Elektrische motorfietsen van Zero Motorcycles en elektrische scooters van Yadea zijn getroffen door kwetsbaarheden die, indien misbruikt, een impact kunnen hebben op de fysieke veiligheid van de berijder en de beveiliging van het voertuig. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) publiceerde recent aparte adviezen over deze kwetsbaarheden. SecurityWeek sprak met de onderzoekers die de beveiligingslekken ontdekten om meer inzicht te krijgen in de mogelijke gevolgen in de praktijk.
Onderzoekers van Bureau Veritas Cybersecurity ontdekten dat elektrische motorfietsen van het Amerikaanse Zero Motorcycles een kwetsbaarheid bevatten die een aanvaller in staat stelt verbinding te maken met het voertuig via Bluetooth. Deze kwetsbaarheid, geregistreerd als CVE-2026-1354, treft firmwareversie 44 en eerder. CISA classificeert het lek als ‘medium severity’ vanwege de complexiteit van de aanval. Een aanvaller kan ongeautoriseerde toegang krijgen tot alle Bluetooth-functies en zelfs kwaadaardige firmware uploaden naar de motorfiets. Dinesh Shetty, directeur security engineering bij Bureau Veritas, gaf aan dat een aanval niet eenvoudig is, maar dat een gemotiveerde en goed uitgeruste aanvaller dit kan uitvoeren. De aanvaller moet fysiek dichtbij de motorfiets zijn, de koppelingsprocedure begrijpen en in de buurt blijven totdat de kwaadaardige firmware volledig is geüpload.
Shetty licht toe dat Zero Motorcycles een Bluetooth-koppelingsmodus heeft die wordt geactiveerd door de modusknop ongeveer vijf seconden ingedrukt te houden, of wanneer de motorfiets nog nooit gekoppeld is geweest. Tijdens deze periode wordt de sleuteluitwisseling niet geverifieerd, waardoor een aanvaller binnen Bluetooth-bereik zijn eigen apparaat kan koppelen en het voertuig dit accepteert als een legitieme verbinding. Eenmaal gekoppeld, lijkt het apparaat vertrouwd en kan de aanvaller via het firmware-updatekanaal een aangepaste firmware uploaden. Deze firmware kan veiligheidskritische functies manipuleren, zoals het koppel, regeneratief remmen, de contactoren die stroom leveren aan de motor en het batterijbeheer. Dit kan leiden tot gevaarlijke situaties, bijvoorbeeld door het aanpassen van het gaspedaal, het remgedrag of de thermische beveiliging van de batterij. De hoofdcontroller heeft ook toegang tot een mobiele modem voor GPS en telemetrie, die mogelijk kan worden misbruikt voor externe aansturing. CISA meldt dat de fabrikant een firmware-update verwacht uit te brengen in mei. Tot die tijd adviseert CISA gebruikers om hun motorfiets te koppelen op een veilige locatie waar geen anderen tegelijkertijd kunnen koppelen.
Daarnaast publiceerde CISA een aparte advisory over een kwetsbaarheid in de Yadea T5 scooter, een elektrisch voertuig van de Chinese fabrikant Yadea. Deze kwetsbaarheid, geregistreerd als CVE-2025-70994 en beoordeeld als ‘high severity’, betreft een zwakke authenticatie die een aanvaller in de nabijheid van de scooter in staat stelt om legitieme signalen van de afstandsbediening te onderscheppen. Onderzoeker Ashen Chathuranga legt uit dat een aanvaller bijvoorbeeld een slot-commando kan onderscheppen dat door de eigenaar wordt uitgegeven. Hiermee kan de aanvaller mogelijk toegang krijgen tot het voertuig zonder dat gevoelige gegevens direct worden blootgesteld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *