Новые сообщения в профилях

Управление социально-политическими технологиями.
Screenshot_20260801_205400_com_microsoft_office_word_WordActivity.jpg

Празднование дня рождения Алексея Баронова, 12 июля 2026, владельца и капитана катера ВЕЛИКОЛЕПНЫЙ. В кругу друзей: Марат Балаев, Мотиватор, боец ММА, его сын, Тимур, тренер по боксу в их спорт комплексе Мотиватор.

Исследователи взломали и угнали Tesla с использованием Flipper Zero😎 ИБ-эксперты Талал Х...

IT Boroda

visibility
14 Янв 2020
Исследователи взломали и угнали Tesla с использованием Flipper Zero😎

ИБ-эксперты Талал Хай Бакри и Томми Мыск показали простую фишинговую атаку с использованием Flipper Zero на учетную запись Tesla.

🔻Злоумышленник может развернуть на зарядной станции Tesla сеть Wi-Fi под названием «Tesla Guest». Такой SSID часто встречается в сервисных центрах Tesla, и хорошо знаком владельцам авто.

Flipper Zero используется для бродкаста сети Wi-Fi, хотя то же самое можно проделать с помощью Raspberry Pi и любых других устройств, оснащенных функцией Wi-Fi hotspot.

🔻Как только жертва подключается к фальшивой сети, ей предлагается поддельная страница логина Tesla с просьбой войти в систему, используя учетные данные аккаунта Tesla.

Все, что жертва вводит на фишинговой странице, злоумышленник может видеть на своем Flipper Zero в режиме реального времени.

🔻После получения учетных данных фишинговая страница запрашивает одноразовый пароль (OTP) для учетной записи, чтобы злоумышленник мог обойти двухфакторную аутентификацию.

Отмечается, что атакующий должен успеть войти в приложение Tesla, используя украденные учетные данные, до истечения срока действия OTP.

🔻Войдя в аккаунт, хакер получит возможность отслеживать местоположение автомобиля в режиме реального времени.

☝🏻Но главная проблема заключается в том, что доступ к чужой учетной записи Tesla позволит злоумышленнику добавить новый Phone Key.

Хотя для этого атакующий должен находиться в непосредственной близости от автомобиля, буквально в нескольких метрах от него.

Phone Key использует мобильное приложение Tesla для автоматической блокировки и разблокировки автомобиля по защищенному Bluetooth-каналу.

☝🏻Добавление нового Phone Key через приложение не требует разблокировки автомобиля или нахождения смартфона в салоне, что значительно повышает риски.

Более того, после добавления нового Phone Key владелец Tesla не получает никаких уведомлений об этом через приложение, и ничего не отображается на экране в салоне авто.

🔻Получив новый Phone Key, злоумышленник получает возможность разблокировать автомобиль и активировать любые его системы, что позволяет ему свободно уехать на чужой Tesla.

☝🏻Атака работает даже с последней версией приложения Tesla и прошивкой автомобиля

Исследователи сообщали об проблеме инженерам Tesla, но не получили внимания🤷🏼‍♀️