Bezpečnostní výzkum se podobá výzkumu publikovanému na začátku tohoto roku, ale nový demonstruje ještě širší zranitelnost v klíčence automobilů.
Zveřejněno 12. července 2022
Můžeme získat provizi z odkazů na této stránce.

Bezpečnostní výzkumníci objevili způsob, jak vzdáleně odemknout a nastartovat různá vozidla Honda pomocí exploitu, který se zaměřuje na klíčenky vozidel. Honda se pokusila tato tvrzení odstranit, ale chyba se zdá být poměrně rozšířená a zneužití lze snadno reprodukovat. Dokonce i reportér pro Jízda podařilo otestovat a úspěšně hacknout své vlastní auto. Výzkumníci říkají, že neexistuje způsob, jak se chránit před hackem a žádný způsob, jak zjistit, zda se to stalo vám.
Investoři Tesla nejsou spokojeni s tweety pana Tweeta
Sdílej toto video
Jak zvládnout 8denní terénní závod přes poušť
Listopadu 4, 2022
Vrátil by se Peter Capaldi? Doctor Who?
Čtvrtek 11:39
Útok, který byl nazván „Rolling Pwn“, se zaměřuje na chybu v systému dálkového bezklíčového vstupu Honda, který využívá způsob, jakým vozidla přenášejí ověřovací kódy mezi vozem a klíčenkou. Pomocí snadno zakoupitelného hardwaru byli vědci schopni tyto kódy digitálně odposlouchávat a zachytit a poté je libovolně přemístit. To jim umožnilo snadno odemknout a nastartovat auta postižená zranitelností, která zahrnovala modely z roku 2012 a až do roku 2022.
Docela znepokojivě se zdá, že pro tento problém neexistuje žádná oprava. Byl zadán protokol CVE (Common Vulnerabilities and Exposures), ale neobsahuje žádnou opravu. Ještě horší je, že výzkumníci píší, že neexistuje způsob, jak zjistit, zda se někdo pomocí exploitu zaměřil na vaše auto, protože „vykořisťování nezanechává žádné stopy v tradičních souborech protokolů“. Jinými slovy, někdo mohl provést exploit, odemknout vaše auto a prostřelit vaše vozidlo, aniž byste kdy věděli, že se to stalo.
Problém objevil pseudonymní výzkumník, který se jmenuje „Kevin2600“, a jeho výzkumný partner Wesley Li. Výzkum se velmi podobá – ale mírně se liší – od výzkumu hrozeb u podobné zranitelnosti Honda, která byla objevena v březnu. Výzkumníci „Rolling Pwn“ píší:
„Cílem našeho výzkumu bylo vyhodnotit odolnost moderního systému RKE [remote keyless entry]. Náš výzkum odhalil zranitelnost útoku Rolling-PWN ovlivňující všechna vozidla Honda, která jsou v současnosti na trhu (od roku 2012 do roku 2022),“ napsali výzkumníci. “Tato slabost umožňuje komukoli trvale otevřít dveře auta nebo dokonce nastartovat motor auta na velkou vzdálenost.”
Výzkum identifikuje následující modely jako zranitelné vůči zneužití: 2012 Honda Civic, 2018 Honda X-RV, 2020 Honda C-RV, 2020 Honda Accord, 2021 Honda Accord, 2020 Honda Odyssey, 2021 Honda Inspire, 2022 Honda2022 Fit, 2022 Honda1 Fit Honda Civic, 2022 Honda VE-XNUMX, XNUMX Honda Breeze. Postižena by však mohla být i jiná vozidla kromě Hondy, píší výzkumníci.
Rob Stumpf, z Jízda, vyzkoušel exploit pro sebe a sdílel video, jak se unesené auto startuje:
Bohužel se zdá, že Honda nebere výzkum příliš vážně. Kevin2600 říká, že když se obrátil na Hondu ohledně zranitelnosti, bylo mu řečeno, aby kontaktoval zákaznický servis. Když Vice News oslovili, společnost jim zjevně poslala prohlášení, v němž tvrdila, že výzkum byl „starou zprávou“. Mluvčí společnosti řekl outletu:
“Prozkoumali jsme minulá podobná obvinění a zjistili jsme, že postrádají podstatu. I když zatím nemáme dostatek informací, abychom mohli určit, zda je tato zpráva důvěryhodná, klíčenky v odkazovaných vozidlech jsou vybaveny technologií pohyblivého kódu, která by neumožnila zranitelnost, jak je uvedena ve zprávě. Kromě toho videa nabízená jako důkaz o absenci pohyblivého kódu neobsahují dostatečné důkazy na podporu tvrzení. “
“Jak se očekávalo, Honda popřela, že chyba existuje.” Takže hodně štěstí všem majitelům Hondy :P,“ napsal na Twitteru výzkumník po zveřejnění příběhu Vice.
Gizmodo požádal Hondu o komentář a společnost se nám nakonec ozvala a přiznala, že zranitelnost je problém. Dřívější verze příběhu Gizmodo naznačovala, že zranitelnost by mohla hackerovi umožnit odjet s vaším vozidlem, ale Honda říká, že to není možné.
“Můžeme potvrdit tvrzení výzkumníků, že je možné využít sofistikované nástroje a technické know-how k napodobení povelů Remote Keyless a získat přístup k určitým vozidlům nebo našim,” řekl mluvčí společnosti. „Nicméně, i když je to technicky možné, chceme naše zákazníky ujistit, že tento konkrétní druh útoku, který vyžaduje nepřetržité zachycování signálu z blízké vzdálenosti několika sekvenčních RF přenosů, nelze použít k odhánění vozidla. Kromě toho Honda pravidelně vylepšuje bezpečnostní prvky, jak jsou uváděny nové modely, které by tento a podobné přístupy zmařily.“















