Car-tech

Cercetător: Hackerii pot provoca blocaje prin manipularea datelor de trafic în timp real

Экстремизм Веганизма | Разоблачая величайшую ложь [речь]

Экстремизм Веганизма | Разоблачая величайшую ложь [речь]
Anonim

Hackerii pot influența fluxurile de trafic în timp real, sisteme de analiză pentru a face oamenii să conducă la blocaje sau pentru a menține drumurile clare în zonele în care o mulțime de oameni folosesc sistemele de navigare Google sau Waze, un cercetător german demonstrat la BlackHat Europe.

Google și Waze oferă ambele servicii de navigare pas cu pas în aplicațiile smartphone și să utilizeze informații derivate din aceste telefoane pentru analiza traficului în timp real. Cu toate acestea, din cauza compromisului dintre confidențialitatea utilizatorilor și colectarea de date, hackerii pot influența anonim software-ul de navigație pentru a păcăli sistemul de trafic în timp real în înregistrarea a ceva ce nu există, a declarat Tobias Jeske, student la Institutul pentru Securitate în Distribuție Aplicații ale Universității Tehnice din Hamburg, în timpul conferinței de securitate de la Amsterdam.

"Nu aveți nevoie de echipament special pentru acest lucru și puteți manipula datele de trafic la nivel mondial", a spus Jeske. malware de pe computerul dvs. Windows]

Atât Google, cât și Waze folosesc GPS-ul și Wi-Fi-ul în telefoane pentru a urmări locațiile. Dacă este activat Wi-Fi singur, vor fi transferate numai informațiile despre punctele de acces wireless și celulele radio din zona înconjurătoare, ceea ce permite sistemelor de navigație să aproximeze locația utilizatorului, a spus Jeske.

Exemplu de blocaj de trafic simulat în Hamburg, Germania

Navigarea Google utilizează informații despre trafic în timp real în Hărți Google pentru mobil. Protocolul folosit pentru a trimite informații despre locație este protejat de un tunel TLS (Security Layer Security) care asigură integritatea datelor astfel încât este imposibil ca un atacator să monitorizeze un telefon străin sau să modifice informații fără a fi detectat de Google, a spus Jeske. Cu toate acestea, TLS este inutil dacă atacatorul controlează începutul tunelului TLS, a adăugat el.

Pentru a putea controla începutul tunelului, Jeske a efectuat un atac de tip "om-in-the-middle" pe un Android 4.0.4 telefon pentru a se introduce în comunicarea dintre smartphone și Google. Când atacatorul controlează începutul tunelului, informațiile false pot fi trimise fără a fi detectate și astfel atacatorii pot influența analiza fluxului de trafic, conform lui Jeske.

Dacă, de exemplu, un atacator conduce un traseu și colectează pachetele de date trimise la Google, hacker-ul le poate reda mai târziu cu un cookie modificat, o cheie de platformă și timbre, explică Jeske în lucrarea sa de cercetare. Atacul poate fi intensificat prin trimiterea mai multor transmisii întârziate cu diferite cookie-uri și chei de platformă, simulând mai multe mașini, adaugă Jeske.

Un atacator nu trebuie să conducă un traseu pentru a manipula date, deoarece Google acceptă și date de la telefoane fără informații de la care permit un atacator să influențeze datele de trafic din întreaga lume, a adăugat el.

Un scenariu similar de atac poate fi aplicat Waze, dar este mai dificil de afectat navigarea altor șoferi, a spus Jeske. Waze asociază datele de poziție cu conturile de utilizator, astfel încât un atacator care vrea să simuleze mai multe vehicule are nevoie de conturi diferite cu adrese de e-mail diferite, a adăugat el.

Jesse a găsit și o modalitate de a transfera datele de poziționare către Waze fără autentificare de utilizator,, a spus el, fără a elabora această metodă.

Pentru un atacator care influențează efectiv traficul, un număr semnificativ de utilizatori de navigare Waze sau Google trebuie să se afle în aceeași zonă. Când vine vorba de Waze, probabil că nu se va întâmpla, de exemplu, în jurul Hamburgului, a spus el. Cu toate acestea, Waze a avut 20 de milioane de utilizatori la nivel mondial în luna iulie a anului trecut, deci ar trebui să existe zone în care acest lucru este posibil, a spus el.

Deși Jeske nu a testat vulnerabilitatea altor servicii care oferă date de trafic în timp real, acestea funcționează mai mult sau mai puțin la fel ca Google și Waze, așa că se așteaptă ca atacuri similare asupra acestor sisteme să fie posibile, a afirmat el. care oferă aplicații de navigare pot evita acest tip de atac prin legarea informațiilor despre locație de o autentificare unică, care este marcată cu timp și limitată la o anumită perioadă de timp, a spus Jeske. Acest lucru ar limita numărul maxim de pachete de date valabile pe timp și dispozitiv, ajutând la securizarea sistemului, a adăugat el.