Sikkerhedsekspert hackede Volkswagen-app med frit tilgængelige stelnumre

En sikkerhedsekspert har afsløret, hvordan han kunne få fuld adgang til Volkswagen-biler gennem en alvorlig sikkerhedsbrist i producentens officielle app. I praksis kan hackere nøjes med bilens stelnummer - information der typisk er synlig gennem forruden.

Volkswagen TOP

(Foto: Volkswagen)

I en detaljeret artikel på Medium.com beskriver en sikkerhedsekspert, hvordan han i 2024 købte en brugt Volkswagen og ville knytte bilen til Volkswagens app på sin mobil. App’en krævede både bilens stelnummer og en firecifret engangskode. Men koden blev sendt til den tidligere ejers mobil, og så var gode råd dyre.

Efter forgæves forsøg på at kontakte den tidligere ejer, bemærkede artiklens forfatter, som på Medium.com kun giver sig til kende under brugernavnet ‘LoopSec’, at app’en ikke begrænsede antallet af indtastningsforsøg for den firecifrede kode. Det gav ham blod på tanden, og ved hjælp af et simpelt script kunne han systematisk afprøve alle 10.000 mulige kombinationer. Og bingo, efter kort tid fandt hans lille program den rigtige kode og han kunne se sin bil i app’en.

Bingo. LoopSecs lille script har fundet den rigtige kode. (Screenshot: Medium.com)

Men så nemt burde det ikke være, og derfor begyndte LoopSec, at gå Volkswagens app efter i sømmene, skriver han i sin artikel, der efterfølgende beskriver de tre mest alvorlige sikkerhedsproblemer i Volkswagens systemer, som han opdagede i processen:

Læs også Nyhed: Mercedes pløjer tværs gennem Tesla Cybertruck Bilist fik ildebefindende og kolliderede med syv biler. Blandt dem en Tesla Cybertruck, der blev kappet over i to dele.

Omfattende adgang til følsomme data

I praksis betød sikkerhedshullerne, at enhver person med kendskab til en bils stelnummer kunne:

Forestil dig stalkere eller kriminelle bevæbnet med disse data. De kunne nemt bestemme din realtidsposition, din hjemmeadresse, de steder, du besøger hyppigt, dit telefonnummer, e-mailadresse – listen er endeløs,” advarer LoopSec.

Det tog fem måneder at finde en løsning

Han rapporterede sårbarhederne til Volkswagens sikkerhedsteam den 23. november 2024. Efter at have fundet den korrekte kontakt via Volkswagens security.txt-fil, modtog han en bekræftelse fire dage senere.

Over de næste tre måneder udvekslede de flere opfølgende e-mails, hvor Volkswagens sikkerhedsteam ifølge LoopSec forblev meget lydhøre gennem hele processen.

Den 3. april 2025 foreslog teamet en fortrolighedsaftale (NDA), som tillod dem at dele tekniske detaljer og interne afhjælpningsplaner. Den 6. maj 2025 modtog vores sikkerhedsekspert så bekræftelse på, at sårbarhederne var blevet udbedret.

Volkswagen siger tak for hjælpen til LoopSec. (Screenshot: Medium.com)

Det er bare langtfra første gang, Volkswagen-koncernen oplever alvorlige sikkerhedsbrud. I slutningen af 2024 blev det afsløret, at der var en nem adgangsvej via Bluetooth til Skoda-modellers onboard-computer.

Endnu mere alarmerende var en massiv datalækage (fundet af den tyske hackergruppe Chaos Computer Club) fra Volkswagens software-datterselskab Cariad tidligere i år, hvor personlige data fra omkring 600.000 brugere blev eksponeret, og hele 9,5 TB telemetridata fra 800.000 køretøjer med præcise GPS-koordinater blev lækket.

Volkswagens har været ramt af adskillige IT-relaterede sikkerhedsbrister. (Foto: Volkswagen)

Kia og Tesla har haft lignende problemer

Sikkerhedsproblemer i bilers digitale systemer er ikke isoleret til Volkswagen-koncernen:

Hyundai og Kia oplevede tidligere sårbarheder, hvor sikkerhedsforskere påviste, at biler kunne “fjernstyres” gennem simple web-hacks.

Og Tesla har oplevet, at forskere fik adgang til Autopilot-systemets software og kunne kompromittere infotainmentsystemet via bilens LTE-forbindelseskort.

Læs også Nyhed: Ny undersøgelse: Køreglæde virker som meditation Elbilproducenten Polestar har undersøgt, hvad der sker i hjernen, når man kører bil. Det giver ikke kun stærkere følelser end musik, men også den samme ro som meditation.

Sådan beskytter du dig som Volkswagen-ejer

Selvom Volkswagen nu har udbedret de specifikke sårbarheder i deres systemer, anbefaler LoopSec, at VW-ejere, dækker bilens stelnummer til, når bilen parkeres offentligt samt holder deres app opdateret med de seneste sikkerhedsopdateringer.

Det er også altid en god ide at være opmærksom på mistænkelige henvendelser fra personer, der påstår at være fra forhandleren eller forsikringsselskabet.

Volkswagen har ikke kommenteret på, om der vil være øvrige konsekvenser af sikkerhedshullerne, eller hvordan de vil sikre bedre beskyttelse af kundernes data fremover ud over de konkrete fejlrettelser.

Læs videre
Exit mobile version