Уязвимость в популярной системе сигнализации позволяет угнать автомобиль

Уязвимость в популярной системе сигнализации позволяет угнать автомобиль

Уязвимость в популярной системе сигнализации позволяет угнать автомобиль

Ошибка в популярной системе управления автомобилем позволила двум исследователям получить доступ к серверам управления. Данная уязвимость предоставляла злоумышленнику все необходимое, чтобы отследить местоположение автомобиля, украсть пользовательскую информацию и даже запустить двигатель.

Исследователи Вангелис Стикас и Джордж Лавданис подробно описали уязвимость в серверной системе компании Calamp, которая обеспечивает безопасность и отслеживание транспортных средств. Данная ошибка позволяла получить прямой доступ к большинству системных баз данных.

Взлом автомобилей все чаще используется злоумышленниками, поскольку все больше автомобилей подключаются к мобильному интернету. Вместе с тем, будучи удобной опцией для управления автомобилем с вашего телефона, он открывает новые направления для атак, имеющих серьезные последствия.

Увы, вы можете даже не подозревать что вы пользователь Calamp. Многие приложения, в том числе такое популярное как Viper SmartStart, предназначенное для отслеживания транспортных средств и позволяющее пользователям находить, запускать и управлять своим авто со своего мобильного устройства, подключается к облачным серверам Calamp. 

Исследователи обнаружили, что мобильное приложение Viper соединяется с двумя серверами Viper и Calamp. Используя учетные данные клиентского приложения, исследователи смогли получить полный доступ к базе данных сервера Calamp. При этом, любой, кто получил бы такой доступ, смог бы осуществить практически любой сценарий атаки. Например, массовый угон автомобилей или полное выключение автомобиля с помощью кнопки тревоги при движении с высокой скоростью.

По заявлению исследователей, при обращении к базе данных, можно найти автомобиль, осмотрев ближайшие координаты широты и долготы, сбросить его пароль, разблокировать двери, запустить двигатель и угнать его.

Рисунок 1. База данных Calamp.

 

Исследователи заявили, что могут отслеживать историю местоположений каждого транспортного средства в базе данных, имена пользователей и маскированные пароли, но не могут экспортировать данные.

Представитель Calamp сообщил, что на сегодняшний день ошибка исправлена и продолжается расследование.

Проблемы в безопасности автотранспортных систем появляются все чаще, так в прошлом году исследователи заявляли о серьезной уязвимости в системе управления Tesla. А в этом году МЧС предупреждало о том, что злоумышленники могут отключать подушки безопасности.

Минцифры создаст полигон для тестирования систем с ИИ на безопасность

Минцифры планирует создать киберполигон для тестирования систем с искусственным интеллектом (ИИ) на безопасность. В первую очередь речь идёт о решениях, предназначенных для применения на объектах критической инфраструктуры, а также о системах с функцией принятия решений.

О том, что министерство ведёт работу над созданием такого полигона, сообщил РБК со ссылкой на несколько источников.

Площадка будет использоваться для тестирования ИИ-систем, которые в дальнейшем должны пройти сертификацию ФСТЭК и ФСБ России. Это предусмотрено правительственным законопроектом «О применении систем искусственного интеллекта органами, входящими в единую систему публичной власти, и внесении изменений в отдельные законодательные акты».

Документ вводит четыре уровня критичности ИИ-систем:

  • минимальный — влияние на безопасность отсутствует или минимально;
  • ограниченный;
  • высокий — относится к системам, используемым на объектах критической информационной инфраструктуры;
  • критический — системы, способные угрожать жизни и здоровью людей или безопасности государства, а также автономные комплексы, принимающие самостоятельные решения.

Определять уровень критичности будет Национальный центр искусственного интеллекта в сфере госуправления при правительстве. Эта же структура займётся ведением реестра сертифицированных ИИ-систем.

Конкретные требования к сертификации планируется закрепить в отдельных нормативных документах, которые пока находятся в разработке. На текущем этапе единственным обязательным условием является включение программного обеспечения в реестр Минцифры.

По данным «Российской газеты», распространять новые требования на коммерческие ИИ-решения не планируется. При этом в аппарате первого вице-премьера Дмитрия Григоренко пояснили, что ключевая цель законопроекта — снизить риски применения ИИ в сферах с высокой ценой ошибки, включая здравоохранение, судопроизводство, общественную безопасность и образование.

RSS: Новости на портале Anti-Malware.ru