Objavljeno: 17.6.2017 15:00

V mazde lahko vdremo z USB-ključkom

Mazdini novi modeli avtomobilov, ki imajo nov informacijski sistem MZD Connect, so ranljivi za napad prek USB-ključka, ki ga preprosto vključimo v priključek na armaturni plošči. Pri tem gre za izkoriščanje ranljivosti, ki so poznane že vsaj od maja 2014, ko se je o njih začelo govoriti na forumih. Odtlej so si zanesenjaki izdelali celo namensko orodje MZD-AIO-TI (All in One Tweaks Installer), ki omenjene ranljivosti izkoristi za prilagoditev sistema in namestitev novih aplikacij.

Na podlagi teh informacij in iz teh orodij je nastal mazda_getInfo, katerega kodo lahko od minulega tedna najdemo tudi na Githubu. Gre sistem skript, ki ji skopiramo na USB-ključ, ki ga potem vstavimo v avtomobil in se požene sam brez vsake interakcije. S skriptami je mogoče izvajati različne operacije, od izpisovanja besedila na armaturni plošči do bolj vsiljivih, denimo namestitve RAT (Remote Access Trojans) ali ponovne aktivacije dostopa prek SSH, ki jo je Mazda onemogočila.

Da napad deluje, mora motor vozila delovati ali pa mora biti avtomobil v posebnem načinu upravljanja (accessory mode). To pomeni, da omenjenih ranljivosti ne moremo uporabiti za tatvino avtomobila, če motorja prej ne zaženemo kako drugače.

Mazda je dejala, da so omenjene ranljivosti popravili v firmwaru, ki je izšel minuli mesec. Dodali so, da omenjeni informacijski sistem obvladuje malo funkcij, zato večjih težav tako ni mogoče povzročiti. A obvladuje tudi odklepanje brez ključa, odziv sistema za opozarjanje na zapustitev vozišča itd.

Prizadeti modeli so: Mazda CX-3, CX-5, CX-7, CX-9, Mazda2, Mazda3, Mazda6 in MX-5.

BleepingComputer

Več novic

Naroči se na redna tedenska ali mesečna obvestila o novih prispevkih na naši spletni strani!

Komentirajo lahko le prijavljeni uporabniki

Najbolj brano

  • Redka zmaga malega rudarja kriptovalut

    V času, ko rudarjenje bitcoina obvladujejo velika podjetja s specializirano opremo in ogromnimi viri, je neodvisnemu solo rudarju uspel izjemen podvig. 

    Objavljeno: 27.7.2025 13:00
  • Šibko geslo in hekerski vdor pogubila 158 let staro podjetje

    Britansko podjetje KNP iz Northamptonshira, ki se je ukvarjalo s prevozi, je po 158 letih obratovanja zaprlo vrata, zaradi česar je brez dela ostalo 700 ljudi. Razlog ni slabo poslovanje, težke tržne razmere, izgube ali celo poneverbe, temveč precej bolj banalen. Podjetje je opustošil hekerski napad, v katerem so napadalci odnesli podatke o vseh strankah.

    Objavljeno: 23.7.2025 05:00
  • Internet umira, krivi smo sami

    Spletne strani in celotni internet se zanašajo na nepisano pravilo, ki se je v zadnjem letu začelo krhati in grozi, da bo pokopalo internet, kot ga poznamo. Zaradi agentov in modelov umetne inteligence čedalje manj klikamo na spletne strani, zaradi česar imajo te čedalje več težav s financiranjem. Zdi sem, da jim škoduje tudi Google, ki je doslej benevolentno zagotavljal promet s svojim iskalnikom.

    Objavljeno: 31.7.2025 05:00
  • Tehnologija je orodje za množično nadzorovanje

    Ko je minuli teden kamera na koncertu skupine Coldplay v Bostonu prikazala par, ki objet posluša Chrisa Martina, bi bil lahko to le še eden izmed množice povsem običajnih in dolgočasni prizor. A ker se je ženska na posnetku obrnila proč in obraz zakopal v roke, moški pa se je sklonil pod kader, je posnetek vzbudil veliko pozornosti. Pevec Chris Martin ga je na odru komentiral z besedami, da sta bodisi zelo sramežljiva bodisi razmerje skrivata – in ostalo je bilo zgodovina.

    Objavljeno: 21.7.2025 05:00
  • ChatGPT-5 bo na voljo avgusta

    Sam Altman, izvršni direktor OpenAI, je potrdil, da bo model GPT-5 izšel že v začetku avgusta. 

    Objavljeno: 25.7.2025 09:00
  • ChatGPT je slab v šahu

    Najboljši šahist sveta Magnus Carlsen je v spletnem dvoboju premagal umetno inteligenco ChatGPT v vsega 53-ih potezah, pri čemer sam ni izgubil niti ene same figure. 

    Objavljeno: 21.7.2025 09:00
 
  • Polja označena z * je potrebno obvezno izpolniti
  • Pošlji