• Digital säkerhet
  • Traditionell säkerhet
  • I FOKUS
  • Nyhetsbrev

Stora brister i IT-säkerheten hos nya bilar

Nya bilar blir allt mer uppkopplade, och får allt fler nya finesser som ska göra körningen enklare och bekvämare. Men de kommer också med en allvarlig baksida som kan få farliga konsekvenser.

-

Foto: Fredrik Diits Vikström

En ny granskning gjord av Vi Bilägare tillsammans med IT-säkerhetsstudenter från Kungliga Tekniska Högskolan (KTH) avslöjar flera missar i cybersäkerheten i de långtestbilar som tidningen varje år köper in.

Först ut är elbilen MG, ett märke som ägs av kinesiska koncernen SAIC. Den skickar konstant data till en server i Kina medan den körs. Enligt MG skickar bilen så kallad ”loggdata” till den kinesiska servern när bilens app för att lyssna på musik kraschar. Men i våra tester kontaktas den kinesiska servern alltså löpande utan att appen någonsin kraschat.

Om det bara är statistik över bilens servicehistorik som skickas till Kina kanske det inte är så bekymmersamt, enligt Pontus Johnson som är professor i nätverk och systemteknik och ansvarig för KTH:s nya forskningscenter.

– Men om man skickar data från bilens gps eller ljudupptagningar är det något helt annat. Det skapar en väldigt god bild över människors liv för den som är ute efter att spionera och det kan skapa en oro hos många, säger han.

”Skickar data utanför EU”

Testet visar också att Nissan och Seat skickar data utanför EU. Om det är personuppgifter som skickas är det förbjudet, eftersom den typen av uppgifter ska hållas inom EU enligt den så kallade GDPR-förordningen. Annars väntar miljardbelopp i böter för biltillverkarna. Både Nissan och Seat insisterar på att inga personuppgifter lämnar EU, men det är alltså inget som har kunnat verifieras.

En annan säkerhetsbrist som avslöjats i MG:s elbil är att flera av bilens så kallade portar står vidöppna. Portarna används för att skicka och ta emot data över nätet, men ska inte lämnas öppna utan anledning. Ingen av de andra bilarna i testet har öppna portar på det här sättet och MG blir därmed klart sämst i granskningen.

– Vi har gjort granskningen flera gånger under en längre tid för att verifiera resultatet. Vid samtliga tillfällen var flera av MG:s portar öppna, säger Afruz Bakhshiyeva som deltog i testerna.

En öppen port behöver i sig själv inte vara ett säkerhetsproblem, men det kan förenkla för hackare som vill ta sig in i bilens system och det är enligt Pontus Johnson exempel på ”slarvig utveckling”. Forskare i USA har tidigare utnyttjat den typen av sårbarhet för att kunna styra en bil med en bärbar dator från baksätet, men MG insisterar på att det inte ska vara möjligt i det här fallet.

”Man prioriterar inte säkerheten”

– Den här typen av brist är ofta ett tecken på hård prispress eller tidspress. Biltillverkaren har inte resurser eller kompetens att lösa detta och är redo att ta risken det medför. Det tyder också på en dålig företagskultur där man prioriterar annat än säkerheten, säger Pontus Johnson.

MG bekräftar för Vi Bilägare att portarna är öppna och att de är kopplade till bilens interna, trådlösa nätverk som passagerarna kan koppla upp sig mot. Efter vårt avslöjande ska portarna stängas, men uppdateringen blir inte obligatorisk för bilägarna.

Sist i granskningen har studenterna lyckats öppna dörrarna till fem av långtestbilarna – utan att nyckeln är i närheten. Det kan göras med hjälp av en bärbar dator och en pryl som går att köpa på nätet för några tusenlappar.

Nyckeln skickar ut en radiosignal som öppnar bilen. Det biltjuvarna gör är att spela in den signalen i en liten pryl och sedan spela upp den för bilen vid ett senare tillfälle. Eftersom bilen inte kan skilja på nyckeln och ”tjuvprylen” öppnas bilen oavsett. Attacken är svår att skydda sig mot och biltillverkarna har inte brytt sig om att utveckla ett bättre skydd eftersom det är dyrare.

– Det behöver inte vara så här. Det finns andra tekniker man kan använda för att kommunicera på ett säkert sätt, säger Pontus Johnson.

Föregående artikel
Nästa artikel
”Evidensbaserad säkerhetskunskap ligger helt rätt i tiden”

”Hållbara laddprodukter främjar fastighetsbranschens utveckling”

Hallå där Josefin Bengtsson, COO och Head of Marketing för Compleo Nordic. Vilka är Compleo?– Compleo erbjuder allt man behöver för en smart och...

FLER NYHETER

Helsingborgshem utökar sitt åtgärdspaket för tryggare bostadsområden

En förutsättning för att trivas är att känna sig trygg och säker där man bor, vistas och arbetar. En viktig del för att uppnå...

IT-Total förstärker med key account manager

– Då jag ser mig som en positiv och utåtriktad person är mitt mål att vara med och skapa en härlig säljkultur i ett...

Nätfiskemetoder kringgår säkerheten

Attackerna sker med hjälp av länkar från Googles översättningsverktyg, helt bildbaserade mejl och en ny användning av specialtecken. Alla tre greppen har visat sig...

Presto förvärvar danskt första hjälpen-företag

– Affären etablerar Presto på den danska marknaden och ger oss en plattform för att skydda kunder mot brand och olycka i hela Norden...

”Den största utmaningen är att en stor mängd okänd utrustning ansluter till vårt nät”

Hallå där Steen Bechmann Henningsen, IT-ansvarig för Roskildefestivalen. Kan du berätta i korta drag hur ni arbetar med cybersäkerhet både innan, under och efter...

Sectra skriver avtal med Jönköping energi

– Vi arbetar dagligen med att upprätthålla hög leveranssäkerhet i vårt elnät. Vi underhåller och servar nätet för att minska antalet oplanerade avbrott. Genom...

Marcus Murray tilldelas Kjell Hultman Stipendium 2023

Stipendiet är Dataföreningens årliga pris som delas ut till en person som verkat för en digitalisering som just stärker människor, företag och samhälle. Jury...

Sverige får snart en ”ny” kust att ta hänsyn till

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.När vi i Sverige idag pratar om Ukrainakriget lägger vi ständigt emfas på att...

Tysk försvarssatsning kan ge konsekvenser för Sverige – Folk och Försvar bjuder in till seminarium

Zeitenwende syftar till att Tyskland ska ta större ansvar för sin egen säkerhet och minska beroendet av USA. Det innebär ökade försvarssatsningar för att...

GRANSKNING: Krafttag krävs mot brott inom idrotten

– Resultaten visar att det finns en påtaglig tystnadskultur inom idrotten där det är särskilt svårt att få berättelser om sexualbrott, korruption och ”trix och...

Norska Port Øst ansluter till Prosero Group

Port Øst AS grundades 2018 som en familjeägd verksamhet av dess nuvarande vd Thore Lerfaldet. – Vi strävar alltid efter att ligga i framkant både...

De är nominerade till Säkerhetsbranschens pris

Marcus MurrayMarcus Murray är grundare av cybersäkerhetsföretaget Truesec. Han har arbetat i närmare 20 år med att hjälpa organisationer att upptäcka och hantera cyberhot...

Två av tre företag utsatta för dataintrång utanför kontorsmiljön

Covid-19 pandemin resulterade i en förändrad arbetsstruktur för företag och deras anställda. När rekommendationerna mildrades återvände många till kontoren, samtidigt som fler tillät sina...

Iver tillsätter ny vd

– Vi är glada över att kunna välkomna Juko till Iver. Hans erfarenheter från att driva lönsam och hållbar tillväxt i IT-tjänstebolag kommer vara...

Sverige får snart en ”ny” kust att ta hänsyn till

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.När vi i Sverige...