Hakeri su zbog propusta mogli otključavati aute na daljinu

Otkriveni propust omogućio je stvaranje administratorskog računa koji je odobravao neograničen pristup centraliziranom web portalu.

Miroslav Wranka nedjelja, 17. kolovoza 2025. u 02:38
📷 KoolShooters (Pexels)
KoolShooters (Pexels)

Sigurnosni propusti u online portalu za prodajna mjesta proizvođača automobila otkrili su privatne podatke i podatke o vozilima njegovih kupaca, i omogućili hakerima provalu na daljinu u bilo koje vozilo njegovih kupaca. Nije otkriveno o kome se radi, tek kako je riječ o široko poznatom proizvođaču automobila s nekoliko popularnih podbrendova.

Otkriveni propust omogućio je stvaranje administratorskog računa koji je odobravao neograničen pristup centraliziranom web portalu. S ovim pristupom, zlonamjerni haker mogao je pregledavati osobne i financijske podatke kupaca proizvođača automobila, pratiti vozila i upisati kupce u značajke koje omogućuju kontrolu nekih funkcija njihovog automobila s bilo kojeg mjesta.

Problematični računalni kod učitavao se u web preglednik korisnika prilikom otvaranja stranice za prijavu na portal. Račun je omogućio pristup više od 1000 prodavača proizvođača automobila diljem Sjedinjenih Država. Nisu pronađeni dokazi kako je propust bio zlorabljen.

Između ostalog, bio je dostupan nacionalni alat koji je omogućio prijavljenim korisnicima portala pretraživanje podataka o vozilu i vozaču tog proizvođača automobila. Također, bilo je moguće upariti bilo koje vozilo s mobilnim računom, što omogućuje daljinsko upravljanje nekim funkcijama.

Problem je i to što je bilo moguće pristupiti sustavima drugih prodavača povezanim s istim portalom putem jedinstvene prijave. Propusti su otklonjeni tijekom tjedan dana u veljači 2025. godine.