La faille de securite menace la securite des vehicules de transport

NGUYỄN ĐĂNG |

Une faille de securite qui vient d'etre decouverte pourrait permettre aux malfaiteurs d'acceder illegalement au systeme de controle a distance de toutes les voitures d'un fabricant.

Cette faille a ete annoncee par les experts en cybersecurite Kaspersky dans l'apres-midi du 12 novembre apres une evaluation de la securite. En exploitant la faille zero-day dans une application publique d'un entrepreneur partenaire l'agresseur peut tout a fait prendre le controle du systeme de telemetrie (systeme de collecte et de traitement des donnees routieres) du vehicule.

Cet acte d'agression menace directement la securite des conducteurs et des passagers. Par exemple l'agresseur peut forcer la voiture a changer de numero ou eteindre le moteur pendant qu'il se deplace.

Les risques existants

L'evaluation de la securite a ete realisee a distance en se concentrant sur les services publics du fabricant et les infrastructures de l'entrepreneur. Kaspersky a identifie un certain nombre de ports d'acces en ligne de l'entreprise qui ont ete accidentellement divulgues sur Internet sans une couche de securite complete.

Tout d'abord grace a une faille zero-day de type inserant du logiciel malveillant dans une commande SQL pour acceder illegalement aux donnees de l'application wiki les experts ont extrait une liste d'utilisateurs de l'entrepreneur ainsi que des password hash (version cryptee bidirectionnelle du mot de passe et incapable de lire directement).

En raison d'une politique de securite faible certains password hash ont ete dechiffres avec succes ouvrant la voie a une intrusion plus profonde dans le systeme de suivi des incidents de l'entrepreneur (ce systeme de suivi est utilise pour gerer et suivre les taches les erreurs ou les incidents dans le projet).

Notamment ce systeme contient des details de configuration sensibles sur l'infrastructure telematique du fabricant notamment un fichier contenant le mot de passe de l'utilisateur sur l'un des serveurs telematiques de l'entreprise.

Pour le systeme de voitures connectees Kaspersky a detecte que le pare-feu etait mal configure et avait divulgue certains serveurs internes.

Theo cac chuyen gia, cac lo hong bao mat moi duoc phat hien nay bat nguon tu nhung van de kha pho bien trong nganh cong nghiep oto. Anh: Nhien Do
Selon les experts ces nouvelles failles de securite decouvertes decoulent de problemes assez courants dans l'industrie automobile. Photo : Nhien Do

Plus alarmant encore l'equipe d'experts a egalement decouvert une commande de mise a jour du firmware qui permettait de telecharger la version modifiee du firmware sur le controleur telematique du vehicule. Cela signifie qu'ils pouvaient acceder au reseau de communication interne du vehicule le systeme responsable de la connexion et de la coordination des operations entre les pieces du vehicule telles que le moteur et les capteurs.

Apres avoir acces a ce reseau les experts peuvent affecter de nombreuses fonctions importantes de la voiture telles que le controle du moteur ou de la boîte de vitesses. Dans la pratique si elles sont exploitees ces failles peuvent menacer directement la securite du conducteur et des passagers.

La recommandation

Kaspersky recommande aux entrepreneurs et partenaires technologiques du secteur automobile de :

- Limiter l'acces Internet aux services Web via VPN et isoler les services du reseau interne de l'entreprise

- Se separer des services web pour ne pas etre lies au reseau interne de l'entreprise

- Mise en œuvre stricte de la politique de mot de passe

- Activation de l'authentification a deux facteurs (2FA)

- Numerisation de donnees sensibles

Integrer un systeme de journalisation (logging) avec la plateforme SIEM pour suivre et detecter les incidents en temps reel. SIEM est un systeme de gestion d'evenements et d'informations de securite qui permet de detecter rapidement les comportements anormaux ou les cyberattaques.

Pour les constructeurs automobiles les experts en cybersecurite recommandent de limiter l'acces a la plateforme telematique du reseau de connexion du vehicule de ne permettre que les connexions reseau figurant sur la liste autorisee d'inactiver le mecanisme de connexion via le mot de passe SSH d'exploiter les services avec les pouvoirs minimaux necessaires d'assurer l'authentification des commandes transmises au TCU (controleur telematique du vehicule) et d'integrer la plateforme SIEM.

NGUYỄN ĐĂNG
Nouvelles connexes

Tata Motors corrige avec succes une faille de securite pour proteger les donnees des clients

|

Tata Motors affirme avoir corrige avec succes de graves failles de securite protegeant les donnees des clients et les informations internes contre les fuites.

Un nouveau navigateur d'IA et Perplexity se lancent dans la course a la suppression des failles de securite

|

Les navigateurs IA tels que ChatGPT Atlas et Comet ouvrent l'ere du navigateur web intelligent mais entraînent une serie de risques de securite que les utilisateurs ne maîtrisent pas encore.

Le systeme interne des organisations est menace par une faille de securite logicielle WinRAR

|

Hanoï - 2 failles de securite du logiciel WinRAR permettent aux pirates d'installer des logiciels malveillants et d'acceder illegalement au systeme interne des agences et organisations.

Le Nord est sur le point d'accueillir une nouvelle vague de froid avec des endroits descendant en dessous de 11 degrés C

|

Selon les prévisions à partir de la nuit du 3 décembre en raison de l'impact de l'air froid renforcé le Nord et le Centre-Nord seront froids les hautes montagnes du Nord auront un froid intense en dessous de 11 degrés C.

La centrale hydroélectrique de Sông Ba Hạ affecte soudainement du personnel pour diriger temporairement l'entreprise après les inondations historiques

|

Đắk Lắk - La société hydroélectrique de Sông Ba Hạ déploie temporairement du personnel pour diriger les activités de la société pendant que les dirigeants travaillent avec les autorités compétentes.

Le Collège de tourisme de Hanoï tient une réunion d'urgence pour annoncer les détails de l'aide A80 aux étudiants

|

Face aux plaintes des étudiants concernant le soutien financier pour l'entraînement pour le grand événement A80 le directeur du Collège de tourisme de Hanoï a dialogué et rendu public chaque détail.

La fourniture de produits de première nécessité et de médicaments aux ouvriers de Suối Dầu après les inondations historiques

|

Khánh Hòa - 300 ouvriers de la zone industrielle de Suối Dầu ont reçu un soutien en produits de première nécessité en médicaments contre la toux... après les récentes inondations historiques.

Le président Bùi Thị Minh Hoài envoie une lettre de félicitations à l'occasion du 50e anniversaire de la fête nationale de la République démocratique populaire laotienne

|

À l'occasion du 50e anniversaire de la fête nationale de la République démocratique populaire laotienne (2 décembre 1975 - 2 décembre 2025) et du 105e anniversaire de la naissance du président Cay-xỏn Phôm-vi-hản (13 décembre 1920 - 13 décembre 2025) au nom du Comité central du Front de la patrie du Vietnam Mme Bùi Thị Minh Hoài membre du Bureau politique secrétaire du Comité central du Parti présidente du Comité central du Front de la patrie du Vietnam a envoyé une lettre de félicitations aux camarades et

Tata Motors corrige avec succes une faille de securite pour proteger les donnees des clients

Cát Tiên (THEO TechCrunch) |

Tata Motors affirme avoir corrige avec succes de graves failles de securite protegeant les donnees des clients et les informations internes contre les fuites.

Un nouveau navigateur d'IA et Perplexity se lancent dans la course a la suppression des failles de securite

Cát Tiên (Theo techcrunch) |

Les navigateurs IA tels que ChatGPT Atlas et Comet ouvrent l'ere du navigateur web intelligent mais entraînent une serie de risques de securite que les utilisateurs ne maîtrisent pas encore.

Le systeme interne des organisations est menace par une faille de securite logicielle WinRAR

SÓNG HỮU |

Hanoï - 2 failles de securite du logiciel WinRAR permettent aux pirates d'installer des logiciels malveillants et d'acceder illegalement au systeme interne des agences et organisations.