Aanvallers kunnen controle over Segway MiniPro overnemen (video)

hacker-1952027_960_720

De Segway MiniPro blijkt een aantal ernstige kwetsbaarheden te bevatten. Deze beveiligingsgaten stellen aanvallers in staat de elektrische scooter op afstand te besturen en instellingen te wijzigen. Ook kunnen zij het apparaat plotseling laten stoppen terwijl een bestuurder op het apparaat staat, wat een val met letsel tot gevolg kan hebben.

Hiervoor waarschuwt Thomas Kilbride van beveiligingsbedrijf IOActive. De Segway MiniPro kan worden verbonden met een mobiele app waarmee eigenaren hun Segway in belangrijke mate kunnen aansturen. Zo kunnen zij het apparaat op afstand besturen, kunnen zij het apparaat uitschakelen indien het apparaat niet wordt gebruikt en kunnen zij met behulp van de GPS-functie andere Segway MiniPro’s in hun nabije omgeving weergeven.

Zwakke beveiliging

De beveiliging van de Segway MiniPro blijkt echter niet op orde. Zo is Kilbride erin geslaagd de firmware van de elektrische scooter te updaten zonder dat deze update hoefde te worden geauthentificeerd. Ook is Kilbride erin geslaagd de firmware zo aan te passen dat bestuurders niet langer worden gedetecteerd. Dit maakt het mogelijk het apparaat plotseling te laten stoppen, waardoor de bestuurder ten val kan komen. In de onderstaande video demonstreert Killbride de mogelijkheden.

“Door gebruik te maken van reserve engineering en het gebruikte protocol te analyseren was ik in staat een aantal zorgwekkende beveiligingsdreigingen op te sporen”, zegt Kilbride. “Zo ontdekte ik bijvoorbeeld dat bestuurders in de omgeving werden geïndexeerd met behulp van hun smartphone’s GPS. De locatie van iedere rijder was hierdoor publiekelijk beschikbaar, waardoor de hoverboards kunnen worden gevonden, getraceerd, gekaapt en bestuurd zonder medeweten van de bestuurder.”

Maatregelen

In een security advisory zet IOActive maatregelen uiteen om de kwetsbaarheid te mitigeren:

  • Implementeert integriteitscontrole van firmware
  • Gebruik Bluetooth Pre-Shared Key authenticatie of PIN authentificatie
  • Gebruik sterke encryptie voor draadloze communicatie tussen de applicatie en scooter
  • Implementeert een ‘pairing mode’ als de enige modus waarin de scooter kan pairen via Bluetooth
  • Bescherm de privacy van bestuurders door hun locatie niet weer te geven in de Ninebot mobiele applicatie
Meer over
Lees ook
Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europa moet de leiding nemen in de standaardisatie van cybersecurity

Europese Instituten zouden de leiding moeten nemen in het standaadiseren van cybersecurity. Dit stelt de Cyber Security Coordination Group (CSCG) in een whitepaper, die op verzoek van Eurocommissaris Neelie Kroes is opgesteld. De CSGS doet in de whitepaper negen aanbevelingen voor het standaardiseren van cybersecurity binnen Europa. "De CSCG moedi1

ETSI gaat standaarden ontwikkelen voor cybersecurity

ETSI gaat standaarden ontwikkelen voor cybersecurity

Het European Telecommunications Standards Institute (ETSI) richt een technische commissie op standaarden gaat ontwikkelen voor cybersecurity. De commissie moet met transparante en betrouwbare standaarden komen om de digital markt veiliger te maken. De technische commissie Cybersecurity gaat standaarden ontwikkelen voor: Cybersecurity De beveiligi1

Amerikaanse overheid helpt bedrijven hun security te verbeteren met raamwerk

Amerikaanse overheid helpt bedrijven hun security te verbeteren met raamwerk

De Amerikaanse overheid publiceert een raamwerk dat bedrijven in kritieke sectoren moet helpen zichzelf beter te beschermen tegen cyberaanvallen. Het Framework for Improving Critical Infrastructure Cybersecurity is samengesteld door het National Institute of Standards and Technology (NIST). Het gebruik van het raamwerk is vrijwillig en dus niet ve1