Aanvallers kunnen controle over Segway MiniPro overnemen (video)

hacker-1952027_960_720

De Segway MiniPro blijkt een aantal ernstige kwetsbaarheden te bevatten. Deze beveiligingsgaten stellen aanvallers in staat de elektrische scooter op afstand te besturen en instellingen te wijzigen. Ook kunnen zij het apparaat plotseling laten stoppen terwijl een bestuurder op het apparaat staat, wat een val met letsel tot gevolg kan hebben.

Hiervoor waarschuwt Thomas Kilbride van beveiligingsbedrijf IOActive. De Segway MiniPro kan worden verbonden met een mobiele app waarmee eigenaren hun Segway in belangrijke mate kunnen aansturen. Zo kunnen zij het apparaat op afstand besturen, kunnen zij het apparaat uitschakelen indien het apparaat niet wordt gebruikt en kunnen zij met behulp van de GPS-functie andere Segway MiniPro’s in hun nabije omgeving weergeven.

Zwakke beveiliging

De beveiliging van de Segway MiniPro blijkt echter niet op orde. Zo is Kilbride erin geslaagd de firmware van de elektrische scooter te updaten zonder dat deze update hoefde te worden geauthentificeerd. Ook is Kilbride erin geslaagd de firmware zo aan te passen dat bestuurders niet langer worden gedetecteerd. Dit maakt het mogelijk het apparaat plotseling te laten stoppen, waardoor de bestuurder ten val kan komen. In de onderstaande video demonstreert Killbride de mogelijkheden.

“Door gebruik te maken van reserve engineering en het gebruikte protocol te analyseren was ik in staat een aantal zorgwekkende beveiligingsdreigingen op te sporen”, zegt Kilbride. “Zo ontdekte ik bijvoorbeeld dat bestuurders in de omgeving werden geïndexeerd met behulp van hun smartphone’s GPS. De locatie van iedere rijder was hierdoor publiekelijk beschikbaar, waardoor de hoverboards kunnen worden gevonden, getraceerd, gekaapt en bestuurd zonder medeweten van de bestuurder.”

Maatregelen

In een security advisory zet IOActive maatregelen uiteen om de kwetsbaarheid te mitigeren:

  • Implementeert integriteitscontrole van firmware
  • Gebruik Bluetooth Pre-Shared Key authenticatie of PIN authentificatie
  • Gebruik sterke encryptie voor draadloze communicatie tussen de applicatie en scooter
  • Implementeert een ‘pairing mode’ als de enige modus waarin de scooter kan pairen via Bluetooth
  • Bescherm de privacy van bestuurders door hun locatie niet weer te geven in de Ninebot mobiele applicatie
Meer over
Lees ook
Qualys voorspelt meer werkdruk en minder budget voor CISO’s in 2024

Qualys voorspelt meer werkdruk en minder budget voor CISO’s in 2024

Qualys publiceert de voorspellingen voor 2024. Volgens Paul Baird, Field Chief Technical Security Officer van Qualys, moeten CISO’s volgend jaar meer doen met minder. “Zij willen dit mogelijk maken door IT-beveiligingsoplossingen te consolideren en door automatisering te introduceren in hun teams, maar ze willen daarbij wel de verwachtingen van AI1

WatchGuard Threat Lab publiceert Cybersecurity Predictions

WatchGuard Threat Lab publiceert Cybersecurity Predictions

Van de manipulatie van grote taalmodellen tot vishing met AI-gebaseerde chatbots, kunstmatige intelligentie drukt in 2024 een grote stempel op het cybersecuritylandschap. Dit voorspelt het WatchGuard Threat Lab van WatchGuard Technologies in zijn Cybersecurity Predictions voor 2024.

Cyberonzekerheid baart CEO's zorgen

Cyberonzekerheid baart CEO's zorgen

Het recente 'Cyber-Resilient CEO' rapport van Accenture legt een verrassende realiteit bloot: ondanks dat bijna alle CEO's van grote, internationale bedrijven (96%) het belang van cybersecurity erkennen, maakt 74% zich zorgen over hun vermogen om cyberdreigingen succesvol het hoofd te bieden.