研究:福斯与奥迪汽车含有远端存取漏洞,可让骇客窃听谈话、追踪车辆位置
报价宝综合消息研究:福斯与奥迪汽车含有远端存取漏洞,可让骇客窃听谈话、追踪车辆位置

图片来源:
Computest
荷兰Computest的两名资安研究人员Daan Keuper与Thijs Alkemade日前公布了一项研究报告,指出福斯汽车(Volkswagen)旗下的Golf GTE与Audi A3 Sportback e-tron所使用的车载资讯系统(In-Vehicle Infotainment,IVI)含有安全漏洞,将允许骇客取得车上喇叭、麦克风,甚至是导航系统的控制权。
这两款车都是Computest员工自己的座车,皆于2015年出厂,也都使用了三星旗下Harman所开发的模组化车载资讯平台(Modular Infotainment Platform,MIP),Computest在数月前已向福斯通报相关漏洞,并已获得修补。
根据研究人员的分析,骇客可以利用远端或USB方式取得IVI系统的管理权限,因而得以控制车上的喇叭、麦克风与导航系统,可窃听驾驶人的谈话,存取通讯录或谈话纪录,还能知道驾驶人所去过的地方或是追踪驾驶人的所在位置。
Keuper则说,连网能力为现代化汽车的热门功能,但最大的问题在于这些深植于系统上的系统可能已经问世许多年,且鲜少被更新,若以一辆车18年的平均年限来看,骇客有好几年的开采机会。
上述漏洞听起来似乎不严重,最多只是侵犯了驾驶人的隐私,然而,Computest创办人Hartger Ruijs表示,研究人员所存取的IVI系统可间接连结到车上控制系统,例如刹车或加速系统,只是他们没有继续深究。
Ruijs指出,若他们测试这些重要功能的安全漏洞,很可能是违法且侵犯了知识产权,他认为一个正当的骇客应该维持合理原则。
