Viac ako 2 milióny áut môžu mať bezpečnostný problém, ktorý umožňuje útočníkom na diaľku odomknúť dvere, zatrúbiť či zabliknúť svetlami. Nebezpečné zariadenie bolo do áut montované priamo u predajcov.
Moderné autá sú čoraz viac prepojené s elektronikou a internetom, čo prináša množstvo užitočných funkcií, no zároveň aj nové možnosti pre hackerov. Najnovší prípad pritom ukazuje, že problém nemusí byť priamo v samotnom vozidle, ale v malom zariadení dodatočne namontovanom pod palubnou doskou, o ktorom majiteľ často ani nemusí vedieť. O téme informuje Techradar a popsci.
Auto môže odomknúť cez Bluetooth
Bezpečnostní výskumníci z University of California, San Diego objavili vážnu zraniteľnosť v systémoch KARR Security a SWDS od spoločnosti Acrisure, ktoré boli montované do vozidiel predávaných u predajcov v Kalifornii. Podľa výskumníkov môže byť týmto problémom zasiahnutých približne 2,2 milióna vozidiel, pričom nejde iba o jeden konkrétny model alebo značku.

Medzi automobilky, ktorých vozidlá boli týmito systémami vybavené, patria Honda, Toyota, Mazda, Ford a Jeep. Keďže mnohé z týchto áut sa od svojho pôvodného predaja medzičasom dostali na sekundárny trh, potenciálne riziko sa dnes nemusí týkať iba vozidiel a majiteľov v Kalifornii, kde boli tieto systémy pôvodne montované.
Samotný systém mal pôvodne slúžiť ako ochrana proti krádeži a zároveň pomáhať predajcom so sledovaním vozidiel. Zariadenie je pritom prepojené s elektronikou auta a dokáže komunikovať so smartfónom prostredníctvom Bluetooth, čo sa však v tomto prípade ukázalo ako jeho najväčšia slabina.
Výskumníci dokázali vytvoriť vlastnú aplikáciu, pomocou ktorej sa so zariadením spojili a následne získali možnosť zamknúť a odomknúť dvere, zatrúbiť alebo rozblikať svetlá.
Situáciu komplikuje aj skutočnosť, že zariadenie môže v aute zostať nainštalované aj v prípade, keď si majiteľ za službu nikdy neplatil. V praxi tak môže človek jazdiť s potenciálne zraniteľným systémom bez toho, aby vôbec tušil, že sa v jeho vozidle nachádza.
Výskumníci zároveň upozornili na ďalší problém. Samotná zraniteľnosť síce útočníkovi neumožňuje jednoducho naštartovať vozidlo a odísť s ním, no ak sa už dostane dovnútra, situácia môže byť podstatne vážnejšia.
Nemusia vedieť, že ho majú
Systém môže byť umiestnený pod palubnou doskou na strane vodiča a vozidlá vybavené týmto zariadením môžu mať na okne nálepku KARR alebo KARR-SWDS.

Výskumníci zároveň upozorňujú, že zariadenie by majitelia nemali jednoducho vytrhnúť. Je totiž pripojené k elektronike vozidla a jeho nesprávne odstránenie by mohlo spôsobiť ďalšie problémy alebo zasiahnuť do fungovania ďalších systémov auta.
Dobrou správou je, že výrobca už vydal firmvérovú aktualizáciu, ktorá má túto zraniteľnosť opraviť. Majitelia aktívnych systémov ju môžu nainštalovať prostredníctvom aplikácie KARR Security, pričom aktualizáciu by mali vykonať aj ľudia, ktorí si službu nikdy neaktivovali, pretože samotné nepoužívanie služby neznamená, že zariadenie je z vozidla odstránené.
Problémom bol jeden spoločný kľúč
Najväčšou slabinou systému bolo podľa výskumníkov používanie rovnakého autentifikačného kľúča vo všetkých zariadeniach. V praxi to znamenalo, že ak sa útočníkovi podarilo prelomiť zabezpečenie jedného zariadenia, mohol tým získať informácie potrebné na útok proti ďalším vozidlám.
Výskumníci tento problém prirovnali k situácii, keď by všetky zariadenia používali prakticky rovnaké heslo. Ak sa podarí prelomiť jedno, problém sa zrazu netýka iba jedného auta, ale potenciálne všetkých ostatných zariadení využívajúcich rovnaké zabezpečenie.
Výskumníci z UCSD následne demonštrovali, že cez Bluetooth dokážu ovládať niektoré funkcie vozidla bez klasického použitia kľúča.
Prípad ukázal väčší problém
Tento prípad zároveň ukazuje, ako sa z automobilov postupne stávajú počítače na kolesách. Moderné vozidlá dnes obsahujú desiatky riadiacich jednotiek, Bluetooth, Wi-Fi, mobilné aplikácie a čoraz viac funkcií, ktoré je možné ovládať na diaľku. To síce vodičom prináša viac pohodlia a množstvo nových možností, zároveň však pribúdajú ďalšie miesta, cez ktoré sa môže útočník pokúsiť dostať do systému vozidla.
Výhodou je, že podobne ako pri smartfónoch či počítačoch je možné niektoré bezpečnostné problémy vyriešiť softvérovou aktualizáciou bez nutnosti návštevy servisu. V tomto prípade však zostáva otázkou, koľko majiteľov o zraniteľnosti svojho vozidla vôbec vie a koľkí z nich aktualizáciu skutočne nainštalujú.
