सुरक्षा शोधकर्ताओं के एक समूह ने हाल ही में खुलासा किया कि उन्हें दक्षिण कोरियाई कार निर्माता Kia (किआ) द्वारा संचालित वेब पोर्टल में एक गंभीर खामी मिली है। शोधकर्ताओं ने खुलासा किया कि कार के लाइसेंस प्लेट नंबर का इस्तेमाल करके, हमलावर आसानी से भौगोलिक स्थान (लोकेशन) का पता लगा सकते हैं। और 2013 के बाद बनी लाखों किआ कारों तक एक्सेस (पहुंच) हासिल कर सकते हैं। सुरक्षा की यह खामी हमलावरों को कार के मालिकों की व्यक्तिगत जानकारी तक पहुंच प्रदान कर सकता है जिसमें उनके पते भी शामिल हैं।
बग बाउंटी हंटर सैम करी के नेतृत्व में सुरक्षा शोधकर्ताओं के समूह ने दो साल पहले बड़ी सुरक्षा कमजोरियां पाईं। जो हमलावरों को फेरारी, बीएमडब्ल्यू, पोर्शे और कई अन्य कंपनियों द्वारा बनाई गई 15 मिलियन से ज्यादा कारों का पता लगाने, उन्हें अनलॉक करने और उन्हें चालू करने की अनुमति दे सकती हैं।
करी ने अब अपनी वेबसाइट पर खुलासा किया है कि इस एलान से महीनों पहले उन्होंने और उनके समूह ने जो सुरक्षा खामियां खोजी थीं। वे हैकर्स को रिमोट हार्डवेयर से लैस किसी भी किआ कार को "लगभग 30 सेकंड में" कंट्रोल करने की अनुमति दे सकती हैं।
इसके लिए बस एक लाइसेंस प्लेट काफी है
करी ने विस्तार से बताया कि कैसे हमलावर सिर्फ लाइसेंस प्लेट नंबर का इस्तेमाल करके कार के वाहन पहचान संख्या (VIN) तक पहुंच हासिल कर सकते हैं। हमलावर सैद्धांतिक रूप से किआ के डीलर पोर्टल पर एक खाता पंजीकृत कर सकते हैं। और इसका उपयोग एक टोकन बनाने के लिए कर सकते हैं। जो उन्हें कार मालिक के ईमेल पते और फोन नंबर तक पहुंच प्रदान करता है। फिर वे मालिक की अनुमतियों को संशोधित कर सकते हैं। और वास्तविक मालिक की जानकारी के बिना खुद को सेकंडरी यूजर के रूप में जोड़ सकते हैं।
इसका मतलब यह था कि हमलावर उन कारों तक भी दूर से पहुंच सकते थे, जिनमें एक्टिव किआ कनेक्ट सब्सक्रिप्शन नहीं थी। हालांकि, कारों में इस फीचर को सपोर्ट करने के लिए हार्डवेयर होना चाहिए। एक बार जब हमलावर खुद को सेकंडरी यूजर के तौर पर जोड़ लेते हैं, तो वे VIN का इस्तेमाल करके वाहन को दूर से अनलॉक कर सकते हैं, हॉर्न बजा सकते हैं, या इंजन को चालू और बंद कर सकते हैं। करी का कहना है कि यह सुरक्षा खामी कार मालिकों को उनके वाहनों तक पहुंचने या अनुमतियों को संशोधित किए जाने की कोई सूचना (नोटिफिकेशन) भेजे बिना उपर बताए गए सभी काम की अनुमति देगा।
शोधकर्ताओं ने एक ऐसा एप्लिकेशन बनाया है जो उन्हें स्क्रीन पर कुछ टैप करके उपरोक्त हमले को अंजाम देने की अनुमति देगा:
सुरक्षा कमजोरियों को अब हल कर दिया गया है। क्योंकि किआ ने करी को पुष्टि की है कि उनका दुर्भावनापूर्ण तरीके से शोषण नहीं किया गया था। हालांकि, इस खबर के फैलने से कार मालिकों के रूप में डिजिटल सुरक्षा और गोपनीयता के सवाल उठते हैं। और सुरक्षा में चूक के लिए दक्षिण कोरियाई कार निर्माता फिर से सुर्खियों में आ जाता है।
2022 में पाया गया कि 2015 से 2019 के बीच किआ और उसकी मूल कंपनी ह्यूंदै द्वारा बनाई गई कारों में इलेक्ट्रॉनिक इम्मोबिलाइजर की कमी थी। जो आम तौर पर हमलावरों को कारों में हॉट-वायरिंग करने से रोकते थे। इसका मतलब था कि हमलावर कार की सुरक्षा प्रणाली को तोड़ने के लिए स्क्रूड्राइवर और यूएसबी केबल जैसे सरल उपकरणों का इस्तेमाल कर सकते थे।
ऐसे समय में जब ज्यादा से ज्यादा कारों में रिमोट कंट्रोल और डिजिटल कनेक्टिविटी की सुविधा है। कार निर्माताओं को यह सुनिश्चित करना चाहिए कि उनके वाहन सुरक्षा सिस्टम यथासंभव मजबूत हों। सुरक्षा में चूक से वाहन मालिकों के डेटा की बड़ी मात्रा तक बेरोकटोक पहुंच हो सकती है। और बड़े पैमाने पर चोरी की संभावना तो बनी ही रह सकती है।