Хотите угнать Tesla? Попробуйте Flipper Zero.
Исследователи безопасности сообщают, что обнаружили ошибку в конструкции, которая позволила им угнать Tesla с помощью Flipper Zero, спорного хакерского инструмента стоимостью 169 долларов . Партнеры Томми Майск и Талал Хадж Бакри из Mysk Inc. заявили, что атака очень проста: достаточно провести считывание данных пользователя Tesla, открыть приложение Tesla и уехать. Жертва даже не догадается, что потеряла свой автомобиль стоимостью 40 000 долларов. Майск заявил, что эксплойт занимает всего несколько минут, и чтобы доказать его работоспособность, он угнал собственную машину.
Речь идёт не о «взломе» в смысле взлома программного обеспечения, а об атаке с использованием социальной инженерии, которая обманным путём заставляет пользователя раскрыть свои данные. С помощью Flipper исследователи создали сеть Wi-Fi под названием «Tesla Guest» — так Tesla называет гостевые сети в сервисных центрах. Затем Mysk создал веб-сайт, похожий на страницу входа в систему Tesla.
Процесс прост. В этом случае хакеры могут развернуть сеть рядом с зарядной станцией, где скучающий водитель может развлечься. Жертва подключается к сети Wi-Fi и вводит свои имя пользователя и пароль на поддельном сайте Tesla. Затем хакер использует эти данные для входа в настоящее приложение Tesla, которое активирует код двухфакторной аутентификации. Жертва вводит этот код на поддельном сайте, и вор получает доступ к её учётной записи. После входа в приложение Tesla вы можете настроить «телефонный ключ», который позволит вам разблокировать автомобиль и управлять им через Bluetooth с помощью смартфона. После этого автомобиль ваш.
Демонстрацию атаки от Mysk можно увидеть на видео ниже.
По словам Mysk , Tesla не уведомляет пользователей о создании новых ключей, поэтому жертва не узнает о взломе. По словам Mysk, злоумышленникам не придётся сразу же угонять машину, поскольку приложение показывает её физическое местоположение. Владелец Tesla может закончить зарядку и отправиться за покупками или припарковаться у дома. Вор просто отслеживает местоположение автомобиля через приложение, а затем незаметно подкрадывается в удобный момент и уезжает.
«Это означает, что из-за утечки адреса электронной почты и пароля владелец может лишиться своего автомобиля Tesla. Это безумие», — сказал Томми Майск. «Фишинговые атаки и атаки с использованием социальной инженерии сегодня очень распространены, особенно с развитием технологий искусственного интеллекта, и ответственные компании должны учитывать такие риски в своих моделях угроз».
При покупке Tesla компания предоставляет вам физическую ключ-карту для автомобиля. В руководстве пользователя Tesla Model 3 говорится: «Ключ-карта используется для «аутентификации» телефонных ключей для работы с Model 3, а также для добавления или удаления других ключей». Однако, когда Mysk попытался реализовать этот эксплойт, оказалось, что это не так.
По словам Майска, он несколько раз проверял уязвимость на своём автомобиле Tesla. Майск использовал недавно сброшенный iPhone, который ранее никогда не был сопряжён с его автомобилем, и убедился, что этот телефон не связан с его реальной личностью через Apple ID или IP-адрес. Майск также рассказал, что смог создать телефонный ключ несколько раз, не имея доступа к физической ключ-карте Tesla.
Майск сказал, что связался с Tesla через её программу отчётности об уязвимостях, но компания ответила, что это не реальная проблема. Он поделился копией переписки с Gizmodo. «Мы провели расследование и установили, что это намеренное поведение», — заявила Tesla в электронном письме. «В разделе «Ключ телефона» на странице руководства пользователя, ссылку на которую вы дали, не упоминается, что для добавления ключа телефона требуется ключ-карта».
Tesla, которая обычно игнорирует вопросы СМИ, не сразу отреагировала на просьбу прокомментировать ситуацию.
«Подтверждение командой Tesla Product Security, что это „предполагаемое поведение“, просто абсурдно», — заявил Майск. «Конструкция, позволяющая привязать телефон к ключу, явно сделана максимально простой в ущерб безопасности».
По словам Майска, физическая ключ-карта, по всей видимости, нужна только для «аутентификации» телефонного ключа в качестве надёжного механизма. В ходе тестов Майск смог настроить телефонный ключ, стоя рядом с машиной или сидя в ней. Если машина находилась слишком далеко, процесс настройки завершался сбоем, и приложение запрашивало физическую ключ-карту. Но, по словам Майска, пока он находился рядом, он мог добавить новый телефонный ключ без ключ-карты.
«С учётом текущей архитектуры Tesla, если у злоумышленника есть имя пользователя и пароль жертвы, он может уехать на её автомобиле», — сказал Майск. «Если жертву обманом вынудят раскрыть свои учётные данные, она не должна потерять всё. Она не должна потерять и свой автомобиль».
Flipper Zero — противоречивое устройство, разработанное для энтузиастов, хакеров и тех, кто хочет им помешать. Это своего рода цифровой швейцарский армейский нож с множеством функций беспроводного подключения , позволяющих экспериментировать с другими устройствами (и взламывать их). Недавно соучредитель Flipper рассказал Gizmodo, что вся суть устройства — разоблачение некачественных методов обеспечения безопасности, применяемых крупными технологическими компаниями . Однако стоит отметить, что существует множество других недорогих устройств, которые позволяют эксплуатировать эту уязвимость Tesla точно так же.
Tesla не составит труда решить эту проблему. Маск заявил, что компания должна сделать аутентификацию по ключ-карте обязательной перед добавлением телефонных ключей, а Tesla должна уведомлять пользователей о создании новых ключей. Но без каких-либо действий со стороны компании владельцы Tesla могут оказаться лёгкой добычей.
Иногда элегантный, замысловатый компьютерный интерфейс создаёт иллюзию безопасности, но чаще всего дополнительные уровни сложности делают нас более уязвимыми. 20 лет назад у угонщиков, по сути, было два варианта: завладеть брелоком водителя или завести машину с помощью провода. Но когда ваш ключ от машины — это набор единиц и нулей, всё может обернуться неприятностями.















































