General Motors три месяца скрытно собирала данные 90 000 водителей

General Motors три месяца скрытно собирала данные 90 000 водителей

Глава глобальной цифровой трансформации в General Motors Саеджин Пак рассказала, как компания тайно собирала привычки и предпочтения 90 000 пользователей в Лос-Анджелесе и Чикаго. Собранная информация касалась наиболее часто прослушиваемых радиостанций и времени их прослушивания. Данные собирались в машинах благодаря встроенному Wi-Fi.

Компания заявила, что она не продавала эти данные. Однако, судя по всему, в GM рассматривают идею создания целого рынка данных, полученных из машин пользователей. В настоящее время ваша машина может прослушивать вас, делать снимки вас и вашего окружения, а также отслеживать, когда пассажиры находятся в машине, фиксируя Bluetooth-сигналы с мобильных устройств.

Как видите, открывается огромный простор для сбора самых разных данных.

Как объяснила Пак, компания исследует соответствия между радиосигналами и поведением клиентов.

«Мы отслеживали [поведение клиентов — прим. ред.] каждую минуту. Просто потому что могли», — заявила Пак.

«Несмотря на непопулярность радио в современном мире, разные водители все равно слушают различные станции», — продолжила Пак. — «Таким образом, можно отправлять им разного рода рекламу, чтобы зафиксировать разные паттерны поведения».

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Защита банкоматов Diebold Nixdorf от атак black box оказалась ненадежной

Исследователи из Positive Technologies выявили уязвимости в банкоматах Wincor линейки Cineo (торговая марка принадлежит концерну Diebold Nixdorf). Как оказалось, их можно заставить выдать наличные, подав команду с внешнего устройства, — невзирая на защиту от подобных атак.

Проверка показала, что встроенную защиту от атак типа black box (сквозное шифрование управляющего трафика) можно обойти, подменив прошивку контроллера диспенсера. При наличии доступа к USB-порту искомый результат — принудительную выдачу наличных — можно получить за несколько минут.

Пробная атака, проведенная в лабораторных условиях, состояла из трех этапов: подключение стороннего устройства к банкомату, загрузка устаревшей и уязвимой прошивки, эксплуатация уязвимостей для получения доступа к содержимому кассет.

«На популярном сайте объявлений был куплен такой же контроллер, управляющий выдачей, какой установлен в серийных ATM Wincor, — рассказывает Владимир Кононович, старший специалист отдела PT по безопасности промышленных систем управления. — Найденные в контроллере ошибки в коде и старые ключи шифрования дали возможность подключиться к ATM с помощью собственного компьютера (как в случае с классической атакой black box), обойти шифрование и произвести выдачу наличных».

Проблема актуальна для Wincor Cineo с диспенсерами RM3/CRS и CMD v5 (CVE-2018-9100 и CVE-2018-9099 соответственно). Избавиться от нее можно обновлением прошивки, запросив последнюю версию у производителя банкоматов. Вендорам также рекомендуется включить физическую аутентификацию для оператора во время установки встроенного ПО.

Обе уязвимости были обнаружены и поставлены производителю на вид более трех лет назад. Компания Diebold Nixdorf заявила, что проблема уже устранена, поэтому авторы находок решили опубликовать свое исследование. Результаты будут также представлены 29 октября на конференции по безопасности аппаратных решений Hardwear.io, проходящей на этой неделе в Нидерландах.

В 2018 году специалисты Positive Technologies помогли избавиться от похожей уязвимости другому крупному производителю банкоматов — NCR. Этот вендор проявил большую оперативность и залатал брешь в сжатые сроки.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru