Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Moderator: Redaktion
- GreenMachine
- Teslaägare
- Inlägg: 838
- Blev medlem: 10 jun 2019 13:11
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Fasligt många tycker som fokuserar på appen eller konton etc. och helt missar det mest mest klassiska, uppenbara och för tjuvarna enklaste sättet att stjäla bilar idag.
BMW, Porsche, RangeRover har inga appar eller konton och dom stjäls ju i parti och minut. Varför skulle Tesla vara annorlunda?
BMW, Porsche, RangeRover har inga appar eller konton och dom stjäls ju i parti och minut. Varför skulle Tesla vara annorlunda?
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Videon visar ju hur man missbrukar "passive entry" med en proxy. Så vitt jag kan påminna mig nämns tidigare i den här tråden att åtminstone en av de stulna bilarna hade "passive entry" disabled.GreenMachine skrev:Fasligt många tycker som fokuserar på appen eller konton etc. och helt missar det mest mest klassiska, uppenbara och för tjuvarna enklaste sättet att stjäla bilar idag.
BMW, Porsche, RangeRover har inga appar eller konton och dom stjäls ju i parti och minut. Varför skulle Tesla vara annorlunda?
En tänkbar mekanism skulle vara en hack av typ Teslafi där man snott inloggningsdata när konton skapats, dvs redan innan API tokens skapats. Det skulle också förklara varför just nya bilar kunde stjälas eftersom dessa konton antagligen skapades nyligen.
Om, förstås, dessa bilar hade konton på Teslafi eller någon annan tredjeparts site, vilket vi ju inte vet.
M3 SR+ 2019 FSD, HW 2.5, HW 3, 18"
MS LR 2023 FSD, HW 4, 19"
MS LR 2023 FSD, HW 4, 19"
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Och jag tycker tvärtom det är märkligt att ni hittar på en massa komplicerade attackvektorer när den enklaste är att skaffa sig mail o lösen till appen. Faktum är att ni motbevisar er lite själva och verkar faktiskt vara lite naiva vad gäller IT-säkerhet. Jag har förstått att man normalt inte behöver logga in i appen varje gång man startar den, men att det säkert behövs ibland ändå. Steget till att uppge sitt inlogg på en sida som ser ut som appen men som egentligen är en webbsida utan att tycka det är märkligt tror jag inte är speciellt långt.
Model S Raven Long Range, Deep Blue, FSD
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Hur kopplar du bort Pin 2 Drive från appen?McMagnus skrev:Precis, eller snarare, har du access till ägarens Tesla-app så kan du koppla bort Pin2Drive. Jag har inte läst nåt som motsäger att det mest troliga är att de skaffat sig den accessen.
20 Mars 2025, 15:00, Tesla såld
22 Mars 2025, 16:00, ID.7 Pro Inköpt!
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Vad jag läst kan man, istället för att knappa in PIN-koden för att starta bilen, logga in med kontoinlogg.Bejje skrev:Hur kopplar du bort Pin 2 Drive från appen?
Model S Raven Long Range, Deep Blue, FSD
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Borde det inte framkommit vid det här laget om det finns en läcka i någon av tredje site?
Tills dess bör ju annars rekommendationen vara att aldrig ansluta till annat än Teslas egna app.
Tills dess bör ju annars rekommendationen vara att aldrig ansluta till annat än Teslas egna app.
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Går det att visa en webbsida på en iPhone (eller Android) utan något som helst krom från browsern runtom?McMagnus skrev:Och jag tycker tvärtom det är märkligt att ni hittar på en massa komplicerade attackvektorer när den enklaste är att skaffa sig mail o lösen till appen. Faktum är att ni motbevisar er lite själva och verkar faktiskt vara lite naiva vad gäller IT-säkerhet. Jag har förstått att man normalt inte behöver logga in i appen varje gång man startar den, men att det säkert behövs ibland ändå. Steget till att uppge sitt inlogg på en sida som ser ut som appen men som egentligen är en webbsida utan att tycka det är märkligt tror jag inte är speciellt långt.
M3 SR+ 2019 FSD, HW 2.5, HW 3, 18"
MS LR 2023 FSD, HW 4, 19"
MS LR 2023 FSD, HW 4, 19"
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Inte om det är en zero-day (per definition).LarsL skrev:Borde det inte framkommit vid det här laget om det finns en läcka i någon av tredje site?
M3 SR+ 2019 FSD, HW 2.5, HW 3, 18"
MS LR 2023 FSD, HW 4, 19"
MS LR 2023 FSD, HW 4, 19"
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Det går ju att gå in i fullscreen mode, tror nog det går att göra utan användarens godkännande. Å andra sidan är det inte säkert det behövs, är man inte uppmärksam så trycker man in sina uppgifter.renes skrev:Går det att visa en webbsida på en iPhone (eller Android) utan något som helst krom från browsern runtom?
Model S Raven Long Range, Deep Blue, FSD
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Då ligger ju varningen att inte använda externa appar kvar och att byta lösenord om man tidigare loggat in på dessa.renes skrev:Inte om det är en zero-day (per definition).LarsL skrev:Borde det inte framkommit vid det här laget om det finns en läcka i någon av tredje site?
-
- Inlägg: 1549
- Blev medlem: 10 apr 2017 10:35
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Tusen inlägg... Framgår det hur bilarna stulits?
I'm out. Tibor har blivit för gammal!
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
1000? Snarare 112 inlägg.Henrik Torphammar skrev:Tusen inlägg... Framgår det hur bilarna stulits?
They who can give up essential liberty to obtain a little temporary safety, deserve neither liberty nor safety.
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Jag vet inte om du frågar mig, men jag pratar alltså inte om en 3e-parts app. Du kan inte gå förbi Pin2Drive med en sån, för det behövs vad jag förstår mail och lösen till Tesla-kontot.LarsL skrev:Borde det inte framkommit vid det här laget om det finns en läcka i någon av tredje site?
Tills dess bör ju annars rekommendationen vara att aldrig ansluta till annat än Teslas egna app.
Och visst, om du är säker på att du använder Teslas app så är du säker, men hur kan du vara säker på det om det du ser på skärmen är förvillande likt Tesla-appen?
Model S Raven Long Range, Deep Blue, FSD
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Nej, det är bara spekulationer.Henrik Torphammar skrev:Tusen inlägg... Framgår det hur bilarna stulits?
Det vi vet är att en av bilarna uppges ha haft passive entry avslaget och att nycklarna inte stulits. I övrigt har vi ingen aning. Ägaren till den senaste stölden har en teori, som han inte berättar om
¯\_(ツ)_/¯
Tesla Model Y LR+
Tesla Model 3 SR+
Tesla Model X Plaid
Tesla Model 3 LR AWD
Tesla Model X P100DL
Tesla Model X 90D
Tesla Model 3 SR+
Tesla Model X Plaid
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Du kan även använda en token. Den kan inte användas för att starta bilen. Ingen av apparna du nämner sparar lösenord.LarsL skrev:Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.
Tesla Model Y LR+
Tesla Model 3 SR+
Tesla Model X Plaid
Tesla Model 3 LR AWD
Tesla Model X P100DL
Tesla Model X 90D
Tesla Model 3 SR+
Tesla Model X Plaid
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Du vet alltså mer än vi andra om detta och det är därför du uppträtt lite konstigt.oscfor skrev:Nej, det är bara spekulationer.Henrik Torphammar skrev:Tusen inlägg... Framgår det hur bilarna stulits?
Det vi vet är att en av bilarna uppges ha haft passive entry avslaget och att nycklarna inte stulits. I övrigt har vi ingen aning. Ägaren till den senaste stölden har en teori, som han inte berättar om
¯\_(ツ)_/¯
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Konstigt? Berätta gärna på vad sätt jag uppträtt konstigt. Det enda jag gjort är att jag bett dig undvika grundlösa spekulationer.LarsL skrev:Du vet alltså mer än vi andra om detta och det är därför du uppträtt lite konstigt.oscfor skrev:Nej, det är bara spekulationer.Henrik Torphammar skrev:Tusen inlägg... Framgår det hur bilarna stulits?
Det vi vet är att en av bilarna uppges ha haft passive entry avslaget och att nycklarna inte stulits. I övrigt har vi ingen aning. Ägaren till den senaste stölden har en teori, som han inte berättar om
¯\_(ツ)_/¯
Tesla Model Y LR+
Tesla Model 3 SR+
Tesla Model X Plaid
Tesla Model 3 LR AWD
Tesla Model X P100DL
Tesla Model X 90D
Tesla Model 3 SR+
Tesla Model X Plaid
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
LarsL skrev:Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.

Men det är ju huvudlöst! Är du säker på att man måste göra det? Ärligt talat tror jag inte på det. Så dumma är inte Tesla.
Model S Raven Long Range, Deep Blue, FSD
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Du avvisade direkt den mest uppenbara metoden att stjäla en bil på idag, nämligen en genom att förstärka fob-signalerna. Inget som finns offentligt har ju talat emot detta. Men du har alltså annan informationsmöte kommer mer direkt från någon inblandad som du på något sätt tror motsäger att det är ett fob-hack som använts.oscfor skrev:Konstigt? Berätta gärna på vad sätt jag uppträtt konstigt. Det enda jag gjort är att jag bett dig undvika grundlösa spekulationer.LarsL skrev:Du vet alltså mer än vi andra om detta och det är därför du uppträtt lite konstigt.oscfor skrev:Nej, det är bara spekulationer.Henrik Torphammar skrev:Tusen inlägg... Framgår det hur bilarna stulits?
Det vi vet är att en av bilarna uppges ha haft passive entry avslaget och att nycklarna inte stulits. I övrigt har vi ingen aning. Ägaren till den senaste stölden har en teori, som han inte berättar om
¯\_(ツ)_/¯
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Om du läser mitt inlägg ser du att man inte behöver det.McMagnus skrev:LarsL skrev:Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.![]()
Men det är ju huvudlöst! Är du säker på att man måste göra det? Ärligt talat tror jag inte på det. Så dumma är inte Tesla.
Tesla Model Y LR+
Tesla Model 3 SR+
Tesla Model X Plaid
Tesla Model 3 LR AWD
Tesla Model X P100DL
Tesla Model X 90D
Tesla Model 3 SR+
Tesla Model X Plaid
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Jodå, bägge siterna frågar efter Tesla lösenordet.McMagnus skrev:LarsL skrev:Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.![]()
Men det är ju huvudlöst! Är du säker på att man måste göra det? Ärligt talat tror jag inte på det. Så dumma är inte Tesla.
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Bra källa för att båda går att använda med token, om man är paranoid kring sitt lösenord!LarsL skrev:Jodå, bägge siterna frågar efter Tesla lösenordet.McMagnus skrev:LarsL skrev:Som jag förstår det använder du ditt Tesla lösenord och användarnamn när du lägger till bilen i Teslafi eller Abetterrouteplanner kanske finns fler.![]()
Men det är ju huvudlöst! Är du säker på att man måste göra det? Ärligt talat tror jag inte på det. Så dumma är inte Tesla.
Tesla Model Y LR+
Tesla Model 3 SR+
Tesla Model X Plaid
Tesla Model 3 LR AWD
Tesla Model X P100DL
Tesla Model X 90D
Tesla Model 3 SR+
Tesla Model X Plaid
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Fast paranoid är ju bara de som förstår att det är dumt att lämna ut lösenord. De flesta kommer säkert bara knappa in användarnamn och lösenord utan att fundera länge på det.
Re: Ännu en Tesla stöld i Ljungby, Småland, inatt 2019-08-09
Aha, ok, det börjar klarna tror jag.
Teslas API är ju inte officiellt, eller hur? Utan det handlar om att folk har "bakåt-ingenjörat" API:t genom att analysera trafik från Tesla-appen. Jag har sett lite såna halvseriösa specar på nätet.
Tesla har alltså inte godkänt att andra använder deras API för att styra bilarna, men folk har gjort det ändå. Så när du och andra användare anger sitt Tesla-inlogg till dessa appar så anförtror ni alltså bilen till dem. Det handlar INTE om att 3e-parts-appar inte FÅR starta bilen, det handlar enbart om att de inte lyckats bakåtingenjöra de API-anropen än, eller att de helt enkelt valt att inte implementera dem i deras appar.
Jag skulle aldrig skriva in mitt Tesla-konto till en annan app, som dessutom säkert friskriver sig allt ansvar, eller?
Vad det *kan* handla om är alltså en 3e-parts-app som sen säljer inlogg, eller använder dem internt för att stjäla bilar. Det behöver inte vara nån av de kända apparna.
Teslas API är ju inte officiellt, eller hur? Utan det handlar om att folk har "bakåt-ingenjörat" API:t genom att analysera trafik från Tesla-appen. Jag har sett lite såna halvseriösa specar på nätet.
Tesla har alltså inte godkänt att andra använder deras API för att styra bilarna, men folk har gjort det ändå. Så när du och andra användare anger sitt Tesla-inlogg till dessa appar så anförtror ni alltså bilen till dem. Det handlar INTE om att 3e-parts-appar inte FÅR starta bilen, det handlar enbart om att de inte lyckats bakåtingenjöra de API-anropen än, eller att de helt enkelt valt att inte implementera dem i deras appar.
Jag skulle aldrig skriva in mitt Tesla-konto till en annan app, som dessutom säkert friskriver sig allt ansvar, eller?
Vad det *kan* handla om är alltså en 3e-parts-app som sen säljer inlogg, eller använder dem internt för att stjäla bilar. Det behöver inte vara nån av de kända apparna.
Model S Raven Long Range, Deep Blue, FSD