyjrzeli się siedmiu aplikacjom umożliwiającym sterowanie autem z dystansu. Ze statystyk Google Play wynikało, że wszystkie zostały pobrane dziesiątki tysięcy razy, a jedna mogła poszczycić się nawet pięcioma milionami pobrań. Analiza owiodła, że każda z testowanych "apek" zawierała kilka problemów bezpieczeństwa. Co szwankowało? Oto lista wykrytych problemów.
  • Brak ochrony przed inżynierią wsteczną aplikacji. W efekcie cyberprzestępcy mogą dowiedzieć się, jak działa aplikacja, i znaleźć lukę w zabezpieczeniach, która pozwoli im uzyskać dostęp do infrastruktury po stronie serwera lub systemu multimedialnego samochodu.
  • Brak sprawdzania integralności kodu, co umożliwia przestępcom włączenie własnych funkcji do aplikacji, a nawet podmianę oryginalnego programu na fałszywy.
  • Brak techniki wykrywania dostępu do uprawnień administracyjnych smartfona (popularne rootowanie). Prawa na poziomie administratora zapewniają szkodliwym programom niemal nieskończone możliwości, czyniąc aplikację bezbronną.
  • Brak ochrony przed technikami nakładania się na aplikacje. Dzięki temu szkodliwe aplikacje mogą wyświetlać okna phishingowe i kraść dane uwierzytelniające użytkowników.
  • Przechowywanie loginów oraz haseł w czystym tekście. Za pośrednictwem tego słabego punktu przestępca może stosunkowo łatwo ukraść dane użytkowników.

Po wykorzystaniu luki przestępca może przejąć kontrolę nad samochodem, odblokować drzwi, wyłączyć alarm i, teoretycznie, ukraść samochód.

W każdym przypadku wektor ataku wymagałby dodatkowych przygotowań, obejmujących nakłonienie właścicieli aplikacji do zainstalowania specjalnie stworzonych szkodliwych aplikacji, które uzyskałyby uprawnienia administracyjne do smartfona oraz dostęp do aplikacji samochodu. Jednak, jak stwierdzili eksperci z Kaspersky Lab na podstawie badania wielu innych szkodliwych aplikacji, których celem są dane uwierzytelniające bankowości online oraz inne istotne informacje, prawdopodobnie nie stanowiłoby to problemu dla przestępców posiadających doświadczenie w zakresie socjotechniki, gdyby postanowili zapolować na właścicieli samochodów połączonych z internetem.
Główny wniosek z naszego badania jest taki, że w obecnym stanie aplikacje przeznaczone dla samochodów połączonych z internetem nie są gotowe do odpierania ataków przy użyciu szkodliwego oprogramowania. Myśląc o bezpieczeństwie samochodu połączonego z internetem, nie należy brać pod uwagę jedynie bezpieczeństwa infrastruktury po stronie serwera. Producenci samochodów będą musieli przebyć tę samą drogę, którą pokonały już banki, jeśli chodzi o swoje aplikacje. Na początku aplikacje przeznaczone do bankowości online nie posiadały wszystkich funkcji bezpieczeństwa wymienionych w naszym badaniu. Obecnie, po wielu przypadkach ataków na aplikacje bankowe, wiele banków poprawiło bezpieczeństwo swoich produktów. Na szczęście nie zidentyfikowaliśmy jeszcze żadnych przypadków ataków na aplikacje samochodowe, co oznacza, że producenci samochodów wciąż mają czas na właściwe działania. Ile dokładnie czasu — nie wiadomo. Współczesne trojany są bardzo elastyczne — jednego dnia mogą zachowywać się jak zwykłe oprogramowanie reklamowe, a następnego mogą z łatwością pobrać nową konfigurację umożliwiającą atakowanie nowych aplikacji. Powierzchnia ataku jest naprawdę ogromna w tym przypadku — powiedział Wiktor Czebyszew, ekspert ds. cyberbezpieczeństwa, Kaspersky Lab.

Badacze z Kaspersky Lab doradzają właścicielom pojazdów połączonych z internetem, aby stosowali się do poniższych wskazówek w celu zapewnienia ochrony swoim samochodom i prywatnym danym przed możliwymi cyberatakami:
  • Nie zdejmuj zabezpieczeń (rootowanie) swojego urządzenia z systemem Android, ponieważ zapewni to szkodliwym aplikacjom niemal nieograniczone możliwości.
  • Wyłącz możliwość instalowania aplikacji ze źródeł innych niż oficjalne sklepy z aplikacjami.
  • Dopilnuj, aby wersja systemu operacyjnego Twojego urządzenia była aktualna, aby ograniczyć luki w zabezpieczeniach oprogramowania i zmniejszyć ryzyko ataku.
  • Zainstaluj sprawdzone rozwiązanie bezpieczeństwa w celu zapewnienia ochrony swojemu urządzeniu przed cyberatakami.

oprac. : eGospodarka.pl eGospodarka.pl

Przeczytaj także

Skomentuj artykuł Opcja dostępna dla zalogowanych użytkowników - ZALOGUJ SIĘ / ZAREJESTRUJ SIĘ

Komentarze (0)

DODAJ SWÓJ KOMENTARZ

Eksperci egospodarka.pl

1 1 1

Wpisz nazwę miasta, dla którego chcesz znaleźć jednostkę ZUS.

Wzory dokumentów

Bezpłatne wzory dokumentów i formularzy.
Wyszukaj i pobierz za darmo: