斯巴鲁惊爆高危漏洞:仅凭车牌即可劫持车辆

  发布时间:2025-12-07 20:34:35   作者:玩站小弟   我要评论
只需一张车牌号,黑客就能远程操控你的斯巴鲁汽车——这不是科幻电影桥段,而是真实存在的安全漏洞。近日,漏洞赏金猎人Sam Curry与研究伙伴Shubham Shah在斯巴鲁的Starlink车联网服务 。

只需一张车牌号 ,斯巴黑客就能远程操控你的鲁惊辆斯巴鲁汽车——这不是科幻电影桥段 ,而是爆高真实存在的安全漏洞 。

近日,危漏漏洞赏金猎人Sam Curry与研究伙伴Shubham Shah在斯巴鲁的洞仅Starlink车联网服务中发现一个“任意账户接管”高危漏洞,攻击者可借此劫持美国 、凭车牌即加拿大、可劫日本三国的持车斯巴鲁车辆 ,实现远程跟踪、斯巴解锁、鲁惊辆启动甚至窃取用户敏感数据。服务器租用爆高目前该漏洞已被修复,危漏但汽车行业的洞仅网络安全短板再次暴露无遗。

漏洞杀伤链:从车牌到全面接管

2024年11月20日 ,凭车牌即研究团队在斯巴鲁Starlink管理门户中发现一个致命漏洞:其“resetPassword.json”API接口允许员工仅凭邮箱即可重置账户,可劫无需任何验证令牌。通过该入口接管员工账号后 ,研究人员进一步绕过双因素认证(2FA)界面——仅需删除前端弹窗覆盖层 ,便直通管理员后台 。

“系统内存在大量端点接口,其中‘车辆搜索’功能尤其危险 。”Curry解释称 ,攻击者可通过车牌号反查车辆VIN码,或直接输入用户姓氏、邮编  、邮箱、模板下载电话等任一信息,即可无限制访问目标车辆 。在演示视频中 ,研究团队仅用10秒便获取了一辆斯巴鲁汽车过去一年的行驶轨迹,精度达5米级 。

一辆车被攻破=用户全维度隐私裸奔

成功利用该漏洞的黑客可对车辆实施以下操作:

远程操控 :启动/熄火、锁车/解锁、实时定位(误差≤5米);历史轨迹追踪:调取365天内所有行车记录,每次点火自动更新;用户数据窃取:紧急联系人 、授权用户名单、家庭住址 、信用卡尾号、车辆PIN码;深度信息挖掘:客服通话记录 、前任车主信息 、云计算里程数、销售历史等。

更令人不安的是,研究人员使用朋友的斯巴鲁车牌实测发现 ,攻击者甚至能通过后台直接修改车辆访问权限 。“理论上 ,斯巴鲁Starlink管理后台可操控所有美、加 、日市场的车辆。”Curry强调。

车企“漏洞闪电战”:24小时修复但隐患未除

据披露 ,斯巴鲁在接到报告后24小时内紧急修补漏洞,香港云服务器且尚无证据表明该漏洞遭恶意利用。然而,这已是Curry团队今年第二次攻破车企防线——此前他们在起亚经销商门户中发现类似漏洞,仅凭车牌即可定位并盗取2013年后生产的数百万辆起亚汽车 。

“车企往往优先考虑功能创新,却将安全置于次要位置 。”研究者指出,随着车联网渗透率提升 ,API接口 、云端权限管理等环节正成为黑客新靶点 。“一旦车企后台与车辆控制系统直连,任何漏洞都可能演变为物理级攻击 。”

总结:车企的两大安全顽疾

此次事件暴露出汽车行业的建站模板两大常见安全顽疾:

权限管理粗放化 :车企员工后台与用户数据的隔离措施形同虚设;安全响应被动化:依赖外部白帽黑客“救火” ,而非构建主动防御体系 。

当前 ,全球智能网联汽车市场规模已突破千亿美元 ,但麦肯锡数据显示,60%车企的网络安全预算不足IT总投入的5%。当汽车从机械产品进化为“数据枢纽”,行业亟需建立覆盖研发、运维、应急的全生命周期安全机制——毕竟 ,没人希望自己的座驾成为黑客手中的亿华云“遥控玩具”。

  • Tag:

相关文章

  • 美国AT&T公司遭遇网络攻击,导致900万用户的数据泄露

    ​据外媒报道,美国电信公司AT&T日前表示遭遇网络攻击,导致该公司第三方营销合作伙伴的900万用户账户对外泄露,其中包括姓名、账号、电话号码和电子邮件地址在内的用户数据。尽管如此,这一数据泄露
    2025-12-07
  • 数据中心基础设施管理(DCIM)主要趋势

    数据中心基础设施包含大量设备。这包括服务器、存储、网络、应用程序和云平台。但它也延伸到基础设施设施组件领域,例如配电单元(PDU)、机房空调(CRAC)和楼宇管理系统(BMS)。因此,软件将发展以完成
    2025-12-07
  • 戴尔Latitude 5000系列商用笔记本“性价比生活”的首选

    谈及年轻人的消费观相信大家还停留在“买买买”“在爱好上花钱一点都不心疼反而买生活必需品的时候抠得要死”和“我喜欢我就买”上今天,年轻人的消费观早与以往不同了。他们已经体会到了“抠门”的奥妙,成为一个又
    2025-12-07
  • 开发者的福音 提前为你揭秘2022鲲鹏开发者创享日武汉站

    以“创未来,享非凡”为主题的鲲鹏开发者创享日第二站即将于5月27日在武汉开启。此次大会将分为主论坛、技术演讲、产教融合研讨会以及走进高校四大部分,内容丰富扎实、看点亮点频出!汇聚了技术专家大咖、区域伙
    2025-12-07
  • 应用程序白名单如何对抗勒索软件攻击

    勒索软件攻击的数量和复杂程度都在上升。三重勒索对一家企业的勒索软件攻击导致其业务合作伙伴受到勒索威胁)正在提高攻击成本。勒索软件即服务将攻击手段掌握在较小的犯罪实体手中,使该策略成为一种商品,而不仅仅
    2025-12-07
  • 戴尔科技助力医疗数字化转,实现互联网医院诞生

    戴尔科技集团将在08月25日08:45 直播预约#2022戴尔科技峰会重磅播出#8月25日早9点将与各行业中”数智远见者“共同探讨如何打造高韧性企业模式,即刻预约聆听!办公可以线上化协同可以线上化业务
    2025-12-07

最新评论