您现在的位置是:人工智能 >>正文
斯巴鲁惊爆高危漏洞:仅凭车牌即可劫持车辆
人工智能76376人已围观
简介只需一张车牌号,黑客就能远程操控你的斯巴鲁汽车——这不是科幻电影桥段,而是真实存在的安全漏洞。近日,漏洞赏金猎人Sam Curry与研究伙伴Shubham Shah在斯巴鲁的Starlink车联网服务 ...
只需一张车牌号,斯巴黑客就能远程操控你的鲁惊辆斯巴鲁汽车——这不是科幻电影桥段,而是爆高真实存在的安全漏洞。

近日,危漏漏洞赏金猎人Sam Curry与研究伙伴Shubham Shah在斯巴鲁的洞仅Starlink车联网服务中发现一个“任意账户接管”高危漏洞 ,攻击者可借此劫持美国、凭车牌即加拿大 、可劫日本三国的持车斯巴鲁车辆 ,实现远程跟踪 、斯巴解锁、鲁惊辆启动甚至窃取用户敏感数据。云计算爆高目前该漏洞已被修复,危漏但汽车行业的洞仅网络安全短板再次暴露无遗 。
漏洞杀伤链:从车牌到全面接管2024年11月20日,凭车牌即研究团队在斯巴鲁Starlink管理门户中发现一个致命漏洞:其“resetPassword.json”API接口允许员工仅凭邮箱即可重置账户 ,可劫无需任何验证令牌 。通过该入口接管员工账号后,研究人员进一步绕过双因素认证(2FA)界面——仅需删除前端弹窗覆盖层,便直通管理员后台。
“系统内存在大量端点接口,其中‘车辆搜索’功能尤其危险。”Curry解释称 ,攻击者可通过车牌号反查车辆VIN码 ,或直接输入用户姓氏、邮编、邮箱、源码下载电话等任一信息,即可无限制访问目标车辆 。在演示视频中 ,研究团队仅用10秒便获取了一辆斯巴鲁汽车过去一年的行驶轨迹 ,精度达5米级 。
一辆车被攻破=用户全维度隐私裸奔成功利用该漏洞的黑客可对车辆实施以下操作 :
远程操控:启动/熄火、锁车/解锁、实时定位(误差≤5米);历史轨迹追踪:调取365天内所有行车记录 ,每次点火自动更新;用户数据窃取:紧急联系人、授权用户名单、家庭住址 、信用卡尾号、车辆PIN码;深度信息挖掘:客服通话记录、前任车主信息 、模板下载里程数、销售历史等。更令人不安的是,研究人员使用朋友的斯巴鲁车牌实测发现 ,攻击者甚至能通过后台直接修改车辆访问权限。“理论上 ,斯巴鲁Starlink管理后台可操控所有美、加 、日市场的车辆。”Curry强调。
车企“漏洞闪电战” :24小时修复但隐患未除据披露 ,斯巴鲁在接到报告后24小时内紧急修补漏洞 ,香港云服务器且尚无证据表明该漏洞遭恶意利用 。然而,这已是Curry团队今年第二次攻破车企防线——此前他们在起亚经销商门户中发现类似漏洞,仅凭车牌即可定位并盗取2013年后生产的数百万辆起亚汽车。
“车企往往优先考虑功能创新,却将安全置于次要位置 。”研究者指出 ,随着车联网渗透率提升,API接口、云端权限管理等环节正成为黑客新靶点。“一旦车企后台与车辆控制系统直连 ,任何漏洞都可能演变为物理级攻击 。”
总结:车企的两大安全顽疾此次事件暴露出汽车行业的服务器租用两大常见安全顽疾 :
权限管理粗放化 :车企员工后台与用户数据的隔离措施形同虚设;安全响应被动化:依赖外部白帽黑客“救火”,而非构建主动防御体系。当前,全球智能网联汽车市场规模已突破千亿美元,但麦肯锡数据显示,60%车企的网络安全预算不足IT总投入的5%。当汽车从机械产品进化为“数据枢纽”,行业亟需建立覆盖研发 、运维 、应急的全生命周期安全机制——毕竟 ,没人希望自己的座驾成为黑客手中的亿华云“遥控玩具”。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/506a599488.html
相关文章
Apple 补丁积极利用 iOS、macOS 零日漏洞
人工智能苹果周四对其旗舰 iOS 和 macOS 平台推出了紧急更新,以修复两个被广泛利用的安全缺陷。这些漏洞已在最新的 iOS 16.6.1 和 macOS Ventura 13.5.2 版本中修复,由多伦 ...
【人工智能】
阅读更多2025 年 20 款优秀威胁搜寻工具
人工智能威胁搜寻工具对于隐藏在网络、数据库和端点中未被发现的网络安全威胁至关重要。该方法需要深入研究环境以定位恶意活动。为了防止此类攻击,威胁搜寻至关重要。攻击者或黑客可以在网络中潜伏数月而不被发现,并秘密积 ...
【人工智能】
阅读更多超2000 台 Palo Alto Networks 设备遭入侵
人工智能据相关结果显示,大约有2000台Palo Alto Networks设备在一场利用新披露的安全漏洞的活动中被入侵,这些漏洞正在野外受到积极利用。根据Shadowserver Foundation提供的 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 小辣椒JDPlus全方位解读,值得购买吗?(便宜好用的小辣椒JDPlus手机,性价比之王!)
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 京品电源(京品电源的)
- 创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁 云服务器源码库香港物理机b2b信息平台网站建设企业服务器亿华云