Хакер смог удаленно выключить двигатели в автомобилях после взлома приложений GPS-трекеров

Хакер по имени L&M сообщил, что взломал более 7000 учетных записей iTrack и более 20 000 учетных записей ProTrack, двух приложений, которые компании используют для мониторинга и управления парком транспортных средств с помощью устройств GPS-слежения. 

Хакер смог отследить транспортные средства в нескольких странах мира, включая Южную Африку, Марокко, Индию и Филиппины. В некоторых автомобилях программное обеспечение может отключать двигатель, если машина стоит или двигается со скоростью 12 миль в час или медленнее. Это зависит от производителя устройства GPS-слежения.

В результате реверс-инжиниринга приложений Android ProTrack и iTrack, L&M сообщил, что при регистрации всем клиентам предоставляется пароль по умолчанию 123456.

В этот момент хакер сказал, что он грубо взломал «миллионы учетных записей» через API приложения. Затем он сказал, что написал скрипт для попытки входа в систему с использованием этих логинов и пароля по умолчанию. Это позволило ему автоматически взломать тысячи учетных записей, использующих пароль по умолчанию, и извлечь из них данные.

Согласно образцу пользовательских данных, которые хакер предоставил редакции, ему удалось извлечь огромное количество информации о клиентах ProTrack и iTrack, включая: имя и модель устройств GPS-слежения, которые они используют, уникальные идентификационные номера устройств (технически известные как номер IMEI), логины, настоящие имена, номера телефонов, адреса электронной почты и физические адреса. Со слов L&M, для некоторых пользователей он смог получить только часть вышеуказанной информации.

"Моей целью была компания, а не клиенты. Клиенты подвергаются риску из-за компании. Они должны зарабатывать деньги и не хотят защищать своих клиентов. Я могу создать большую проблему на дорогах во всем мире. Я полностью управляю сотнями тысяч автомобилей, и одним касанием могу остановить у них двигатели, - сообщил хакер. Т

Тем не менее, хакер сказал, что он никогда не глушил двигатели у взломанных автомобилей, поскольку это было бы слишком опасно. Хотя хакер не привел доказательств того, что он может это сделать, представитель Concox (компании, создавшей одну из моделей устройств для GPS-трекинга, которыми пользуются некоторые пользователи ProTrack GPS и iTrack) подтвердили изданию, что клиент может дистанционно выключать двигатель, если скорость машины составляет менее 20 километров в час (около 12 миль в час).

Хакер предоставил скриншот приложения, где видно наличие функции «остановить двигатель».

Рахим Лукман, владелец Probotik Systems, южноафриканской компании, которая использует ProTrack, сообщил изданию в телефонном разговоре, что можно использовать ProTrack для остановки двигателей, если техник включит эту функцию при установке устройств слежения.

ProTrack сделан iTryBrand Technology, китайской компанией, базирующейся в Шэньчжэне. iTrack производится SEEWORLD, тоже китайской компанией, базирующейся в Гуанчжоу. 

Как iTryBrand, так и SEEWORLD продают устройства слежения с предоставлением доступа в облачные сервисы как обычным пользователям, так и компаниям, которые затем распространяют оборудование и услуги своим пользователям. Хакер утверждал, что взломал лицевые счета некоторых дистрибьюторов, что позволяет ему контролировать транспортные средства и контролировать счета их клиентов.

На своей странице приложения в Google Play iTrack рекламирует бесплатный демо-счет с именем пользователя «Demo» и паролем «123456». 

ProTrack также предоставляет потенциальным клиентам бесплатную демо-версию на своем веб-сайте . 

На этой неделе, когда сотрудники издания скачали демо-версию, на сайте появилось предложение сменить пароль, потому что «пароль по умолчанию слишком прост». На прошлой неделе, когда Motherboard впервые установили демо-версию, этого сообщения не было. Более того, в документации к API-интерфейсу ProTrack, также упоминается пароль по умолчанию «123456».

Судя по пользовательскому интерфейсу обоих приложений, похоже, что ProTrack и iTrack используют один и тот же базовый код.

Хакер сообщил, что ProTrack на этой неделе обратился к клиентам через уведомления в приложении и по электронной почте, с просьбой сменить пароль. Но обязательной смены пароля пока не потребовали.

ProTrack отрицал утечку данных, но подтвердил, что просит пользователей менять пароли.

"Наша система работает очень хорошо, и смена пароля является нормальным способом обеспечения безопасности аккаунта. Также как и в других системах. Разве с этим есть проблемы? Более того, почему вы обращаетесь к нашим клиентам с этими вопросами? Почему хакер связался с вами?", - прокомментировал представитель ProTrack. 

Хакер также сообщил, что связался с компаниями с просьбой о вознаграждении. На скриншоте ответа, который он получил от ProTrack, представитель компании попросил хакера снизить цену:

29 апреля, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

23.04.2024
В АП не поддержали поправки о штрафах за утечки ПДн
23.04.2024
Хакеры всё активнее DDoS-ят российскую отрасль энергетики
23.04.2024
Минпромторг начнёт выдавать баллы блокам питания?
23.04.2024
Microsoft — угроза для нацбезопасности? Бывает и такое
22.04.2024
Фишеры предлагают отменить «заявку на удаление Telegram»
22.04.2024
В Минпромторге обсуждают возможные субсидии для российских вендоров
22.04.2024
Уникальный международный технологический форум THE TRENDS 2.0 поднимает флаг инноваций «снизу»
22.04.2024
Мишустин дал старт эксперименту с е-студенческими и е-зачётками
22.04.2024
Россия экспортирует «пластик» в Иран
22.04.2024
Proton Mail найдёт вас в даркнете. Но не бесплатно

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных