Недавно обнаруженная уязвимость позволяет разблокировать и завести любую Kiа.
Недавно один из хакеров обнаружил серьезную уязвимость в дилерской системе Kia, которая позволяет злоумышленникам получить контроль над любой машиной, используя только номерной знак. Авто можно полностью разблокировать без доступа к брелоку или даже автомобиля.
Сэм Карри, исследователь безопасности и «белый» хакер, сделал это открытие вместе с одним из своих друзей во время исследования Kia Connect — программы, которая дистанционно управляет многими функциями автомобиля. Владельцы используют эту программу ежедневно, чтобы заблокировать, отключить или завести свои автомобили или просто проверить их состояние и подготовить авто к выезду.
Исследователь обнаружил, что связь программы KIA Connect с серверами Kia для отправки команд транспортным средствам является большой проблемой. Керри использовал метод, который дилеры Kia применяют для назначения новых автомобилей владельцам через платформу KIA KDealer. Уязвимость позволила ему выдать себя за дилерский центр Kia, который пытается зарегистрировать автомобиль клиента.
Чтобы получить контроль, Карри нужен был его VIN-код, но он легко доступен, «если вы знаете, где искать». Чтобы получить удаленный доступ к скомпрометированному автомобилю, он разработал инструмент, который использует сторонний API для сопоставления номерного знака жертвы вместе с ее фактическим VIN.
Разработанное средство работало с каждой моделью KIA, выпущенной за последнее десятилетие. Хакер за считанные секунды получает не только доступ к автомобилю, но и к личным данным. В них входят имя, номер телефона, адрес электронной почты и местонахождение автомобиля. Злоумышленник также может добавить себя как второго невидимого пользователя транспортного средства жертвы без ее ведома. На некоторых моделях инструмент даже позволяет удаленно получать доступ к камерам автомобиля.
Два года назад было обнаружено, как легко завести двигатель большинства моделей Kia и Hyundai. Это стало возможным из-за отсутствия электронного иммобилайзера во многих авто, изготовленных в США с 2011 по 2021 год. Открытие создало огромные проблемы для владельцев Hyundai и Kia, и до сих пор остается черным пятном на репутации корейских автопроизводителей.
А если серьезно то просто внештатную сигналку поставить и всё.
За внештатную сигналу небось с гарантии снимают.
Да ладно, желание вроде благородное - упростить клиенту жизнь, но вот бы на реализацию не забивали, а то поди нормально так на спецах сэкономили.
хакеры юзают тебя в бэкдор
И на каждые сколько-то там тысяч строк кода минимум одна ошибка — это просто исходя из того, что безошибочный код принципиально невозможен. По статистическим исследованиям выходит, что столько-то ошибок.
https://habr.com/ru/articles/752668/ вполне себе возможен. Просто дорого пиздец.
Он там то ли за найм кодеров отвечал, то ли типа того. Так вот, он давал людям задание написать безошибочный код, который решает квадратные уравнения. А после того, как человек что-то ему писал, начинал разбор. И этот самый разбор меня крайне впечатлил. Начиналось всё с мелочей типа того, что не учитывался вырожденный дискриминант, ещё что-то такое же. Ну, ладно, о таком не у всех в школе рассказывали. Дальше больше, вплоть до ошибок в конкретных версиях компиляторов и ошибок в математическом сопроцессоре. В смысле, что код не учитывает чужие ошибки и из-за этого выдаёт неправильные результаты.
Я встречал разные статьи и байки на эту тему. Например, разбор того, сколько всего и всякого нужно учитывать при том или ином действии типа записи файла, или статистические исследования, сколько ошибок встречается в том или ином коде. Но эта байка с баша самая наглядная.
А в статье по ссылке в комментах весьма здравая критика.
Разве можно доказать отсутствие?
А если в рамках данной статьи, то даже железное доказательство правильности кода может разбиться об обычный аппаратный сбой в ячейке памяти.
Поэтому правильнее будет написать, что:
Формальная верификация — это доказательство с использованием математических методов отсутствия конкретных видов ошибок в программном обеспечении.
(с)
Правда, один раз Сережа по ошибке нажал кнопку "reset" и потом три дня отмывал пол, потолок и стены, но зато после скандала с низеньким скарабеем, назвавшимся его лендлордом, он стал относиться к квартире как к живому существу, тем более что ее название - "Ван Бедрум" - всегда казалось ему именем голландского живописца. Кроме того, он начал внимательно читать инструкции.
любой сигнализации для работы которой нужна только батарейка, нажал 1 кнопку готово. К сожалению других способов прогрева авто не развивают.
На моем примере: машина жены.
Безопасность: Я всегда в курсе где машина, с какой скоростью и куда эта машина ехала или едет. Тоесть, я меньше волнуюсь и всегда могу убедиться, что все хорошо. Если что-то случается с машиной, я получаю уведомление и могу быстро отреагировать. Уровень заряда акума/количестово топлива, тут понятно: что б зимой акум не разрядился/не провтыкала заправить и это не стало неожиданостью. Ты куда-то спешишь, приходишь, а тачка не заводится. Остальное по мелочи, но мониторить удобно. Открытие/закрытие дверей, багажника, окон. Паркинг, старт движка/стоп, установка на сигналку и ее снятие. Нотификации все гибкие, настраиваемые. Ты не слышишь воя сигналки, но тебе приходит нотификация, что сработало, с какой стороны и т.д.
Комфорт: удаленный старт, можно включть обогрев/климат, что б машина уже оттаяла и прогрелась / охладилась, пока ты к ней шагаешь.
Без ключа внутри салона, машина никуда не поедет. Есть обходной путь на шанс "смерти" ключа, по типу "села батарейка", но он как пинкод "программируется" последовательными нажиманиями на определенныйе кнопки. Два раза моргнуть фарами, включить противотуманки, махнуть дворниками, открыть окно и включить аварийку. Но обычно о низком заряде одного из ключей ты узнаешь за месяца два и есть время сменить батарейку.
П.С. да, для машины в данном случае,тоже нужно оплачивать интернет, но я просто додал ее в семейный пакет. Она хавает какоейто минимум трафика, что ее даже не заметно.
Забыл плюсы еще написать
Плюсы: Ключь внутри рюкзака, если ключь рядом, просто нажимаешь кнопку на двери и она открывается. Садишься, нажимаешь кнопку "Start" и она заводиться, коробку в "Drive", педальку и она уже едет. Очень удобно. Подошел, сел и уехал, как будто она и не закрыта была и не на сигналке.
Вот так иногда и получается, что инициаторы свой профит внутренний получили, а вину что компания понесла убытки спихивают на других.
Но проблема в том, что всё это делает сторонняя gsm сигналка за ~25к вместе с установкой. И она на порядок надёжнее всех этих встроенных решений. И в плюс сама функция охраны
Да, прекрасно понимаю, что колхозить самостоятельные алгоритмы и настройки на ардуине будет один из тысячи. Но не надо отнимать саму возможность это сделать. Посмотри на смартфоны. В большинстве своём это не пользовательские устройства — это устройства произвевших их корпораций. Тотальный сбор пользовательской информации вплоть до того, что фотки сливаются в облако и там проверяются «на педофилию», удалённое управление, возможность снести с трубки то, что по мнению корпорации тебе не полагается (многочисленные скандалы на тему того, как удалялась информация, на которую истекла лицензия), или вовсе окирпичивание устаревшей модели — покупай новую, обязательные апдейты, реклама, лезущая изо всех щелей, а когда хочешь рутануть трубу — болт тебе.
И ведь всё туда идёт. Компьютеры, умные дома, машины и так далее.
так никто ж и не отменяет) перепиши на роутере правила, пусть кофеварка лезет в интернет только так и тогда, когда ты захочешь =)
Давай так - я тоже против пидарства корпов, тоже не люблю левые апдейты, рекламу и прочую парашу.
Но при всём этом, я понимаю, что всем лень и всем насрать. Удобсвто пользования, не включая мозги победило всё. И боротся сейчас надо не с тем, что всё летит в облако, а с тем, что потом в этом облаке происходит. Боротся с продажей данных, с ебучей рекламой, с вот этими делами. А то выходит, что ты хочешь запретить нож, ведь им кого-то зарезать можно.
Вон, пару дней назад была заметка о смарт-телевизорах самсунг, которые анализируют изображение, которое на них выводится, и отсылают на сервера — и заблокировать им интернет нельзя, а то перестанут работать. И неизвестно, сколько времени пройдёт (но явно не так уж много) до того, как вообще все телевизоры в мире станут «смарт».
Или посмотреть, как гугл стал бороться с блокировщиками рекламы. Я буквально сегодня наткнулся на статью на хабре, что uBlock Origin Lite «по ошибке» заблокировали в репозитории аддонов фаерфокса.
Ничего нельзя сделать. Ну, пока что ещё худо-бедно можно пользоваться остатками свободы, но это требует знаний и сил.
2) Готов оплачивать обслуживание всех этих игрушек.
только простейший таймер на самом кондее сделает ту же работу в 90% случаев.
1) инвертор практически не тратит энергию на холостом ходу в режиме климата (у меня от 70 до 150ватт, тупо лампочка)
2) практически каждый кондей поддерживает работу по таймеру, а многие даже по дням недели. ставим "включиться в 18.00" и всё
Подходящая температура должна быть исключительно тогда, когда она необходима.
СП 54.13330.2016
- Величина воздухообмена жилых комнат зависит от количества проживающих людей, 3 м³/час на 1 м² жилой площади, если на одного человека приходится менее 20 м² общей площади квартиры и не менее 30 м³/час на одного человека, если на одного человека приходится более 20 м².
Переводу на простой человеческий - чтобы не сидеть с гипоксией или перманентным отравлением углекислым газом (то что называют "духотой") и другими продуктами выделений мебели/кухни, надо чтобы одно из окон было открыто чуть ли не всегда и круглогодично 24/7, а не барокамера с закрытыми окнами и идеальное изоляцией.
Так что выхода тут два
- либо класть большой и толстый на всё другое время, кроме лично твоего времени в квартире
- либо покупать замок с потолками по 10 метров (с бОльщим объёмом воздуха)
А утепление зачастую малоэффективно при нормальных объёмах проветривания.
И вообще поставьте датчики СО2, люди. Это сильно улучшит ваашу жизнь.
И без теплоизоляции у тебя будет n-тепла(от притока) + n-тепла(от стен) которые нагреваются от солнца.
Тут теплоизоляция и дает экономию снижая второй параметр.
А что бы снизить потери от первого параметра и нужна рекуперация. Но это уже вопрос рентабельности установки системы, который зависит от цен на электроэнергию.
Так проблема не в удалённом доступе, а в бэкдоре для диллеров.
Давайте захуярим бэкдор, ничего плохого ведь не произойдет...
- смотришь, как грабители залезли в машину, завели её и уехали
- твоя реакция:
> stupid people
Ну а баг был в том, что можно было самому создать аккаунт диллера.