back to top
20.1 C
Athens
Παρασκευή 7 Νοεμβρίου 2025

Η Kaspersky εντοπίζει κενά στην ασφάλεια των οχημάτων

Στο Security Analyst Summit 2025, η Kaspersky παρουσίασε τα αποτελέσματα ενός ελέγχου ασφαλείας, ο οποίος αποκάλυψε ένα σοβαρό κενό που επιτρέπει τη μη εξουσιοδοτημένη πρόσβαση σε όλα τα συνδεδεμένα οχήματα ενός κατασκευαστή αυτοκινήτων.

Η ευπάθεια zero-day σε μια εφαρμογή ανοιχτής πρόσβασης εξωτερικού συνεργάτη καθιστά εφικτή την απόκτηση ελέγχου επί του συστήματος τηλεματικής των οχημάτων, θέτοντας σε κίνδυνο τη σωματική ασφάλεια των οδηγών και των επιβατών. Για παράδειγμα, οι επιτιθέμενοι θα μπορούσαν να αλλάξουν ταχύτητες ή να σβήσουν τη μηχανή ενώ το όχημα βρίσκεται σε κίνηση. Τα ευρήματα αναδεικνύουν πιθανές αδυναμίες κυβερνοασφάλειας στην αυτοκινητοβιομηχανία, εντείνοντας τις εκκλήσεις για ενισχυμένα μέτρα προστασίας.

- Advertisement -

Από την πλευρά του κατασκευαστή αυτοκινήτων

Ο έλεγχος ασφαλείας πραγματοποιήθηκε εξ αποστάσεως και είχε στο επίκεντρο τις δημόσια προσβάσιμες υπηρεσίες του κατασκευαστή καθώς και την υποδομή του εξωτερικού συνεργάτη. Η Kaspersky εντόπισε αρκετές εκτεθειμένες διαδικτυακές υπηρεσίες.

- Advertisement -

Αρχικά, μέσω μιας ευπάθειας SQL injection τύπου zero-day στην εφαρμογή wiki (μια διαδικτυακή πλατφόρμα που επιτρέπει σε χρήστες να δημιουργούν, να επεξεργάζονται και να διαχειρίζονται περιεχόμενο συνεργατικά), οι ερευνητές κατάφεραν να εξαγάγουν λίστα χρηστών από την πλευρά του εξωτερικού συνεργάτη μαζί με hashes κωδικών πρόσβασης, μερικοί από τους οποίους αποκρυπτογραφήθηκαν λόγω αδύναμης πολιτικής κωδικών.

Η παραβίαση αυτή έδωσε πρόσβαση στο σύστημα παρακολούθησης (issue tracking system) του εξωτερικού συνεργάτη (ένα εργαλείο λογισμικού που χρησιμοποιείται για τη διαχείριση και παρακολούθηση εργασιών, σφαλμάτων ή προβλημάτων σε ένα έργο), το οποίο περιείχε ευαίσθητες πληροφορίες διαμόρφωσης σχετικά με την υποδομή τηλεματικής του κατασκευαστή. Ανάμεσά τους υπήρχε και αρχείο με hashed (κατακερματισμένους) κωδικούς χρηστών ενός από τους servers τηλεματικής οχημάτων του κατασκευαστή. Στα σύγχρονα αυτοκίνητα, η τεχνολογία τηλεματικής επιτρέπει τη συλλογή, μετάδοση, ανάλυση και αξιοποίηση διαφόρων δεδομένων (όπως ταχύτητα, γεωγραφική τοποθεσία κ.ά.) από τα συνδεδεμένα οχήματα.

Από την πλευρά του συνδεδεμένου οχήματος

Από την πλευρά των συνδεδεμένων οχημάτων, η Kaspersky εντόπισε λανθασμένη ρύθμιση firewall, η οποία άφηνε εκτεθειμένους εσωτερικούς servers. Χρησιμοποιώντας έναν κωδικό πρόσβασης λογαριασμού που είχαν αποκτήσει νωρίτερα, οι ερευνητές απέκτησαν πρόσβαση στο σύστημα αρχείων του server και αποκάλυψαν στοιχεία άλλου συνεργάτη, τα οποία παρείχαν πλήρη έλεγχο στην υποδομή τηλεματικής.

Το πιο ανησυχητικό εύρημα ήταν μία εντολή ενημέρωσης firmware, η οποία επέτρεπε το ανέβασμα τροποποιημένου λογισμικού στη Μονάδα Ελέγχου Τηλεματικής (Telematics Control Unit – TCU). Μέσω αυτής, οι ερευνητές απέκτησαν πρόσβαση στο δίκτυο CAN (Controller Area Network) – το σύστημα που συνδέει τα διάφορα μέρη του οχήματος, όπως τον κινητήρα, τους αισθητήρες και το σύστημα μετάδοσης. Στη συνέχεια, απέκτησαν πρόσβαση και σε άλλα κρίσιμα συστήματα του οχήματος, όπως ο κινητήρας και το κιβώτιο ταχυτήτων, γεγονός που θα μπορούσε να επιτρέψει την παρέμβαση σε κρίσιμες λειτουργίες του οχήματος και να θέσει σε κίνδυνο την ασφάλεια οδηγού και επιβατών.

«Τα κενά ασφαλείας προκύπτουν από ζητήματα που είναι ιδιαίτερα συνηθισμένα στην αυτοκινητοβιομηχανία: δημόσια προσβάσιμες διαδικτυακές υπηρεσίες, αδύναμοι κωδικοί πρόσβασης, έλλειψη πιστοποίησης δύο παραγόντων (2FA) και μη κρυπτογραφημένη αποθήκευση ευαίσθητων δεδομένων. Η συγκεκριμένη παραβίαση δείχνει πώς ένα μόνο αδύναμο σημείο στην υποδομή ενός συνεργάτη μπορεί να οδηγήσει σε πλήρη παραβίαση όλων των συνδεδεμένων οχημάτων. Η βιομηχανία οφείλει να θέσει σε απόλυτη προτεραιότητα τις ισχυρές πρακτικές κυβερνοασφάλειας, ειδικά όταν πρόκειται για συστήματα τρίτων, προκειμένου να προστατεύσει τους οδηγούς και να διατηρήσει την εμπιστοσύνη στις τεχνολογίες συνδεδεμένων οχημάτων», σχολιάζει ο Artem Zinenko, επικεφαλής του Kaspersky ICS CERT Vulnerability Research and Assessment.

Η Kaspersky συνιστά στους συνεργάτες να περιορίσουν την πρόσβαση στο διαδίκτυο για τις διαδικτυακές υπηρεσίες μέσω VPN, να απομονώσουν τις υπηρεσίες από τα εταιρικά δίκτυα, να εφαρμόσουν αυστηρές πολιτικές κωδικών πρόσβασης, να ενεργοποιήσουν την πιστοποίηση δύο παραγόντων (2FA), να κρυπτογραφήσουν τα ευαίσθητα δεδομένα και να ενσωματώσουν σύστημα καταγραφής ενεργειών (logging) με SIEM για παρακολούθηση σε πραγματικό χρόνο.

Στους κατασκευαστές αυτοκινήτων, η Kaspersky προτείνει τον περιορισμό της πρόσβασης στην πλατφόρμα τηλεματικής από το δίκτυο των οχημάτων, τη χρήση λιστών επιτρεπόμενων (allowlists) για τις δικτυακές αλληλεπιδράσεις, την απενεργοποίηση του ελέγχου ταυτότητας SSH με κωδικό, την εκτέλεση υπηρεσιών με τα ελάχιστα δυνατά δικαιώματα πρόσβασης και τη διασφάλιση της αυθεντικότητας των εντολών στις Μονάδες Ελέγχου Τηλεματικής (TCUs), παράλληλα με την ενσωμάτωση SIEM για συνεχή παρακολούθηση.

Σχετικές δημοσιεύσεις

Νέα απάτη με παραπλανητικά emails από κυβερνοεγκληματίες που προσποιούνται τις… μεγάλες αεροπορικές

Απώτερος στόχος, η υπεξαίρεση χρημάτων από επιχειρήσεις - Ποια μέτρα προστασίας συνιστά η Kaspersky

Kaspersky: 400 φορές φθηνότερες πλέον οι υπηρεσίες deepfake

Πρόκληση η αξιοποίηση της AI ώστε να ενισχυθεί η παραγωγικότητα των επαγγελματιών της ασφάλειας και η αποτελεσματικότητα των αμυντικών μέτρων

Αυξήθηκαν οι επιθέσεις σε smartphones το α΄ 6μηνο του 2025

Το κακόβουλο λογισμικό συνεχίζει να διεισδύει ακόμα και στο Google Play ή στο App Store - Ποια μέτρα προστασίας προτείνει η Kaspersky

Γιατί οι hackers λατρεύουν τα cookies;

Τα cookies μπορούν να αποθηκεύουν κωδικούς πρόσβασης, προσωπικά δεδομένα, τραπεζικά στοιχεία και -το δελεαστικότερο όλων- αναγνωριστικά συνεδρίας

Από την ίδια κατηγορία δημοσιεύσεων

Ημέρες Καριέρας ΟΠΑ 2025: Το σημείο συνάντησης φοιτητών και επιχειρήσεων

Η εκδήλωση θα πραγματοποιηθεί 10/11 στο Ζάππειο, δίνοντας την ευκαιρία για διά ζώσης συνεντεύξεις με εκπροσώπους 100 κορυφαίων επιχειρήσεων

«SafeSchools Alliance»: Πειραιώς και UNICEF ενώνουν δυνάμεις για την πρόληψη του σχολικού εκφοβισμού και την ενίσχυση της ψυχικής υγείας των παιδιών

Οι δράσεις θα βοηθήσουν μαθητές/-τριες να αναπτύξουν συναισθηματική ανθεκτικότητα και να δημιουργούν θετικές σχέσεις

ΑΙForum25: Διαμορφώνοντας το μέλλον με την Τεχνητή Νοημοσύνη

Το συνέδριο των AI Catalyst και Ethos Events συνέδεσε τη θεωρία και τη στρατηγική με την πρακτική εφαρμογή της νέας επαναστατικής τεχνολογίας

Νέος γύρος ελέγχων για ανασφάλιστα οχήματα και απλήρωτα τέλη – 187.000 ειδοποιητήρια σε ιδιοκτήτες

87.026 οχήματα βρέθηκαν να μην έχουν ούτε ασφάλεια ούτε τέλη κυκλοφορίας - Οι ιδιοκτήτες έχουν προθεσμία 15 ημερών για να τακτοποιήσουν εκκρεμότητες

Δημοφιλή Άρθρα

Ροή Ειδήσεων

Ημέρες Καριέρας ΟΠΑ 2025: Το σημείο συνάντησης φοιτητών και επιχειρήσεων

Η εκδήλωση θα πραγματοποιηθεί 10/11 στο Ζάππειο, δίνοντας την ευκαιρία για διά ζώσης συνεντεύξεις με εκπροσώπους 100 κορυφαίων επιχειρήσεων

1ο Sofos Insurance Summit: Το ισχυρό αποτύπωμα ενός ξεχωριστού συνεδρίου

Στις δηλώσεις τους, τόσο οι διοργανωτές όσο και οι συμμετέχοντες δεν έκρυψαν τον ενθουσιασμό τους για το υψηλό επίπεδο της τριήμερης συνάντησης - Δείτε τα βίντεο

«Διπλή αποζημίωση»: Κινηματογραφική βραδιά από τη ΜΙΝΕΤΤΑ Ασφαλιστική

Την Τρίτη 18/11 στην Ταινιοθήκη της Ελλάδος, στο πλαίσιο της Εθνικής Εβδομάδας Εξυπηρέτησης Πελατών

Η Carglass® προήγαγε την αριστεία κατά την Εθνική Εβδομάδα Εξυπηρέτησης Πελατών 2025

Για την εταιρεία, το σύνθημα «Εξυπηρέτηση με Διαφορά!» σημαίνει ότι η ικανοποίηση του πελάτη ξεκινά από την ικανοποίηση και την εξέλιξη των ανθρώπων της

«SafeSchools Alliance»: Πειραιώς και UNICEF ενώνουν δυνάμεις για την πρόληψη του σχολικού εκφοβισμού και την ενίσχυση της ψυχικής υγείας των παιδιών

Οι δράσεις θα βοηθήσουν μαθητές/-τριες να αναπτύξουν συναισθηματική ανθεκτικότητα και να δημιουργούν θετικές σχέσεις