中國製車用 GPS 追蹤裝置爆重大漏洞 若遭駭客攻擊恐致嚴重傷害

安全廠商和美國政府建議大眾立即停止使用一款熱門GPS追蹤裝置,或至少要減少網路曝險,因為它被發現有多個安全漏洞,可使駭客遠端關閉行動中的車輛、追蹤定位紀錄、關閉警報器或切斷油料。

安全廠商和美國政府建議大眾立即停止使用一款熱門 GPS 追蹤裝置,或至少要減少網路曝險,因為它被發現有多個安全漏洞,可使駭客遠端關閉行動中的車輛、追蹤定位紀錄、關閉警報器或切斷油料。

中國製車用 GPS 追蹤裝置爆重大漏洞    若遭駭客攻擊恐致嚴重傷害

中國製 GPS 追蹤器 Micodus MV 720 每顆只要 20 美元,因而全球熱銷。但安全廠商 BitSight 一項研究發現有重大漏洞,他們相信 Micodus 其他追蹤器可能也有相同漏洞。

Micodus 指出,其 GPS 追蹤器全球出貨 150 萬台,客戶達 42 萬家。 BitSight 發現這款裝置客戶遍及 169 國,客戶涵括政府、軍方、執法機關、航太、運輸業及製造業等。

BitSight 發現的 6 項重大漏洞,可引發多種可能攻擊。其中一項漏洞是未加密的 HTTP 通訊連線,可讓遠端攻擊者攔截並變更手機 App 和伺服器的連線內容, 執行中間人攻擊。其他攻擊包括 App 驗證機制不足,讓駭客得以存取寫死的金鑰以鎖定追蹤裝置,或是讓攻擊者使用特製 IP 來監控或控制進出裝置的通訊內容。

聯繫 Micodus 被已讀不回

研究人員表示他們是在去年 9 月通知 Micodus,但是在數個月的連繫無果後,BitSight 和 CISA 決定將結果公諸於世。目前這些漏洞都還沒有修補程式。

BitSight 建議使用 Micodus MV720 的個人或組織先關閉這些裝置,直到廠商發佈修補程式。而使用 Micodus GPS 的企業組織,不論使用機型為何,都應留意系統架構上的任何可疑活動或元素。

美國網路安全暨基礎架構管理署也提出漏洞警告。 CISA 警告,成功的漏洞開採可讓攻擊者控制 MV70 GPS 裝置,使車輛位置、路線紀錄、油料切斷指令的存取管道洞開,而且關閉多項功能(如警報器)。

6 項漏洞包括風險值 9.8 的 CVE-2022-2107,密碼寫在程式內。 Micodus 追蹤器將之作為主密碼,若密碼為駭客取得,就可用它來登入 Web 伺服器、冒充合法用戶,經由 SMS 傳送指令給 GPS 追蹤器,但看起來像是來自 GPS 用戶的手機號碼。透過這點,攻擊者可以完全接管任何 GPS 追蹤器、存取定位資訊、路徑、或是即時追蹤所在、還能切斷汽車油料、關閉警報器等其他功能。

另一漏洞 CVE-2022-2141 是導致 Micodus 伺服器和 GPS 追蹤器通訊用的協定的驗證失敗。其他漏洞還包括 Micodus 伺服器密碼寫死、 Micodus 伺服器內的反射式跨站腳本攻擊漏洞(reflected cross-site scripting error)、以及 Web 伺服器內不安全直接物件參照(insecure direct object reference),編號分別為 CVE-2022-2199 、 CVE-2022-34150 、 CVE-2022-33944 。

研究人員表示,這些漏可能招災害甚至致命影響,例如切斷整個商業車隊或緊急救護車的油料,或利用 GPS 定位資訊監控車輛或在危險路上使之突然停止。他們也可能暗中追蹤個人、關閉車輛以要求贖金,造成人命及財產損害。

媒體也找不到 Micodus 回應。

BitSight 建議,使用這些裝置的人應立即停用,並尋求有經驗的安全廠商協助。

來源:Ars Technica

發表迴響

關於我們

自 1990 年創刊 UXmaster 雜誌,1991 年獲得美國 LAN Magazine 獨家授權中文版,2006 年獲得 CMP Network Computing 授權,2009 年合併 CMP Network Magazine 獨家授權中文版,2014 年轉型為《網路資訊》雜誌網站,為台灣中小企業協助技術領導者落實企業策略,了解網路規劃及應用,為企業網路應用、管理、 MIS 、 IT 人員必備之專業雜誌網站。


與我們聯絡

加入《網路資訊》雜誌社群

© Copyright 2025 本站版權所有,禁止任意轉載 網路資訊雜誌 / 心動傳媒股份有限公司 聯絡電話:+886 2 29432416

探索更多來自 網路資訊雜誌 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀

Secret Link