一次中间人攻击截获Token,配合逆向得到的签名算法,即可在任意终端构造车辆控制请求——远程控车漏洞的“武器化”门槛正在快速降低。SiriusXM平台仅凭VIN即可跨品牌控车,Kia漏洞让攻击者30秒内远程解锁启停。泽鹿安全报告揭示了远程控车漏洞的四种典型放大路径。
路径一:移动端会话窃取+可复现签名算法
在某品牌车型测试中,攻击者通过搭建恶意Wi-Fi热点实施中间人攻击,截获HTTPS流量后解密出认证Token。签名机制为:sign=MD5(appId+请求体JSON+随机串+时间戳+appKey),appKey固定保存在App内部。掌握签名算法后,攻击者在任意终端构造远程控制请求,完成车辆远程启停、车门解锁、车窗开闭。
根本问题在于:会话保护不足(Token未与设备指纹绑定)、签名算法完全暴露在客户端、服务端缺乏场景校验(只要签名和Token匹配即放行)。攻击者可“一次截获、多次控车”。
路径二:统一签名密钥+可控随机数
另一款车型中,所有用户共用同一APP_SECRET,x-nonce完全由客户端控制且不参与服务端唯一性校验。攻击者获取一次合法Bearer Token后,根据逆向得到的算法生成任意控制指令,绕过防重放机制,实现无限次远程车辆控制。
核心缺陷:服务端将“签名存在”等同于“请求可信”,未将强身份、设备绑定、风险控制作为主安全边界。
路径三:静态标识替代强认证
2022年SiriusXM远程信息处理平台漏洞中,接口将VIN视为主要授权凭据,只要请求参数中的VIN与平台记录匹配即放行,缺乏强身份验证与风控。VIN直接印在挡风玻璃下方,任何人可读取。攻击者采集VIN后构造HTTP请求即可对对应车辆执行解锁、启动、定位。
2024年Kia车联网服务漏洞中,攻击者只需扫描车牌号即可获取VIN,30秒内完成远程解锁、启停。某品牌“添加车辆”接口仅要求已登录用户,攻击者知道VIN即可绑车。
路径四:工程日志泄露Token+长期有效
某车型工程模式导出的系统日志中存在明文用户访问Token,且Token有效期较长、使用次数无限制。攻击者在维修/租赁场景下导出日志提取Token,结合逆向加密参数,在控制脚本中填入Token与VIN即可对车辆执行远程控制。
防御方向:攻击链治理
五类根因的共通特征是“把客户端自证”“静态标识”或“单次会话”误当作长期可信依据。建议:高敏感指令签名放在服务端可控边界内;Token与设备/会话上下文绑定;退出登录服务端失效Token;VIN等静态标识不可作为授权凭据;高敏感操作强制二次确认与风控限速。