Угнать за 130 секунд: NFC-ключи от Теслы можно перехватить

Угнать за 130 секунд: NFC-ключи от Теслы можно перехватить

Угнать за 130 секунд: NFC-ключи от Теслы можно перехватить

NFC-карта — один из трех способов открыть «Теслу». После этого у водителя есть две минуты и 10 секунд, чтобы поехать. Выяснилось, что не только у него.

На закрытой парковке у дома журналистки Anti-Malware.ru стоит пару “тесл”. Яркие лаконичные электрокары от Илона Маска выглядят стильно, современно и надежно. Машины слушаются мобильного приложения, брелока или NFC-карты, а от вандалов «Теслу» должен уберечь охранник стоянки.

Но “не всё так однозначно”. Энтузиасты нашли лазейку, позволяющую перехватить управление автокаром.

Уязвимость обнаружилась в связке мобильного приложения и NFC-ключей. Раньше, чтобы «Тесла» поехала, карта должна была находиться строго на центральной панели. Последние обновления упростили процесс: теперь начать движение можно сразу — главное, успеть сделать это в первые 130 секунд после разблокировки.

Как выяснилось, первыми минутами могут воспользоваться угонщики. В этот короткий период Тесла может принять новые ключи, без аутентификации и уведомлений на дисплее автомобиля.

«Аутентификация в первые 130 секунд носит слишком общий характер», — объясняет журналистам Мартин Херфурт, исследователь безопасности из Австрии.

 

Таймер был задуман для удобства: больше не нужно класть NFC-ключи на панель, просто сел и поехал.

Проблема в том, что в эти же 130 секунд Тесла охотно “общается” с любым Bluetooth-устройством поблизости и даже готова принять новый ключ, не сообщив об этом владельцу.

Для проверки гипотезы Херфурт разработал простую программу Teslakee, написанную тем же языком программирования VCSec, что и официальное приложение Tesla.

Эксперимент удался: Тесла с удовольствием приняла новую связку ключей, а владелец ничего не заметил. Исследователь взламывал Tesla Models 3 and Y. Он не тестировал новые модели S и X, но предполагает, что там тот же баг с NFC-ключами.

Херфурт написал об уязвимости автомобильному гиганту, но ответа не получил.

Проблема с NFC-ключами Теслы не в самой технологии, подчеркивает эксперт. Недостаток лишь в том, что 130 секунд — это “окно” двойного назначения: можно и поехать, и новые ключи подтянуть.

Пока официальные представители молчат, энтузиасты советуют всегда использовать PIN2Drive, не оставлять в машине NFC-ключи и чаще проверять “связки” в приложении.

Apple объяснила удаление МАКС из App Store санкциями

История с исчезновением российского мессенджера МАКС из App Store наконец получила первое официальное объяснение. Правда, ясности от этого больше не стало. Как сообщает BBC, Apple заявила, что удалила приложение в соответствии с правилами соблюдения санкций.

В корпорации подчеркнули, что обязаны соблюдать законодательство тех юрисдикций, в которых работают.

Какие именно санкции стали причиной блокировки МАКС, в Apple уточнять не стали.

Напомним, вечером 3 июня приложение неожиданно пропало из App Store. Тогда представители мессенджера подтвердили удаление и сообщили, что направили запрос в Apple с просьбой разъяснить ситуацию.

Пока шли поиски ответа, владельцы iPhone столкнулись с ещё одной неприятностью. После удаления из App Store приложение перестало присылать пуш-уведомления о новых сообщениях и звонках.

В пресс-службе МАКС тогда рекомендовали пользователям самостоятельно открывать приложение время от времени, чтобы не пропустить важные сообщения. Звучит как цифровое путешествие во времени лет на пятнадцать назад, когда мессенджеры ещё не умели напоминать о себе автоматически.

При этом полностью сервис не отключён. Пользователи, которые успели установить МАКС на iPhone и iPad до удаления из магазина, по-прежнему могут пользоваться приложением. Сообщения доставляются, чаты работают, а проблема касается в первую очередь уведомлений и новых установок.

Главный вопрос пока остаётся без ответа. Apple сослалась на санкционные требования, но не раскрыла, какие именно ограничения привели к удалению приложения и сможет ли оно вернуться в App Store в будущем.

RSS: Новости на портале Anti-Malware.ru