Los vehículos Kia están abiertos a ataques remotos a través de la matrícula
Los compradores de automóviles suelen tener muchas preguntas al comprar un automóvil nuevo, pero es probable que pocos consideren si un atacante podría controlar remotamente su vehículo utilizando únicamente la información de la matrícula.
Pero eso es exactamente lo que se permitió hacer a millones de vehículos Kia hasta que el fabricante de automóviles solucionó un error que permitía este acceso a mediados de agosto, después de que investigadores de seguridad independientes los alertaran sobre el problema.
Control remoto de coches y SUV Kia
La falla es similar a las descubiertas por el mismo grupo de investigadores y otros en los últimos años, y seguramente ya generará grandes preocupaciones al respecto. Vulnerabilidad de los vehículos conectados modernos a los ciberataques.
En un informe del 26 de septiembreEl investigador independiente Sam Curry dijo que descubrió la vulnerabilidad de Kia mientras realizaba más investigaciones. Varios defectos que él y sus colegas descubrieron hace unos años. en vehículos de Kia, Honda, Infiniti, Nissan, Acura, BMW, Mercedes y otros.
En ese momento, los investigadores demostraron cómo cualquiera podía explotar las vulnerabilidades para emitir comandos para bloquear y desbloquear vehículos de forma remota, arrancar y detener el motor y activar los faros y la bocina de un vehículo. Algunas de las vulnerabilidades permitieron a un atacante tomar control remoto de la cuenta de un propietario y bloquearle la posibilidad de administrar su propio vehículo, mientras que otras permitieron el acceso remoto a la cámara de un vehículo con la capacidad de ver imágenes en vivo desde el interior del vehículo. En algunos hacks, el atacante necesitaba poco más que un número de identificación del vehículo y, a veces, incluso solo la dirección de correo electrónico del propietario.
Un problema con los protocolos API automotrices
Al igual que con muchas de las fallas anteriores, el nuevo problema que descubrieron Curry y sus colegas investigadores tenía que ver con los protocolos de interfaz de programación de aplicaciones (API) que permiten comandos de Internet al vehículo en los automóviles Kia.
Los investigadores descubrieron que era relativamente fácil registrar una cuenta de concesionario Kia y autenticarla en la cuenta. Luego, podría usar el token de acceso generado para llamar a las API reservadas para uso comercial, como búsqueda de vehículos y cuentas, registro de propietarios y varias otras funciones.
Después de investigar un poco, los investigadores descubrieron que podían usar su acceso a las API de los concesionarios para ingresar la información de la matrícula de un vehículo y recuperar datos que esencialmente les permitían controlar las funciones clave del vehículo. Esto incluía funciones como encender y apagar el encendido, bloquear y desbloquear vehículos de forma remota, activar faros y bocinas y determinar la geolocalización precisa.
Además, pudieron obtener la información de identificación personal (PII) del titular y registrarse silenciosamente como titular principal de la cuenta. Esto significaba que tenían control sobre funciones que normalmente solo estaban disponibles para el propietario. Los problemas afectaron a una variedad de años de modelos de Kia, desde 2024 y 2025 hasta 2013. Para los vehículos más antiguos, los investigadores desarrollaron una herramienta de prueba de concepto que mostró cómo cualquiera podía ingresar e ingresar la información de la matrícula de un vehículo Kia y ejecutar comandos remotos. en el vehículo en 30 segundos.
«El reciente descubrimiento pone de relieve los complejos desafíos que plantean los complejos protocolos API, como gRPC, MQTT y REST, utilizados en los automóviles conectados», dijo Ivan Novikov, director ejecutivo de la empresa de seguridad API Wallarm. «Los fabricantes de automóviles deben priorizar la mejora de sus medidas de ciberseguridad mediante la implementación de métodos de autenticación más sólidos y la seguridad de los canales de comunicación para proteger contra el acceso no autorizado».
Akhil Mittal, gerente senior de estrategia y soluciones de ciberseguridad de Synopsys Software Integrity Group, dijo que el nuevo descubrimiento subraya que las mayores vulnerabilidades en los vehículos conectados a menudo están relacionadas con sistemas que se comunican con el mundo exterior. Señala “Siempre conectado”. Sistemas telemáticos para vehículos. como ejemplo de tal componente.
«Los sistemas de información y entretenimiento son otra preocupación, ya que se conectan a teléfonos inteligentes, aplicaciones y otros servicios, creando más puntos de entrada para los piratas informáticos a la red interna del automóvil», dice Mittal. “El reciente hackeo de Kia destaca que las API y los servicios en la nube pueden ser vulnerabilidades. Si las API que controlan funciones críticas no están protegidas adecuadamente, se convierten en objetivos fáciles para los atacantes”.
Un patrón preocupante de ciberinseguridad en los automóviles
La noticia del hackeo de Kia se suma a las crecientes preocupaciones sobre los vehículos conectados, y no solo sobre su seguridad. A principios de este año, dos altos legisladores estadounidenses se reunieron Golpeó a General Motors, Honda y Hyundai. para recopilar datos exhaustivos de vehículos conectados sobre los propietarios y su movimiento. Los dos legisladores, los senadores Ron Wyden (D-Ore.) y Edward Markey (D-Mass.), calificaron la recopilación de datos por parte de los tres fabricantes de automóviles como un problema sintomático en toda la industria que resalta la necesidad de un mayor seguimiento y escrutinio de las actividades de los fabricantes de automóviles. prácticas.
«Los fabricantes de automóviles han demostrado una y otra vez ser irresponsables en lo que respecta a la seguridad, y me pregunto cuánto más veremos antes de que se tomen medidas», dijo David Brumley, director ejecutivo de la empresa de seguridad de software ForAllSecure. “Ayer el conductor medio estaba preocupado [the theft of their] Llavero. Hoy en día tienen que preocuparse por si su minorista o fabricante tiene una API desprotegida. ¿Dónde está? [National Transportation Safety Board] ¿además?»
Kia Motors no respondió de inmediato a una solicitud de comentarios de Dark Reading.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/endpoint-security/millions-kia-vehicles-remote-hacks-license-plate