一位安全研究员近日披露,一家知名汽车制造商的经销商网络门户存在多个安全漏洞,可能导致恶意攻击者远程获取客户与车辆的敏感信息,并能远程控制和解锁车辆。安全专家Eaton Zveare在接受TechCrunch采访时表示,他通过发现并利用这些漏洞创建了一个管理员账户,从而获得了对该车企上千家美国经销商后台的全面权限。
据Zveare介绍,攻击者可不仅访问客户的个人及金融信息,还可追踪车辆、管理车主远程控制功能等。他举例称,仅凭车牌号码或车架号,便可轻易查找车主身份,甚至通过该系统将车辆远程与其他账户绑定,实现远程解锁功能
Zveare强调,在合理使用权限和征得朋友同意的情况下,他成功将车辆转移至自己的测试账户,而系统仅需“形式性承诺”即可完成转移,存在极大安全隐患。虽然目前暂无证据表明相关漏洞曾被不法分子利用,但此次事件暴露了汽车数字化管理系统安全防护的薄弱环节。