Tags:
Node Thumbnail

อีกดราม่าส่งท้ายปี เมื่อ Chaos Computer Club (CCC) กลุ่มแฮ็กเกอร์สายขาวจากยุโรป พบว่า Cariad บริษัทซอฟต์แวร์ของ Volkswagen Group เผลอปล่อยข้อมูลรถยนต์ของลูกค้ากว่า 800,000 คันบนอินเทอร์เน็ต ซึ่งในจำนวนนี้มี "พิกัดตำแหน่ง" ของรถยนต์จำนวน 460,000 คันอยู่ด้วย

ข้อมูลเหล่านี้มาจากลูกค้า Volkswagen ที่เชื่อมต่อรถยนต์กับแอพ Volkswagen เพื่อควบคุมรถยนต์จากระยะไกล เช่น เช็คข้อมูลแบตเตอรี่ที่เหลือ สั่งให้อุ่นที่นั่งรอก่อนเดินทาง ฯลฯ ซึ่งเป็นสิ่งที่แบรนด์รถยนต์ยุคปัจจุบันทำกันทั่วไปอยู่แล้ว

สิ่งที่ CCC พบคือ Cariad นำข้อมูลรถยนต์ (ที่ไม่ได้เข้ารหัส) ขึ้นไปเก็บสตอเรจคลาวด์ AWS (ไม่ได้ระบุชื่อบริการชัด แต่น่าจะเป็น S3) เป็นเวลานานหลายเดือนตั้งแต่ช่วงกลางปี จนกระทั่งมีคนมาพบเข้าและแจ้งมายัง CCC ในที่สุด ซึ่ง CCC ในฐานะแฮ็กเกอร์สายขาวได้แจ้งเตือนไปยัง Cariad อีกทีให้ปิดช่องโหว่นี้ แล้วค่อยรายงานต่อสาธารณะ

CCC ร่วมกับหนังสือพิมพ์ Spiegel ของเยอรมนี ทดลองนำพิกัดเหล่านี้ไปตรวจสอบกับรถยนต์ของนักการเมืองในเยอรมนี 2 ราย (โดยความยินยอมจากเจ้าตัว) และรถยนต์ตำรวจของเมืองฮัมบูร์ก พบว่าสามารถค้นหาพิกัดรถยนต์เหล่านี้ได้ถูกต้อง โดยรถยนต์บางรุ่นมีข้อมูลพิกัดแม่นยำระดับ 10 เซนติเมตร

ตัวแทนของ Cariad อธิบายว่าปัญหานี้เกิดจาก "การคอนฟิกค่าผิด" (misconfiguration) และยังไม่มีรายงานว่ามีแฮ็กเกอร์กลุ่มอื่นๆ (นอกจาก CCC) ที่สามารถเข้าถึงข้อมูลชุดนี้ได้หรือไม่

ที่มา - CCC , Spiegel , Bleeping Computer

Cariad และแบรนด์รถยนต์ในเครือ Volkswagen Group

No Description

Get latest news from Blognone

Comments

By: iamfalan
iPhone Android Windows
on 31 December 2024 - 18:23 #1329861

ยุคนี้แล้วยังมีคน set s3 bucket เป็น public อีกเหรอ?Default มันปิด แถมตอนจะเปิดยังขึ้นเตือนอีก

By: Iamz
Android Windows
on 1 January 2025 - 07:52 #1329869 Reply to:1329861

ที่บริษัทผมมีแค่ไม่กี่คนยังต้องใช้เวลานานมากกว่าจะยอมเปลี่ยนจากวิธีที่เคยทำแบบเดิม ปกติไม่ชอบให้ใครท่องจำอะไร ชอบให้ใช้เหตุผลคิดเอง แต่เรื่องนี้ต้องให้ท่องจริง ๆ ว่าห้ามเปิดไม่ว่ากรณีใด ๆ มันมีวิธีอื่นเสมอ

มักจะมีความอยากยกเว้นเช่นข้อมูลนี้ไม่เป็นไรมั้ง หรืออีกฝ่ายเค้าใช้ S3 ไม่เป็นน่ะ

By: tontpong
Contributor
on 1 January 2025 - 14:20 #1329882 Reply to:1329869

พอจะช่วยเล่าคร่าวๆ ให้ได้มั้ยครับ , ว่าทำไมถึง "พยายาม" เปิดกัน ?

By: KuLiKo
Contributor iPhone Windows Phone Android
on 31 December 2024 - 22:50 #1329863
KuLiKo's picture

แบบนี้ต้องฟ้องว่ามีคนแฮคแล้ว

By: tontpong
Contributor
on 1 January 2025 - 02:03 #1329867

พอปิดแล้ว .. CCC ออก public report ได้เลย , หรือต้องขอและรอให้ Cariad รับรู้และยินยอมก่อน ?

By: Architec
Contributor Windows Phone Android Windows
on 1 January 2025 - 12:19 #1329876

เฮ้อ https://www.blognone.com/node/101611

By: tontpong
Contributor
on 1 January 2025 - 14:36 #1329884 Reply to:1329876

รึควรเป็น auto take down , default เป็น 1 วัน 3 วัน 7 วัน ก็ว่าไป .. ใครอยากเปิดยาวๆ , ไปเขียน script เอา ( aws ได้ตังค์เพิ่มจาก scheduler อีก 😅 )

โหดขึ้น .. ก็ token ของ api นี้ , มี หมดอายุ อีก 😎