TESTER Bil & Elfordon Datorer Sport & Träning Gaming Mobil Smart hem Teknik
☀️ SOMMAR-ERBJUDANDE☀️ LB+ Total 6 veckor för bara 6 kronor!

Nyhet

Säkerhetsexpert hackade Volkswagen-app med fritt tillgängligt chassinummer

En säkerhetsexpert har avslöjat hur han kunde få full tillgång till Volkswagen-bilar genom en allvarlig säkerhetsbrist i tillverkarens officiella app. I praktiken räcker det med bilens chassinummer – information som vanligtvis syns genom vindrutan.

Av / 2025-05-19 - 15:45
Säkerhetsexpert hackade Volkswagen-app med fritt tillgängligt chassinummer

I en detaljerad artikel på Medium.com beskriver en säkerhetsexpert hur han 2024 köpte en begagnad Volkswagen och ville koppla bilen till Volkswagens app på sin mobil. Appen krävde både bilens chassinummer och en fyrsiffrig engångskod. Men koden skickades till den tidigare ägarens mobil, och då var goda råd dyra.

Efter att förgäves försökt att kontakta den tidigare ägaren märkte artikelförfattaren, som på Medium.com endast uppger sig vara användaren ”LoopSec”, att appen inte begränsade antalet inmatningsförsök för den fyrsiffriga koden. Det gav honom blodad tand, och med hjälp av ett enkelt skript kunde han systematiskt testa alla 10 000 möjliga kombinationer. Och bingo, efter kort tid hittade hans lilla program rätt kod och han kunde se sin bil i appen.

Bingo. LoopSecs lilla skript har hittat rätt kod. (Skärmdump: Medium.com)

Men det borde inte vara så enkelt, och därför började LoopSec att granska Volkswagens app noggrant, skriver han i sin artikel, som sedan beskriver de tre allvarligaste säkerhetsproblemen i Volkswagens system som han upptäckte under processen:

  • Intern autentiseringsinformation exponerades i klartext, inklusive lösenord, tokens och användarnamn till interna system, betalningsinformation och CRM-verktyg som Salesforce (!).
  • Bilägarnas personuppgifter var tillgängliga via chassinumret, inklusive namn, telefonnummer, postadresser, e-postadresser och bilinformation. Och chassinumret kan alltså vem som helst läsa genom bilens vindruta.
  • Fordonens servicehistorik var också öppet tillgänglig via chassinumret, inklusive detaljer om arbete som utförts under verkstadsbesök, kundens personuppgifter och till och med kundundersökningsresultat.
Läs också Nyhet: Mercedes plöjer igenom Tesla Cybertruck En bilist blev sjuk och krockade med sju bilar. Bland dem en Tesla Cybertruck som delades på mitten.

Omfattande tillgång till känsliga data

I praktiken innebar säkerhetsbristerna att vem som helst med kännedom om ett fordons chassinummer kunde:

  • Lägga till fordonet i sin egen app
  • Få tillgång till bilens position i realtid
  • Se motorstatus, bränsledata och däcktryck
  • Få tillgång till geofencing-kontroll och andra funktioner
  • Hämta ägarens personuppgifter som hemadress, telefonnummer och e-post
  • Se bilens fullständiga servicehistorik och tidigare reklamationer

Föreställ dig stalkers eller kriminella som är beväpnade med dessa uppgifter. De skulle enkelt kunna fastställa din position i realtid, din hemadress, de platser du ofta besöker, ditt telefonnummer, din e-postadress – listan är oändlig”, varnar LoopSec.

Annons

Det tog fem månader att hitta en lösning

Han rapporterade sårbarheterna till Volkswagens säkerhetsteam den 23 november 2024. Efter att ha hittat rätt kontakt via Volkswagens security.txt-fil fick han en bekräftelse fyra dagar senare.

Under de följande tre månaderna utväxlade de flera e-postmeddelanden, där Volkswagens säkerhetsteam enligt LoopSec var mycket lyhörda under hela processen.

Den 3 april 2025 föreslog teamet ett sekretessavtal (NDA) som gjorde det möjligt för dem att dela tekniska detaljer och interna åtgärdsplaner. Den 6 maj 2025 fick vår säkerhetsexpert sedan bekräftelse på att sårbarheterna hade åtgärdats.

volkswagen tak
Volkswagen tackar LoopSec för hjälpen. (Skärmdump: Medium.com)

Det är långt ifrån första gången Volkswagen-koncernen drabbas av allvarliga säkerhetsbrister. I slutet av 2024 avslöjades att det fanns en enkel åtkomstväg via Bluetooth till Skoda-modellernas inbyggda dator.

Ännu mer alarmerande var ett massivt dataläckage (upptäckt av den tyska hackergruppen Chaos Computer Club) från Volkswagens mjukvarudotterbolag Cariad tidigare i år, där personuppgifter från cirka 600 000 användare exponerades och hela 9,5 TB telemetridata från 800 000 fordon med exakta GPS-koordinater läckte.

DB2014AL03442 large
Volkswagen har drabbats av flera IT-relaterade säkerhetsbrister. (Foto: Volkswagen)

Kia och Tesla har haft liknande problem

Säkerhetsproblem i bilars digitala system är inte isolerade till Volkswagen-koncernen:

Hyundai och Kia har tidigare upplevt sårbarheter där säkerhetsforskare visade att bilar kunde ”fjärrstyras” genom enkla webbhacks.

Och Tesla har upplevt att forskare fick tillgång till Autopilot-systemets programvara och kunde kompromettera infotainmentsystemet via bilens LTE-anslutningskort.

Läs också Nyhet: Studie visar: Körglädje fungerar som meditation Elbilstillverkaren Polestar har undersökt vad som händer i hjärnan när du kör. Det ger inte bara starkare känslor än musik, utan samma lugn som meditation.

Så skyddar du dig som Volkswagen-ägare

Även om Volkswagen nu har åtgärdat de specifika sårbarheterna i sina system rekommenderar LoopSec att VW-ägare täcker bilens chassinummer när bilen parkeras offentligt och håller sin app uppdaterad med de senaste säkerhetsuppdateringarna.

Det är också alltid en god idé att vara uppmärksam på misstänkta förfrågningar från personer som påstår sig vara från återförsäljare eller försäkringsbolag.

Volkswagen har inte kommenterat om det kommer att bli några ytterligare konsekvenser av säkerhetsbristerna eller hur de kommer att säkerställa bättre skydd av kundernas data i framtiden, utöver de konkreta felkorrigeringarna.

(f. 1973): Chefredaktör L&B Home. Peter har arbetat för Ljud & Bild sedan 2012. Han har varit aktiv som teknikjournalist i många medier sedan 1998, bland annat som chefredaktör för prylmagasinet GEAR och som journalist för tidningarna PC World och Privat Computer. Peter skriver om mobiltelefoner och andra bärbara enheter samt om teknisk innovation, inklusive 5G, elektrisk mobilitet och smarta hem.

Skriv en kommentar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Hyundai Ioniq 9: Priset överraskar

Vanmoof återuppstår från de döda med nya elcyklar

Ny vätgas-SUV från BMW – är de galna?

Första intrycket: Så blir NIO:s nya digitala arsenal

Viktiga framsteg för Nissan Leaf

Tesla kör själv genom Rom

När kommer kraftmonstret från Lucid till Sverige?

Videoappar kommer till Android Auto

Hyundai: Studentens elektriska drömbil

Så undviker du att en självkörande elbil förstör din mobilkamera

Genesis tar upp kampen med Tesla

Volvo först med Android Auto-nyheter