这些黑客揭露了特斯拉的安全漏洞,并赢了一辆汽车

这些黑客揭露了特斯拉的安全漏洞,并赢了一辆汽车

正如我们在过去几年中了解到的那样,几乎任何连接到互联网、使用蓝牙或任何其他无线协议,或者仅仅是内部装有计算机芯片的东西都可能被黑客入侵,包括汽车。所有这些表面上都有太多潜在的漏洞可供黑客利用,而且每次有软件更新时,即使旧软件已经打上补丁,也有可能引入新的漏洞。(不过,说真的,请保持软件更新。这是尽可能保持安全的最佳方式。)

考虑到这一点,法国安全公司 Synacktiv 的研究人员在 Pwn2Own 温哥华安全竞赛中赢得了 530,000 美元和一辆特斯拉 Model 3,在这项安全竞赛中,“白帽”黑客和安全研究人员可以赢得带有以前未知漏洞的设备(他们发现并利用)——外加现金奖励。

Synacktiv 团队演示了两种不同的攻击方式。首先,他们能够在不到两分钟的时间内攻破 Model 3 的网关系统,即特斯拉汽车和特斯拉 Powerwall 之间通信的能源管理接口。他们使用了检查时间到使用时间 (TOCTOU) 攻击,这种技术利用计算机检查安全凭证之类的东西和实际使用凭证之间的短暂时间间隔来插入必要的恶意代码。出于安全原因,他们并没有入侵真正的 Model 3,但他们可以打开汽车的车门和前引擎盖,即使在汽车行驶时也是如此。

第二个漏洞允许黑客远程获得模拟特斯拉信息娱乐系统的 root(或管理员)访问权限,从而控制汽车中的其他子系统。他们利用蓝牙芯片组中的堆溢出漏洞和越界写入错误来入侵。趋势科技零日计划 (ZDI) 威胁意识负责人达斯汀·查尔兹 (Dustin Childs) 告诉Dark Reading ,“今年展示的最大漏洞肯定是特斯拉漏洞。他们从本质上是外部组件的蓝牙芯片组,进入了车辆内部的系统。”

TechCrunch报道,特斯拉声称黑客所能做的就是骚扰司机,尽管研究人员自己也不太确定。Synacktiv 研究人员之一 Eloi Benoist-Vanderbeken 告诉TechCrunch ,“[特斯拉] 表示我们无法转动方向盘、加速或刹车。但从我们对汽车架构的理解来看,我们不确定这是否正确,但我们没有证据。”显然,他们期待在拿到新款 Model 3 后立即对特斯拉的说法进行事实核查。

这是 Synacktiv 连续第二年成功入侵特斯拉汽车。去年,法国安全团队也成功入侵了信息娱乐系统,但未能获得对系统其余部分的足够访问权限,从而窃取汽车。

值得注意的是,特斯拉是自愿参与者,并将汽车提供给了 Pwn2Own。它与所有其他参与的公司一样,利用比赛作为机会,寻找设备中可能造成破坏的“零日”或未被发现的漏洞,以便修复它们。显然,该公司已经在为这些最新的漏洞开发补丁,这些补丁将自动推出。

除了特斯拉,Pwn2Own 上的大牌公司还包括甲骨文、微软、谷歌、Z​​oom 和 Adob​​e。利用微软 SharePoint 中的两个漏洞进行的攻击足以让 Star Labs 赢得 10 万美元,而利用微软 Teams 中的两个漏洞进行的攻击则让 Viettel 团队赢得了 7.5 万美元。Synacktiv 还因利用甲骨文 Virtual Box 中的三个漏洞进行的攻击获得了另外 8 万美元的奖金。

总的来说,参赛者发现了 27 个独特的零日漏洞,赢得了总计 1,035,000 美元(外加一辆汽车)。

<<:  为什么一张身穿飞行夹克的教皇方济各的人工智能图像在互联网上引起轰动

>>:  互联网档案馆刚刚在针对大型图书出版商的联邦诉讼中败诉

推荐阅读

观看三只北极熊幼崽从巢穴中走出的瞬间

外面的世界很大,尤其是对于刚从窝里出来的北极熊幼崽来说。一支国际研究小组通过近十年在挪威偏远的斯瓦尔...

Specialized 的超轻儿童自行车没有踏板,让学骑变得简单

新冠病毒大流行刺激了自行车购买量的激增。市场研究公司 NPD 的数据显示,截至 10 月,今年自行车...

美国宇航局称,新太空望远镜采用前所未有的材料,没有问题

詹姆斯·韦伯太空望远镜的 NASA 工程师们正在从头开始做很多事情——例如,他们必须设计新的镜子和可...

旅行报告:苏菲安·史蒂文斯的激光太阳系之旅

我只能看到悬挂在音乐家上方的那个巨大球体的大约一半,直径大约 30 英尺。布鲁克林音乐学院霍华德·吉...

利用亚马逊上的这款便携式发电机抵御任何风暴

暴风雨和强风会迅速切断您的电力供应,而您甚至来不及问:“那是霰吗?霰是什么?!?”亚马逊上有 Jac...

18 张美丽而震撼的野生动物照片提醒我们大自然是凶猛的

大自然的残酷与它的美丽一样令人震惊,而 2024 年世界自然摄影奖最能展现这一点。摄影师亚历山大·布...

全面回顾《拳严阿修罗》第二季/第二部分:超出预期的战斗场面和更深层次的故事

拳严阿修罗 第二季/第二部分回顾和详情《拳严阿修罗》第 2 季/第 2 部分最终于 2024 年 8...

伽利略手稿伪造案疑似 20 世纪伪造

正如不完全相信你在网上读到的所有内容一样,在处理 17 世纪的文件时,保持适度的怀疑态度似乎是必要的...

《Re:Monster》的魅力与评价:探索异世界转生的全新可能性

《Re:Monster》——异世界轮回的全新魅力与深度《Re:Monster》于2024年4月5日至...

火星最近可能发生过火山喷发——这对寻找生命来说是个好消息

不久前,大多数科学家还认为火星是死寂而寒冷的。但正如我们之前报道的那样,微生物生命可能隐藏在这颗红色...

你好♪ 恋之味糕点店的魅力与评价:享受甜蜜的爱情故事

你好♪爱情味糕点 - 甜蜜的爱情故事《你好♪恋爱味道的糕点》(Bongiorno Koiaji Pa...

新研究表明不公平确实让乌鸦恼火

当其他人因做同样的工作而获得更好的回报时,人类、灵长类动物和狗都会做出负面反应。现在一项小型研究发现...

Cloudflare 终于放弃了强烈反对跨性别的留言板 Kiwi Farms

大型互联网安全服务提供商 Cloudflare 上周末宣布停止与 Kiwi Farms 的业务往来。...

“智能路口”能为城市带来什么?查塔努加市的目标是找到答案。

即便有交通信号灯控制,十字路口也是一个复杂的地方。十字路口到处都是车辆,司机可能分心,试图缓慢地穿过...

上周科技新闻:iPhone 10 岁生日、Facebook 用户突破 20 亿、任天堂向所有人发出挑战

小伙伴,生日快乐。苹果你们中的一些人会花很多时间浏览手机,希望避免在 7 月 4 日烧烤时出现尴尬的...