零零客微文大全00ke.net

  • 特斯拉被黑客无人机入侵
  • 来源:安全牛

点击蓝字关注我们





如今,一辆汽车包含多达150个电子控制单元和大约1亿行软件代码,是战斗机的四倍,而随着自动驾驶技术的发展,汽车的代码量有望在10年内再增长两倍。毫无疑问,随着汽车的数字化,留给黑客的攻击面也迅速扩大,这将带来重大的网络安全风险,从而威胁到车辆安全、消费者的隐私甚至生命。


近日,安全研究者使用无人机远程利用“零点击漏洞”成功入侵了特斯拉,不但能够打开车门,而且还能完全控制车载娱乐系统。所谓的“零点击”利用,指的是无需用户交互的、最高效和危险的攻击手法(漏洞利用)。


来自安全公司Kunnamon的安全研究人员Ralf-Philipp Weinmann和来自Comsecuris的Benedikt Schmotzle近日宣布在特斯拉汽车中的开源软件组件(ConnMan)中发现了远程零点击安全漏洞,使他们可以黑入停放的特斯拉汽车并通过WiFi的系统控制其信息娱乐系统,该攻击被命名为TBONE(一种车祸类型)。



攻击者可以远程打开车门和行李箱、调整座椅位置、设置转向和加速模式等。简而言之,就是黑客能完成驾驶员在中控屏幕上操纵按钮所能做的所有事情。


两名研究人员从一架无人机上成功发起攻击,证明黑客可在无需任何用户交互的情况下,对特斯拉汽车(可能还包括其他使用类似开源组件的汽车)实施远程入侵。


以上是Ralf-Philipp Weinmann和Benedikt Schmotzle去年的研究成果,最初计划用来参加Pwn2Own 2020黑客大赛,该竞赛为黑客入侵特斯拉提供了一辆汽车和奖金作为奖励。但后来Pwn2Own组织者决定暂时取消汽车类别,研究人员于是选择通过漏洞赏金计划将漏洞报告给特斯拉。


这个被称为TBONE的攻击涉及对两个漏洞的利用,这些漏洞来自嵌入式设备的互联网连接管理器ConnMan。攻击者可以利用这些漏洞来完全控制Tesla的信息娱乐系统,而无需任何用户交互。


利用这些漏洞,黑客可以执行普通车主能够在信息娱乐系统上执行的任何操作。其中包括打开门、更改座椅位置、播放音乐、控制空调以及修改转向和加速模式。但是,研究人员解释说:“尽管如此,这种攻击并不能接管汽车的驾驶控制。”


研究者展示了如何使用无人机通过(特斯拉车载)Wi-Fi发起攻击,以入侵停放的特斯拉汽车并在100米外远程打开车门。研究者声称,该漏洞利用对特斯拉S、3、X和Y等主要车型都起作用。


“远程+零点击”还不是最可怕之处,据研究人员透露,该漏洞利用还可被武器化成蠕虫病毒。


研究者指出:“向TBONE添加特权升级漏洞,例如CVE-2021-3347,将使黑客能够在特斯拉汽车中加载新的Wi-Fi固件,将其变成可攻击其他特斯拉汽车的访问点。但是,我们不想将这种攻击武器化为蠕虫。”


据报道,特斯拉已停止使用ConnMan并于2020年10月推出了更新程序,对该漏洞进行了修补。ConnMan的原始开发商是英特尔公司,但研究人员透露,英特尔并不认为是自己的责任。


虽然特斯拉弃用了ConnMan,但由于ConnMan组件已在汽车工业中广泛使用,这可能意味着特斯拉修复的漏洞在汽车行业依然存在,黑客也可以对其他车辆发起类似TBONE的攻击。


据悉,Weinmann和Schmotzle向德国国家CERT寻求帮助,以帮助告知可能受到影响的汽车供应商,但目前尚不清楚其他制造商是否已针对研究人员的发现采取了行动。


研究人员在今年早些时候的CanSecWest会议上介绍了他们的发现,包括使用无人机入侵特斯拉的视频。


在过去的几年中,曾有多家网络安全公司的研究人员已经证明,特斯拉可以被黑客入侵,甚至在许多情况下可以被远程入侵。随着电动汽车和自动驾驶汽车的快速崛起,汽车行业的网络攻击面正在不断扩大,安全威胁不断升级,用户面临的数据隐私、财产甚至人身安全威胁也比智能手机时代更为严峻。


参考资料


https://www.youtube.com/watch?v=krSj81thN0w&feature=emb_imp_woyt


相关阅读

特斯拉安全吗?自动驾驶汽车亟需“网络安全带”

特斯拉全自动驾驶系统是拿公众生命做测试?

特斯拉监控摄像头被黑


合作电话:18311333376
合作微信:aqniu001
投稿邮箱:editor@aqniu.com





科技

  • 烟花三月到江苏,5G风景独好!
    烟花三月到江苏,5G风景独好!
    阳春三月,江南风光旖旎。然而,与自然秀丽的山水风景相比,在5G技术支撑下城市和乡村呈现出的天翻地覆的发展面貌,更加让我们移不开目光——这一边,5G自动驾驶公交车频繁穿行在开放道路之间,无人环卫车与无人...
    C114通信网
  • 业界丨智能影音物联网技术交流会暨 宁波市物联网智能技术应用协会 智能家居专委会成
    业界丨智能影音物联网技术交流会暨 宁波市物联网智能技术应用协会 智能家居专委会成
    4月25日,由宁波市物联网智能技术应用协会主办,主题为“知行合一 共创未来”智能&影音技术交流大会暨宁波市物联网智能技术应用协会智能家居(智装)专委会成立大会在宁波富邦大酒店隆重召开,出席大会的领导嘉...
    FiPlay影音平台
  • Microsoft 365 企业级云原生安全服务——为时代中国信息安全保驾护航
    Microsoft 365 企业级云原生安全服务——为时代中国信息安全保驾护航
    (本文阅读时间:5分钟)在信息安全威胁日益复杂的时代,企业对于企业级安全产品及服务的需求急剧增加,以帮助企业保护电子邮件、数据、设备和用户身份安全,抵御不断增加且破坏性越来越大的网络威胁风险,并逐...
    微软科技
  • 解读三大运营商2021年首季财报:千兆光网带动商业正循环
    解读三大运营商2021年首季财报:千兆光网带动商业正循环
    近日,三大运营商公布2021年第一季度财报。我们看到,得益于家庭市场、政企市场两个“增长极”的优异表现,三大运营商营收均实现强势增长。5G发展大家关注很多,但对F5G固网业务,可能有些忽略。在笔者看来,此...
    海峰看科技
  • [报告]Global EV Outlook 2021(附101页PDF文件下载)
    [报告]Global EV Outlook 2021(附101页PDF文件下载)
    4月底国际能源署IEA发布了新一版的《Global EV Outlook 2021 Technology report》,这份报告的特点是涵盖的内容比较齐全,包括IEA对过去历史的总结和未来的展望。以下为报告节选:......文│国际能源署
    汽车之地
  • 取代Cookie失败,Google上线FLoC反遭“围攻”!
    取代Cookie失败,Google上线FLoC反遭“围攻”!
    整理 | Carol出品 | CSDN(ID:CSDNnews)前段时间,谷歌在Google Chrome浏览器上内部测试的一项新型广告技术FLoC(Federated Learning of Cohorts, 联邦队列学习),该技术使用机
    CSDN
  • Pyston 2.2发布并回归开源
    Pyston 2.2发布并回归开源
    近日,Pyston 2.2稳定版正式发布。开发者声称该版本可实现比用于网络服务器基准的Python库存快30%,包括JIT和属性缓存机制的工作。Pyston 2.0时该项目闭源,但在新的Pyston 2.2稳定版中其代码已经回归开源,该开...
    大众软件
  • 印度再次出尔反尔
    印度再次出尔反尔
    据法新社5日消息,在印度电信部对外发布的公告中,中国电信企业未获批准参与同印度电信业务营运商开展5G通信实验。印度政府匿名消息人士表示,该项实验将是今年下半年或明年举行的5G频谱拍卖的一次“热场”,“...
    长安街知事
  • 不止光刻机,挡在国产芯片发展路上的“三座大山”是什么?
    不止光刻机,挡在国产芯片发展路上的“三座大山”是什么?
    伴随着近年来国产智能手机行业的崛起,网上有关于国产芯片的话题就一直没有断过。近期的行业缺芯潮,又一次将芯片问题推上了风口浪尖。这里,我们提出一个问题:国产芯片发展需要解决的问题究竟是什么?很多朋友...
    ZOL中关村在线
  • 中国移动国际将举办首届mCloud峰会,助企业运筹云端
    中国移动国际将举办首届mCloud峰会,助企业运筹云端
    将「雷科技Lite」收藏为我的小程序,不再错过精彩内容编辑丨钟立磊中国移动国际有限公司(CMI)将于2021年5月28日举办首届mCloud峰会,助力企业把握云转型机遇,增强与客户、合作伙伴的数字互动,共同见证云网智...
    雷科技
  • 智能手机摄像头可以感知病人的脉搏、呼吸频率
    智能手机摄像头可以感知病人的脉搏、呼吸频率
    SUBSCRIBE to USIllustration: iStockphoto据一项统计显示,当COVID-19在美国开始时,远程医疗访问量急剧增加 -- 超过4000%。但在这些虚拟预约中,医生能完成的工作是有限的。也就是说,他们不能通
    IEEE电气电子工程师
  • 专访亿航CEO胡华智:实施空中交通百线计划 做空中Uber
    专访亿航CEO胡华智:实施空中交通百线计划 做空中Uber
    雷帝网 雷建平 5月6日报道纯电动、垂直起降的智能自动驾驶飞行器(eVTOL) 企业亿航智能日前宣布战略调整,要聚焦载人和物流短、中长航距的产品研发,加快与“UAM交通运营”相关试点。亿航智能目前在实施“百线计...
    雷帝触网
  • 特斯拉被黑客无人机入侵
    特斯拉被黑客无人机入侵
    如今,一辆汽车包含多达150个电子控制单元和大约1亿行软件代码,是战斗机的四倍,而随着自动驾驶技术的发展,汽车的代码量有望在10年内再增长两倍。毫无疑问,随着汽车的数字化,留给黑客的攻击面也迅速扩大,这...
    安全牛
  • 业余无线电爱好者HAM入门(理论篇)
    业余无线电爱好者HAM入门(理论篇)
    近期迷上了无线电通信,俗称对讲机,高深一点是发报机、基站电台之类的,业内称为HAM(业务无线电爱好者Radio Amateur),即“火腿”。从图书馆借了几本相关的书,在优酷查看了相关的视频,算是入门,这里整理一...
    对讲机世界
  • 4月VR大数据:App Lab应用达229款,Quest 2仍持续增长
    4月VR大数据:App Lab应用达229款,Quest 2仍持续增长
    hi188|编辑Hello大家好,每月一期的VR内容/硬件大数据统计又和大家见面了。想了解VR软硬件行情么?关注这里就对了。我们会统计Steam平台的用户及内容等数据,每月初准时为你推送,不要错过喔!目前,Steam平台...
    青亭网
<< 11 12 13 14 15 >> 

公众号 • 安全牛

  • 安全牛微信号 : aqniu-wx
  • 发现、挖掘与推荐、传播优秀的安全技术、产品,提升安全领域在全行业的价值,了解机构与企业的安全需求,一家真正懂安全的专业咨询机构,我们是安全牛!
  • 手机微信扫描上方二维码进行订阅
Flag Counter