image

Onderzoekers 'stelen' Tesla door middel van phishingaanval

vrijdag 8 maart 2024, 12:11 door Redactie, 4 reacties

Onderzoekers hebben aangetoond hoe ze door middel van een phishingaanval een Tesla Model 3 kunnen stelen. Ze waarschuwden de autofabrikant, maar die vond het niet nodig om verdere actie te ondernemen, aldus de onderzoekers. Een Tesla Model 3 is via een 'phone key' en een key card te ontgrendelen. Wanneer eigenaren voor een phone key kiezen kunnen ze hun telefoon als autosleutel gebruiken, waarbij de auto via bluetooth is te vergrendelen en ontgrendelen.

Om een phone key aan een Tesla toe te voegen moet de eigenaar met zijn Tesla-account op de Tesla-app inloggen. Onderzoekers Tommy Mysk en Talal Haj Bakry hebben een video gemaakt waarin ze laten zien hoe ze een Tesla-account via een phishingaanval kunnen stelen, om vervolgens hun eigen telefoon als phone key toe te voegen. De aanval begint met een malafide wifi-netwerk dat bij een oplaadstation actief is.

Zodra de Tesla-eigenaar verbinding met het wifi-netwerk maakt verschijnt er een captive portal die om de inloggegevens van zijn Tesla-account vraagt, alsmede de tweefactorauthenticatie (2FA) code. Vervolgens gebruikt de aanvaller deze gegevens om op de Tesla-app in te loggen en zijn eigen telefoon als phone key toe te voegen. De Tesla-eigenaar krijgt hier geen melding van.

Om de aanval te laten slagen moet het gekaapte account wel van de primaire bestuurder zijn en de auto al zijn gekoppeld aan een andere phone key. Volgens de onderzoekers zou Tesla eigenaren moeten waarschuwen als een phone key wordt toegevoegd en zou dit alleen na autorisatie door een fystieke key card moeten kunnen.

Reacties (4)
08-03-2024, 13:52 door Anoniem
Dat niet alleen, maar als je pin-2-drive hebt ingesteld komt de dief nog nergens.
09-03-2024, 05:56 door Anoniem
Door Anoniem: Dat niet alleen, maar als je pin-2-drive hebt ingesteld komt de dief nog nergens.
En als je de wielen verwijderd ben je ook veilig als pin-2-drive gehackt wordt. :)
11-03-2024, 10:11 door Anoniem
Dit is toch niet zo bijzonder?! Dit is simpelweg een username/password stelen d.m.v. een zelf opgezet wifi-netwerk, niet meer en niet minder.
11-03-2024, 21:48 door Anoniem
Door Anoniem: Dit is toch niet zo bijzonder?! Dit is simpelweg een username/password stelen d.m.v. een zelf opgezet wifi-netwerk, niet meer en niet minder.
Maar dit klinkt beter.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.