Een beveiligingslek (pdf) in een dongel die door verzekeringsbedrijven en wagenparkbeheerders wordt gebruikt om auto's op afstand te monitoren maakt het voor aanvallers mogelijk om via sms-berichten allerlei onderdelen te bedienen. Dat laten de onderzoekers vandaag tijdens de Usenix Security conferentie in Washington zien.
De C4 OBD2-dongel van het Franse Mobile Devices maakt het mogelijk om de locatie, snelheid en efficiëntie van voertuigen te monitoren. De apparaten worden op de diagnostische poort (OBD-II) van de auto aangesloten, die zich meestal onder het stuur bevindt. Het apparaat beschikt over een gps-ontvangen, gsm-chip en onboard microprocessor. Als de auto aan het rijden is communiceert de dongel met CAN-bus van de auto. Dit is het interne netwerk dat de fysieke onderdelen van de auto aanstuurt.
Vervolgens stuurt de dongel informatie over de auto via het gsm-netwerk naar de aanbieder. Onderzoekers van de Universiteit van Californië slaagden erin door sms-berichten naar de dongel te sturen de CAN-bus van de auto te bedienen. Voor hun demonstratie gebruikten de onderzoekers een rode Corvette, zoals in onderstaande video is te zien. Via het sms-bericht konden ze uiteindelijk de remmen in- en uitschakelen en de ruitenwissers aanzetten.
De Amerikaanse verzekeringsmaatschappij Metromile die de dongles in de VS distribueert werd in juni door de onderzoekers voor het lek gewaarschuwd. Zowel Mobile Devices als Metromile stellen dat ze een update hebben uitgerold die automatisch over-the-air wordt geïnstalleerd. Het CERT Coordination Center (CERT/CC) van de Carnegie Mellon Universiteit waarschuwt dat er nog geen manier is om te controleren of de update wel is geïnstalleerd.
Gebruikers die niet weten of hun dongel kwetsbaar is krijgen dan ook het advies om het apparaat te verwijderen totdat de update kan worden bevestigd. Via het lek kan een aanvaller de auto beschadigen of voor menselijk letsel zorgen, aldus het CERT/CC. Volgens Wired zouden er nog duizenden kwetsbare auto's rondrijden, voornamelijk in Spanje.
Deze posting is gelocked. Reageren is niet meer mogelijk.