TESTER Bil & El-kjøretøy Data Sport & Trening Gaming Mobil Smart Home Teknologi

Nyhet

Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer

En sikkerhetsekspert har avslørt hvordan han klarte å få full tilgang til Volkswagen-biler ved hjelp av en alvorlig sikkerhetsfeil i produsentens offisielle app. I praksis trenger hackerne bare bilens VIN-nummer - informasjon som vanligvis er synlig gjennom frontruten.

Av / 19.05.25 - 15:12
Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer

I en detaljert artikkel på Medium.com beskriver en sikkerhetsekspert hvordan han kjøpte en brukt Volkswagen i 2024 og ønsket å koble bilen til Volkswagen-appen på mobiltelefonen sin. Appen krevde både bilens VIN-nummer og en firesifret engangskode. Men koden ble sendt til den tidligere eierens mobiltelefon, og gode råd var dyre.

Etter å ha forsøkt å kontakte den tidligere eieren uten hell, la artikkelforfatteren, som bare går under brukernavnet «LoopSec» på Medium.com, merke til at appen ikke begrenset antall forsøk på å taste inn den firesifrede koden. Dette gjorde ham begeistret, og ved hjelp av et enkelt skript kunne han systematisk teste alle de 10 000 mulige kombinasjonene. Og vips, etter kort tid fant det lille programmet hans den riktige koden, og han kunne se bilen sin i appen.

Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer 1
Bingo! LoopSecs lille skript har funnet den riktige koden. (Skjermdump: Medium.com)

Men det burde ikke være så enkelt, og derfor begynte LoopSec å granske Volkswagens app, skriver han i artikkelen, som fortsetter med å beskrive de tre mest alvorlige sikkerhetsproblemene i Volkswagens systemer som han oppdaget i løpet av prosessen:

  • Intern legitimasjon lå ute i klartekst, inkludert passord, tokens og brukernavn for interne systemer, betalingsopplysninger og CRM-verktøy som Salesforce (!).
  • Bileiernes personlige informasjon var tilgjengelig via VIN-nummeret alene, inkludert navn, telefonnummer, postadresse, e-postadresse og bilinformasjon. Og VIN-nummeret kan leses av hvem som helst gjennom frontruten på bilen.
  • Bilens servicehistorikk var også åpent tilgjengelig via VIN-nummeret, inkludert detaljer om utført arbeid under verkstedsbesøk, personlig kundeinformasjon og til og med resultater fra kundeundersøkelser.
Les også Nyhet: Mercedes pløyer rett gjennom Tesla Cybertruck Sjåføren ble uvel og kolliderte med syv biler. Blant dem en Tesla Cybertruck, som ble kuttet i to.

Omfattende tilgang til sensitive data

I praksis betydde sikkerhetshullene at hvem som helst med kjennskap til bilens registreringsnummer kunne gjøre følgende:

  • Legge til kjøretøyet i egen app
  • Få tilgang til kjøretøyets posisjon i sanntid
  • Se motorstatus, drivstoffdata og dekktrykk
  • Få tilgang til geofencing-kontroll og andre funksjoner
  • Få personlig informasjon om eieren, for eksempel hjemmeadresse, telefonnummer og e-post
  • Se bilens fullstendige servicehistorikk og tidligere reklamasjoner

Forestill deg stalkere eller kriminelle bevæpnet med disse dataene. De kan enkelt finne ut hvor du befinner deg i sanntid, hjemmeadressen din, stedene du besøker, telefonnummeret ditt, e-postadressen din – listen er uendelig lang», advarer LoopSec.

Annonse

Det tok fem måneder å finne en løsning

Han rapporterte sårbarhetene til Volkswagens sikkerhetsteam 23. november 2024, og etter å ha funnet riktig kontaktperson via Volkswagens security.txt-fil, mottok han en bekreftelse fire dager senere.

I løpet av de neste tre månedene utvekslet de flere oppfølgings-e-poster, og Volkswagens sikkerhetsteam var svært lydhøre gjennom hele prosessen, opplyser LoopSec.

Den 3. april 2025 foreslo teamet en taushetserklæring (NDA) som gjorde det mulig for dem å dele tekniske detaljer og interne utbedringsplaner. Den 6. mai 2025 mottok sikkerhetseksperten vår bekreftelse på at sårbarhetene var utbedret.

 

Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer 2
Volkswagen takker LoopSec for hjelpen (Skjermdump: Medium.com)

Dette er langt fra første gang Volkswagen-konsernet har opplevd alvorlige sikkerhetsbrudd. I slutten av 2024 ble det avslørt at det var en enkel inngang via Bluetooth til kjørecomputeren i Skoda-modeller.

Enda mer alarmerende var en massiv datalekkasje (funnet av den tyske hackergruppen Chaos Computer Club) fra Volkswagens programvaredatterselskap Cariad tidligere i år, som eksponerte personopplysningene til rundt 600 000 brukere og lekket 9,5 TB telemetridata fra 800 000 kjøretøy med nøyaktige GPS-koordinater.

Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer 3
Volkswagen har blitt rammet av en rekke IT-relaterte sikkerhetsbrudd. (Foto: Volkswagen)

Kia og Tesla har hatt lignende problemer

Sikkerhetsproblemer i digitale systemer i bilindustrien er ikke noe som bare rammer Volkswagen-konsernet:

Hyundai og Kia har tidligere opplevd sårbarheter der sikkerhetsforskere har demonstrert at biler kan «fjernstyres» ved hjelp av enkle nettbaserte hackerangrep.

Og Tesla har opplevd at forskere har fått tilgang til programvaren i Autopilot-systemet og kompromittert infotainmentsystemet via bilens LTE-tilkoblingskort.

Les også Nyhet: Studie viser: Kjøreglede fungerer som meditasjon Elbilprodusenten Polestar har undersøkt hva som skjer i hjernen når du kjører. Ikke bare gir det sterkere følelser enn musikk, men samme ro som meditasjon.

Slik beskytter du deg som Volkswagen-eier

Selv om Volkswagen nå har tettet de spesifikke sårbarhetene i systemene sine, anbefaler LoopSec at VW-eiere dekker til VIN-koden når de parkerer offentlig og holder appen oppdatert med de nyeste sikkerhetsoppdateringene.

Det er også alltid en god idé å være oppmerksom på mistenkelige anrop fra personer som utgir seg for å være fra forhandleren eller forsikringsselskapet.

Volkswagen har ikke kommentert om sikkerhetshullene vil få andre konsekvenser, eller hvordan de vil sikre bedre beskyttelse av kundedata i fremtiden utover de spesifikke feilrettingene.

 

(f. 1973): Sjefredaktør L&B Home. Peter har arbeidet for Lyd & Bilde siden 2012. Han har vært aktiv som tech-journalist for tallrike medier siden 1998, blant annet som sjefredaktør for gadgetmagasinet GEAR og som journalist for magasinene PC World og Privat Computer. Peter skriver om smartmobiler og andre bærbare enheter samt om teknologisk innovasjon, inkludert 5G, elektrisk mobilitet og smarte hjem.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *

Peugeot: Populær elbil får kraftig oppdatering

Elektrisk terrengbil for norske forhold

Hjernen elsker bilkjøring mer enn musikk

Fords elbil-suksess blir enda bedre

SUV med 1000 km rekkevidde og ekstrem ladehastighet

Pump sykkelen uten å bli svett

Vi kjører Zeekr 7X med uhørt rask lading og overraskende pris!

Sykkellys innhenter bevisene automatisk

Hyundais strømlinjeformede Ioniq 6 i ny drakt

"Uknuselig" cybertruck knust på parkeringsplass

Acer Predator - med hjul

Ny teknologi tar over når GPS-signalet forsvinner

Lyd & Bilde