Железо

Хакеры могут удалённо вмешиваться в управление электросамоката Xiaomi M365

Причиной исследователи называют процесс авторизации, который осуществляется по Bluetooth. По информации, опубликованной группой Zimperium zLabs, занимающейся вопросами безопасности, электрический самокат Xiaomi M365, используемый во многих странах мира для городского проката, имеет уязвимость, позволяющую хакерам получить полный дистанционный контроль над транспортным средством, в том числе заставить самокат внезапно ускоряться или тормозить.

Последний проверяется только на стороне приложения, но сам скутер не отслеживает состояние аутентификации», — говорится в заявлении Zimperium zLabs. «В ходе нашего исследования мы определили, что пароль не используется должным образом как часть процесса идентификации на скутере и что все команды могут выполняться без пароля.

Без дополнительных усилителей сигнала процедура взлома будет работать в радиусе распространения сигнала Bluetooth, то есть до 100 метров. Исследователи утверждают, что им удалось взаимодействовать с противоугонной системой, круиз-контролем и экономным режимом скутера, а также обновлять его прошивку без запроса авторизации.

Zimperium zLabs опубликовала видео, демонстрирующее, как хакер создаёт опасную ситуацию, удалённо отключая скутер на пешеходном переходе посредством встроенной противоугонной функции.

Можно использовать следующие сценарии атаки:

  • Отказ в обслуживании — блокирует любой скутер M365;
  • Внедрение вредоносного ПО — устанавливает новую прошивку, предоставляющую полный контроль над скутером;
  • Целевая атака — заставляет выбранный скутер внезапно затормозить или ускориться.

Исследователи предусмотрительно опубликовали исходный код программы, использующей только первый сценарий атаки github.com.

Этот вид транспорта и без того вызывал большие дискуссии, получая всё большее распространение в городах. Выявленная уязвимость заставит компании немедленно прекратить использование скутеров Xiaomi M365 в своих арендных службах. Некоторым нравится перемещаться на скутерах по перегруженным городам. Регуляторы спешат составить правила использования нового вида транспорта. Но пешеходы жалуются, что многочисленные ездоки подвергают их опасности, игнорируют правила дорожного движения, ездят по тротуарам и оставляют скутеры где им захочется.

Почти идентичная ситуация произошла в 2017 году, когда исследовательская компания IOActive обнаружила, что может получить полный удаленный доступ к гироскейту Segway и отправлять ему команды из приложения Segway через Bluetooth-обновления без необходимости авторизации. Примечательно, что это не первый случай в своём роде.

Обновлено. Российская пресс-служба Xiaomi поделилась комментарием компании по поводу уязвимости:

Как только компания узнала о проблеме, началась работа над ее устранением, а также удалением всех неоригинальных приложений. «Xiaomi известно об уязвимости самоката Mi Electric Scooter, которую хакеры умышленно могут использовать для управления чужим самокатом. Xiaomi ценит обратную связь с сообществом безопасности и стремится постоянно совершенствовать работу на основе отзывов, чтобы создавать безопасные продукты и постоянно улучшать их качество». В данный момент служба безопасности и группа разработчиков программного продукта осуществляют работу над обновлением, которое пользователи смогут получить по воздуху в ближайшее время.

Теги
Показать больше

Похожие статьи

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

Кнопка «Наверх»
Закрыть