起亚汽车 MOTREX MTXNC10AB 车机中控被曝漏洞,黑客可发起注入攻击

科技讯
2025
07/11
17:06
IT之家
分享
7 月 11 日消息,在 Hardware.io 2025 信息安全大会上,安全研究员 Danilo Erazo 披露了起亚(Kia)MOTREX MTXNC10AB 车机存在的严重安全隐患,该问题影响 2022 年至 2025 年搭载相关车机的车型,黑客可利用车机搭载的 RTOS 系统漏洞发起注入攻击。


从技术原理来看,黑客利用起亚汽车 RTOS 固件中编号为 CVE-2020-8539 的漏洞,能够调用系统内的 “micomd” 守护进程。通过这个进程,黑客可以向系统注入未经授权的指令,进而执行非预期功能。更为严重的是,黑客还能伪造 CAN 数据帧(CAN frame),并将其发送至车载多媒体控制总线(M-CAN Bus)。汽车的电子功能高度依赖 M-CAN Bus 传输的数据,一旦黑客成功伪造数据帧,就有可能干扰甚至控制车辆部分电子功能,这对行车安全构成了巨大威胁。例如,可能会干扰车辆的空调系统、车窗升降系统等,极端情况下甚至可能影响车辆的刹车、转向等关键系统。


同时,起亚汽车的 RTOS 固件在安全性上还存在另一大漏洞 —— 缺乏对 PNG 文件的数字签名验证。这使得黑客在利用上述漏洞侵入车机后,有了更多发动攻击的途径。黑客可通过 USB、蓝牙或 OTA 无线更新方式,为车机植入恶意用户界面元素。常见的手段如在车机上显示 “汽车出现故障,扫描二维码获取更多信息” 等钓鱼内容,一旦用户扫描二维码,就可能导致个人信息泄露,甚至手机被植入恶意软件,进一步威胁到用户财产安全以及车辆信息安全。


此外,研究人员还揭露了起亚车机中的多项小型安全隐患,同样不容忽视。在车机系统的启动环节,Bootloader 验证机制存在严重缺陷,仅通过 1 字节的循环冗余校验(CRC)来验证固件完整性。这种简单的验证方式,使得黑客即便对汽车固件动了手脚,汽车也不会发出任何安全警告,黑客可以轻易绕过验证,将恶意固件刷入车机,改变车辆系统的运行逻辑。另外,起亚的 RTOS 固件串口日志中,竟然直接以明文形式存储了 RSA 私钥、蓝牙配对 PIN 码等重要敏感信息。黑客一旦获取这些信息,就有机会解密更多敏感数据,甚至签署恶意固件,进一步扩大攻击范围和危害程度。


目前,起亚方面暂未针对此漏洞发布官方回应及解决方案。但随着智能汽车的普及,车机系统安全已成为影响车辆整体安全性的重要因素。此次起亚车机漏洞的曝光,也为整个汽车行业敲响了警钟,各车企需要加强对车机系统安全性的研发与监测,及时修复漏洞,保障车主的人身及财产安全 。
THE END
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表一点科技的观点和立场。
猜你喜欢

益禾堂官宣“天选”代言人,全国8000+门店迎来“最忙一天”

6月16日,益禾堂正式官宣王源成为全球品牌代言人,官宣半小时,#王源益禾堂#话题迅速登上微博热搜,代言人同款元气薄荷小汤圆、薄荷气泡柠首日累计销售额284.8万元,周边套餐上线数小时即被抢购一空,部分

1周前

2026上海碳博会:康师傅全产业链eESG低碳成果正式公开

​2026上海国际碳中和技术、产品与成果博览会在上海新国际博览中心举办。依托上海市节能宣传周活动契机,康师傅连续第三年参与本次碳博会特色展区展示。企业围绕产品减碳、技术降碳、循环低碳三大核心维度,集中

产业链

1周前

创业版企业上市条件解析

本文详细解析了创业版企业上市所需的基本条件,包括财务标准、业务模式、市场审核等方面的内容,为企业成功上市提供了全面的指南。

未来科技的五大趋势

探索未来科技的五大趋势,包括人工智能、量子计算、生物工程、虚拟现实和可再生能源技术,它们将如何塑造我们的未来生活和社会。

未来科技:人工智能与人类生活的融合

探索人工智能如何改变人类生活,分析其对社会和经济的影响,以及如何应对可能带来的挑战。

免费AI机器人软件的探索之旅

本文介绍了市场上几款优秀的免费AI机器人软件,包括OpenAI的GPT系列模型、InVision的A/B Testing工具以及Google Cloud提供的免费AI服务。还推荐了一些适合初学者的开源AI项目和机器学习框架,帮助用户在不花费一分钱的情况下,充分利用AI的强大功能。