这个超火的黑客小工具,可以通过WiFi解锁特斯拉

  发布时间:2025-12-07 19:17:26   作者:玩站小弟   我要评论
据BleepingComputer消息,一种利用 Flipper Zero 设备进行的简单钓鱼攻击可能导致特斯拉账户被篡改,甚至能让汽车被解锁并启动。该攻击适用于版本为 4.30.6 和 11.1 2 。

据BleepingComputer消息,个超一种利用 Flipper Zero 设备进行的火的黑客简单钓鱼攻击可能导致特斯拉账户被篡改,甚至能让汽车被解锁并启动 。小工该攻击适用于版本为 4.30.6 和 11.1 2024.2.7的具可解锁特斯拉应用程序  。

安全研究人员塔拉勒哈吉巴克里(Talal Haj Bakry) 和汤米米斯克(Tommy Mysk) 向特斯拉报告了他们的通过特发现 ,指出将汽车与新手机关联缺乏适当的个超身份验证安全性 。

研究指出,火的黑客攻击者可以部署一个名为“Tesla Guest”的小工 WiFi 网络  ,这是免费模板具可解锁特斯拉服务中心经常出现的 SSID名称  ,非常具有迷惑性 。通过特接着 ,个超使用 Flipper Zero 广播 WiFi 网络 ,火的黑客一旦受害者连接到伪造的小工网络,他们将收到一个虚假的具可解锁特斯拉登录页面 ,要求使用他们的通过特特斯拉账户凭据登录。无论受害者在钓鱼页面上输入什么 ,攻击者都可以实时在 Flipper Zero 上看到  。

网络钓鱼过程

输入特斯拉账户凭据后  ,源码库钓鱼页面会要求输入账户的一次性密码 ,以帮助攻击者绕过双因素身份验证保护 。攻击者必须在一次性密码过期之前行动,并使用窃取的凭据登录特斯拉应用程序  。一旦进入账户,攻击者可以实时跟踪车辆的位置 。

此外,通过访问受害者的特斯拉账户,攻击者可以添加一个新的“手机钥匙”。这一操作可在离车辆几米远的模板下载地方实现 。米斯克表示 ,通过应用程序添加新的电话钥匙不需要解锁汽车或将智能手机放在车内 ,这造成了很大的安全漏洞 。

添加新的电话密钥

更糟糕的是,一旦添加了新手机钥匙,特斯拉车主不会通过应用程序收到关于此事的通知,车辆的触摸屏也不会显示警报。高防服务器而有了新手机钥匙 ,攻击者可以解锁车辆并激活所有系统 ,甚至能够驾驶车辆离开 ,就好像他们是车主一样  。

米斯克指出 ,该攻击在特斯拉 Model 3 上试验成功 。在向特斯拉的报告中 ,他们指出,被劫持的特斯拉账户必须属于主要驾驶员 ,并且车辆必须已经关联了手机钥匙 。

他们认为 ,应当在添加新手机钥匙时要求使用物理特斯拉卡片钥匙 ,服务器租用为新手机添加认证层来提高安全性 。

“我能够在新 iPhone 上添加第二个手机钥匙 ,而特斯拉应用程序并没有提示我使用钥匙卡来对新 iPhone 上的会话进行认证。我只是用我的用户名和密码登录了新 iPhone ,一旦我授权应用程序访问位置服务,它就激活了手机钥匙,”二人在向特斯拉的报告中写道 。

BleepingComputer 已与特斯拉联系 ,就上述问题进行了询问,以及他们是否计划发布 OTA 更新 ,云计算引入安全措施以防止这些攻击 ,但尚未收到回复 。

  • Tag:

相关文章

  • 一文读懂面试官都在问的Shiro漏洞

    漏洞简介shiro-550主要是由shiro的rememberMe内容反序列化导致的命令执行漏洞,造成的原因是默认加密密钥是硬编码在shiro源码中,任何有权访问源代码的人都可以知道默认加密密钥。于是
    2025-12-07
  • 零信任的历史与演进

    译者 | 布加迪审校 | 孙淑娟零信任网络访问TNA)是John Kindervag首创的零信任模型的演进版。零信任是知名调研公司Forrester的Kindervag在2010年杜撰的术语。2017
    2025-12-07
  • 云沙箱流量识别技术剖析

    相信大家都知道,沙箱识别是老生常谈的话题了,目前大部分的识别方案都是基于样本侧去完成的。例如常规方式,包括硬件检查CPU核心数、输入输出设备、内存)、鼠标移动检查、进程名、系统服务、开机时长等,都不能
    2025-12-07
  • 微软:警惕针对 MSSQL 服务器的暴力攻击

    据报道称,微软正对使用Microsoft SQL Server (MSSQL) 数据库服务器的用户发出安全警告,警惕攻击者利用弱密码对暴露在网络上的 MSSQL发动暴力攻击。这已
    2025-12-07
  • 公有云中最关键的安全漏洞

    ​美国网络安全服务商Orca Security公司日前发布的《2022年公有云安全状况报告》报告的一个主要发现是,平均攻击路径距离企业的关键数据资产只有三步之遥,这意味着网络攻击者只需在云计算环境中找
    2025-12-07
  • Jenkins安全团队披露了29个受0Day漏洞影响的插件

    Jenkins安全团队披露了影响Jenkins自动化服务器中29个插件的数十项缺陷,其中大部分尚未得到修复。Jenkins是最受欢迎的开源自动化服务器,它由CloudBees和Jenkins社区维护。
    2025-12-07

最新评论