Sicherheitsforscher hacken etliche Autohersteller

  • Aus aktuellem Anlass möchte ich einmal diesen Link zu Golem hier posten.


    Golem:

    BMW, MERCEDES, KIA, PORSCHE: Sicherheitsforscher hacken etliche Autohersteller


    Die ursprüngliche Quelle:

    Web Hackers vs. The Auto Industry: Critical Vulnerabilities in Ferrari, BMW, Rolls Royce, Porsche, and More


    Zusammengefasst (Auszug aus Original-Quelle in Bezug auf Hyundai und Kia):

    • Kia, Honda, Infiniti, Nissan, Acura
      • Fully remote lock, unlock, engine start, engine stop, precision locate, flash headlights, and honk vehicles using only the VIN number
      • Fully remote account takeover and PII disclosure via VIN number (name, phone number, email address, physical address)
      • Ability to lock users out of remotely managing their vehicle, change ownership
        • For Kia’s specifically, we could remotely access the 360-view camera and view live images from the car
    • Hyundai, Genesis
      • Fully remote lock, unlock, engine start, engine stop, precision locate, flash headlights, and honk vehicles using only the victim email address
      • Fully remote account takeover and PII disclosure via victim email address (name, phone number, email address, physical address)
      • Ability to lock users out of remotely managing their vehicle, change ownership


    Mit Deepl übersetzt:

    Kia, Honda, Infiniti, Nissan, Acura

    • Vollständig ferngesteuerte Verriegelung, Entriegelung, Motorstart, Motorstopp, Präzisionsortung, Lichthupe und Hupen von Fahrzeugen nur über die VIN-Nummer
    • Vollständige Fernübernahme von Konten und Offenlegung von PII über die VIN-Nummer (Name, Telefonnummer, E-Mail-Adresse, Anschrift)
    • Möglichkeit, Benutzer für die Fernverwaltung ihres Fahrzeugs zu sperren und den Besitzer zu wechseln
    • Speziell bei Kia konnten wir aus der Ferne auf die 360°-Kamera zugreifen und Live-Bilder aus dem Fahrzeug anzeigen.


    Hyundai, Genesis

    • Vollständig ferngesteuerte Verriegelung, Entriegelung, Motorstart, Motorstopp, Präzisionsortung, Lichthupe und Hupen von Fahrzeugen nur mit der E-Mail-Adresse des Opfers
    • Vollständig ferngesteuerte Kontoübernahme und Offenlegung von PII über die E-Mail-Adresse des Opfers (Name, Telefonnummer, E-Mail-Adresse, physische Adresse)
    • Möglichkeit, Nutzer von der Fernverwaltung ihres Fahrzeugs auszuschließen und den Besitzer zu wechseln


    Auf der Webseite sind auch ein paar schöne Bilder zu sehen.


    Schöne neue Welt.

    Bestellt 05/2022: EV6 Baseline RWD 168kW/77.4kWh, P1, P2, P3, P4, P6, runway red | Anlieferung 21.02.2023 und endlich am 17.05.2023 abgeholt 8)

    Davor: KIA Optima PHEV Kombi (MJ 2019/Facelift), Erfahrung: Optima Business Supreme (2017) & Cee'd TX (2008)

    2 Mal editiert, zuletzt von Michael ()

  • Klarstellung: Bei KIA USA wurde das Portal der Kia Dealer (Verkäufer) übernommen um damit Zugriff auf Kundenfahrzeuge zu erhalten (Kia Connect).


    Kein Fahrzeug wurde direkt „gehackt „.

    Der Thread Titelzusatz <IT-Sicherheit in den KFZ> suggeriert Sicherheitsmängel IM Fahrzeug, was nicht der Fall ist. Will das nicht ausschliessen, ist aber eine andere Geschichte.


    Das Webseiten in der Regel schlecht gesichert sind ist leider immer noch traurige Wahrheit.

  • das betrifft in dem fall tatsächlich nicht die EU App, diese benutzt andere API Endpunkte. Die Connect App ist in den USA auch einfach komplett anders.

    in EU wird auf prd.eu-ccapi.kia.com und eu-account.kia.com gegangen, das komplett von der betroffenen https://owners.kia.com getrennt ist.

    Ich sag nicht das das EU dingen sicher ist, aber zumindest von diesem hacking versuch, ist es nicht betroffen (DSGVO und Regularien können auch mal was gutes haben ;) )

    GT-Line, AWD, Schwarz einmal allet außer Glasdach :D

    Bestellt 07.11.2021 in Oberhausen, NRW

    Status: Grün | VIN Vorhanden |Produktion: 16/18.05.2022| am 11.08.2022 in empfang genommen

  • OK, das habe ich vielleicht missverständlich bezeichnet. Über direkten Weg ist im Fahrzeug nichts möglich. Jedoch über den Umweg des Portals ließe sich doch einiges in den Fahrzeugen steuern. Bezüglich der 360°-Kameras bin ich dann auch stutzig geworden, ob hier das Datenvolumen in DE/EU für ausreichen würde.

    Dennoch ist das ganze nicht ganz unkritisch. Sollten die Schnittstellen nicht entsprechend sicher sein, ist das Öffnen eines Fahrzeugs dann mittels der Schnittstellen dann doch möglich. Es reicht ja auch, wenn das ein oder andere Objekt aus dem Fahrzeug verschwindet. Das mit der Versicherung zu regeln wird dann interessant.


    Edit: Ich habe den Titel geändert und den angesprochenen Teil gelöscht.

    Bestellt 05/2022: EV6 Baseline RWD 168kW/77.4kWh, P1, P2, P3, P4, P6, runway red | Anlieferung 21.02.2023 und endlich am 17.05.2023 abgeholt 8)

    Davor: KIA Optima PHEV Kombi (MJ 2019/Facelift), Erfahrung: Optima Business Supreme (2017) & Cee'd TX (2008)

  • Michael

    Hat den Titel des Themas von „Sicherheitsforscher hacken etliche Autohersteller | IT-Sicherheit in den KFZ“ zu „Sicherheitsforscher hacken etliche Autohersteller“ geändert.
  • https://owners.kia.com getrennt ist.

    Ich sag nicht das das EU dingen sicher ist, aber zumindest von diesem hacking versuch, ist es nicht betroffen (DSGVO und Regularien können auch mal was gutes haben ;) )

    Mag sein, aber es zeigt auch gleichzeitig, wie sehr es die Funktionen auch einschränkt! Wenn man sich die Seite und die Funktion der auf der Seite ansieht, könnte man echt neidisch werden (fernstart, Apple Watch App, etc.) und ich meine sogar Apple CarPlay Wireless


    PS: in meinen Augen ist die dsgvo a) ein Bürokratiemonster, Gängelung und Einschränkung :thumbdown:

  • Als Informatiker sage ich: die DSGVO ist wichtig und richtig :D


    Alleine das unkomplizierte Abbestellen aller Newsletter durch einen Klick wurde durch die DSGVO forciert. Nur als Beispiel.

    Kia EV6 AWD GT-Line | Vollausstattung ohne Schiebedach | Auroraschwarz metallic | Bestellt am 11.11.21 - Abholung 01.04.22