E安全6月13日讯 目前已经发现一个汽车数据库被泄露至网络当中,数据库囊括美国本土出售的上千万辆汽车以及相关购买者的个人信息。受这起泄露影响的汽车经销商包括Acura(讴歌)、BMW(宝马)、 Chrysler(克莱斯勒)、Honda(本田)、 Hyundai(现代)、 Infiniti(英菲尼迪)、 Jeep(吉普)、 Kia(起亚)、 Mini(迷你)、 Mitsubishi(三菱)、Nissan(尼桑)、Porsche(保时捷) 和Toyota(丰田)。

这套未受保护的数据库由Kromtech安全研究中心的研究人员们所发现,其中共包含以下三组数据:
●车辆细节信息:车辆识别编码(简称VIN)、制造商、型号、型号年份、车辆颜色、里程数等。
●销售细节信息:VIN、里程表、销售总额、付款方式、每月付款金额、购买价格、支付方式等。
●客户细节信息:全名、地址、手机/家庭/工作电话、电子邮件、出生日期、性别、职业等。

E安全百科:什么是汽车VIN码?

VIN是英文Vehicle Identification Number(车辆识别码)的缩写。因为SAE标准(美国机动车工程师学会)规定:VIN码由17位字符组成,所以俗称十七位码。它包含了车辆的生产厂家、年代、车型、车身型式及代码、发动机代码及组装地点等信息。正确解读VIN码,对于我们正确地识别车型,以致进行正确地诊断和维修都是十分重要的。

Kromtech公司首席沟通官鲍勃·迪亚琴科指出,该数据库似乎属于一整套来自美国各大型与小型汽车经销商的销售数据集合。
他同时补充称,“这套数据库已经拥有超过137天的网络传播时长。安全研究人员们目前尚未确定该数据库的所有者,但已经提醒各涉事经销商与潜在数据拥有者与其进行联系。”

犯罪分子能够利用这些数据达成哪些目的?

迪亚琴科解释称,“高水平犯罪分子现在已经建立起一种将偷车等传统离线犯罪与技术手段相结合的途径。犯罪分子现在正利用泄露或者遭遇窃取的数据获取车辆的惟一标识,而后‘克隆’其VIN以帮助被盗车辆获得合法身份。”

“犯罪分子们首先选定其想要盗窃的车型,而后利用VIN数据库制作一套新的VIN号码并创建一个假名。一旦其从车辆数据库当中获得被盗汽车的信息以及真实车身编号,即可将车卖给毫无戒心的买家。受害者可能无法立即意识到这是一辆赃车——直到犯罪分子早已带着售车款远走高飞,再也无法被追回。”

过去十年,偷车贼一直在使用被盗的VIN码“合法”买卖被盗车辆,FBI将其称之为“汽车克隆”。

“汽车克隆”如何实现?

FBI对“汽车克隆”运作方式解释如下:
⊳ 偷车之后,窃贼会前往邻近的州寻找一家较大的汽车经销商,并寻找被盗车辆的确切品牌和型号(甚至相同的颜色)。
⊳之后,他们会记下仪表板上方的VIN码。
⊳ 接下来,他们会制作新的VIN标签,用新标签替代旧VIN码。“克隆”汽车就此诞生:两辆不同的车,却拥有相同的VIN码。
⊳ 最后,窃贼通过伪造方式获取相关文件。之后,窃贼会出售这辆“克隆”车,甚至丝毫不会让买方起疑心,因为看起来车辆经合法注册,也未被爆出被盗的相关信息,因此,可谓设计得天衣无缝。

创建备份钥匙

掌握车辆VIN也可能允许犯罪分子为其创建钥匙备份,从而在无需入侵车辆系统的前提下将其偷走。过去三年以来,蒂华纳摩托车俱乐部的成员利用这种特殊方法窃取到多台吉普牧马人。
犯罪分子此前并没有从数据库中获取VIN,而只是直接从车辆仪表板上进行读取。
在最近的公开起诉书中,检方解释称“侦察人员会将VIN发送给团伙头目,后者再将VIN发送给钥匙制造者。通过未经授权的专有数据库访问操作,钥匙制造者能够提供适用于吉普牧马人车型的钥匙代码副本以借此骗过车型的身份验证机制,同时附带另一份代码片段——后者用于对车辆微芯片进行编程。”
就在去年,安全研究人员特洛伊-汉特(Troy Hunt)展示了一项可用于同日产聆风车型(一款高人气电动车)进行交互的移动应用漏洞,未经身份验证的远程攻击者可以利用此项安全漏洞开启并关闭汽车的脽怀加热系统。要实现这项攻击,恶意人士只需要掌握目标车辆的VIN即可。

数据安全的重要性

此次泄露事件对专家而言已不是什么值得惊讶的事情,因为专家长期以来就警告称,网络犯罪分子对客户的数据库尤为青睐。专家建议组织机构专注数据保护技术,防止欺诈分子窃取数据,并防止意外数据泄露事件。

网络犯罪正变得日益狡诈。此报道再次向汽车经销商敲响警钟,经销商应竭力保护数据安全。

迪亚琴科在Have I Been Pwned(HIBP)提供了被泄数据库副本,以便美国车主前往该网站查询自己的信息是否被泄,车主可以通过姓名、电子邮箱或其它详情查看自己的汽车VIN是否被泄。

车主如何预防?

几乎没有车辆能免除被盗的风险。但是车主可以适当降低风险,例如:

  • 将车锁好;

  • 将车停在光线好的地方;

  • 遮住仪表板上方的VIN码;

  • 使用防盗警报和其它安全措施。

如果担心买到“克隆”车,E安全建议搜索查看VIN。此外,用户还应谨慎所谓的“优惠交易”。

来源:https://www.easyaq.com/news/1871049058.shtml

1000万辆汽车VIN识别码数据被泄,小心买到克隆车!相关推荐

  1. 球30家厂商角逐自动驾驶汽车 四年后1000万辆上路

    球30家厂商角逐自动驾驶汽车 四年后1000万辆上路 2016年04月23日01:13 分享 BI中文站 4月23日报道 当前,自动驾驶汽车领域的市场竞争进入白热化阶段. 调研公司CB Insight ...

  2. 抢占1000万辆级别市场风口,这家国产Tier 1定点车型已超20款

    未来三年,行泊一体市场空间将高达1000万辆. 这是高工智能汽车研究院给出的预测数据.随着2022年下半年行泊一体方案搭载多款新车陆续上市交付,从2023年开始新车行泊一体前装标配搭载率将进入快速上升 ...

  3. 行泊一体冰火两重天:1000万辆市场释放,量产难题待解

    2022年,"行泊一体"无疑是自动驾驶领域的热门话题. 今年8月,科技部发布了<关于支持建设新一代人工智能示范应用场景的通知>,提出运用车端与路端传感器融合的高准确环境 ...

  4. 互联网日报 | 1月21日 星期五 | 米聊将于2月19日停止服务;微信小程序日活突破4亿;长城汽车第1000万辆整车下线...

    今日看点 ✦ 微信小程序日活突破4亿,2020全年交易额同比增长超100% ✦ 小米米聊宣布将于2月19日停止服务,因业务变动 ✦ 抖音回应"上线抖音支付":作为目前若干主要支付方 ...

  5. 3月25日,30秒知全网,精选7个热点///中兴通讯:多项6G潜在候选技术已完成///现代、起亚因起火风险在美召回超57万辆汽车

    ///OpenAI公司在中国申请GPT4商标 此前,该公司还申请注册了一枚国际分类为网站服务的"WHISPER"商标 ///麦当劳中国启动再生农业计划 参与计划的供应商包括:泰森. ...

  6. 特斯拉第一季度交付31万辆汽车

    特斯拉对外公布了2022年第一季度汽车生产和交付数量,全球范围内交付量31.00万辆,上年同期为18.48万辆.第一季度汽车生产了超过30.5万辆汽车. 2022年第一季度,特斯拉共生产305,407 ...

  7. 丰田汽车计划在2013年为其丰田和雷克萨斯汽车品牌生产879万辆汽车

    据路透社报道,日本头号汽车制造商丰田汽车劳工联盟的一位成员在本周三对外表示,丰田汽车计划在2013年为其丰田和雷克萨斯汽车品牌生产879万辆汽车,创出新高,同时在2014年将这两大汽车品牌的产量进一步 ...

  8. 特斯拉美国召回近1.2万辆汽车,软件Bug或导致自动刹车

    整理 | 祝涛 出品 | CSDN(ID:CSDNnews) 特斯拉备受争议的"全自动驾驶"功能在周二再次受到打击.这家汽车制造商发布了近12,000辆汽车的召回通知,因为软件更新 ...

  9. AITO问界M5销量猛增,余承东喊出的年销30万辆汽车,似乎有望变成现实

    就在前几天华为消费者业务CEO余承东还表示可能"做不到30万辆"的汽车销量目标,年内能实现"10-20万辆就已经是奇迹",近日AITO问界M5却给了他一个意外惊 ...

  10. 通用因螺栓松动、潜在漏油问题在美国召回19.4万辆汽车

    据外媒报道,通用汽车公司将在美国召回194,105辆汽车,原因是制动蓄能器上的螺栓可能出现松动或丢失,从而导致变速箱油泄漏,增加了发生车祸或火灾的风险. 凯迪拉克XT6(图片来源:通用) 本次召回的车 ...

最新文章

  1. TinyXml高速入口(一)
  2. 多进程对 MySQL update的影响
  3. Error:No resource identifier found for attribute 'appComponentFactory' in packag
  4. 微商谋定重整纠正错误走路-经信研究:李玉庭谈微商营销
  5. python while true_Python天坑系列(一):while 1比while True更快?
  6. SpringBoot配置@ConfigurationProperties与@Value的区别
  7. 设计糟糕的 RESTful API 就是在浪费时间!
  8. ppp lcp协商报文有哪些_PPP 点到点协议
  9. 一个景点的给input域一个默认值,然后在聚焦的时候清空它 jquery方法
  10. mysql时间设计模式_java 23种设计模式及具体例子 收藏有时间慢慢看
  11. docker查看java版本_Linux 安装jdk,查看版本,docker
  12. c语言24小时计时法转换为12小时,12时24时换算题(24小时和12小时换算方法)
  13. 马蜂窝火车票系统服务化改造初探
  14. android程序设计学习,android编程入门很简单 android编程入门自学
  15. BUUCTF笔记之Basic部分WP
  16. 【网络】java密码安全
  17. 安装linux系统四个企鹅,red hat linux as4下安装小企鹅输入法(fcitx)_转
  18. 紫光信息港 软件测试,紫光展锐 信息化软件工程师面经
  19. JwtToken介绍与使用 超详细保姆级教程 内附详细示例代码
  20. 专利法上的抽象思想与具体技术 ——计算机程序算法的客体属性分析

热门文章

  1. mac虚拟机改显存_不同mac虚拟机下性能表现对比
  2. 家庭局域网的组建(2台或2台以上)
  3. 排序算法之---希尔排序(一看你就懂滴)
  4. 吃饭,睡觉,打豆豆喽~~
  5. 打豆豆游戏c语言编程,《C语言及程序设计》实践参考——打豆豆
  6. PG系列1-postgresql的源码编译安装(CentOS7.8)
  7. html如何在背景的基础上添加文字,如何创建背景图片并在其上添加文字
  8. electron + fluent-ffmpeg推送桌面、音视频、窗口
  9. 回归模型+自变量和因变量之间的关系、回归模型的种类、回归模型的输出类型、个数角度
  10. NLP实践——基于SBERT的语义搜索,语义相似度计算,SimCSE、GenQ等无监督训练