Автомобиль Tesla взломан с помощью дрона; патч уже выпущен

Группа исследователей безопасности смогла взломать автомобиль Tesla, используя эксплойт, доставленный дроном.

Tesla уже выпустила патч для исправления этого взлома.

В последние несколько лет Tesla активно инвестирует в кибербезопасность и тесно сотрудничает с whitehat-хакерами.

Автопроизводитель участвует в хакерском соревновании Pwn2Own, предлагая крупные призы и свои электромобили для участников, пытающихся взломать их.

Реклама — прокрутите дальше, чтобы увидеть больше контента

Соревнование Pwn2Own прошлого года было отменено, но теперь группа исследователей, работавших над взломом Tesla для этого конкурса, решила опубликовать свою работу.

Они написали о взломе, который они назвали TBONE:

«Исследователи безопасности Ральф-Филипп Вайнманн из Kunnamon, Inc. и Бенедикт Шмотцле из Comsecuris GmbH обнаружили удаленные уязвимости нулевого клика в компоненте программного обеспечения с открытым исходным кодом (ConnMan), используемом в автомобилях Tesla, которые позволили им скомпрометировать припаркованные автомобили и управлять их информационно-развлекательными системами через Wi-Fi. Злоумышленник мог бы разблокировать двери и багажник, изменять положение сидений, режимы рулевого управления и ускорения — в общем, почти все, что может сделать водитель, нажимая различные кнопки на консоли. Однако этот взлом не дает контроля над движением автомобиля. Эксплойты, названные «TBONE», были изначально написаны для конкурса PWN2OWN 2020, который был отменен из-за COVID-19».

Одной из наиболее интересных частей взлома является то, что им удалось найти способ доставки эксплойта с помощью дрона.

Зачем? Потому что это весело, и вы также можете управлять им дистанционно к станции Supercharger, чтобы добраться до припаркованных автомобилей.

Генеральный директор Kunnamon Ральф-Филипп Вайнманн прокомментировал взлом:

«Учитывая, что TBONE не требовал никакого взаимодействия с пользователем, и легкость доставки полезной нагрузки к припаркованным автомобилям, мы считали, что эта атака может распространяться как червь и могла бы быть использована как оружие. Добавление эксплойта повышения привилегий, такого как CVE-2021-3347, к TBONE позволило бы нам загрузить новую прошивку Wi-Fi в автомобиль Tesla, превратив его в точку доступа, которая могла бы использоваться для взлома других автомобилей Tesla, находящихся в непосредственной близости от автомобиля жертвы. Однако мы не хотели превращать этот эксплойт в червя».

Поскольку соревнование было отменено, им удалось подтвердить эксплойт на симуляторе MCU Tesla.

Но Tesla приняла информацию о взломе в рамках своей программы поиска ошибок и быстро выпустила патч еще в конце октября 2020 года, когда он был раскрыт хакерами.

Они также сообщили, что взлом использовал уязвимости в компонентах, которые также применяются в автомобилях, отличных от Tesla.

Исследователи заявили, что более широкая автомобильная промышленность была уведомлена об уязвимости.

Вот полный технический документ о взломе TBONE Tesla:

[scribd id=507801158 key=key-ojERYJhxhevCI7Y4WaWj mode=scroll]

Как упоминалось ранее, Tesla вкладывает значительные средства в кибербезопасность.

Мы подробно рассмотрели усилия Tesla в области кибербезопасности в нашем отчете о «Большом взломе Tesla«, когда хакеру удалось получить контроль над всем парком Tesla.