Heute Abend brachte das ZDF in der WISO-Sendung ab 19:40h (leider noch nicht in der Mediathek abrufbar) ein interessantes Stück über Hacks an E-Autos, das eine neue Perspektive auf das Problem eröffnete:
Es ging nicht um die Entschlüsselung der Kommunikation zwischen Funkschlüssel und Fahrzeug, sondern um einen weitere Schwachpunkt - den Zugang zur Fahrzeug-App auf unseren Handys. Hier stehen nicht nur die Apps selbst im Rampenlicht, sondern auch die Passwortmanager*, mit denen Benutzer ihren Zugang zu ihren sicherheitsrelevanten Daten verwalten.
Die Reportage zeigte am Beispiel von Tesla-Fahrzeugen, wie man über die App nicht nur den Wagen öffnen, sondern damit auch wegfahren konnte. Wohlgemerkt - ohne Erfassung/Entschlüsselung der Kommunikation zwischen Funkschlüssel und Fahrzeug. Im TFF-Forum gibt's dazu bereits eine etwas gereizte Diskussion.
Anlass für die Reportage war ein Hack, bei dem Millionen von Datensätzen mit Login-Daten für E-Auto Apps im Darknet angeboten werden, und zwar für E-Autos praktisch aller Hersteller.
Im Fall EV6 kann man den Wagen immerhin nicht starten und wegfahren - öffnen kann man ihn aber schon, was jedenfalls Einbrüche und Diebstahl ermöglicht.
Was aber immer noch schmerzhaft fehlt, ist eine Zweifaktor-Identifizierung in der App (und wohl auch eine PIN-Eingabe im Fahrzeug). Das eröffnet KfZ-Versicherungen Tür und Tor, Schadensmeldungen unter dem Vorwand der Fahrlässigkeit des Benutzers abzulehnen.
Wie seht Ihr das? Wäre es nicht an der Zeit, dass wir uns massiv an KIA wenden, und eine Zweifaktor-Authentifizierung für die App sowie eine PIN-Eingabe im Infotainment-Systems des Fahrzeugs fordern?
* Passwortmanager können hier auch eine gefährliche Sicherheitslücke sein, wenn sie unverschlüsselt auf dem Handy oder in einem Backup auf dem PC oder in der Cloud gespeichert sind. Eine Zwischenlösung bei Passwortmanager und App kann das Sperren per Fingerabdruck sein. Ansonsten hilft nur der regelmäßige Wechsel der Passwörter bei diesen beiden Programmen.
Wie schützt Ihr Euch an diesen beiden Problemzonen?