Menu dostępności

Można było zhakować samochód KIA znając jedynie jego tablicę rejestracyjną

Można było zhakować samochód KIA znając jedynie jego tablicę rejestracyjną. Podatny portal dealerski

Kia rozwiązała niedawno poważną lukę w zabezpieczeniach, narażającą samochody tej marki na poważne ryzyko. Problem dotyczył portalu dealerskiego, który pozwalał potencjalnym atakującym na dostęp do danych osobowych użytkowników oraz przejęcie kontroli nad wybranym pojazdem.

Luka w zabezpieczeniach portalu dealera Kia

Ekspert ds. bezpieczeństwa Sam Curry ujawnił niedawno poważną lukę w zabezpieczeniach, która mogła zagrozić bezpieczeństwu samochodów Kia oraz ich właścicieli. Curry wraz z zespołem odkryli, że atakujący mógłby przejąć kontrolę nad dowolnym pojazdem marki Kia, mając jedynie jego numer rejestracyjny. Luka polegała na tym, że wprowadzenie tych danych w portalu dealera umożliwiało natychmiastowy dostęp do systemu wybranego pojazdu.

Źródło: Samcurry

Luka dotyczyła pojazdów „niezależnie od aktywnej subskrypcji Kia Connect”, co dodatkowo zwiększało zakres zagrożenia. Badacze opublikowali również listę wszystkich modeli pojazdów od 2014 roku, których dotyczyła podatność. Po odkryciu problemu w czerwcu 2024 roku skontaktowali się z przedstawicielami Kia, a także stworzyli narzędzie umożliwiające demonstrację exploita w trakcie komunikacji. W sierpniu 2024 roku Kia potwierdziła, że luka została załatana, co zostało potwierdzone przez badaczy. Poniżej lista ostatnich podatnych modeli.

Żeby zobrazować prostotę ataku, badacze pokazali żądanie HTTP, na podstawie którego witryna owners.kia.com przekazywała żądanie API do hosta api.owners.kia.com w celu odblokowania drzwi samochodu.

Co mógł zrobić atakujący?

Atakujący mógłby wykonywać różne polecenia, takie jak odblokowanie pojazdu, co groziło kradzieżą, a także uruchamianie lub zatrzymywanie silnika. Dodatkowo mógł uzyskać dostęp do danych osobowych właściciela, a nawet dodać siebie jako współwłaściciela pojazdu bez wiedzy ofiary. Problem dotyczył portalu „kiaconnect.kdealer.com”, który służył do rejestracji pojazdów przez dealerów.

Atakujący mógł założyć konto dealera, wykorzystując to samo żądanie HTTP, które stosowane było do rejestracji na stronie właściciela pojazdu „owners.kia.com”. Dzięki temu badacze mogli uzyskać dostęp do interfejsów API dealera, umożliwiających zdobycie danych właściciela, takich jak imię, nazwisko, numer telefonu i adres e-mail. Ponadto mogli uzyskać dostęp do innych funkcji, takich jak modyfikowanie danych właściciela, rejestrowanie nowych pojazdów czy wysyłanie poleceń do systemu pojazdu. Zespół badawczy udostępnił szczegóły ataku, ilustrując go w poniższym filmie demonstracyjnym. Powstała nawet specjalna aplikacja.

O hakowaniu innych modeli samochodów pisaliśmy wcześniej w tym artykule.

Popularne

Nowe podatności w architekturze sieci 5G

Nowe podatności w architekturze sieci 5G

Nowe badania nad architekturą 5G ujawniły lukę w zabezpieczeniach modelu dzielenia sieci oraz zwirtualizowanych funkcjach sieciowych, które można wykorzystać do nieautoryzowanego dostępu do danych, a tak...
Polowanie na eskalację uprawnień w Windows: sterowniki jądra i Named Pipe pod lupą

Polowanie na eskalację uprawnień w Windows: sterowniki jądra i Named Pipe pod lupą

Podatności typu Local Privilege Escalation (LPE) pozostają jednym z kluczowych elementów realnych ataków na systemy Windows. Nawet przy poprawnie skonfigurowanym systemie i aktualnym oprogramowaniu bł...
Pięć prognoz cyberbezpieczeństwa na 2026 rok

Pięć prognoz cyberbezpieczeństwa na 2026 rok

Końcówka roku to tradycyjnie czas podsumowań – ale również przewidywań. Dr Torsten George pokusił się właśnie o te ostatnie. Portal SecurityWeek opublikował jego pięć prognoz cyberbezpieczeństwa na rok 2026. Do...
Sekrety, które powinny pozostać sekretami – czyli jak chronić poświadczenia (credentials) NHI – część 2

Sekrety, które powinny pozostać sekretami – czyli jak chronić poświadczenia (credentials) NHI – część 2

Skoro znamy już źródła problemów, przejdźmy do drugiej części naszego opracowania, czyli poradnika. Poniżej przedstawiamy najlepsze praktyki w zarządzaniu sekretami kont maszynowych. Jakie są najlep...
Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

W dzisiejszym artykule opisujemy pewien problem istniejący w firmach i organizacjach, związany z tożsamościami nieludzkimi (non-human identities), czyli inaczej – tożsamościami niezwiązanymi z pracow...