1734004721
2024-12-12 11:37:00
セキュリティ研究者は、一部のシュコダ車で使用されているインフォテインメント ユニットに複数の脆弱性を発見しました。この脆弱性により、悪意のある攻撃者が遠隔から特定の制御をトリガーし、リアルタイムで車の位置を追跡できる可能性があります。
自動車分野を専門とするサイバーセキュリティ企業である PCAutomotive は、今週 Black Hat Europe で、Skoda Superb III セダンの最新モデルに影響を与える 12 件の新たなセキュリティ脆弱性を明らかにしました。これは組織化の1年後に行われます 同じモデルに影響を与える他の9件の脆弱性を公開。シュコダは、ドイツの自動車大手フォルクスワーゲンが所有する自動車ブランドです。
PCAutomotiveのセキュリティ評価責任者、ダニラ・パルニシェフ氏はTechCrunchに対し、脆弱性が連鎖し、ハッカーによって悪用されて車両にマルウェアが注入される可能性があると語った。パルニシェフ氏はTechCrunchに対し、攻撃者が欠陥を悪用するにはBluetooth経由でSkoda Superb IIIのメディアユニットに接続する必要があるが、「攻撃は認証なしで10メートル以内で実行できる」と述べた。
この脆弱性は車両の MIB3 インフォテインメント ユニットで発見され、攻撃者が無制限のコード実行を実現し、ユニットが起動するたびに悪意のあるコードを実行する可能性があります。 PCAutomotive によると、これにより、攻撃者は車両のライブ GPS 座標と速度データを取得し、車内マイクを介して会話を録音し、インフォテインメント ディスプレイのスクリーンショットを撮り、車内で任意のサウンドを再生できる可能性があります。
パルニシェフ氏はTechCrunchに対し、PCAutomotive社がSuperb IIIで検証したこの欠陥により、車との連絡先の同期が有効になっている場合、攻撃者が車の所有者の電話連絡先データベースを窃取することも可能になると語った。
「通常、電話は暗号化されているため、連絡先データベースを簡単に抽出することはできません」とパルニシェフ氏は言う。 「インフォテインメント ユニットの場合、連絡先データベースは平文で保存されます。」
パルニシェフ氏は、ハンドル、ブレーキ、アクセルなどの安全性が重要な自動車制御装置にアクセスするための車載ネットワークゲートウェイの制限を回避する方法が見つからなかったと指摘した。
木曜日に公開される前にTechCrunchに共有された調査の中で、PCAutomotiveは、脆弱なMIB3ユニットがフォルクスワーゲンとシュコダの複数のモデルで使用されており、公開販売データに基づいて、脆弱な車両が140万台以上存在する可能性があると推定していると指摘した。
しかしパルニシェフ氏は、アフターマーケット部品市場を考慮すると、脆弱な車両の数はさらに多くなる可能性があると述べた。 「eBay にアクセスして部品番号を検索すると、見つかります。そして、前のユーザーがそれを消去しなかった場合、その連絡先データベースもそこに残ります」と彼は説明しました。
PCオートモーティブによると、フォルクスワーゲンは同社のサイバーセキュリティ開示プログラムを通じて脆弱性が報告された後、パッチを適用したという。
TechCrunchへの電子メールでの声明の中で、シュコダの広報担当トム・ドレクスラー氏は次のように述べた。「報告されたインフォテインメント・システムの脆弱性は、当社製品のライフサイクル全体にわたる継続的な改善管理を通じて、現在も対処され、排除されています。当社の顧客や車両の安全に危険が及ぶようなことは、今も昔もありません。」
#研究者らはシュコダ車にセキュリティ上の欠陥を発見しハッカーが遠隔から車を追跡できる可能性があると発表した