Onderzoekers hebben een kwetsbaarheid ontdekt in een kleine dongle die verzekeraars in onder andere de VS installeren in auto's. Een aanvaller kan hiermee via sms commando's aan de auto geven waardoor bijvoorbeeld de ruitenwissers aangaan of de remmen geactiveerd worden.
De onderzoekers van de Universiteit van San Diego presenteren hun bevindingen op de Usenix Security Conference en stellen dat een dergelijke hack vrij gemakkelijk uit te voeren is. In dit geval hoeven kwaadwillenden niet fysiek in te breken in de auto om de hack uit te kunnen voeren; iedere auto die met de dongle uitgerust is, kan gehackt worden. De hackers kunnen onder andere de sloten, versnellingen en het stuur controleren. De dongle dient ervoor om gegevens over het rijgedrag van bestuurders te monitoren en door te sturen naar verzekeraars met behulp van de geïntegreerde simkaart. Het apparaat wordt onder andere gebruikt door verzekeraar Metromile, dat ook alle Uber-chauffeurs in de VS verzekert.
De onderzoekers uit San Diego ontdekten bij de dongles, die geproduceerd worden door het Franse bedrijf Mobile Devices, dat de developer mode nog standaard aanstaat en dat iedere dongle dezelfde key heeft meegekregen. Het was dus niet moeilijk voor de onderzoekers om de hack uit te voeren.
Inmiddels is de kwetsbaarheid in de VS gepatcht, maar uit onderzoek van de hackers blijkt dat de dongle in andere landen van de wereld, voornamelijk Spanje, nog geen update heeft gekregen. In een korte video demonstreren de hackers hoe de aanval in zijn werk gaat met een Corvette die uitgerust is met de dongle. Ze stellen echter dat iedere auto met nog niet-gepatchte dongle kwetsbaar is voor deze hack.