25.2.2016 Ajoneuvot Nissan Leafin älypuhelinsovelluksessa tietoturvariski Jaa artikkeli: Facebook Jaa facebookissa X Jaa X:ssä LinkedIn Jaa LinkedInissä NissanConnect-älypuhelinsovelluksen aukon avulla hyökkääjä voi tarkastella auton tietoja ja säätää ilmastointia – vaikka toiselta mantereelta. Nissan Leafin etäohjaamiseen käytettävästä NissanConnect-sovelluksesta on löytynyt tietoturva-aukko. Vaikka aukko itsessään ei ole erityisen vaarallinen, se on uusin osoitus autovalmistajien laiskottelusta erityisesti verkottumistoimintojen tietoturvan toteutuksessa.Leafin tapauksessa NissanConnect-sovelluksella voi esimerkiksi tarkastella autolla kuljettua matkaa, tarkastaa akun lataustilanteen tai säätää auton ilmastointia. Nämä toiminnot ovat myös hakkerin käytettävissä mistä tahansa maailmaa Internetin avulla, paljasti tietoturvatutkija Troy Hunt keskiviikkona. Hunt lyöttäytyi yhteen toisen Leafilla ajavan tietoturvatutkijan, Scott Helmen, kanssa tutkiakseen NissanConnect-sovelluksen tietoturvaa. Tutkijat julkaisivat löytönsä kerrottuaan asiasta Nissanille yli kuukautta aiemmin.Nissan ei ole vielä julkisesti kommentoinut tietoturva-aukkoa, mutta oletettavasti NissanConnect-palvelu poistuu pian huoltotauolle ja älypuhelinsovellus saa lähiaikoina päivityksen aukon korjaamiseksi. Tekniikkamielisille kerrottakoon aukosta, että Nissanin palvelimet eivät tarkista HTTP GET-komennolla saapuvia yksinkertaisia ohjausviestejä mitenkään, joten hyökkääjän tarvitsee tietää kohteesta vain auton tuulilasista näkyvä valmistenumero.Mikäli HTTP-protokolla ei ollut koulussa valinnaisena kielenä, kerrottakoon, että tietoturvateknisesti hyökkäys on samaa tasoa kuin itsekirjoitetun lupalapun esittäminen yrityksen aulavartijalle.Troy Hunt kertoi Moottorille Twitterissä, että Leafien omistajat ovatkin tehneet selaimiinsa kirjanmerkkejä hallitakseen autoaan ilman sovellusta, kertoen omaa kieltään hyökkäyksen yksinkertaisuudesta. Toinen vaihtoehto olisi tehdä esimerkiksi tähän uutiseen klikattava linkki, jolla maahantuojan lehdistöauton istuinlämmitys menisi päälle.Jos olet Leafin omistajana huolissasi tietoturva-aukosta, voit poistaa autosi rekisteröinnin Nissanin You+Nissan tai CarWings-palvelusta kunnes vaara on ohi. Suurin haitta hyökkäyksen kohteeksi joutumisesta on akun latauksen haaskaaminen esimerkiksi ilmastointia käyttämällä. Auto myös osaa kertoa päivän aikana ajetut erilliset ajomatkat, mutta ei niiden paikkatietoa.Uutinen tulee harmillisesti vain pari päivää sen jälkeen, kun Nissan esitteli Leafin 30 kWh -version uusia NissanConnect-ominaisuuksia Mobile World Congressissa Barcelonassa. Tapahtumassa jättimäiseen laatikkoon paketoitu Leaf unboksattiin katsojien riemuksi. Mikäli unboxing ei ole ilmiönä tuttu, kyseessä on tuotepakkauksen sisällön julkinen esittely, yleisimmin YouTube-videolla.Viime vuonna tietoturvatutkijat Chris Valasek ja Charlie Miller demonstroivat Jeep Cherokeessä olleita tietoturva-aukkoja ottamalla haltuunsa jopa ajoneuvon jarrut kesken ajomatkan. Tällöin haavoittuvuus oli ajoneuvon UConnect-viihdejärjestelmän yhteydessä Sprint-mobiilioperaattorin kanssa. UConnect-haavoittuvuus oli myös osoitus siitä, että vaikka navigaattorin tai viihdejärjestelmän murtaminen ei kuulosta vakavalta, ongelmat kasautuvat nopeasti mikäli esimerkiksi hätäjarrutusavustin ei tarkista sille saapuvien komentojen alkuperää.Vaikka nyt saapuvat hyökkäysuutiset kertovat autovalmistajien haparoivista ensiaskelista verkottuneeseen maailmaan, on syytä olettaa, etteivät autojen tietoturva-aukkojen uutiset ole lähivuosina katoamassa mihinkään.Teksti: Aake Kinnunen Lähde: Jalopnik / TroyHunt.com / Nissan, kuva: NissanMainos (teksti jatkuu alla)Mainos päättyy Lue lisää Kaikki artikkelit 31.5.2025 Ajoneuvot Näin autoja testataan Euroopassa – mukulakiviä, sorateitä, julmettuja kuoppia, autobaanaa, mutakylpyjä… 31.5.2025 Ajoneuvot Land Rover toteutti Defenderiin varttia vaille faceliftin, eikä ole unohtanut Discoveryakaan 31.5.2025 Uutinen Lehdistörallin ensimmäinen päivä: perinpohjaisella toheloinnilla varmistettiin häntäsija jo ensiminuuteilla 30.5.2025 Uutinen BMW M2 CS – lisää lisää, mutta jääkö tämä M2:n viimeiseksi sähköttömäksi versioksi? 30.5.2025 Uutinen Matka lehdistöralliin: Porsche 911 ja Lada Samara samassa kilpailussa saivat jännityksen vaihtumaan naureskeluun 29.5.2025 Uutinen Neljälle entiselle VW-pomolle tuomio Dieselgatesta 28.5.2025 Uutinen Vanhalla yli 300 000 kilometriä ajetulla Peugeotilla autokisaan – viime hetken valmistelut Press Rallya varten 27.5.2025 Ajoneuvot Kolme moottoria vakiona – Alpine A390 haluaa olla kuin A110 sähköcrossoverin muodossa 27.5.2025 Uutinen Renault 4 alkaen alle 30 000 euroa – akun esilämmityksellä hinta nousee tuhansia Kommentoi artikkelia Peruuta vastausVoit kommentoida artikkelia kirjautumalla sisään. Jaa artikkeli: Facebook Jaa facebookissa X Jaa X:ssä LinkedIn Jaa LinkedInissä Luetuimmat Vuorokausi Viikko Kuukausi 31.5.2025 Huutokauppahelmet Huutokauppahelmet: Viritetty VW Kupla '70 30.5.2025 Päivän kuva Päivän kuva: innovatiiviset lämmityslaitteen säätimet 28.5.2025 Kuluttajat Korjaamo jätti Volvon jakohihnan vaihtamatta 100 000 kilometrin huollossa – moottori hajosi 5 kuukautta myöhemmin 31.5.2025 Ajoneuvot Land Rover toteutti Defenderiin varttia vaille faceliftin, eikä ole unohtanut Discoveryakaan 31.5.2025 Kysy Autoista Kysy autoista: mitä tehdä, kun avaimet jäivät lukitun auton sisälle? 28.5.2025 Kuluttajat Korjaamo jätti Volvon jakohihnan vaihtamatta 100 000 kilometrin huollossa – moottori hajosi 5 kuukautta myöhemmin 26.5.2025 Uutinen Mercedekseltä hintashokki: uusi sähköinen CLA alkaen 49990 euroa! 26.5.2025 Laivat Kaksi maailman vanhinta risteilyvarustamoa toivat peräkkäin aluksensa Helsinkiin - nuorempi varustamoista täyttää juuri 185 vuotta 31.5.2025 Huutokauppahelmet Huutokauppahelmet: Viritetty VW Kupla '70 23.5.2025 Käytetyt autot Matkailuauton ajamiseen olisikin tarvinnut kuorma-auto -kortin – myyjä ei kertonut sitä ostajalle, ja siitähän ei hyvää seurannut 28.5.2025 Kuluttajat Korjaamo jätti Volvon jakohihnan vaihtamatta 100 000 kilometrin huollossa – moottori hajosi 5 kuukautta myöhemmin 23.5.2025 Käytetyt autot Matkailuauton ajamiseen olisikin tarvinnut kuorma-auto -kortin – myyjä ei kertonut sitä ostajalle, ja siitähän ei hyvää seurannut 10.5.2025 Uutinen Erikoinen takaisinkutsu: Volkswagen ID. Buzz myyntikiellossa USA:ssa liian leveiden istuinten takia 21.5.2025 Esittely Koeistuttu: Toyota RAV4:n kuudes sukupolvi – no nyt on jyrkkää 9.5.2025 Kuluttajat Pohjoisessa asuva Petteri on taistellut jo kolmessa uudessa autossa 12 voltin akkuongelmien kanssa – ”Takuu on lähinnä vitsi näissä”