Test aplikacji do zdalnego sterowania samochodami

17 lutego, 2017
klp_car

W ciągu ostatnich kilku lat samochody zaczęły aktywnie „łączyć się” z internetem. Łączność ta obejmuje nie tylko systemy info-rozrywki, ale również krytyczne moduły pojazdu, takie jak blokada drzwi czy uruchamianie/wyłączanie silnika, do których można już zdobyć dostęp online. Z pomocą mobilnych aplikacji można teraz uzyskać współrzędne lokalizacji pojazdu czy dane dotyczące jego trasy, a także otworzyć drzwi, uruchomić silnik oraz sterować dodatkowym wyposażeniem wewnątrz niego. Oczywiście są to przydatne funkcje, jednak trzeba zadać sobie pytanie, w jaki sposób producenci zabezpieczają te aplikacje przed ryzykiem cyberataków.

Aby to sprawdzić, badacze z Kaspersky Lab przetestowali siedem aplikacji zdalnego sterowania pojazdami stworzonych przez znanych producentów samochodów, które według statystyk Google Play zostały pobrane dziesiątki tysięcy razy, a w niektórych przypadkach do pięciu milionów razy. W badaniu stwierdzono, że każda z analizowanych aplikacji zawierała kilka problemów bezpieczeństwa.

cars research en 1
Chociaż Kaspersky Lab nie podaje, które konkretnie aplikacje zostały przetestowane, to ich posiadacze mogą się tego domyślić po tych obrazkach.
klp auta
Lista wykrytych problemów bezpieczeństwa jest dosyć pokaźna.

– Brak ochrony przed inżynierią wsteczną aplikacji. W efekcie cyberprzestępcy mogą dowiedzieć się, jak działa aplikacja i znaleźć lukę w zabezpieczeniach, która pozwoli im uzyskać dostęp do infrastruktury po stronie serwera lub systemu multimedialnego samochodu.

– Brak sprawdzania integralności kodu, co umożliwia przestępcom włączenie własnych funkcji do aplikacji, a nawet podmianę oryginalnego programu na fałszywy.

– Brak techniki wykrywania dostępu do uprawnień administracyjnych smartfona (popularne rootowanie). Prawa na poziomie administratora zapewniają szkodliwym programom niemal nieskończone możliwości, czyniąc aplikację bezbronną.

– Brak ochrony przed technikami nakładania się na aplikacje. Dzięki temu szkodliwe aplikacje mogą wyświetlać okna phishingowe i kraść dane uwierzytelniające użytkowników.

– Przechowywanie loginów oraz haseł w czystym tekście. Za pośrednictwem tego słabego punktu przestępca może stosunkowo łatwo ukraść dane użytkowników.

– Po wykorzystaniu luki przestępca może przejąć kontrolę nad samochodem, odblokować drzwi, wyłączyć alarm i, teoretycznie, ukraść samochód.

W każdym przypadku wektor ataku wymagałby dodatkowych przygotowań, obejmujących nakłonienie właścicieli aplikacji do zainstalowania specjalnie stworzonych szkodliwych aplikacji, które uzyskałyby uprawnienia administracyjne do smartfona oraz dostęp do aplikacji samochodu. Jednak, jak stwierdzili eksperci z Kaspersky Lab na podstawie badania wielu innych szkodliwych aplikacji, których celem są dane uwierzytelniające bankowości online oraz inne istotne informacje, prawdopodobnie nie stanowiłoby to problemu dla przestępców posiadających doświadczenie w zakresie socjotechniki, gdyby postanowili zapolować na właścicieli samochodów połączonych z internetem.

Badacze z Kaspersky Lab doradzają właścicielom pojazdów połączonych z internetem, aby stosowali się do poniższych wskazówek w celu zapewnienia ochrony swoim samochodom i prywatnym danym przed możliwymi cyberatakami:

  • Nie zdejmuj zabezpieczeń (rootowanie) swojego urządzenia z systemem Android, ponieważ zapewni to szkodliwym aplikacjom niemal nieograniczone możliwości.
  • Wyłącz możliwość instalowania aplikacji ze źródeł innych niż oficjalne sklepy z aplikacjami.
  • Dopilnuj, aby wersja systemu operacyjnego Twojego urządzenia była aktualna, aby ograniczyć luki w zabezpieczeniach oprogramowania i zmniejszyć ryzyko ataku.
  • Zainstaluj sprawdzone rozwiązanie bezpieczeństwa w celu zapewnienia ochrony swojemu urządzeniu przed cyberatakami.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.
Picture of Adrian Ścibor

Adrian Ścibor

W ramach działań związanych z cyberbezpieczeństwem odpowiada w AVLab za przeprowadzanie testów rozwiązań ochronnych przed zagrożeniami. Opracowuje strategie oraz narzędzia, które pomagają w ochronie danych i systemów przed cyberatakami. Współuczestnik międzynarodowej grupy non-profit AMTSO, która zrzesza ekspertów IT.

PODZIEL SIĘ:

guest
0 komentarzy
Inline Feedbacks
View all comments

Wyrażam zgodę na przesłanie oferty drogą telefoniczną przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

Wyrażam zgodę na przesłanie oferty drogą mailową przez IT Partners security sp. z o.o. z siedzibą Katowicach ul.Padereskiego 35 na podany przeze mnie adres e-mail zgodnie z ustawą z dnia 10 maja 2018 roku o ochronie danych osobowych (Dz. Ustaw z 2018, poz. 1000) oraz zgodnie z Rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (RODO).

[ninja_tables id=”27481″]