Car-tech

연구원 : 해커가 실시간 교통 정보를 조작하여 교통 체증을 유발할 수 있음

Tofu & PC - If It (Prod. VoVanDuc) M/V

Tofu & PC - If It (Prod. VoVanDuc) M/V
Anonim

해커들은 실시간 교통 흐름 - 분석 시스템을 사용하여 사람들이 교통 체증을 일으키거나 많은 사람들이 Google 또는 Waze 네비게이션 시스템을 사용하는 지역에서 도로를 깨끗하게 유지할 수 있다고 독일 연구원은 BlackHat Europe에서 시연했다.

Google 및 Waze는 모두 차례 형 네비게이션 스마트 폰 앱에서 실시간 트래픽 분석을 위해 해당 전화기에서 파생 된 정보를 사용합니다. 그러나 사용자 프라이버시와 데이터 수집 사이의 절충으로 인해 해커는 익명으로 네비게이션 소프트웨어에 영향을 주어 실시간 트래픽 시스템을 트릭하여 거기에없는 것을 등록 할 수 있다고 Tobias Jeske는 말했다. 분산 보안 연구소의 박사 과정 학생 암스테르담에서 개최 된 보안 컨퍼런스에서 함부르크 공과 대학 응용 프로그램

"이 장비에는 특별한 장비가 필요하지 않으며 전세계 교통 정보를 조작 할 수 있습니다."

[추가 정보: 제거 방법 Windows PC의 악성 코드]

Google과 Waze는 Wi-Fi뿐만 아니라 GPS를 사용하여 위치를 추적합니다. Wi-Fi 만 사용 가능하게되면 주변 지역의 무선 액세스 포인트 및 무선 셀에 대한 정보 만 전송되므로 네비게이션 시스템이 사용자의 위치와 유사 해집니다.

시뮬레이션 된 교통 정체의 예 함부르크, 독일

Google 내비게이션은 Google 모바일지도에서 실시간 교통 정보를 사용합니다. 위치 정보를 보내는 데 사용되는 프로토콜은 데이터 무결성을 보장하는 TLS (Transport Layer Security) 터널로 보호되어 Google이 탐지하지 않고 공격자가 외부 전화를 모니터링하거나 정보를 수정할 수 없다고 Jeske는 설명합니다. 그러나 공격자가 TLS 터널의 시작을 제어하면 TLS는 쓸모가 없다고 덧붙였다.

터널의 시작 부분을 제어 할 수 있도록 Jeske는 안드로이드 4.0.4에서 man-in-the-middle 공격을 수행했다. 휴대 전화를 스마트 폰과 Google 간의 커뮤니케이션에 삽입하십시오. 공격자가 터널의 시작을 제어하면 예기치 않은 정보가 전송 될 수 있으며이 방법으로 공격자는 트래픽 흐름 분석에 영향을 미칠 수 있습니다.

예를 들어 공격자가 경로를 운전하면 구글에 보낸 데이터 패킷을 수집 한 해커는 수정 된 쿠키, 플랫폼 키 및 타임 스탬프로 나중에 재생할 수 있다고 Jeske는 그의 연구 논문에서 설명했다. Jeske가 덧붙여 여러 대의 차량을 시뮬레이션 한 여러 가지 쿠키와 플랫폼 키를 사용하여 여러 가지 지연된 전송을 보내 공격을 강화할 수 있다고 Jeske는 덧붙였습니다.

Google은 정보가없는 휴대 전화의 데이터도 허용하기 때문에 데이터를 조작 할 수있는 경로를 운전할 필요가 없습니다. "

비슷한 공격 시나리오가 Waze에 적용될 수 있지만 다른 드라이버의 탐색에 영향을 미치기가 더 어렵다고 Jeske는 전했다. Waze는 위치 데이터를 사용자 계정과 연결하므로 더 많은 차량을 시뮬레이션하려는 공격자는 다른 전자 메일 주소로 다른 계정을 필요로한다고 덧붙였다.

Jeske는 사용자 인증없이 위치 데이터를 Waze로 전송하여 공격자를 익명의 그는 공격자가 실제 교통에 영향을 미치기 위해서는 상당한 수의 Waze 또는 Google 탐색 사용자가 같은 지역에 있어야한다는 사실을 그는 상기했다. Waze와 관련해서는 아마도 Hamburg 주변에서 그런 일이 일어나지 않을 것이라고 그는 말했다. 그러나 Waze는 작년 7 월 전 세계적으로 2 천만명의 사용자가 있었기 때문에 가능했던 지역이 있어야한다고 그는 말했다.

Jeske는 실시간 트래픽 데이터를 제공하는 다른 서비스의 취약점을 테스트하지는 않았지만 Google 및 Waze와 거의 같은 방식으로 작동하므로 유사한 시스템에 대한 공격이 가능할 것이라고 그는 전했습니다.

이 네비게이션 애플리케이션은 타임 스탬프가 찍힌 고정 된 시간으로 제한되는 일회성 인증과 위치 정보를 연결함으로써 이런 종류의 공격을 피할 수 있다고 제스케는 말했다. 이는 시간과 장치 당 유효한 데이터 패킷의 최대 수를 제한하여 시스템 보안에 도움이 될 것이라고 그는 덧붙였다.