来源 | 机器之心

从事网络安全研究的 19 岁德国男孩 David Colombo 最近有一个大发现。

他在为一家法国公司进行安全审查时注意到,该公司网络中的一个软件程序泄露了公司 CTO 所驾驶的特斯拉的所有数据,包括这辆车的驾驶记录和当时的精确位置。

但这还没完,随着调查的深入,Colombo 意识到,他可以向使用该程序的特斯拉推送指令。这就使得他能够劫持车上的一些功能,包括打开和关闭车门 / 车窗、调高音乐、播放视频、开启无钥匙驾驶和禁用安全功能等。但是,他无法控制汽车的转向、制动等操作。

Colombo 的发现在推特上引发了热烈讨论。在物联网设备无处不在的今天,网络安全问题牵动着每一个人的神经。

在 1 月 11 日发布的推特上,Colombo 表示,他已经可以向 13 个国家的至少 25 辆汽车上推送指令。后续的分析表明,这一数字可以扩大到数百辆。

值得注意的是,这些缺陷并不存在于特斯拉的汽车或特斯拉的网络上,而是存在于一款可以收集和分析自己汽车数据的开源软件上。

在发现这些问题之后,Colombo 联系了特斯拉的安全团队。他向该团队提供了截图和其他文件,详细解释了他的发现,并确定了受影响的第三方软件的制造商,但未向媒体公布细节。该团队随即开始了调查。美国国家公路交通安全管理局发言人也表示,已就此事与特斯拉保持联系,该机构的网络安全技术团队将协助评估和审查信息。

由于 Colombo 并没有提供该软件的详细信息,所以推特用户正在做出自己的猜测。比如有很多人就将特斯拉数千个认证 token 过期的事情与该事件联系在一起。

但特斯拉解释说,Colombo 所报告的漏洞涉及另一个平台。由于该平台使用了 V2 Tesla token,而这些 token 都已经过期了,所以没有 TezLab 用户因为 David 帖子中所说的漏洞而面临风险。

Teslascope 创始人 Tyler Corsair 也在推特上澄清道:「Colombo 提到的那些用户使用了一个名为 Teslamate 的开源项目,然后错误地对其进行了配置(部分原因是开发人员设置了错误的默认配置),因此任何人都可以远程访问它。」在接到报告之后,他们已经推出了补丁。

10 岁开始编程,15 岁创办公司

根据领英个人页面的介绍,Colombo 专攻网络安全方向。他声称「在 10 岁时编写了第一段代码」,他的公司目标是「帮助每个企业免受网络空间中不断发展的威胁行为者的影响」。

母亲在他 13 岁那年患上了乳腺癌,并于次年去世,他选择进一步沉浸在编程中,以分散自己的注意力。

厌倦了学校的节奏之后,他和父亲在自己 15 岁那年成功申请到特批,允许他每周只去两天学校,剩下的时间用来扩展网络安全技能,并建立了一家名为 Colombo Technology 的咨询公司。

「我不得不学习拉丁文和文学分析,然后我就在想,为什么?我可以专注安全方面的东西保护公司,」他说,并补充说他认为学校「是在浪费时间」。

Colombo 说,他参与了几个「漏洞赏金」计划,一些公司会向独立安全研究人员悬赏发现产品中弱点的计划,并向帮助他们评估安全性的公司寻求咨询。

网联汽车有多脆弱?

当然,这并不是网络安全人员第一次披露涉及网联汽车的潜在严重安全漏洞。2015 年,两名安全研究人员披露了一次攻击,《连线》杂志的一名记者在美国的高速公路上以每小时 70 英里的速度驾驶这辆车时,他们远程控制了一辆吉普切诺基并关停了其引擎。由于连接互联网的信息娱乐系统存在缺陷,该汽车制造商召回了 140 万辆汽车和卡车,这是网络安全问题引发的第一次汽车召回事件。

从那时起,研究人员开始披露他们发现的许多其他黑客风险,这些风险越来越多地来自汽车的复杂电子设备之中。

Jeep 黑客事件曝光后不久,另一组研究人员披露了特斯拉 Model S 中的软件缺陷,这些缺陷可能使黑客能够关闭行驶中的汽车引擎。研究人员与特斯拉协调后,后者发布了软件修复程序。

2020 年,特斯拉 Model X 的自动驾驶仪多次被黑客入侵。在一个研究案例中,以色列本古里安大学的研究人员通过在道路、墙壁或标志上闪烁「幻影」图像来欺骗汽车,使其意外刹车或转向错误的方向。

几个月后,比利时鲁汶大学的研究员 Lennert Wouters 在 90 秒内「偷走了」一辆特斯拉 Model X。

去年秋天的 2021 世界新能源汽车大会上,马斯克曾承诺,他将与监管机构合作,确保电动汽车拥有者的个人数据免受黑客威胁。

「随着自动驾驶技术的快速发展,车辆的数据安全比以往任何时候都受到更多公众的关注,」马斯克表示。到 2025 年,估计将有 4.7 亿辆汽车连接到计算机化的数据库,这使它们成为网络犯罪分子的成熟目标。

Colombo 表示,在披露自己的发现之前,他联系到了德国、美国和爱尔兰的三位特斯拉车主。他在 Twitter 上展示了一段私人对话的截图,其中一位受影响的车主允许他远程按汽车喇叭,以确认漏洞的存在。

在未能找到大多数其他数据被泄露的特斯拉车主的联系信息后,他决定公布自己的发现。

「我想向车主提个醒,这就是初衷,」他说。「因为如果我不这样做,也许有恶意的人会发现那些系统漏洞,并做出一些目的不良的事情。想象一下,有人可以控制你的特斯拉,打开车门,然后开车兜风。」

参考链接:https://cacm.acm.org/news/257853-teen-cyber-prodigy-stumbled-onto-flaw-letting-him-hijack-teslas/fulltext

(完)

觉得不错,请点个在看

扫码加好友,加入海归Python编程和人工智能群

19岁「黑客」连续破解25辆特斯拉相关推荐

  1. 19岁「黑客」连续破解25辆特斯拉:远程控制门窗、灯光、音乐,还能直接开走...

    来源:机器之心 从事网络安全研究的 19 岁德国男孩 David Colombo 最近有一个大发现. 他在为一家法国公司进行安全审查时注意到,该公司网络中的一个软件程序泄露了公司 CTO 所驾驶的特斯 ...

  2. 19岁「天才少年」自制CPU!1200个晶体管,纯手工打造

    ‍ 大家好,我是张巧龙,在推特上看到一个19岁的博主,耗时整整3年,纯手工自制1200个晶体管的CPU. 这位叫做 Sam Zeloof 的美国大学生,最终打造出1200个晶体管的CPU! 在10微米 ...

  3. 10秒破解一辆特斯拉?!网安人员再曝特斯拉低级漏洞,成本只要1000块?

    明敏 发自 凹非寺 量子位 | 公众号 QbitAI 特斯拉又被曝出安全隐患?? 这次出问题的是"无钥匙进入系统". 一位网安人员发现,通过中继攻击,只需10秒就能解锁一辆Mode ...

  4. 这个 17 岁的黑客天才,破解了第一代 iPhone!

    关注.星标公众号,直达精彩内容 时间来到2007年,第一代的ipone问世惊艳了世人,重新定义了智能手机. 但第一代的iPhone也有让人恼火的地方,当时的iPhone和AT&T(当时美国最大 ...

  5. 开挂的 00 后!17 岁「天才少女」被 8 所世界名校录取,最终选择 MIT 计算机系...

    来源 | weibo   报道 | 新智元 今年,麻省理工仅在中国大陆录取了8名学生,她榜上有名,还是MIT最热门的计算机专业.年仅17岁,安徽「小丫」丁雯琪便拿到8所世界名校offer.这样的学霸是 ...

  6. 17岁「天才少女」被8所世界名校录取,最终选择MIT计算机系,还说学成后肯定回国...

    她,是今年麻省理工学院(MIT)仅在中国大陆地区录取的8名学生之一. 年仅17岁的她横扫英美名校,拿到8所世界名校offer,最终选择了MIT最热门的电气工程与计算机专业. 她,不是学霸,而是别人眼里 ...

  7. 这个17岁的黑客天才,破解了第一代iPhone!

    时间来到2007年,第一代的ipone问世惊艳了世人,重新定义了智能手机. 但第一代的iPhone也有让人恼火的地方,当时的iPhone和AT&T(当时美国最大的移动运营商)签了五年的独家运营 ...

  8. 开挂的00后!17岁「天才少女」被8所世界名校录取,最终选择MIT计算机系

      磐创AI分享   来源 | weibo 转自 | 新智元 [导读]今年,麻省理工仅在中国大陆录取了8名学生,她榜上有名,还是MIT最热门的计算机专业.年仅17岁,安徽「小丫」丁雯琪便拿到8所世界名 ...

  9. 分布式系统关注点(19)——深入浅出「异步」

    如果第二次看到我的文章,欢迎「文末」扫码订阅我个人的公众号(跨界架构师)哟~  每周五早8点 按时送达到公众号.当然了,也会时不时加个餐- Z哥在前面的三篇文章里和你一起聊了「高性能」主题下与「缓存」 ...

最新文章

  1. Python设计模式-策略模式
  2. NBT:扩增子及其他测序的最小信息标准和测序规范(MIMARKS)
  3. Hadoop集群配置(最全面总结)
  4. linux系统启动卡住不动了,CentOS启动失败 卡在开机进度条certmonger解决
  5. SqlServer 2014还原数据库时提示:无法在已有的上还原文件,请重新发出RESTORE语句,用WITH REPLACE来覆盖原先存在的文件
  6. Git之深入解析如何贮藏工作分支与清理工作目录
  7. js 错误/异常处理
  8. 双球坐标系_【天文】教你认识三大天球坐标系!(上)
  9. 【黄冈市中级人民法院在湖北行星传动设备有限公司的强制清算案件中的违法问题给投资者的启示】
  10. 底部菜单控件BottomNavigationView的使用
  11. 网络安全之常用安全设备功能及作用
  12. 每天一个命令:ps命令
  13. Hoofball(B题)
  14. 该网页无法正常运作localhost 目前无法处理此请求。
  15. Java导出excel文件以.xlsx后缀结尾,可设置部分单元格只读
  16. java播放器使用教程_[Java教程]Java音乐播放器
  17. 在godaddy上注册的域名安全吗?
  18. 主域控崩溃后,备域如何快速接管主域控制器
  19. 阿里云服务器被入侵执行MoneroOcean(门罗币)挖矿脚本
  20. win32模态与非模态对话框

热门文章

  1. 死锁必要条件、解决死锁策略
  2. 【重难点】【Java集合 02】Set、List、Map 的区别、常见的线程安全的集合类、Collection 为什么只能在 Iterator 中删除元素
  3. C++ primer第一章练习笔记及书店程序
  4. 在mac上安装python版的hanlp/JPype1
  5. hdu 3966(树链剖分+线段树区间更新)
  6. 怎样高速读懂别人的项目
  7. Android原生系统API自带dp、px、sp单位转换
  8. Part3.Android基础知识 - 四大基本组件与常用控件完全解析
  9. Apache 中 .htaccess 文件设置技巧16则
  10. 算法:权重图的最最小生成树算法