Aanvallers kunnen controle over Segway MiniPro overnemen (video)

hacker-1952027_960_720

De Segway MiniPro blijkt een aantal ernstige kwetsbaarheden te bevatten. Deze beveiligingsgaten stellen aanvallers in staat de elektrische scooter op afstand te besturen en instellingen te wijzigen. Ook kunnen zij het apparaat plotseling laten stoppen terwijl een bestuurder op het apparaat staat, wat een val met letsel tot gevolg kan hebben.

Hiervoor waarschuwt Thomas Kilbride van beveiligingsbedrijf IOActive. De Segway MiniPro kan worden verbonden met een mobiele app waarmee eigenaren hun Segway in belangrijke mate kunnen aansturen. Zo kunnen zij het apparaat op afstand besturen, kunnen zij het apparaat uitschakelen indien het apparaat niet wordt gebruikt en kunnen zij met behulp van de GPS-functie andere Segway MiniPro’s in hun nabije omgeving weergeven.

Zwakke beveiliging

De beveiliging van de Segway MiniPro blijkt echter niet op orde. Zo is Kilbride erin geslaagd de firmware van de elektrische scooter te updaten zonder dat deze update hoefde te worden geauthentificeerd. Ook is Kilbride erin geslaagd de firmware zo aan te passen dat bestuurders niet langer worden gedetecteerd. Dit maakt het mogelijk het apparaat plotseling te laten stoppen, waardoor de bestuurder ten val kan komen. In de onderstaande video demonstreert Killbride de mogelijkheden.

“Door gebruik te maken van reserve engineering en het gebruikte protocol te analyseren was ik in staat een aantal zorgwekkende beveiligingsdreigingen op te sporen”, zegt Kilbride. “Zo ontdekte ik bijvoorbeeld dat bestuurders in de omgeving werden geïndexeerd met behulp van hun smartphone’s GPS. De locatie van iedere rijder was hierdoor publiekelijk beschikbaar, waardoor de hoverboards kunnen worden gevonden, getraceerd, gekaapt en bestuurd zonder medeweten van de bestuurder.”

Maatregelen

In een security advisory zet IOActive maatregelen uiteen om de kwetsbaarheid te mitigeren:

  • Implementeert integriteitscontrole van firmware
  • Gebruik Bluetooth Pre-Shared Key authenticatie of PIN authentificatie
  • Gebruik sterke encryptie voor draadloze communicatie tussen de applicatie en scooter
  • Implementeert een ‘pairing mode’ als de enige modus waarin de scooter kan pairen via Bluetooth
  • Bescherm de privacy van bestuurders door hun locatie niet weer te geven in de Ninebot mobiele applicatie
Meer over
Lees ook
KnowBe4-onderzoek: kennis over online veiligheid en wenselijk gedrag in Nederland is ver ondermaats

KnowBe4-onderzoek: kennis over online veiligheid en wenselijk gedrag in Nederland is ver ondermaats

Uit een nieuw rapport van KnowBe4 blijkt dat het gedrag waarmee medewerkers de online veiligheid van hun organisatie beïnvloeden sterk varieert binnen Europa. Met een score van 73 op een schaal van totaal 100 punten boekt Europa een wereldwijd gemiddelde score op deze zogenoemde ‘Security Culture-index’.

SentinelOne en Smarttech247 bundelen krachten voor nieuwe generatie managed detection and response

SentinelOne en Smarttech247 bundelen krachten voor nieuwe generatie managed detection and response

SentinelOne, een leider op het gebied van AI-security, en Smarttech247, wereldwijd leverancier van cybersecurity-oplossingen, gaan samenwerken

De digital decade: wat betekent dit voor de EU, de infrastructuur en de digitale diensten van morgen?

De digital decade: wat betekent dit voor de EU, de infrastructuur en de digitale diensten van morgen?

Het Belgisch voorzitterschap van de Raad van de Europese Unie prioriteert de digitale transitie in 2024. Wat kunnen we verwachten van de toekomst? Hoe zal technologie ten dienste staan van burgers en organisaties?