
Lo scorso autunno, la California ha consentito l’uso di targhe digitali che funzionano con inchiostro elettronico (e-ink). Meno di sei mesi dopo, i ricercatori hanno già scoperto delle vulnerabilità in questo sistema che consentono di tracciare, riprogrammare o cancellare ogni targa.
Il noto esperto di sicurezza informatica Sam Curry, che da tempo studia le vulnerabilità delle auto moderne, ha parlato dei problemi delle targhe digitali.
All’inizio di gennaio 2023, come abbiamo riportato in precedenza, l’esperto ha pubblicato un lungo articolo sul suo blog affrontando i tanti problemi che lui ei suoi amici hanno riscontrato nei sistemi di Ferrari, BMW, Rolls Royce, Porsche e altri produttori.
Avvio delle iscrizioni al corso Cyber Offensive Fundamentals Vuoi smettere di guardare tutorial e iniziare a capire davvero come funziona la sicurezza informatica? La base della sicurezza informatica, al di là di norme e tecnologie, ha sempre un unico obiettivo: fermare gli attacchi dei criminali informatici. Pertanto "Pensa come un attaccante, agisci come un difensore". Ti porteremo nel mondo dell'ethical hacking e del penetration test come nessuno ha mai fatto prima. Per informazioni potete accedere alla pagina del corso oppure contattarci tramite WhatsApp al numero 379 163 8765 oppure scrivendoci alla casella di posta [email protected].
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì. |
Uno degli studi di Curry e dei suoi amici era dedicato ai numeri digitali moderni, il cui unico grande produttore è finora l’azienda Reviver. Le targhe di questo produttore, note come Rplate. Reviver dichiara una durata della batteria di cinque anni poiché l’e-ink consuma energia solo quando l’immagine cambia.

I numeri Rplate hanno attirato l’attenzione degli esperti poiché sono dotati di una scheda SIM per il monitoraggio e l’aggiornamento remoto.
Ad esempio, una delle caratteristiche di queste lastre ad inchiostro elettronico è la notifica che un veicolo è stato rubato e spostato all’insaputa del suo proprietario. In questo caso, il numero potrebbe cambiare nella scritta “Stolen” (“RUBATO”).
Vale la pena notare che le targhe digitali Reviver hanno iniziato ad apparire sulle strade della California nel 2017 come parte di un programma pilota. La società afferma che dall’inizio del programma e fino alla legalizzazione ufficiale di Rplate, sono stati utilizzati circa 10.000 numeri.
“Poiché la targa può essere utilizzata per tracciare i veicoli, eravamo molto interessati a Reviver e abbiamo iniziato a testare la loro app mobile”
scrive Curry.
Dopo aver creato un nuovo account Reviver, i ricercatori hanno scoperto che a questo account era possibile aggiungere dei sottoutenti. Anche diversi altri campi JSON erano modificabili, incluso uno che specificava il tipo di account come CONSUMER.
Tuttavia, non è stato possibile modificare immediatamente il valore in un altro, poiché non è stato possibile trovare altri tipi di account nel codice dell’applicazione mobile. Quindi Curry e i suoi colleghi hanno deciso di andare dall’altra parte della “barricata” e quindi si sono rivolti al backend, quindi alla URL di reimpostazione della password utilizzato da Reviver.
“Abbiamo notato che il sito di reimpostazione password ha molte funzionalità, tra cui l’amministrazione di veicoli, flotte e account utente”, ha scritto l’esperto.
Come si è scoperto, il codice JavaScript sul sito conteneva un elenco completo di ruoli e questo ha permesso ai ricercatori di cambiare il proprio tipo di account con qualsiasi altro. Hanno finito per ottenere l’accesso a un ruolo chiamato REVIVER. I ricercatori hanno rapidamente capito che si trattava di un account amministratore, non destinato a interagire con l’interfaccia utente.
“Utilizzando il nostro account super amministratore con piena autorizzazione, siamo stati in grado di eseguire qualsiasi chiamata API (visualizzazione della posizione di un’auto, aggiornamento delle targhe, aggiunta di nuovi utenti agli account) e qualsiasi azione”, scrive Curry.
Peggio ancora, oltre all’escalation dei privilegi, il ruolo REVIVER dava accesso a qualsiasi concessionaria che gestiva numeri digitali, consentendo a Curry di modificare in remoto le immagini predefinite da “DEALER” a qualsiasi altra cosa.


“Un vero utente malintenzionato potrebbe aggiornare, tracciare o persino eliminare da remoto i numeri di Reviver di qualcuno”, ha concluso lo specialista.
Attualmente, tutti i problemi scoperti dai ricercatori sono già stati risolti. Nel suo rapporto, Curry osserva che la società ha risolto le vulnerabilità in “meno di 24 ore”.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CulturaWikipedia nacque il 15 gennaio 2001, in un freddo pomeriggio di metà gennaio che nessuno ricorda più davvero più. Jimmy Wales e Larry Sanger decisero di fare un esperimento, uno di quelli che sembrano folli…
CybercrimeNelle prime ore del mattino del 13 gennaio, uno dei principali ospedali del Belgio si è trovato improvvisamente quasi paralizzato. L’AZ Monica, con sedi ad Anversa e Deurne, è stato colpito da un attacco informatico…
CyberpoliticaIl CEO di Cloudflare, Matthew Prince, ha minacciato di chiudere le attività dell’azienda in Italia dopo che l’autorità di regolamentazione delle telecomunicazioni del Paese le ha imposto una multa pari al doppio del suo fatturato…
CybercrimeUn’analisi approfondita sulle connessioni infrastrutturali del gruppo emergente Orion Leaks e il suo possibile legame con l’ex gigante LockBit RaaS. Negli ultimi mesi, a seguito dell’Operazione Cronos, condotta da agenzie internazionali per smantellare l’infrastruttura e…
CybercrimeNegli ultimi mesi si sta parlando sempre più spesso di un cambio di paradigma nel cybercrime. Quello che per anni è stato percepito come un ecosistema prevalentemente digitale — fatto di frodi, furti di identità,…