Kaspersky: kto kontroluje twój samochód w Internecie?

Kaspersky Lab zbadał bezpieczeństwo aplikacji służących do zdalnego sterowania samochodami kilku znanych producentów.

Odkryto, że wszystkie aplikacje zawierają liczne ułomności w zakresie bezpieczeństwa, które mogą potencjalnie umożliwić cyberprzestępcom wyrządzenie znacznych szkód właścicielom samochodów połączonych z Internetem.

W ciągu ostatnich kilku lat samochody zaczęły aktywnie „łączyć się” z internetem. Łączność ta obejmuje nie tylko systemy typu fun, ale również krytyczne funkcjonalności pojazdu, jak blokada drzwi czy uruchamianie/wyłączanie silnika, do których można już zdobyć dostęp online. Z pomocą mobilnych aplikacji można teraz uzyskać współrzędne lokalizacji pojazdu czy dane dotyczące jego trasy, a także otworzyć drzwi, uruchomić silnik oraz sterować dodatkowym wyposażeniem wewnątrz niego.

Jak producenci zabezpieczają te aplikacje przed ryzykiem cyberataków? 

Aby to sprawdzić, Kaspersky Lab przetestował siedem aplikacji zdalnego sterowania pojazdami stworzonych przez znanych producentów samochodów, które, według statystyk Google Play, zostały pobrane dziesiątki tysięcy razy, a w niektórych przypadkach do pięciu milionów razy. W badaniu stwierdzono, że każda z analizowanych aplikacji zawierała kilka problemów bezpieczeństwa.

Autonomiczny samochód na sztucznej inteligencji AI

Poniżej znajduje się lista wykrytych problemów bezpieczeństwa:

  • Brak ochrony przed inżynierią wsteczną aplikacji. W efekcie cyberprzestępcy mogą dowiedzieć się, jak działa aplikacja, i znaleźć lukę w zabezpieczeniach, która pozwoli im uzyskać dostęp do infrastruktury po stronie serwera lub systemu multimedialnego samochodu.
  • Brak sprawdzania integralności kodu, co umożliwia przestępcom włączenie własnych funkcji do aplikacji, a nawet podmianę oryginalnego programu na fałszywy.
  • Brak techniki wykrywania dostępu do uprawnień administracyjnych smartfona (popularne rootowanie). Prawa na poziomie administratora zapewniają szkodliwym programom niemal nieskończone możliwości, czyniąc aplikację bezbronną.
  • Brak ochrony przed technikami nakładania się na aplikacje. Dzięki temu szkodliwe aplikacje mogą wyświetlać okna phishingowe i kraść dane uwierzytelniające użytkowników.
  • Przechowywanie loginów oraz haseł w czystym tekście. Za pośrednictwem tego słabego punktu przestępca może stosunkowo łatwo ukraść dane użytkowników.

Po wykorzystaniu luki przestępca może przejąć kontrolę nad samochodem, odblokować drzwi, wyłączyć alarm i, teoretycznie, ukraść samochód.

W każdym przypadku wektor ataku wymagałby dodatkowych przygotowań, obejmujących nakłonienie właścicieli aplikacji do zainstalowania specjalnie stworzonych szkodliwych aplikacji, które uzyskałyby uprawnienia administracyjne do smartfona oraz dostęp do aplikacji samochodu. Jednak, jak stwierdzili eksperci z Kaspersky Lab na podstawie badania wielu innych szkodliwych aplikacji, których celem są dane uwierzytelniające bankowości online oraz inne istotne informacje, prawdopodobnie nie stanowiłoby to problemu dla przestępców posiadających doświadczenie w zakresie socjotechniki, gdyby postanowili zapolować na właścicieli samochodów połączonych z internetem.

Główny wniosek z naszego badania jest taki, że w obecnym stanie aplikacje przeznaczone dla samochodów połączonych z internetem nie są gotowe do odpierania ataków przy użyciu szkodliwego oprogramowania. Myśląc o bezpieczeństwie samochodu połączonego z internetem, nie należy brać pod uwagę jedynie bezpieczeństwa infrastruktury po stronie serwera. Producenci samochodów będą musieli przebyć tę samą drogę, którą pokonały już banki, jeśli chodzi o swoje aplikacje. Na początku aplikacje przeznaczone do bankowości online nie posiadały wszystkich funkcji bezpieczeństwa wymienionych w naszym badaniu.

Obecnie, po wielu przypadkach ataków na aplikacje bankowe, wiele banków poprawiło bezpieczeństwo swoich produktów. Na szczęście nie zidentyfikowaliśmy jeszcze żadnych przypadków ataków na aplikacje samochodowe, co oznacza, że producenci samochodów wciąż mają czas na właściwe działania. Ile dokładnie czasu? — nie wiadomo.

– Współczesne trojany są bardzo elastyczne — jednego dnia mogą zachowywać się jak zwykłe oprogramowanie reklamowe, a następnego mogą z łatwością pobrać nową konfigurację umożliwiającą atakowanie nowych aplikacji. Powierzchnia ataku jest naprawdę ogromna w tym przypadku — powiedział Wiktor Czebyszew, ekspert ds. cyberbezpieczeństwa, Kaspersky Lab.

Wskazówki Kaspersky Lab dla właścicieli i dysponentów pojazdów połączonych z Internetem

  • Nie zdejmuj zabezpieczeń (rootowanie) swojego urządzenia z systemem Android, ponieważ zapewni to szkodliwym aplikacjom niemal nieograniczone możliwości.
  • Wyłącz możliwość instalowania aplikacji ze źródeł innych niż oficjalne sklepy z aplikacjami.
  • Dopilnuj, aby wersja systemu operacyjnego Twojego urządzenia była aktualna, aby ograniczyć luki w zabezpieczeniach oprogramowania i zmniejszyć ryzyko ataku.
  • Zainstaluj sprawdzone rozwiązanie bezpieczeństwa w celu zapewnienia ochrony swojemu urządzeniu przed cyberatakami.

Print