当前位置:首页 >汽车新闻 >

解除汽车防盗锁「vivo绕过锁屏密码漏洞」

2024-02-13 08:31:57

NCC集团研究人员发现的蓝牙低功耗(BLE)漏洞可能被攻击者用来解锁特斯拉(或其他具有汽车无钥匙进入的汽车),住宅智能锁,建筑门禁系统,手机,笔记本电脑和许多其他设备。

关于 BLE 漏洞

低功耗蓝牙 (BLE) 是由蓝牙特别兴趣小组 (Bluetooth SIG) 开发的数据共享协议,广泛用于关键应用中的邻近感应身份验证。

研究人员指出,发现的漏洞“不是可以通过简单的软件补丁修复的传统错误,也不是蓝牙规范中的错误”。相反,它源于将BLE用于最初设计的目的。

“许多产品实现了基于蓝牙低功耗(BLE)的接近身份验证,当确定受信任的BLE设备在附近时,产品会解锁或保持解锁状态,”他们解释并补充说,针对BLE接近身份验证的中继攻击的可能性已经存在多年,但现有工具具有可检测的延迟级别,并且无法中继采用链路层加密的连接。

然而,研究人员创建了一种新的BLE链路层中继工具,该工具可以最大限度地减少往返延迟,使其落在正常响应时序变化的范围内,并且可以发现连接参数的加密变化并继续中继连接。

受影响的车辆和设备

汗告诉彭博新闻社,攻击者能够对其他汽车制造商和科技公司的设备进行攻击,并且可以在网上找到攻击所需的硬件(继电器),并针对特斯拉Model 3(他们说Model Y也可能容易受到攻击)以及Kwikset和Weiser Kevo智能锁。尽管如此,攻击者还需要掌握研究人员开发的软件 - 或者开发自己的软件 - 以便能够实施攻击。

攻击者可能瞄准的其他设备包括启用了蓝牙接近解锁功能的笔记本电脑,手机,其他智能锁和建筑物门禁系统,以及用于资产和医疗患者跟踪的设备。

此安全问题仅影响依赖于蓝牙设备被动检测的系统,并且在解锁取决于通信协议组合的情况下无法利用。

攻击缓解步骤

如前所述,此BLE漏洞无法通过更新固件来修复,但是可以采取一些措施来防止这些攻击。

“制造商可以通过在用户的手机或钥匙扣静止一段时间(基于加速度计)时禁用接近键功能来降低风险。系统制造商应该为客户提供第二个因素用于身份验证或用户存在证明(例如,点击手机上应用程序中的解锁按钮)的选项。”研究人员建议。

即使是担心受影响产品的用户也可以采取一些措施来保护他们的资产:他们可以禁用不需要明确用户批准的被动解锁功能,或者在不需要移动设备时禁用蓝牙。

原文转自helpnetsecurity,超级科技译,合作站点转载请注明出处和原文译者为超级科技!

Hi,我是超级科技

超级科技是信息安全专家,能无上限防御DDos攻击和CC攻击,阿里云战略合作伙伴!

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。

推荐阅读

  • 解除汽车防盗锁「vivo绕过锁屏密码漏洞」
    NCC集团研究人员发现的蓝牙低功耗(BLE)漏洞可能被攻击者用来解锁特斯拉(或其他具有汽车无钥匙进入的汽车),住宅智能锁,建筑门禁系统,手机,笔记本电脑和许多其
    2024-02-13
  • 传祺gs5优惠多少「传祺270T」
    Hold不住的优惠 带T传祺GS5遇见本田crv来源:经销商供稿 日期:2014-07-24传祺GS5和本田crv都是都市拉风的SUV款,那么两个想比较会有什么
    2024-02-13
  • 西安的大学城「南京大学城」
    白鹿原大学城依稀记得当年毕业时一边嘴里喊着:“以后终于不用在挤公交,再也不用大老远上山了”,但是心底里还是莫名的舍不得离开。到如今还是会回忆大学的时光,与其说是
    2024-02-13
  • 铁路上的蜘蛛侠「超能火车侠」
    ↑10月5日凌晨,在安徽宣城杭黄高铁绩溪段,接触网工在检修接触网设备。国庆假期,中国铁路上海局集团有限公司南京供电段的接触网工们坚守岗位,抢抓没有高铁运行的“天
    2024-02-13
  • 喝着小罐茶用着8848「喝过小罐茶的评价」
    营销有多重要,在背背佳、小罐茶、8848和高合上,是看得见的。杜国楹用自己精湛的营销刀法,一次次收割着有钱人的钱包,而且每一次都能够在混乱、内卷的细分市场,打出
    2024-02-13
  • WEY摩卡试驾「广州摩卡多」
    5年前,WEY品牌刚出道之时,打出了豪华触手可及的口号。5年后,WEY品牌又说,科技向上向美。5年前,自主品牌要冲击高端,自然要往豪华上靠。5年后,在汽车智能化
    2024-02-13

热点排行