חולשה חושפת רבע מיליון כלי רכב למתקפות סייבר
ליקויים בתוכנת ניהול של צי כלי רכב אפשרו לחוקר סייבר לקצור נתונים רגישים על מאות אלפי משאיות, נהגים ומשתמשים בהודו ● התוכנה פותחה על ידי מיזם של וולוו וחברה מתת היבשת
יותר מרבע מיליון כלי רכב מסחריים בהודו ונתונים רגישים על עשרות אלפי נהגים חשופים לפריצה מרחוק. זאת, בעקבות ליקויים בתוכנה נפוצה לניהול של צי כלי רכב. התוכנה היא פרי פיתוח של VE Commercial Vehicles – מיזם משותף של קבוצת וולוו ו-Eicher Motors ההודית.
את החולשה המסוכנת חשף החוקר איטון זוואר – בעברו חוקר סייבר בכיר בטראפל סקיוריטי, הארנס וטראסיבל. זוואר חשף בעבר ליקויים רבים במערכות רכב וטלמטיקה של יצרניות רכב גדולות כמו הונדה וטויוטה. טלמטיקה היא שילוב של טכנולוגיות מחשוב ותקשורת המאפשרות איסוף, עיבוד והעברה של מידע מרחוק בזמן אמת. היא מחברת בין מערכות GPS, חיישנים ברכב ורשתות תקשורת סלולריות, לטובת ניטור.
בפוסט שפרסם אתמול (ב') בבלוג שלו כתב זוואר כי מצא פגיעויות ב-APIs של My Eicher – פלטפורמה שמשמשת לניהול צי כלי רכב מסחריים ומעקב GPS אחריהם, וכאמור נפוצה בהודו. הוא התריע כי "הפגמים מאפשרים לתוקפים לחשוף ממשקי API מנהליים פנימיים של התוכנה – בלא שאומתו. הם עלולים לשמש לקבלת גישה מועדפת למערכת, ולהשתלט על חשבונות. כך התוקפים יקבלו שליטה על כל צי כלי הרכב המסחריים של החברה".
לפי החוקר, "על אף שפלטפורמת My Eicher לא נראית כבעלת פונקציונליות לשליטה מרחוק ברכבים מסחריים, הרי שהחולשות שחשפתי עלולות לאפשר לגורמים זדוניים לעקוב אחרי כלי רכב מסחריים מסוימים הנושאים, למשל, מטען יקר ערך".
פערי נתונים
לטענת VE Commercial Vehicles, מספר כלי הרכב שרשומים במערכת שלה עומד על 275 אלף ומספר הלקוחות – על 115 אלף. אלא שהנתונים שזוואר אסף מה-APIs החשופים מצביעים על מספרים גדולים בהרבה: 676 אלף כלי רכב, 748 אלף לקוחות ו-174 אלף חשבונות משתמשים. בנוסף, זוואר הצליח להשיג גישה ל-76 אלף מסמכים, כולל עותקים של רישיונות נהיגה, תעודות זהות ועוד.
VE Commercial Vehicles לא הגיבה לדיווח. לאחר שהחוקר העביר לה מידע על הליקויים, היא תיקנה אותם מיד.
"לך על ה-API – לא תאמין מה תמצא"
"לך על ה-API – לא תאמין מה תמצא", אמר זוואר בהרצאה. "במחקר זה יצא שגילוי ה-APIs החשופים היה עניין של מזל, ולא דרש מומחיות טכנית. פנייה ל-API תמיד עוזרת: הפעם, היא חשפה רשימה גדולה של כל ה-APIs הקשורים למשתמשים. מה שעוד יותר טוב, או גרוע יותר, הוא שהרשימה הארוכה של ה-APIs לא דרשה אימות כדי לגשת אליהם".
"לא היה קשה למצוא אנשים שמשתמשים במערכת הזו", ציין החוקר. "ה-APIs האלה נתנו לי את כל רשימת החשבונות. אם, חלילה, האקר כלשהו היה מנצל את החולשות כמוני ומתחבר למערכת – זה היה סוף המשחק, עבור כולם. השגתי שליטה מלאה על כל חשבון משתמש, ובעקיפין – על כלי הרכב, או על כלל הצי".
יצוין כי בהרצאה שנתן זוואר בכנס ההאקרים DEF CON בשנה שעברה זוואר הציג מחקר שחשף ליקויים בפלטפורמת ניהול לקוחות ורכב המשמשת יותר מ-1,000 סוכנויות בארצות הברית – של יצרנית רכב שהוא לא פירט את זהותה. טופס רישום חשבון חשוף, של הפלטפורמה, אפשר לו לזהות פגיעויות ב-APIs וליצור חשבון "מנהל לאומי", וכך הוא השיג גישה מלאה לפלטפורמה.










תגובות
(0)