Kaspersky: Sicherheitslücken gefährden die Fahrzeugsicherheit
Quelle: Promo
Donnerstag, 30.10.2025.
15:18
Donnerstag, 30.10.2025.
15:18
(FotoShutterstock/Zapp2Photo)
Durch Ausnutzung einer Zero-Day-Schwachstelle in einer öffentlich verfügbaren Anwendung eines Zulieferers konnte die Kontrolle über das Telematiksystem des Fahrzeugs erlangt und damit die Sicherheit von Fahrer und Passagieren gefährdet werden.
Die Ergebnisse verdeutlichen potenzielle Schwachstellen in der Cybersicherheit der Automobilindustrie und unterstreichen die Notwendigkeit strengerer Sicherheitsmaßnahmen.
Seite des Automobilherstellers
Das Sicherheitsaudit wurde remote durchgeführt und konzentrierte sich auf die öffentlich zugänglichen Dienste des Herstellers sowie die Infrastruktur seiner Subunternehmer.
Zunächst gelang es den Forschern, durch Ausnutzung einer Zero-Day-SQL-Injection-Schwachstelle in einer Wiki-Anwendung (einer Webplattform zur gemeinsamen Erstellung, Bearbeitung und Verwaltung von Inhalten) eine Liste von Benutzern der Subunternehmerseite mit gehashten Passwörtern zu extrahieren. Einige dieser Benutzer waren aufgrund schwacher Passwortrichtlinien betroffen.
Dieses System enthielt sensible Konfigurationsdaten zur Telematik-Infrastruktur des Herstellers, darunter eine Datei mit gehashten Passwörtern von Benutzern eines der Fahrzeugtelematik-Server.
Seite des vernetzten Fahrzeugs
(FotoUnsplash/Remy Lovesy)
Mithilfe des zuvor erlangten Passworts für das Servicekonto griffen die Forscher auf das Dateisystem des Servers zu und fanden die Zugangsdaten eines weiteren Subunternehmers. Dadurch erlangten sie die vollständige Kontrolle über die Telematik-Infrastruktur.
Dies ermöglichte ihnen den Zugriff auf den CAN-Bus (Controller Area Network) – ein System, das verschiedene Fahrzeugkomponenten wie Motor und Sensoren miteinander verbindet.
– Die Sicherheitslücken resultieren aus Problemen, die in der Automobilindustrie weit verbreitet sind: öffentlich zugängliche Webdienste, schwache Passwörter, fehlende Zwei-Faktor-Authentifizierung (2FA) und unverschlüsselte Speicherung sensibler Daten.
Dieser Vorfall verdeutlicht, wie eine einzige Schwachstelle in der Infrastruktur eines Subunternehmers zur vollständigen Gefährdung aller vernetzten Fahrzeuge führen kann.
- Die Automobilindustrie muss strengen Cybersicherheitsmaßnahmen höchste Priorität einräumen, insbesondere im Hinblick auf Systeme von Drittanbietern, um Fahrer zu schützen und das Vertrauen in vernetzte Fahrzeugtechnologien zu erhalten - so Artem Zinenko, Leiter des Kaspersky ICS CERT Vulnerability Research and Assessment Teams.
Kaspersky empfiehlt Subunternehmern, den Zugriff auf Webdienste per VPN einzuschränken, Dienste von Unternehmensnetzwerken zu isolieren, strenge Passwortrichtlinien durchzusetzen, Zwei-Faktor-Authentifizierung (2FA) zu implementieren, sensible Daten zu verschlüsseln und das Protokollierungssystem in ein SIEM-System zur Echtzeitüberwachung zu integrieren. Dem Automobilhersteller rät Kaspersky, den Zugriff auf die Telematikplattform aus dem Fahrzeugnetzwerksegment zu beschränken, für Netzwerkinteraktionen eine Whitelist zu verwenden, die SSH-Passwortauthentifizierung zu deaktivieren, Dienste mit minimalen Berechtigungen auszuführen und die Authentifizierung von Befehlen in den TCUs sicherzustellen sowie die SIEM-Systemintegration zu gewährleisten.
Unternehmen
Kaspersky
Tags
Kaspersky
Security Analyst Summit 2025
Artem Zinenko
Zero-Day-SQL-Injection
Issue-Tracking-System
Sicherheit
Fahrzeuge
gehashte Passwörter
Kommentare
Ihr Kommentar
Die wichtigsten Nachrichten
Vollständige Informationen sind nur für gewerbliche Nutzer/Abonnenten verfügbar und es ist notwendig, sich einzuloggen.
Pratite na našem portalu vesti, tendere, investicione projekte, grantove i pravnu regulativu.
Registracija na eKapiji vam omogućava pristup potpunim informacijama i dnevnom biltenu
Naš dnevni ekonomski bilten će stizati na vašu mejl adresu krajem svakog radnog dana. Bilteni su personalizovani prema interesovanjima svakog korisnika zasebno,
uz konsultacije sa našim ekspertima.

Izdanje Srbija
Serbia Edition
Izdanje BiH
Izdanje Crna Gora