Aanvallers kunnen controle over Segway MiniPro overnemen (video)

hacker-1952027_960_720

De Segway MiniPro blijkt een aantal ernstige kwetsbaarheden te bevatten. Deze beveiligingsgaten stellen aanvallers in staat de elektrische scooter op afstand te besturen en instellingen te wijzigen. Ook kunnen zij het apparaat plotseling laten stoppen terwijl een bestuurder op het apparaat staat, wat een val met letsel tot gevolg kan hebben.

Hiervoor waarschuwt Thomas Kilbride van beveiligingsbedrijf IOActive. De Segway MiniPro kan worden verbonden met een mobiele app waarmee eigenaren hun Segway in belangrijke mate kunnen aansturen. Zo kunnen zij het apparaat op afstand besturen, kunnen zij het apparaat uitschakelen indien het apparaat niet wordt gebruikt en kunnen zij met behulp van de GPS-functie andere Segway MiniPro’s in hun nabije omgeving weergeven.

Zwakke beveiliging

De beveiliging van de Segway MiniPro blijkt echter niet op orde. Zo is Kilbride erin geslaagd de firmware van de elektrische scooter te updaten zonder dat deze update hoefde te worden geauthentificeerd. Ook is Kilbride erin geslaagd de firmware zo aan te passen dat bestuurders niet langer worden gedetecteerd. Dit maakt het mogelijk het apparaat plotseling te laten stoppen, waardoor de bestuurder ten val kan komen. In de onderstaande video demonstreert Killbride de mogelijkheden.

“Door gebruik te maken van reserve engineering en het gebruikte protocol te analyseren was ik in staat een aantal zorgwekkende beveiligingsdreigingen op te sporen”, zegt Kilbride. “Zo ontdekte ik bijvoorbeeld dat bestuurders in de omgeving werden geïndexeerd met behulp van hun smartphone’s GPS. De locatie van iedere rijder was hierdoor publiekelijk beschikbaar, waardoor de hoverboards kunnen worden gevonden, getraceerd, gekaapt en bestuurd zonder medeweten van de bestuurder.”

Maatregelen

In een security advisory zet IOActive maatregelen uiteen om de kwetsbaarheid te mitigeren:

  • Implementeert integriteitscontrole van firmware
  • Gebruik Bluetooth Pre-Shared Key authenticatie of PIN authentificatie
  • Gebruik sterke encryptie voor draadloze communicatie tussen de applicatie en scooter
  • Implementeert een ‘pairing mode’ als de enige modus waarin de scooter kan pairen via Bluetooth
  • Bescherm de privacy van bestuurders door hun locatie niet weer te geven in de Ninebot mobiele applicatie
Meer over
Lees ook
Proofpoint's 2024 Data Loss Landscape Report: onzorgvuldige werknemers zijn de grootste oorzaak van dataverlies bij bedrijven

Proofpoint's 2024 Data Loss Landscape Report: onzorgvuldige werknemers zijn de grootste oorzaak van dataverlies bij bedrijven

Proofpoint, Inc. publiceert vandaag het eerste Data Loss Landscape-rapport. Hierin staan resultaten naar aanleiding van onderzoek over hoe huidige Data Loss Prevention (DLP)-aanpakken en dreigingen van binnenuit zich verhouden tot huidige macro-uitdagingen zoals de proliferatie van data, geavanceerde dreigingsactoren en generatieve kunstmatige int1

‘’Innovatie op het gebied van cybersecurity blijft achter in Nederland’’

‘’Innovatie op het gebied van cybersecurity blijft achter in Nederland’’

De huidige innovatiekracht in Nederland en Europa op het gebied van cybersecurity blijft achter, ten opzichte van de Verenigde Staten en China. Dat blijkt uit het deze week verschenen boek ‘Security Innovation Stories’, geschreven door Bram de Bruijn in samenwerking met Frank van Summeren.

Zerto: Afsluiten van cyberverzekeringen lastiger vanwege toenemende complexiteit en regelmaat van aanvallen

Zerto: Afsluiten van cyberverzekeringen lastiger vanwege toenemende complexiteit en regelmaat van aanvallen

Zerto, een dochteronderneming van Hewlett Packard Enterprise, ziet voor 2024 drie belangrijke trends rond cybersecurity en het dreigingslandschap. De eerste is dat de toenemende complexiteit en regelmaat van cyberaanvallen het steeds moeilijker zullen maken voor bedrijven om een goede cyberverzekering af te sluiten. De tweede trend die Zerto opmer1