这些黑客揭露了特斯拉的安全漏洞,并赢了一辆汽车

这些黑客揭露了特斯拉的安全漏洞,并赢了一辆汽车

正如我们在过去几年中了解到的那样,几乎任何连接到互联网、使用蓝牙或任何其他无线协议,或者仅仅是内部装有计算机芯片的东西都可能被黑客入侵,包括汽车。所有这些表面上都有太多潜在的漏洞可供黑客利用,而且每次有软件更新时,即使旧软件已经打上补丁,也有可能引入新的漏洞。(不过,说真的,请保持软件更新。这是尽可能保持安全的最佳方式。)

考虑到这一点,法国安全公司 Synacktiv 的研究人员在 Pwn2Own 温哥华安全竞赛中赢得了 530,000 美元和一辆特斯拉 Model 3,在这项安全竞赛中,“白帽”黑客和安全研究人员可以赢得带有以前未知漏洞的设备(他们发现并利用)——外加现金奖励。

Synacktiv 团队演示了两种不同的攻击方式。首先,他们能够在不到两分钟的时间内攻破 Model 3 的网关系统,即特斯拉汽车和特斯拉 Powerwall 之间通信的能源管理接口。他们使用了检查时间到使用时间 (TOCTOU) 攻击,这种技术利用计算机检查安全凭证之类的东西和实际使用凭证之间的短暂时间间隔来插入必要的恶意代码。出于安全原因,他们并没有入侵真正的 Model 3,但他们可以打开汽车的车门和前引擎盖,即使在汽车行驶时也是如此。

第二个漏洞允许黑客远程获得模拟特斯拉信息娱乐系统的 root(或管理员)访问权限,从而控制汽车中的其他子系统。他们利用蓝牙芯片组中的堆溢出漏洞和越界写入错误来入侵。趋势科技零日计划 (ZDI) 威胁意识负责人达斯汀·查尔兹 (Dustin Childs) 告诉Dark Reading ,“今年展示的最大漏洞肯定是特斯拉漏洞。他们从本质上是外部组件的蓝牙芯片组,进入了车辆内部的系统。”

TechCrunch报道,特斯拉声称黑客所能做的就是骚扰司机,尽管研究人员自己也不太确定。Synacktiv 研究人员之一 Eloi Benoist-Vanderbeken 告诉TechCrunch ,“[特斯拉] 表示我们无法转动方向盘、加速或刹车。但从我们对汽车架构的理解来看,我们不确定这是否正确,但我们没有证据。”显然,他们期待在拿到新款 Model 3 后立即对特斯拉的说法进行事实核查。

这是 Synacktiv 连续第二年成功入侵特斯拉汽车。去年,法国安全团队也成功入侵了信息娱乐系统,但未能获得对系统其余部分的足够访问权限,从而窃取汽车。

值得注意的是,特斯拉是自愿参与者,并将汽车提供给了 Pwn2Own。它与所有其他参与的公司一样,利用比赛作为机会,寻找设备中可能造成破坏的“零日”或未被发现的漏洞,以便修复它们。显然,该公司已经在为这些最新的漏洞开发补丁,这些补丁将自动推出。

除了特斯拉,Pwn2Own 上的大牌公司还包括甲骨文、微软、谷歌、Z​​oom 和 Adob​​e。利用微软 SharePoint 中的两个漏洞进行的攻击足以让 Star Labs 赢得 10 万美元,而利用微软 Teams 中的两个漏洞进行的攻击则让 Viettel 团队赢得了 7.5 万美元。Synacktiv 还因利用甲骨文 Virtual Box 中的三个漏洞进行的攻击获得了另外 8 万美元的奖金。

总的来说,参赛者发现了 27 个独特的零日漏洞,赢得了总计 1,035,000 美元(外加一辆汽车)。

<<:  为什么一张身穿飞行夹克的教皇方济各的人工智能图像在互联网上引起轰动

>>:  互联网档案馆刚刚在针对大型图书出版商的联邦诉讼中败诉

推荐阅读

2000 年历史的土壤如何成为亚马逊雨林的生命线

亚马逊因其茂密的产氧森林而被誉为“地球之肺”,可吸收地球上 1320 亿吨的碳。然而,自 20 世纪...

女忍者椿木宗内:回顾迷人的角色和深刻的故事

女忍者椿木之心 - 女忍者椿木之心概述《女忍者椿木的宗内》是根据山本宗一郎的同名漫画改编的电视动画。...

医生通过记录脑电波终于“看到”了病人的慢性疼痛

每个人对疼痛的感受都不同。有些人可以坐上几个小时纹上一个手臂,而有些人则因为手指被扎而感到不安。由于...

美少女战士SS第四季的魅力与评价

美少女战士 SuperS - 永恒的梦想和友谊的故事《美少女战士 SuperS》是 1995 年 3...

购买 Solo Stove Mesa XL 可享 40% 折扣,为您的家带来温暖

天气寒冷时,没有什么比围坐在火堆旁更惬意的事情了。然而,并不是每个人都有空间或手段来享受一个完整的火...

机器人图书管理员追踪丢失的书籍

新加坡研究人员开发的自主机器人可以扫描丢失或放错位置的图书馆书籍。图片由新加坡科技研究局提供你知道你...

智能手机安全从锁屏开始。以下是保护锁屏的方法。

本文已更新。最初于 2020 年 7 月 15 日发布。手机的锁屏可能会泄露比你想象的更多的个人信息...

这款 8 合 1 迷你手电筒可挂在钥匙链上,现已在我们的 Prime Day 版本中发售

无论我们做了多少计划,紧急情况都会突然出现,带来新的挑战。使用 8 合 1 Maglight 迷你超...

以下是谷歌在 2017 年 I/O 大会上宣布的所有新内容

Google I/O 是该公司的年度开发者大会。它面向那些在 Google 基础设施内创造事物的人...

猴子嘴里发出的声音可能使语言的进化推迟 2700 万年

声音不会变成化石,语言也不会。即使书写系统已经发展,它们也代表着成熟和实用的语言。它们不是保留语言发...

我的邻居很讨厌我,直到我开始使用这个钢琴应用程序

这场争吵持续了好几个月。消极被动的音符从我门下溜进来。愤怒的跺脚声响彻天花板。这一切都始于我学习钢琴...

不要把美国的大规模山火归咎于国家森林

2021 年 7 月,雷电击中了加利福尼亚州内华达州边界附近一座国家森林深处岩石山脊上的一棵树。美国...

在百思买和亚马逊上购买 Apple M1 MacBook Air 立省 250 美元,售完即止

苹果昨天宣布,其 MacBook Air 系列将采用 M2 和 M3 芯片,为该公司最便携的笔记本电...

以全新方式观察细胞内部

细胞就像汽车一样,如果没有所有部件,细胞就无法正常运作。但与汽车不同的是,科学家仍未完全了解细胞所有...

中国未来潜艇可达到音速

未来的潜艇可能会以超高速气泡的形式在水下航行,并抵达美国。中国哈尔滨工业大学的研究人员开发了一种潜艇...