Дослідник з кібербезпеки повідомив, що недоліки в онлайн-порталі дилерів автомобільної компанії відкрили доступ до приватної інформації та даних автомобілів її клієнтів, що могло дозволити хакерам дистанційно проникнути в автомобілі.
Недолік системи безпеки компанії Harness
Ейтан Звеар, який працює дослідником з безпеки в компанії Harness, розповів, що знайдений ним недолік дозволяв створювати адміністраторські акаунти з «безмежним доступом» до централізованого веб-порталу автомобільного бренду, що не був названий.
З таким доступом злочинець міг переглядати особисті та фінансові дані клієнтів компанії, відстежувати автомобілі та підписувати клієнтів на функції, що дозволяють власникам — чи хакерам — контролювати деякі функції своїх автомобілів з будь-якої точки світу.
Звеар зазначив, що не планує називати автомобільного виробника, але підтвердив, що це популярний бренд з кількома відомими суб-брендами.
В інтерв’ю перед виступом на конференції Def Con у Лас-Вегасі, Звеар зауважив, що ці недоліки підкреслюють проблеми безпеки систем дилерів, які надають співробітникам та партнерам широкий доступ до інформації про клієнтів та автомобілі.
Звеар, який вже неодноразово виявляв помилки у системах автопарків і управлінні автомобілями, знайшов цей недолік в рамках проекту на вихідних на початку року.
Він повідомив, що хоча знайти недоліки у системі входу було непросто, після їх виявлення він зміг обійти механізм входу, створивши новий акаунт «національного адміністратора».
Ці недоліки були серйозними, оскільки помилковий код завантажувався в браузер користувача при відкритті сторінки входу, що дозволяло йому модифікувати код для обходу перевірок безпеки. Звеар зазначив, що автомобільна компанія не виявила доказів минулих зловживань, що свідчить про те, що він став першим, хто виявив і повідомив про цю помилку.