Gogoro 三大資安風險揭密,小心所有物聯網產品

2021-09-23 10:49:59 字數 951 閱讀 1036

專門研究物聯網裝置的研究團隊在 2016 年 4 月時發現 gogoro 的 3 個安全漏洞,回報到 hitcon zeroday 平台,平台則通報 gogoro 有安全風險,隨後 gogoro 已陸續修復。

戴辰宇強調,「gogoro 車子本身的安全機制沒有問題,但手機是很不可靠的東西,比晶元鑰匙還不安全,所以需要更慎重設計機制,來保護軟體的通訊安全!」

偷走金鑰之後,怎麼找得到車子呢?由於 gogoro 的功能會記錄上次停車的位置,所以黑客找到你的 gogoro 之後,並在另一支手機重現金鑰,就能發動車子,把電動電單車騎走;或者,黑客只要在你的手機中植入有 gps 地圖的惡意程式,也能知道你的位置。

在研究團隊回報這個漏洞之後,gogoro 已在 4 月修復這個問題,目前也沒有 gogoro 被偷的情況發生。

弱點 3:每一次重新配對不會換新的金鑰

gogoro 目前的設計是只要手機和車子一配對之後,會產生一組永久的金鑰,如果手機不見,或是gogoro 二手車,就會產生別人也取得同樣一把金鑰的問題。不過,一般的汽電單車也會有被偷的問題。而目前這個問題尚未被 gogoro 官方修復。

但話說回來,黑客這麼大費周章偷走 gogoro 其實沒有太大意義,因為 gogoro 本身就有防盜機制,每台車都有它的序號,被偷的車沒電之後,到換電站換電池時就會被禁止換電池。

物聯網裝置常見問題:配對沒加密

如果連網產品配對沒加密時會怎樣?戴辰宇比喻,「就像你在量體重的時候,其實旁邊的人用網路封包監聽裝置(sniffer)例如 ubertooth one,就可以知道你的體重是多少。」

你可能覺得就算體重或計步器的資訊被偷走也不會怎樣,但根據賓漢頓大學和史蒂文斯理工學院最新的研究指出,有追蹤功能的穿戴式運動手環,由於可以準確記錄使用者手部震動的動作,以至於能還原你在 atm 輸入的銀行帳戶密碼。

***********************************=分割線******************************==

IC Insights 三大晶元巨頭將提高資本支出

zd至頂網伺服器頻道 08月12日 新聞訊息 根據市場研究公司ic insights稱,三大晶元製造商 英特爾 三星和台積電 有可能會在今年下半年增加資本支出,而半導體行業的其他公司卻是收緊支出腰帶。這三大製造商可能花費200億美元的資本支出,相比2016年上班增加90 ic insights在乙份...

資產 入侵和風險三個視角構建金融行業資料安全體系

近日,安在第一場金融行業網路安全創新研討會召開,美創科技售前解決方案專家徐青楠參加此次會議,並分享美創科技基於零信任安全理念的金融行業資料安全解決方案。近幾年,我國數字經濟佔gdp比重逐年增加,產業數位化浪潮的湧動,數位化轉型已經進入提速時代,數字經濟開始全面發展。作為數位化轉型的基礎,資料已經成為...

「智」話安防 三大核心保障生活安全

安防行業逐步引入並深化網際網路概念,從而引入了越來越多的大資料 智慧型化 整合化的行業應用,於是智慧型安防的說法也慢慢誕生。經過這兩年的發展,智慧型安防的理念也逐步成熟,如今的智慧型安防,智慧型二字型現在何處呢?智 話安防 三大核心保障生活安全 接踵而來的是對影象的甄別,這則對前端裝置的一些軟體提出...