{"id":275776,"date":"2022-12-08T08:39:17","date_gmt":"2022-12-08T07:39:17","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275776"},"modified":"2022-12-08T08:40:25","modified_gmt":"2022-12-08T07:40:25","slug":"sicherheitslcken-in-connected-cars-ermglichen-remote-zugriff-bei-honda-nissan-infiniti-acura-etc","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/12\/08\/sicherheitslcken-in-connected-cars-ermglichen-remote-zugriff-bei-honda-nissan-infiniti-acura-etc\/","title":{"rendered":"Sicherheitsl&uuml;cken in Connected Cars erm&ouml;glichen Remote Zugriff bei Honda, Nissan, Infiniti, Acura etc."},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Moderne Fahrzeuge sind mit viel Elektronik und Software ausgestattet, damit die m\u00f6glichst komfortabel auf diverse Funktionen zugreifen k\u00f6nnen. Bei Fahrzeugen von Honda, Nissan, Infiniti, Acura haben Sicherheitsforscher aber gravierende Schwachstellen nachgewiesen. In den USA reicht die m.W. in der Windschutzscheibe sichtbare Fahrzeugnummer (VIN), um solche Fahrzeuge remote zu knacken, zu \u00f6ffnen und dann damit loszufahren.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg01.met.vgwort.de\/na\/93fb166a23024658822a0ddc223991f2\" width=\"1\" height=\"1\"\/>Ich hatte das Thema bereits Ende November 2022 auf <a href=\"https:\/\/twitter.com\/samwcyo\/status\/1597792097175674880\" target=\"_blank\" rel=\"noopener\">Twitter<\/a> gesehen &#8211; dort gab es aber nur allgemeine Hinweise von Sam Curry, dass sein Hack diverser Fahrzeuge gelungen sei. Das Ganze wurde in einer Serie von Tweets beschrieben. <\/p>\n<p><img decoding=\"async\" title=\"Car hacking\" alt=\"Car hacking\" src=\"https:\/\/i.imgur.com\/OOMoAvx.png\"\/><\/p>\n<p>Hintergrund ist, dass der Anbieter SiriusXM wohl im Bereich Connected Car f\u00fchrend ist und liefert die Technik f\u00fcr das SiriusXM Remote Management f\u00fcr Fahrzeughersteller wie Acura, BMW, Honda, Hyundai, Infiniti, Jaguar, Land Rover, Lexus, Nissan, Subaru und Toyota. Die Connected Vehicles (CV) Services von SiriusXM werden angeblich von mehr als 10 Millionen Fahrzeugen in Nordamerika genutzt, darunter in Fahrzeugen der oben genannten Hersteller.<\/p>\n<p>Das System ist so konzipiert, dass es eine breite Palette von Sicherheits- und Komfortdiensten erm\u00f6glicht, wie z. B. automatische Unfallbenachrichtigung, erweiterte Pannenhilfe, T\u00fcrfernentriegelung, Motorfernstart, Unterst\u00fctzung bei der Wiederbeschaffung gestohlener Fahrzeuge, Turn-by-Turn-Navigation und Integration von Smart-Home-Ger\u00e4ten.<\/p>\n<p>Schwachstellen in deren Systemen haben daher Auswirkungen auf komplette Fahrzeugflotten. Sicherheitsforschern fiel auf, dass von SiriusXM auch die Nissan Connect-App zum Zugriff auf die Fahrzeuge erw\u00e4hnt wurde. Das brachte die Sicherheitsforscher auf die Idee, die Kommunikation dieser App zu analysieren. Bei der Analyse der Kommunikation der App wurde in den HTTP-Nachrichten die Fahrzeug-Idifikationsnummer (VIN, Vehicle Identification Number) gefunden. <\/p>\n<p>Nach l\u00e4ngerem probieren fand sich eine Schwachstelle in Form eines Autorisierungsfehlers in einem Telematikprogramm. \u00dcber die Schwachstelle war es den Sicherheitsforschern m\u00f6glich, die pers\u00f6nlichen Daten eines Opfers abzurufen und Befehle auf den Fahrzeugen auszuf\u00fchren. Dazu musste eine speziell gestaltete HTTP-Anfrage mit der Fahrzeugidentifikationsnummer (VIN) an einen SiriusXM-Endpunkt (\"telematics.net\") gesendet werden. The Hacker News hat das Ganze in <a href=\"https:\/\/thehackernews.com\/2022\/12\/siriusxm-vulnerability-lets-hackers.html\" target=\"_blank\" rel=\"noopener\">einem Beitrag<\/a> detaillierter aufbereitet (siehe folgender Tweet)<\/p>\n<p><img decoding=\"async\" title=\"Hacking Honda, Nissan, Infiniti, Acura\" alt=\"Hacking Honda, Nissan, Infiniti, Acura\" src=\"https:\/\/i.imgur.com\/ILLGTDv.png\"\/><\/p>\n<p>Und weil der Sicherheitsforscher Curry gerade dabei war, wies er auf eine weitere Schwachstelle hin, die Hyundai- und Genesis-Fahrzeuge betrifft. Diese k\u00f6nnte dazu missbraucht werden, die Schl\u00f6sser, Motoren, Scheinwerfer und Kofferr\u00e4ume von Fahrzeugen, die nach 2012 hergestellt wurden, mit Hilfe der registrierten E-Mail-Adressen fernzusteuern. <\/p>\n<p>SiriusXM und Hyundai haben inzwischen Patches zur Behebung der Schwachstellen zur Verf\u00fcgung gestellt. Der Vorfall zeigt erneut, auf welch wackeligem Fundament die Fahrzeughersteller mit ihren Funktionen aufsetzen. Auch wenn sich das Ganze in obigem Fall wohl auf Nordamerika bezieht, w\u00e4re ich mir nicht so sicher, was sich auf dem europ\u00e4ischen Markt diesbez\u00fcglich ergibt. The Hacker News weist darauf hin, dass die Sandia National Laboratories eine Reihe <a href=\"https:\/\/www.mdpi.com\/1996-1073\/15\/11\/3931\" target=\"_blank\" rel=\"noopener\">bekannter Schwachstellen<\/a> in der Ladeinfrastruktur f\u00fcr Elektrofahrzeuge <a href=\"https:\/\/newsreleases.sandia.gov\/ev_security\/\" target=\"_blank\" rel=\"noopener\">zusammengefasst<\/a> haben. Diese k\u00f6nnten ausgenutzt werden, um Kreditkartendaten abzusch\u00f6pfen, Preise zu \u00e4ndern und sogar ein ganzes Netz von Ladestationen zu kapern.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/14\/datensammlung-bei-tesla-fahrzeugen-eine-bestandsaufnahme\/\">Datensammlung bei Tesla-Fahrzeugen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/03\/31\/moderne-tesla-fahrzeuge-als-un-heimlicher-datensammler\/\">Moderne (Tesla-)Fahrzeuge als (un-)heimliche Datensammler<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2016\/06\/11\/connected-car-schwachstellen-und-pkw-datensammelwut\/\">Connected Car-Schwachstellen und PKW-Datensammelwut<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/06\/20\/software-unser-grab-als-pkw-besitzer-der-zukunft\/\">Software: Unser Grab als PKW-Besitzer der Zukunft?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/02\/04\/zum-nachdenken-software-in-modernen-autos\/\">Zum Nachdenken: Softwaresicherheit in modernen Autos<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/08\/14\/pkw-sicherheit-kia-challenge-und-hyundai-key-im-web\/\">PKW-Sicherheit: Kia-Challenge und Hyundai-Key im Web<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2021\/12\/17\/fail-toyota-ermglicht-den-remote-start-seiner-vernetzten-pkws-nur-mit-monats-abo\/\">Fail: Toyota erm\u00f6glicht den Remote-Start seiner vernetzten PKWs nur mit Monats-Abo<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/11\/27\/mercedes-beschleunigungsfunktion-fr-eq-modelle-nur-mit-1200-jahresabo\/\">Mercedes: Beschleunigungsfunktion f\u00fcr EQ-Modelle nur mit 1200 $-Jahresabo<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/07\/28\/schwachstellen-in-micodus-gps-tracker-mv720-ermglichen-fahrzeuge-zu-berwachen-und-zu-stoppen\/\">Schwachstellen in MiCODUS GPS-Tracker MV720 erm\u00f6glichen Fahrzeuge zu \u00fcberwachen und zu stoppen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/05\/20\/sicherheitsvorfall-mercedes-olu-software-abgreifbar\/\">Sicherheitsvorfall: Mercedes OLU-Software abgreifbar<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2022\/01\/30\/60-jahre-software-entwicklung-ein-alptraum-der-mit-grottiger-qualitt-und-im-chaos-endet\/\">60 Jahre Software-Entwicklung: Ein Alptraum, der mit grottiger Qualit\u00e4t und im Chaos endet<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Moderne Fahrzeuge sind mit viel Elektronik und Software ausgestattet, damit die m\u00f6glichst komfortabel auf diverse Funktionen zugreifen k\u00f6nnen. Bei Fahrzeugen von Honda, Nissan, Infiniti, Acura haben Sicherheitsforscher aber gravierende Schwachstellen nachgewiesen. In den USA reicht die m.W. in der Windschutzscheibe &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/12\/08\/sicherheitslcken-in-connected-cars-ermglichen-remote-zugriff-bei-honda-nissan-infiniti-acura-etc\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-275776","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275776","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275776"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275776\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275776"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275776"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275776"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}