Lỗ hổng bảo mật đe dọa sự an toàn của các phương tiện di chuyển

Một lỗ hổng bảo mật vừa được phát hiện, có thể cho phép kẻ xấu truy cập trái phép vào hệ thống điều khiển từ xa của toàn bộ ôtô thuộc một hãng sản xuất.

Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển. Ảnh: Nhiên Đỗ
Kaspersky phát hiện lỗ hổng bảo mật nghiêm trọng đe dọa tới sự an toàn của các phương tiện di chuyển. Ảnh: Nhiên Đỗ

Lỗ hổng này được các chuyên gia an ninh mạng Kaspersky công bố chiều 12.11 sau một cuộc đánh giá bảo mật. Bằng cách khai thác lỗ hổng zero-day trong một ứng dụng công khai của đơn vị nhà thầu đối tác, kẻ tấn công hoàn toàn có thể chiếm quyền điều khiển hệ thống telematics (hệ thống thu thập và xử lý dữ liệu xe) của phương tiện.

Hành vi tấn công này đe dọa trực tiếp đến an toàn của tài xế và hành khách. Ví dụ, kẻ tấn công có thể buộc xe sang số hoặc tắt động cơ trong khi đang di chuyển.

Những nguy cơ hiện hữu

Cuộc đánh giá bảo mật được thực hiện từ xa, tập trung vào các dịch vụ công khai của nhà sản xuất và hạ tầng của nhà thầu. Kaspersky đã xác định được một số cổng truy cập trực tuyến của hãng vô tình bị lộ ra trên Internet mà không có lớp bảo mật đầy đủ.

Đầu tiên, thông qua một lỗ hổng zero-day kiểu chèn mã độc vào câu lệnh SQL để truy xuất trái phép dữ liệu trong ứng dụng wiki, các chuyên gia đã trích xuất được danh sách người dùng phía nhà thầu cùng với các password hash (phiên bản mã hóa một chiều của mật khẩu và không thể đọc trực tiếp).

Do chính sách bảo mật yếu, một số password hash này đã bị giải mã thành công, mở đường cho việc xâm nhập sâu hơn vào hệ thống theo dõi sự cố của nhà thầu (Hệ thống theo dõi này dùng để quản lý và theo dõi các tác vụ, lỗi hoặc sự cố trong dự án).

Đáng chú ý, hệ thống này chứa các chi tiết cấu hình nhạy cảm về hạ tầng telematics của nhà sản xuất, bao gồm một tệp chứa password hash của người dùng trên một trong các máy chủ telematics của hãng.

Đối với hệ thống xe kết nối, Kaspersky phát hiện tường lửa bị cấu hình sai, làm lộ một số máy chủ nội bộ.

Theo các chuyên gia, các lỗ hổng bảo mật mới được phát hiện này bắt nguồn từ những vấn đề khá phổ biến trong ngành công nghiệp ôtô. Ảnh: Nhiên Đỗ
Theo các chuyên gia, các lỗ hổng bảo mật mới được phát hiện này bắt nguồn từ những vấn đề khá phổ biến trong ngành công nghiệp ôtô. Ảnh: Nhiên Đỗ

Đáng báo động hơn, đội ngũ chuyên gia còn phát hiện một lệnh cập nhật firmware, cho phép tải phiên bản firmware đã bị chỉnh sửa vào bộ điều khiển telematics trên xe. Điều này đồng nghĩa với việc họ có thể truy cập vào mạng truyền thông nội bộ của xe, hệ thống chịu trách nhiệm kết nối và điều phối hoạt động giữa các bộ phận trên xe như động cơ và cảm biến.

Sau khi có quyền truy cập vào mạng này, các chuyên gia có thể tác động đến nhiều chức năng quan trọng của xe như điều khiển động cơ hoặc hộp số. Trong tình huống thực tế, nếu bị khai thác, những lỗ hổng này có thể đe dọa trực tiếp đến an toàn của người lái và hành khách.

Khuyến nghị

Kaspersky khuyến nghị các nhà thầu và đối tác công nghệ trong lĩnh vực ôtô nên:

- Hạn chế quyền truy cập Internet đối với các dịch vụ web qua VPN, cách ly các dịch vụ khỏi mạng nội bộ doanh nghiệp

- Tách riêng các dịch vụ web, để không liên quan tới mạng nội bộ doanh nghiệp

- Thực thi chính sách mật khẩu nghiêm ngặt

- Kích hoạt xác thực hai yếu tố (2FA)

- Mã hóa dữ liệu nhạy cảm

Tích hợp hệ thống ghi nhật ký (logging) với nền tảng SIEM để theo dõi và phát hiện sự cố trong thời gian thực. SIEM là hệ thống quản lý sự kiện và thông tin an ninh giúp phát hiện sớm các hành vi bất thường hoặc tấn công mạng.

Đối với nhà sản xuất ôtô, các chuyên gia an ninh mạng khuyến nghị hạn chế truy cập nền tảng telematics từ mạng lưới kết nối của xe, chỉ cho phép các kết nối mạng nằm trong danh sách được cho phép, vô hiệu hóa cơ chế đăng nhập qua mật khẩu SSH, vận hành các dịch vụ với quyền hạn tối thiểu cần thiết, đảm bảo tính xác thực của các lệnh điều khiển gửi đến TCU (bộ điều khiển telematics trên xe) và tích hợp nền tảng SIEM.

laodong.vn

Cùng chuyên mục