Abo
  • Services:

Autoschlüssel: Volkswagen-Hack nach langer Sperrverfügung veröffentlicht

Vor einigen Jahren haben Forscher entdeckt, dass sich Motorolas Megamos-Transponder, der in den Autoschlüsseln unter anderem von Volkswagen verwendet wird, angreifen lässt. VW ließ damals gerichtlich untersagen, Detailinformationen über die Lücke zu veröffentlichen. Jetzt ist dies gelungen.

Artikel veröffentlicht am ,
VW Autoschlüssel
VW Autoschlüssel (Bild: kallu/CC BY-SA 2.0)

Ein Transponder, der in den Autos von VW mit den Marken Audi, Porsche, Bentley und Lamborghini sowie von Fiat, Volvo und Honda verwendet wird, lässt sich aufgrund niedriger Verschlüsselungsstandards angreifen, wie ein Forscherteam der Universität Radboud aus den Niederlanden und der Universität Birmingham mitteilte. Obwohl die Wissenschaftler die Autohersteller ein Dreivierteljahr vor dem geplanten Publikationstermin ihrer Erkenntnisse informierten, reagierten diese ungewöhnlich. Volkswagen ließ es gerichtlich untersagen, die Daten zu veröffentlichen.

Stellenmarkt
  1. MSA Technologies and Enterprise Services GmbH, Berlin
  2. Allianz Global Benefits, Stuttgart, München

Der wissenschaftliche Artikel mit dem Titel "Dismantling Megamos Crypto: Wirelessly Lockpicking a Vehicle Immobilizer" wird erst jetzt auf der Usenix-Konferenz vom 14. bis 16. August in Washington D.C. präsentiert. Die Publikation ist vorab als PDF erhältlich.

Der sogenannte Immobilisierer, also die Wegfahrsperre, ist eine elektronische Baugruppe, die mit dem Zündsystem der Autos verbunden ist. Er erkennt, ob der RFID-Chip im Schlüssel vorhanden ist oder nicht. Wenn dieser fehlt, geht das System von einem nachgemachten Schlüssel und einem Diebstahlversuch aus und verhindert den Start des Motors.

Angriffe innerhalb weniger Minuten erfolgreich

Die Forscher haben laut einem Bericht von Ars Technica die Verschlüsselung des Megamos-Transponders von Motorola selbst angegriffen. Insgesamt fanden sie drei Möglichkeiten, die Sicherheitsmaßnahmen zu umgehen und das Auto zu starten.

Dabei musste die Funkkommunikation zwischen dem Megamos Kryptosystem und dem Schlüssel nur zweimal abgefangen und aufgezeichnet werden, um mit vergleichsweise wenigen Versuchen per Replay-Attacke den geheimen Schlüssel zu erraten. Das Problem: Das System erlaubt unendlich viele Authentifizierungsversuche und besitzt zahlreiche Schwächen wie eine zu geringe Entropie.

Auch fehlt ihm ein Zufallsgenerator, so dass es den Forschern gelang, mit vergleichsweise geringem Aufwand die wenigen möglichen Schlüssel zu erraten und dem System vorzugaukeln, dass der echte Schlüssel in der Nähe des Zündschlosses sei. Ein Versuch dauerte nur 30 Minuten. Bei einem anderen Angriffsmuster gelang das schon nach wenigen Minuten mit einem Standardnotebook aus dem Jahr 2012.

Keine einfache Fehlerbehebung möglich

Dass die Autohersteller so aggressiv reagierten, liegt an der Problematik des Hacks: Er lässt sich nicht mit einem Software-Update lösen, da die Komponenten nicht updatefähig sind. Eine teure, weil arbeitsintensive Austauschaktion von Schlüsseln und Transpondern wäre erforderlich gewesen, wovor die Unternehmen wohl zurückschreckten. Eine solche Aktion hätte zudem lange gedauert. Wäre in der Zwischenzeit die Lücke bekannt geworden, hätten Autodiebe leichtes Spiel gehabt. Offiziell ist diese Begründung allerdings nicht.

Einer der Forscher, Flavio Garcia, arbeitete damals an der Universität Birmingham. Das Gericht verbot auch zwei niederländischen Kollegen des Forschers, in Großbritannien die Informationen zu publizieren. Erst nach langen Verhandlungen mit Volkswagen erhielten die Forscher die Erlaubnis, eine überarbeitete Fassung zu veröffentlichen.

Garcia und seine Kollegen Baris Ege und Roel Verdult betonten damals vor Gericht, dass sie verantwortlich handelnde Akademiker seien, die die Sicherheit erhöhen und Kriminellen keine Möglichkeit eröffnen wollten, in teure Fahrzeuge einzubrechen. Die Öffentlichkeit habe ein Recht darauf, die Schwächen des Systems zu kennen. Ansonsten wüssten nur die Industrie und Kriminelle, dass die Sicherheitsfunktionen lückenhaft seien, argumentierten die Forscher. Der Richter hob laut einem Bericht des Guardian hervor, dass die Wissenschaft zwar das Recht habe, zu veröffentlichen. In diesem Fall würde das jedoch bedeuten, dass Autodiebstähle begünstigt würden.

Es war nicht das erste Mal, dass es Sicherheitsprobleme mit Autoschlüsseln gab. 2008 knackten beispielsweise Forscher der Ruhr-Universität Bochum nach eigenen Angaben die in vielen Autos eingesetzten Funkschlüssel. Ihnen reichte dazu das zweimal abgefangene Signal der Keeloq-Schlüssel aus.



Anzeige
Top-Angebote
  1. (heute u. a. NZXT N7 Z370 Matte Black Mainboard für 237,90€ + Versand statt 272,90€ im...
  2. 263,99€
  3. 44,98€ + USK-18-Versand
  4. 39,99€

CoDEmanX 22. Aug 2015

Als IT-Doktorand mit Fachgebiet Systemsicherheit scheint mir das geradezu die Norm zu sein...

Clown 14. Aug 2015

Humor ist, wenn man trotzdem lacht.

sd (Golem.de) 14. Aug 2015

Danke, wir bemühen uns solche Fehler so schnell wie möglich zu beheben. Noch schneller...

deadeye 14. Aug 2015

Wäre ich einer der Forscher gewesen, wären mir zu dem Zeitpunkt der...

RaZZE 14. Aug 2015

Richtig. Kann ja kein neue auto verlangen nur weil die Scheibe einschlagbar ist.


Folgen Sie uns
       


Logitechs MX Vertical und Ankers vertikale Maus im Vergleichstest

Die MX Vertical ist Logitechs erste vertikale Maus. Sie hat sechs Tasten und kann wahlweise über Blueooth, eine Logitech-eigene Drahtlostechnik oder Kabel verwendet werden. Die spezielle Bauform soll Schmerzen in der Hand, dem Handgelenk und den Armen verhindern. Wem es vor allem darum geht, eine vertikale Sechstastenmaus nutzen zu können, kann sich das deutlich günstigere Modell von Anker anschauen, das eine vergleichbare Bauform hat. Logitech verlangt für die MX Vertical 110 Euro, das Anker-Modell gibt es für um die 20 Euro.

Logitechs MX Vertical und Ankers vertikale Maus im Vergleichstest Video aufrufen
Künstliche Intelligenz: Wie Computer lernen
Künstliche Intelligenz
Wie Computer lernen

Künstliche Intelligenz, Machine Learning und neuronale Netze zählen zu den wichtigen Buzzwords dieses Jahres. Oft wird der Eindruck vermittelt, dass Computer bald wie Menschen denken können. Allerdings wird bei dem Thema viel durcheinandergeworfen. Wir sortieren.
Von Miroslav Stimac

  1. Innotrans KI-System identifiziert Schwarzfahrer
  2. USA Pentagon fordert KI-Strategie fürs Militär
  3. KI Deepmind-System diagnostiziert Augenkrankheiten

Kaufberatung: Der richtige smarte Lautsprecher
Kaufberatung
Der richtige smarte Lautsprecher

Der Markt für smarte Lautsprecher wird immer größer. Bei der Entscheidung für ein Gerät sind Kaufpreis und Klang wichtig, ebenso die Wahl für einen digitalen Assistenten: Alexa, Google Assistant oder Siri? Wir geben eine Übersicht.
Von Ingo Pakalski

  1. Amazon Alexa Echo Sub verhilft Echo-Lautsprechern zu mehr Bass
  2. Beosound 2 Bang & Olufsen bringt smarten Lautsprecher für 2.000 Euro
  3. Google und Amazon Markt für smarte Lautsprecher wächst weiter stark

Lichtverschmutzung: Was Philips Hue mit der Tierwelt im Garten macht
Lichtverschmutzung
Was Philips Hue mit der Tierwelt im Garten macht

LEDs für den Garten sind energiesparend und praktisch - für Menschen und manche Fledermäuse. Für viele Tiere haben sie jedoch fatale Auswirkungen. Aber mit einigen Änderungen lässt sich die Gartenbeleuchtung so gestalten, dass sich auch Tiere wohlfühlen.
Ein Bericht von Werner Pluta

  1. Play und Signe Neue farbige Philips-Hue-Leuchten für indirektes Licht
  2. Smart Home Weitere Hue-Leuchten fürs Badezimmer vorgestellt
  3. Badezimmerspiegel Philips Hue kommt ins Bad

    •  /