Tesla

Tesla, attacco phishing Man-in-the-Middle permette di sbloccare e avviare la vettura

di pubblicata il , alle 08:51 nel canale Auto Elettriche Tesla, attacco phishing Man-in-the-Middle permette di sbloccare e avviare la vettura

La vulnerabilità riguarda il processo di creazione di nuove Phone Key, che non richiede verifica o autenticazione ulteriore: per l'azienda è un "comportamento atteso"

 

Una potenziale minaccia per i proprietari di automobili Tesla è stata evidenziata da due ricercatori di sicurezza informatica: Talal Haj Bakry e Tommy Mysk hanno dimostrato la possibilità di condurre un attacco di phishing Man-in-the-Middle (MiTM) per compromettere account Tesla, ottenere l'accesso alle auto e poterle addirittura avviare.

L' attacco è stato sperimentato sulla versione 4.30.6 dell'app Tesla 4.30.6 e sul software di bordo 11.1 2024.2.7 e fa leva su una vulnerabilità nella procedura di aggiunta di una nuova Phone Key associata al veicolo.

L'attacco messo a punto dai ricercatori prevede che un malintenzionato crei una rete WiFi chiamata "Tesla Guest": questo nome rappresenta un SSID comunemente utilizzato nei centri assistenza Tesla e che per questo motivo può risultare familiare e affidabile agli occhi degli utenti. Se l'utente preso di mira si connette inconsapevolmente a questa rete, viene reindirizzato a una pagina di accesso contraffatta che richiede le credenziali dell'account Tesla, compreso l'eventuale codice per l'autenticazione a due fattori.

I ricercatori hanno usato un dispositivo FlipperZero per trasmettere la rete WiFi, tramite il quale hanno potuto osservare in tempo reale le credenziali dell'account digitate dalla vittima e il codice monouso. Bakry e Mysk osservano comunque che qualsiasi dispositivo in grado di creare una rete WiFi può potenzialmente essere utilizzato allo stesso scopo.

In questo modo l'aggressore raccoglie le credenziali di accesso e le può usare per accedere all'account della vittima usando l'app Tesla ufficiale, tramite la quale può anche geolocalizzare il veicolo. Se questa azione è compiuta nelle immediate vicinanze dell'automobile della vittima, l'aggressore può facilmente aggiungere un nuovo dispositivo da egli stesso controllato come Phone Key abilitata per quel veicolo specifico. Questo passaggio avviene senza che sia necessario sbloccare fisicamente l'automobile o che lo smartphone del legittimo proprietario sia a bordo del mezzo.

E il problema grave individuato dai ricercatori sta proprio qui: l'aggiunta di una nuova Phone Key non richiede alcuna misura di verifica o autenticazione ulteriore, come ad esempio l'uso della Card Key associata all'auto, e non innesca nemmeno alcuna notifica al legittimo proprietario tramite l'app ufficiale o il touchscreen a bordo della vettura. La nuova Phone Key è funzionante e attivata in modo di fatto illegittimo, e può essere usata per sbloccare le porte del veicolo e avviare il motore.

Bakry e Mysk hanno condiviso con Tesla gli esiti del loro esperimento, ma l'azienda ha ritenuto che quanto riscontrato dai ricercatori non sia una vulnerabilità e anzi rappresentasse un comportamento atteso, sottolineando che il manuale dell'automobile non afferma che sia necessaria la Card Key per aggiungere una Phone Key, nonostante le gravi implicazioni legate alla possibilità di accesso non autorizzato e potenziale furto dei propri veicoli.

A fronte di questa risposta non è chiaro se Tesla intenda rilasciare aggiornamenti OTA per introdurre misure di sicurezza ulteriori allo scopo di prevenire attacchi simili che, come abbiamo visto, sono relativamente semplici da condurre.

24 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
barzokk08 Marzo 2024, 09:14 #1
Anche per me è un "comportamento atteso" quello della azienda.
Ma... chi ruba una Tesla ? la rivende a pezzi ?
DjLode08 Marzo 2024, 09:50 #2
Originariamente inviato da: barzokk
Ma... chi ruba una Tesla ? la rivende a pezzi ?


Ci traina le Porsche
barzokk08 Marzo 2024, 09:57 #3
Originariamente inviato da: DjLode
Ci traina le Porsche

LOL
Lexan08 Marzo 2024, 10:08 #4
Ma una domanda sorge spontanea.
Anche a vederla aperta, ma chi è che si mette a rubare una Tesla?
È costantemente monitorata, il proprietario può sapere in ogni instante dove si trova l'auto, magari è anche possibile bloccarla da remoto ovunque si trovi e chiudere dentro l'auto il malintenzionato che può solo rompere i vetri a craniate per poter uscire.
Io, fossi un ladro, un'auto che è collegata h24 a sistemi di monitoraggio me ne guarderei bene dal rubarla, anche solo per smontarla a pezzi.
Perché il difficile non è prender l'auto, ma fare in modo che scompaia dal monitoraggio lungo il tragitto.
barzokk08 Marzo 2024, 11:45 #5
Originariamente inviato da: Lexan
Ma una domanda sorge spontanea.
Anche a vederla aperta, ma chi è che si mette a rubare una Tesla?
È costantemente monitorata, il proprietario può sapere in ogni instante dove si trova l'auto, magari è anche possibile bloccarla da remoto ovunque si trovi e chiudere dentro l'auto il malintenzionato che può solo rompere i vetri a craniate per poter uscire.
Io, fossi un ladro, un'auto che è collegata h24 a sistemi di monitoraggio me ne guarderei bene dal rubarla, anche solo per smontarla a pezzi.
Perché il difficile non è prender l'auto, ma fare in modo che scompaia dal monitoraggio lungo il tragitto.

Sì nel mondo di fantasia dei Teslari, invece nel mondo reale:
ad un nullatenente non gliene frega nulla
basta un jammer o la caricano su un container (gabbia di faraday) e non comunica più
poi la vendono a pezzi, con quello che costa un pacco batterie
Saturn08 Marzo 2024, 11:50 #6
Originariamente inviato da: barzokk
Sì nel mondo di fantasia dei Teslari, invece nel mondo reale:
ad un nullatenente non gliene frega nulla
basta un jammer o la caricano su un container (gabbia di faraday) e non comunica più
poi la vendono a pezzi, con quello che costa un pacco batterie


"No problema, smonta tutto, auto sparisce e di rame me imbottisce !"

- Andrei, procacciatore di rame professionista.

Lexan08 Marzo 2024, 14:10 #7
Originariamente inviato da: barzokk
Sì nel mondo di fantasia dei Teslari, invece nel mondo reale:
ad un nullatenente non gliene frega nulla
basta un jammer o la caricano su un container (gabbia di faraday) e non comunica più
poi la vendono a pezzi, con quello che costa un pacco batterie


Nel tuo mondo invece che film vedi?
Perché nella mia di realtà, al momento vedo che nessuno si sbatte per fare una roba del genere.
I pezzi sono tutti codificati. Non credo sia così facile smontare il touch screen e farlo ripartire su un'altra Tesla.
Sulle batterie non mi pronuncio, ma non credo sia così facile smembrare nemmeno quelle per venderle a pezzi.
Se fosse così facile come dici, ci sarebbero in giro Tesla rubate e nascoste in qualche container pronte per essere smembrate....
Se hai notizie a riguardo, lieto di leggerle.

N.b
Non ho una Tesla e non sono così infantile da chiamare Teslari i loro possessori...
Qarboz09 Marzo 2024, 11:25 #8
Originariamente inviato da: barzokk
Anche per me è un "comportamento atteso" quello della azienda.
Ma... chi ruba una Tesla ? la rivende a pezzi ?


Beh, ci sono molti modi di usare un'auto appena rubata; p.es. per sfondare una vetrina e rubare nel negozio. Se poi subisce un qualche graffio non è un grosso problema per i ladri, tanto viene lasciata lì...
barzokk09 Marzo 2024, 11:32 #9
Originariamente inviato da: Lexan
Nel tuo mondo invece che film vedi?
Perché nella mia di realtà, al momento vedo che nessuno si sbatte per fare una roba del genere.
I pezzi sono tutti codificati. Non credo sia così facile smontare il touch screen e farlo ripartire su un'altra Tesla.
Sulle batterie non mi pronuncio, ma non credo sia così facile smembrare nemmeno quelle per venderle a pezzi.
Se fosse così facile come dici, ci sarebbero in giro Tesla rubate e nascoste in qualche container pronte per essere smembrate....
Se hai notizie a riguardo, lieto di leggerle.

N.b
Non ho una Tesla e non sono così infantile da chiamare Teslari i loro possessori...

Però sei così infantile da creare centinaia di account su questo forum
Vash_8509 Marzo 2024, 11:33 #10
Originariamente inviato da: Lexan

N.b
Non ho una Tesla e non sono così infantile da chiamare Teslari i loro possessori...



Ehmm veramente sono proprio i proprietari di tesla italiani che si autodefiniscono “teslari”

https://www.teslari.it/

Si sono fatti pure il sito che si chiama “teslari”

Quindi gli stessi proprietari di tesla sarebbero dei deficienti ad autonominarsi ‘teslari”?

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
^