Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer

En sikkerhetsekspert har avslørt hvordan han klarte å få full tilgang til Volkswagen-biler ved hjelp av en alvorlig sikkerhetsfeil i produsentens offisielle app. I praksis trenger hackerne bare bilens VIN-nummer - informasjon som vanligvis er synlig gjennom frontruten.

Sikkerhetsekspert hacket Volkswagen-app med fritt tilgjengelige bilskiltnummer 4

(Foto: Volkswagen)

I en detaljert artikkel på Medium.com beskriver en sikkerhetsekspert hvordan han kjøpte en brukt Volkswagen i 2024 og ønsket å koble bilen til Volkswagen-appen på mobiltelefonen sin. Appen krevde både bilens VIN-nummer og en firesifret engangskode. Men koden ble sendt til den tidligere eierens mobiltelefon, og gode råd var dyre.

Etter å ha forsøkt å kontakte den tidligere eieren uten hell, la artikkelforfatteren, som bare går under brukernavnet «LoopSec» på Medium.com, merke til at appen ikke begrenset antall forsøk på å taste inn den firesifrede koden. Dette gjorde ham begeistret, og ved hjelp av et enkelt skript kunne han systematisk teste alle de 10 000 mulige kombinasjonene. Og vips, etter kort tid fant det lille programmet hans den riktige koden, og han kunne se bilen sin i appen.

Bingo! LoopSecs lille skript har funnet den riktige koden. (Skjermdump: Medium.com)

Men det burde ikke være så enkelt, og derfor begynte LoopSec å granske Volkswagens app, skriver han i artikkelen, som fortsetter med å beskrive de tre mest alvorlige sikkerhetsproblemene i Volkswagens systemer som han oppdaget i løpet av prosessen:

Les også Nyhet: Mercedes pløyer rett gjennom Tesla Cybertruck Sjåføren ble uvel og kolliderte med syv biler. Blant dem en Tesla Cybertruck, som ble kuttet i to.

Omfattende tilgang til sensitive data

I praksis betydde sikkerhetshullene at hvem som helst med kjennskap til bilens registreringsnummer kunne gjøre følgende:

Forestill deg stalkere eller kriminelle bevæpnet med disse dataene. De kan enkelt finne ut hvor du befinner deg i sanntid, hjemmeadressen din, stedene du besøker, telefonnummeret ditt, e-postadressen din – listen er uendelig lang», advarer LoopSec.

Det tok fem måneder å finne en løsning

Han rapporterte sårbarhetene til Volkswagens sikkerhetsteam 23. november 2024, og etter å ha funnet riktig kontaktperson via Volkswagens security.txt-fil, mottok han en bekreftelse fire dager senere.

I løpet av de neste tre månedene utvekslet de flere oppfølgings-e-poster, og Volkswagens sikkerhetsteam var svært lydhøre gjennom hele prosessen, opplyser LoopSec.

Den 3. april 2025 foreslo teamet en taushetserklæring (NDA) som gjorde det mulig for dem å dele tekniske detaljer og interne utbedringsplaner. Den 6. mai 2025 mottok sikkerhetseksperten vår bekreftelse på at sårbarhetene var utbedret.

 

Volkswagen takker LoopSec for hjelpen (Skjermdump: Medium.com)

Dette er langt fra første gang Volkswagen-konsernet har opplevd alvorlige sikkerhetsbrudd. I slutten av 2024 ble det avslørt at det var en enkel inngang via Bluetooth til kjørecomputeren i Skoda-modeller.

Enda mer alarmerende var en massiv datalekkasje (funnet av den tyske hackergruppen Chaos Computer Club) fra Volkswagens programvaredatterselskap Cariad tidligere i år, som eksponerte personopplysningene til rundt 600 000 brukere og lekket 9,5 TB telemetridata fra 800 000 kjøretøy med nøyaktige GPS-koordinater.

Volkswagen har blitt rammet av en rekke IT-relaterte sikkerhetsbrudd. (Foto: Volkswagen)

Kia og Tesla har hatt lignende problemer

Sikkerhetsproblemer i digitale systemer i bilindustrien er ikke noe som bare rammer Volkswagen-konsernet:

Hyundai og Kia har tidligere opplevd sårbarheter der sikkerhetsforskere har demonstrert at biler kan «fjernstyres» ved hjelp av enkle nettbaserte hackerangrep.

Og Tesla har opplevd at forskere har fått tilgang til programvaren i Autopilot-systemet og kompromittert infotainmentsystemet via bilens LTE-tilkoblingskort.

Les også Nyhet: Studie viser: Kjøreglede fungerer som meditasjon Elbilprodusenten Polestar har undersøkt hva som skjer i hjernen når du kjører. Ikke bare gir det sterkere følelser enn musikk, men samme ro som meditasjon.

Slik beskytter du deg som Volkswagen-eier

Selv om Volkswagen nå har tettet de spesifikke sårbarhetene i systemene sine, anbefaler LoopSec at VW-eiere dekker til VIN-koden når de parkerer offentlig og holder appen oppdatert med de nyeste sikkerhetsoppdateringene.

Det er også alltid en god idé å være oppmerksom på mistenkelige anrop fra personer som utgir seg for å være fra forhandleren eller forsikringsselskapet.

Volkswagen har ikke kommentert om sikkerhetshullene vil få andre konsekvenser, eller hvordan de vil sikre bedre beskyttelse av kundedata i fremtiden utover de spesifikke feilrettingene.

 

Les videre
Exit mobile version