Nội dung bài viết
Các nhà nghiên cứu tại UC San Diego vừa xác định một lỗ hổng bảo mật trong những thiết bị chống trộm mang nhãn KARR và SWDS, loại hệ thống báo động gắn thêm mà nhiều đại lý xe ở Nam California bán kèm khi giao xe.
Theo phát hiện được NBC 7 San Diego dẫn lại, hàng triệu phương tiện trong khu vực có thể nằm trong diện dễ bị tin tặc tấn công vì lỗ hổng này. Điểm đáng chú ý không nằm ở con số, mà ở chỗ đây là thứ chủ xe hầu như không chọn, không cấu hình và cũng không cập nhật được.
Thiết bị chống trộm gắn thêm là một mảng ít ai để ý trong chuỗi công nghệ trên xe. Chúng không phải phần mềm của hãng sản xuất xe, nên không đi kèm chu kỳ vá lỗi qua mạng như các bản cập nhật của Toyota hay Honda.
Chúng cũng không phải ứng dụng điện thoại, nên không có kênh nào để người dùng biết mình đang chạy phiên bản nào. Khi một lỗ hổng xuất hiện ở lớp này, việc phát hiện thường đến từ nghiên cứu học thuật bên ngoài, đúng như trường hợp UC San Diego, chứ không đến từ chính nhà cung cấp.
Nhóm chịu ảnh hưởng cụ thể nhất là chủ xe ở Nam California đã mua thiết bị chống trộm gắn thêm tại đại lý, thường là khoản phụ phí thêm vào hợp đồng mua xe.
Với những người này, bước xử lý thực tế là kiểm tra xem trên xe có nhãn KARR hoặc SWDS hay không, rồi liên hệ đại lý hoặc nhà cung cấp để hỏi về bản khắc phục.
Đó là câu hỏi mà bên bán thiết bị có nghĩa vụ trả lời rõ ràng, không phải câu hỏi mà chủ xe tự giải quyết được bằng cách đổi mật khẩu hay cài lại ứng dụng.
Ở một hướng khác của cùng câu chuyện dữ liệu phương tiện, công ty khởi nghiệp giám sát Flock hôm thứ Năm công bố một loạt chính sách và công cụ mới, tuyên bố rằng chúng sẽ giúp hạn chế việc lạm dụng hệ thống camera đọc bảng số xe tự động và giúp các khách hàng của họ, phần lớn là cơ quan cảnh sát, xác định hành vi truy vấn sai mục đích.
TechCrunch ghi nhận Flock chưa giải thích công cụ đó vận hành ra sao. Một cơ chế phát hiện lạm dụng mà không công bố phương pháp thì rất khó để bên thứ ba kiểm chứng, và cũng khó để người dân biết nó có thật sự bắt được gì hay không.
Hai diễn biến này khác nhau về bản chất kỹ thuật nhưng gặp nhau ở một điểm: dữ liệu về việc chiếc xe của bạn đang ở đâu và ai chạm được vào nó ngày càng ít nằm trong tầm kiểm soát của người sở hữu xe. Với thiết bị chống trộm, lỗ hổng do bên bán để lại và người mua không có cách nào tự vá.
Với camera đọc bảng số, dữ liệu chuyển động của xe được thu thập ở nơi công cộng, do một công ty tư nhân lưu trữ, và cơ chế kiểm soát lạm dụng lại do chính công ty đó tự thiết kế rồi tự mô tả. Điều đáng theo dõi là mức độ minh bạch mà mỗi bên chấp nhận.
Nghiên cứu của UC San Diego đi ra công khai, có thể tra cứu và phản biện, nên chủ xe ít nhất biết mình cần hỏi gì. Công cụ của Flock đến nay mới dừng ở một thông báo.
Khi hai mô hình xử lý rủi ro cùng xuất hiện trong một tuần, khoảng cách giữa chúng nói khá nhiều về việc ai thực sự chịu trách nhiệm giải trình.