Lỗ hổng mới cho phép mở khóa và khởi động xe hơi Honda từ xa

Lư Thế Nghĩa
10/7/2022 9:13Phản hồi: 29
Lỗ hổng mới cho phép mở khóa và khởi động xe hơi Honda từ xa
Các nhà nghiên cứu vừa phát hiện ra 1 lỗ hổng cho phép tin tặc có thể tiến hành mở khóa và khởi động từ xa trên các mẫu xe hơi Honda. Hiện tại thì danh sách đã trải qua thử nghiệm tấn công gồm 10 xe phổ biến, nhưng các nhà nghiên cứu tin rằng lỗ hổng có khả năng ảnh hưởng trên mọi dòng xe Honda, trải dài từ năm 2012 đến nay.



Lỗ hổng bảo mật được đặt tên là RollingPWN, khai thác 1 thành phần trong hệ thống không chìa (Keyless Entry) của Honda. Hệ thống này dựa trên mô hình mã cuốn chiếu (rolling code) để tạo ra mã mới mỗi khi chủ xe nhấn nút trên FOB. Theo đúng lý thuyết thì mã chỉ được sử dụng 1 lần nhằm ngăn chặn các cuộc tấn công lặp lại (replay attack), nhưng 2 nhà nghiên cứu Kevin2600 và Wesley Li đã phát hiện rằng những mã cũ có thể được cuộn lại để tiếp tục sử dụng, cho phép kẻ xấu truy cập vào xe. Dưới đây là danh sách 10 mẫu xe đang bị ảnh hưởng:

  • Honda Civic 2012
  • Honda XR-V 2018
  • Honda CR-V 2020
  • Honda Accord 2020
  • Honda Odyssey 2020
  • Honda Inspire 2021
  • Honda Fit 2022
  • Honda Civic 2022
  • Honda VE-1 2022
  • Honda Breeze 2022

honda_xe_hoi_o_to_lo_hong_keyless_rollingpwn_tinhte.jpg

Dựa trên những mẫu xe đã thử nghiệm khai thác lỗ hổng thành công, 2 nhà nghiên cứu tin rằng lỗ hổng rất nhiều khả năng ảnh hưởng đến tất cả dòng xe Honda, không chỉ giới hạn ở 10 mẫu trên. Việc cung cấp bản vá cho lỗ hổng này cũng không đơn giản, Honda có thể cập nhật thông qua OTA, nhưng vấn đề là 1 số dòng xe không hỗ trợ OTA. Ngoài ra nếu dự đoán của Kevin2600 và Wesley Li là đúng thì số lượng xe bị ảnh hưởng là rất lớn, việc triệu hồi cũng khó xảy ra. Bản chất cách tấn công cũng khiến họ không khỏi nghi ngờ rằng lỗ hổng có thể xảy ra với các nhà sản xuất xe hơi khác.

Năm 2022 có vẻ như không tốt mấy cho thương hiệu xe Nhật Bản này. Hồi tháng Giêng, chính Kevin2600 đã báo cáo về lỗ hổng tấn công lặp lại (CVE-2021-46145); tiếp theo đến tháng 3 vừa qua, các nhà nghiên cứu xác định được phương thức khai thác trung gian (CVE-2022-27254), khi mà tín hiệu RF (Radio Frequency) có thể bị chặn lại và thao túng để lợi dụng về sau.
29 bình luận
Chia sẻ

Xu hướng

Nguy hiểm quá
méo có dòng xe mình @.@
curanh
ĐẠI BÀNG
3 năm
@hieu ngoduc HRV ? Jazz ? hay xe đạp ?
@curanh xe đạp city rs2021
@hieu ngoduc Mai quá, con xe đạp RS 2021 của mình cũng không có trong list.
@hieu ngoduc City với Fit thì cũng tương tự cả.
@dungqc ở vn ăn cắp xe hơi tình trạng ko có phổ biến vì ko có đầu ra
. với lại đám trộm cắp xe này toàn dân xì ke nên trình độ có hạn. cứ thoải mái thoai
Ba sàm
ĐẠI BÀNG
3 năm
Cũng may là không có loại xe mình đi. Mình cũng dùng xe Honda là Honda wave alpha.
@Ba sàm Top
@Ba sàm Xe đó thì đố thằng nào khởi động từ xa đươc 😆
Honda cùi bắp
Honda wave không dính là yên tâm rồi
Hên quá xe mình không dính 😆) honda passport 2022 awd
image.jpg
@Nguyễn Chí Danh chơi toàn hàng hiếm : )))
@kixx Giờ mua xe khó lắm , như cách đây 3 tuần trước đi với thằng e họ mình , đang tính mua chiếc acura 2022 mà ra hãng nói xe của nó muốn mua phải đợi 4 tháng nữa mới có nhưng chỉ là bản cơ bản , muốn thay màu xe phải thêm 1,5 tháng nữa mới có , phải đặt xe luôn , rồi lấy xe cũ chạy tiếp đợi bên tụi acura gọi lấy xe =)))
Nhẹ nhõm. City 2021 hẻm có trong này. Nó mà hack được thì sẵn có cà-vẹt trong xe thì xác cmn định.
Èo một ngày đẹp trời bị mất xe mà ko hiểu lý do. Honda nên đưa ra bản vá gấp OTA hay lên hãng vá cho chắc. Ko chỉ dừng lại ở 10 mẫu trên nên ae có xe honda đừng quá chủ quan.
Mình cũng Honda nè.... wave@ đọc bài xong đi ra
Tẩy chay honda đi
Hên quá, xe mình là Brio, không nằm trong diện này, vì cơ bản vẫn đang dùng key thường.
Ko thấy AirBlade, Lead vs Dream là ko lo
@mrpresident55 mấy con đó mất như cơm bữa rồi 😆
cho 1 bản update ngay
Cười vô mặt
Rất tiếc, xe của tôi không nằm trong danh sách này!
ClickSe7en
ĐẠI BÀNG
3 năm
K qtam chẳng bao giờ đến được VN mà hack
May quá. Con Honda Airblade của mình k có trong danh sách!
Dựa trên những mẫu xe đã thử nghiệm khai thác lỗ hổng thành công, 2 nhà nghiên cứu tin rằng lỗ hổng rất nhiều khả năng ảnh hưởng đến tất cả dòng xe Honda, không chỉ giới hạn ở 10 mẫu trên

Đọc cho kỹ nha!
Mình có chiếc honda cub 50 đi giao nước đá mỗi ngày ko biết có bị triệu hồi không?
Ai cũng mặc kệ security cho đến 1 ngày họ sml :v ( K nói các hãng xe )

Xu hướng

Bài mới








  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2025 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: Số 70 Bà Huyện Thanh Quan, P. Võ Thị Sáu, Quận 3, TPHCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép thiết lập MXH số 11/GP-BTTTT, Ký ngày: 08/01/2019