» »

Ameriški vlaki imajo varnostno ranljivost že desetletje, popravka še ni

Ameriški vlaki imajo varnostno ranljivost že desetletje, popravka še ni

Slo-Tech - Na ameriških vlakih je že od davnega leta 2012 varnostna ranljivost, ki vsakomur z dovolj močnim radijskim oddajnikom in nekaj znanja omogoča ustaviti katerikoli vlak. Ker dolga leta upravljavci železniškega prometa niso reagirali, je CISA (Cybersecurity & Infrastructure Security Agency) letos objavila podrobnosti o ranljivosti, ki so končno sprožile resno debato o varnostnem tveganju.

Paradoksalno ranljivost povzroča sistem, ki je bil zasnovan, da bi bili vlaki varnejši. Ameriški vlaki imajo v lokomotivi napravo Head-of-Train, na drugem koncu pa End-of-Train, ki komunicirata z brezžično povezavo. Prenos podatkov pa ni šifriran, zato ga lahko ponareja kdorkoli. Za izrabo ranljivosti je bilo treba zgolj ugotoviti, kako je kodiran (ne šifriran!) zapis. To je za protokol EOT/HOT znano že vsaj od leta 2012, a Association of American Railroads (AAR) ni reagirala. Tudi ko je bil leta 2016 objavljen podroben članek o tej luknji, se ni zgodilo nič.

Lahko pa bi se. Ranljivost omogoča zlonamernemu akterju, da prek protokola EOT/HOT pošlje okvarjeno telemetrijo. S tem lahko sproži zaviranje v sili, kar lahko v skrajnem primeru ogrozi celotno vlakovno kompozicijo ali jo celo iztiri. Z dovolj močnim oddajnikom je to možno storiti celo z razdalje več kot 200 kilometrov! CISA je dejala, da ranljivosti ni preprosto izkoristiti, čeprav celo v njeni oceni piše, da je napad nižje zahtevnosti. Popravka še ni in ga še lep čas ne bo, saj bo treba spremeniti protokol in nadgraditi obstoječe vlake.

17 komentarjev

Utk ::

Ja...mi se pa naj bi sekirali, če neki brezvezni internet strani poteče certifikat ali kaj podobnega.
Sama paranoja. Če bi kdo hotel ustavit vlak ga bi tudi brez te "ranljivosti".

filip007 ::

Kavbojci bodo napadli vlak, ja še to. Saj smo vsi gledali Oblegani 2.
HP prenosnik, Xbox SX in Hisense Qled.

dexterboy ::

" Leave the World Behind "
Ko ne gre več, ko se ustavi, RESET Vas spet v ritem spravi.

gruntfürmich ::

klasika v ameriki. raje prišparajo 10$...
"Namreč, da gre ta družba počasi v norost in da je vse, kar mi gledamo,
visoko organizirana bebavost, do podrobnosti izdelana idiotija."
Psiholog HUBERT POŽARNIK, v Oni, o smiselnosti moderne družbe...

Gregor P ::

Še sreča, da pri kakšni Tesli nič ne šparajo ... oh počakaj ...>:D

The main failure in computers is usually located between keyboard and chair.
You read what you believe and you believe what you read ...
Nisam čit'o, ali osudjujem (nisem bral, a obsojam).

stara mama ::

No, še dobro da se o tem zdaj veliko govori.
Mogoče bo pa zdaj kdo končno izvedel kak napad na lokomotivo na tak način!
Ekologija™ in Trajnost™

NuMaN ::

Utk je izjavil:

Ja...mi se pa naj bi sekirali, če neki brezvezni internet strani poteče certifikat ali kaj podobnega.
Sama paranoja. Če bi kdo hotel ustavit vlak ga bi tudi brez te "ranljivosti".


Če že SŽ oglašuje ponudbo WiFi v določenih vlakih, naj bo za silo delujoč, ali pa naj umakne WiFi iz ponudbe.

Bolje brez storitve kot s preveč šalabajzersko storitvijo ...
Imam 124,9 delnic Vzajemne.

Malidelničar ::

filip007 je izjavil:

Kavbojci bodo napadli vlak, ja še to. Saj smo vsi gledali Oblegani 2.


Under Siege 2: Dark Territory.

Ta scena prav paše pod članek:
Don't invest like a Joe. Invest like a Simon.

MrStein ::

Legendaren stavek, Malidelničar
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

Zgodovina sprememb…

  • spremenil: MrStein ()

MrStein ::

Utk je izjavil:

Ja...mi se pa naj bi sekirali, če neki brezvezni internet strani poteče certifikat ali kaj podobnega.

A istočasno je dovoljen HTTP z ničelno varnostjo.
Hja...
Motiti se je človeško.
Motiti se pogosto je neumno.
Vztrajati pri zmoti je... oh, pozdravljen!

Malidelničar ::

Kaj pa Slovenske železnice, kako je to urejeno pri nas? :|
Don't invest like a Joe. Invest like a Simon.

GizmoX ::

Nimamo tako dolgih vlakov / kompozicij, da bi to potrebovali.
Je pa teoretično ranljiv ETCS, če ne drugega zaradi GSM-R.
udirač => uni. dipl. inž. rač.

Barbarpapa2 ::

Pozdrav

Malidelničar je izjavil:

Kaj pa Slovenske železnice, kako je to urejeno pri nas? :|


Kot je predhodnik napisal, tega na evropskih železnicah v taki obliki ni. EOTD (End Of Train Device) prvenstveno nadzoruje tlak v zavornem sistemu na koncu vlaka. Ameriški vlaki so pogosto nekajkrat daljši od evropskih in padci tlaka so znatni. Podatke o tlaku EOTD posreduje brezžično v lokomotivo....

Lp

Jože

starfotr ::

MrStein je izjavil:

Utk je izjavil:

Ja...mi se pa naj bi sekirali, če neki brezvezni internet strani poteče certifikat ali kaj podobnega.

A istočasno je dovoljen HTTP z ničelno varnostjo.
Hja...


Za veliko večino spletnih strani https ni potreben. To so izsilili v guglu zaradi oglaševanja in sledenja.

Kakšno varnost rabiš za eno spletno stran, ki ima novice? Ali pa nek blog. Skratka, https je ena izmed večjih neumnosti.

Ashrack ::

starfotr je izjavil:

MrStein je izjavil:

Utk je izjavil:

Ja...mi se pa naj bi sekirali, če neki brezvezni internet strani poteče certifikat ali kaj podobnega.

A istočasno je dovoljen HTTP z ničelno varnostjo.
Hja...


Za veliko večino spletnih strani https ni potreben. To so izsilili v guglu zaradi oglaševanja in sledenja.

Kakšno varnost rabiš za eno spletno stran, ki ima novice? Ali pa nek blog. Skratka, https je ena izmed večjih neumnosti.

A lahko bolj razlozis zakaj to koristi Google ter oglaševanje?
....

starfotr ::

Centralizes power over tracking via its own services, which work better on HTTPS.

Ales ::

starfotr je izjavil:

Centralizes power over tracking via its own services, which work better on HTTPS.

Morda razloži kaj s tem misliš. Zakaj naj bi kako Googlovo centralno zbiranje podatkov delalo bolje preko HTTPS?


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Ameriški vlaki imajo varnostno ranljivost že desetletje, popravka še ni

Oddelek: Novice / Varnost
173473 (821) Ales
»

Osmocom-TETRA (strani: 1 2 3 4 )

Oddelek: Loža
15048487 (9886) hipertija
»

Najdena resna varnostna ranljivost v AJPESovi podpisni komponenti (strani: 1 2 3 4 5 )

Oddelek: Novice / Varnost
20188206 (70760) jukoz
»

Odkriti kritični ranljivosti v TrueCryptu (strani: 1 2 )

Oddelek: Novice / Varnost
5124464 (19877) MrStein
»

Odkrita resna ranljivost v SSL in TLS protokolih

Oddelek: Novice / Varnost
105078 (4047) BlueRunner

Več podobnih tem