A kutatás fő célja, hogy áttekintést adjon az okosautók piacáról, összegyűjtve az összes, rendelkezésre álló információt néhány égetően fontos kérdés megválaszolásához, valamint az, hogy segítsen eligazodni a gyártók által jelenleg kínált változatos szoftver ökoszisztémák között. Vicente Diaz, a Kaspersky Lab vezető biztonsági fejlesztőjének feladata volt egy proof of concept tesztprojekt kidolgozása, melynek segítségével elemezték az internetre kapcsolódó autók biztonsági vonatkozásait.

Az autósok immár nem hagyhatják figyelmen kívül a „hálózatba kapcsolt járművek” új nemzedékének kommunikációs és internetes szolgáltatásaival kapcsolatban felmerülő biztonsági aggályokat. Ezek a szolgáltatások már nem csupán a biztonságos parkolásban segítenek, hanem hozzáférést nyújtanak a közösségi hálózatokhoz, az e-mailekhez, valamint az útvonaltervező és más, az utazást támogató alkalmazásokhoz. E technológiák óriási előnyöket kínálnak az autósoknak, ugyanakkor használatuk mindeddig nem tapasztalt kockázatokkal (kibertámadások, balesetek, a járművek informatikai rendszerének manipulálása) jár együtt.

A magánélet, a frissítések és az ezekhez az autókhoz készült okostelefonos alkalmazások három, jól körülhatárolható támadási felületet kínálnak a kiberbűnözők számára. „Az okosautók olyan fenyegetéseknek vannak kitéve, amelyek régóta léteznek a pc-k és okostelefonok világában. Így például a tulajdonosok szembesülhetnek jelszavuk ellopásával. Ennek révén azonosítható a jármű tartózkodási helye, és lehetővé válik az ajtók kinyitása távolról. A személyes adatok ellopása súlyos veszélyekkel járhat, és a mai autósoknak tisztában kell lenniük a mostanáig egyáltalán nem létező kockázatokkal” – mondta Diaz.

A Kespersky Lab proof of concept tesztprojektje, amely a BMW-féle ConnectedDrive rendszert elemezte, számos lehetséges támadási felületet talált:

Ellopott azonosítók: A BMW webhelyére belépéshez használt azonosító ellopása – adathalászattal, billentyűleütés-figyelővel vagy pszichológiai manipulációval – a használói információkhoz, majd azt követően a járműhöz való jogosulatlan hozzáféréshez vezethet. Az azonosító birtokában lehetővé válik egy mobil app telepítése, az autó távolról történő kinyitására, majd ellopására.

Mobil alkalmazás: Ha aktiválják a mobillal való kinyitási szolgáltatást, ezzel gyakorlatilag egy új kulcskészletet hoznak létre az autóhoz. Ha az alkalmazás nincs védve, bárki, aki ellopja az okostelefont, hozzáférhet a járműhöz. Ráadásul az ellopott telefonnal módosítani lehet az adatbázis alkalmazást és meg lehet kerülni a PIN-kódos hitelesítést, melynek révén a támadó képes lesz aktiválni a távoli szolgáltatásokat.

Frissítések: A Bluetooth-vezérlők frissítése úgy történik, hogy letöltünk egy fájlt a BMW weboldaláról, és egy USB-meghajtóról telepítjük. A fájl nincs titkosítva vagy aláírással ellátva, és rengeteg információt tartalmaz a járművön futó belső rendszerekről. Lehetőséget nyújt a támadónak, hogy hozzáférjen a megcélzott környezethez, és úgy módosítható, hogy rosszindulatú kódot futtasson.

Kommunikáció: Egyes funkciók sms-ek segítségével kommunikálnak a járműben található sim-kártyával. Ennek a kommunikációs csatornának a feltörése lehetővé teszi hamisított üzenetek küldését. A legrosszabb esetben a kiberbűnöző a BMW kommunikációját felválthatja a saját utasításaival és szolgáltatásaival.

A tanulmány ugyancsak áttekinti a spanyol autóiparban használt online kapcsolódási lehetőségeket és vezető app-okat, továbbá megvizsgálja a piacon található kapcsolódási platformok üzleti modelljeit és jövőbeli trendjeit.

A jelentés 21 járműmodellt elemez, és megállapítja:

• Az operációs rendszerek, kapcsolódási módok és app-ok rendkívül változatosak

• Az ingyenes szolgáltatások időben korlátozottak: sok gyártó csak meghatározott időre kínál ingyenes előfizetést.

• Lefedettségi problémák: sok online szolgáltatáshoz 3G kell

• Adathasználat: egyes felhasználóknak fizetnie kell a további adatokért

• Hangasszisztensek: a legtöbb modell használja ezeket, mivel ez az egyik legbiztonságosabb módja a kommunikációnak.

A tanulmányt az IAB Spanyolország készítette az Applicantes-szel, a Motor.com-mal és a Kaspersky Lab-bel közösen.