特斯拉一直以其所谓的“空中更新”(ota)而自豪,自动推出新代码来修复漏洞并增加功能。但近日有一位安全研究人员展示了特斯拉modelx无钥匙进入系统中存在的严重漏洞,黑客可以通过这一漏洞利用蓝牙连接重写车辆钥匙卡的固件,从钥匙卡上获取车辆解锁代码,并在几分钟内用它窃取一辆model x。
截止发稿,特斯拉股价上涨6.65%,暂报533.17美元。
比利时鲁汶大学的安全研究员列纳特·沃特斯(lennert wouters)今天披露了自己在特斯拉model x及其无钥匙进入装置中发现的一系列安全漏洞。他发现,任何偷车贼只要设法读取汽车的车辆识别号(通常通过挡风玻璃可以看到汽车仪表盘上的识别号),而且距离受害者的钥匙卡不到15英尺,就可以利用这些漏洞。
而且,实施这一偷车计划所需的硬件套件仅仅花费了沃特斯大约300美元,且可以装在背包里,通过偷车贼的手机控制。在短短90秒内,这些硬件设备就可以提取一个无线电码,解锁车主的model x。一旦窃车者进入车内,沃特斯发现的第二个明显漏洞将允许窃贼在仅仅一分钟左右就将自己的钥匙卡与真正车主的汽车配对,并将车开走。
起初,沃特斯发现同特斯拉车辆建立蓝牙连接并非易事,因为model x钥匙卡的蓝牙无线电只会在电池取出然后重新插入时“唤醒”几秒钟。但他随后发现,model x内部负责无钥匙进入系统的计算机(被称为车身控制模块,bcm)也可以执行蓝牙唤醒命令。通过在ebay上购买自己的model x bcm(售价在50美元到100美元之间),沃特斯可以拿到发送到钥匙卡的低频无线电信号,并最终解锁车辆。
沃特斯说:“基本上,这两个漏洞的结合可以让黑客在几分钟内窃取一辆model x。当你把它们结合在一起时,你会得到更强大的攻击(效果)。”他计划在明年1月的real world crypto会议上公布他的发现。”
伍特斯说,他在8月份就警告特斯拉注意自己发现的model x无钥匙进入漏洞。他说,该公司已经告诉他,计划本周开始对其关键产品(可能还有汽车的零部件)进行软件更新,以防止他的两部分攻击中的至少有一个。
国外科技媒体也就此联系了特斯拉,希望了解更多有关其软件修复的信息,但该公司没有回应(特斯拉在10月份解散了其美国本部公关团队,而欧洲和亚洲市场上也只保留了公关经理的级别的职位)。
特斯拉告诉伍特斯,这个补丁可能需要近一个月的时间才能在所有易受攻击的汽车上推出,所以model x车主应该确保在未来几周安装特斯拉提供的任何更新,以防止黑客入侵。与此同时,这位比利时研究人员还表示,他一直小心翼翼地不公布任何代码或透露任何具体的技术细节,因为这都将使真正的偷车贼能够实施他的诡计。
央视曝入侵者可无须接触手机可控制苹果手机
硬式OLED需求恢复增长,三星三季度业绩好转
基于PCI总线数字信号处理机的硬件设计
土壤pH速测仪产品介绍
Fluke PTi120 便携式口袋热像仪的功能作用及特点分析
Model X出现安全漏洞,特斯拉表示正在修补
智能制造和生命科技企业东湖高新发布2022第一季度报告
中国信科提供一系列的“5G+”业务,为5G在垂直行业的应用指明方向
海尔净水将在国庆期间打造一场关于物联网水场景的消费盛宴
怎样做到高清数字电视及流媒体播放一体化
芯片设计难度大吗 芯片设计难在哪里
美国空军将使用VR/AR技术进行培训及设备维护
爱立信证明了毫米波用于远距离5G无线传输的商用可行性
一文读懂光纤光缆领域的微管气吹
对于纯电动汽车来说需要换机油吗
基于多核数字信号处理器的双千兆网络接口设计
详解带串口的高性能4G工业路由器
从本地到云端:豆瓣如何使用JuiceFS实现统一的数据存储
美国将对某些iPhone机型实施进口禁令
USB3.1高速接口设计指南