當前位置:首頁 > 汽車電子 > 汽車電子
[導讀]在車聯網時代,汽車制造商和第三方開發(fā)商競相將智能手機演變成遙控器,允許駕駛員通過手機來實現車輛定位、開鎖/解鎖等功能,甚至于部分應用能夠實現《霹靂游俠》中的場景&

在車聯網時代,汽車制造商和第三方開發(fā)商競相將智能手機演變成遙控器,允許駕駛員通過手機來實現車輛定位、開鎖/解鎖等功能,甚至于部分應用能夠實現《霹靂游俠》中的場景——召喚汽車或者卡車到身邊。但在提供便攜的同時智能手機也存在被黑客入侵的風險,一旦手機被黑那么所有通過網絡控制的互聯網汽車功能就落入了黑客的的掌控中。

 

而且近日公布的調查結果表明,這種擔憂是完全存在的。近日,俄羅斯安全公司卡巴斯基的一組研究人員對 9 輛互聯網汽車的 Android 應用(來自 7 家公司)進行了測試,這些應用的下載量已經超過幾十萬,甚至部分應用超過了 100 萬,但是他們卻發(fā)現這些應用連最基礎的軟件保護都沒有提供,更談何說幫助車主保護這個重要的寶貴財產之一。

研究人員表示,通過 Root 目標設備獲得欺騙用戶安裝惡意代碼,黑客能夠使用卡巴斯基所測試的所有 7 款應用來定位車輛位置,解鎖車門,甚至能夠在某種情況下點火啟動。

為了避免那些偷車賊利用這些信息進行犯罪,目前研究人員拒絕提供關于測試應用的詳細名稱。不過,他們認為應該向汽車行業(yè)發(fā)出警告,要求汽車制造商更加謹慎的對待安全問題。

卡巴斯基的安全研究員 Viktor Chebyshev 說道:”為何互聯網汽車應用開發(fā)者對于安全的關注度要高于銀行應用的開發(fā)者?他們都能幫助用戶控制各種有價值的東西,但是他們往往不會對安全機制進行過多的思考。”

研究人員發(fā)現最糟糕的攻擊行為是,允許黑客進入到鎖定車輛的內部;通過仿制鑰匙或則禁用車輛的防盜器等額外手段,偷車賊能夠產生更嚴重的后果。研究人員指出盡管并未納入到本次的測試中,但是特斯拉的汽車允許通過智能手機應用啟動駕駛,一旦智能手機被入侵將會產生更嚴重的損失。

盡管對應用的多處漏洞都進行了較為全面的分析,但在測試過程中只隨機利用其中一個漏洞對受影響車型發(fā)起攻擊。而且研究人員表示目前尚未發(fā)現有 Android 惡意軟件激活使用他們所描述的攻擊手段。

不過他們仍然認為,只是單單查看應用的代碼腳本,偷車賊都可能知道利用這些漏洞和功能,而且他們還指出來自黑客論壇的有限證據已經表示在這種攻擊已經在黑市上引起了注意和興趣。

根據論壇帖子的截圖(下方)顯示,已經存在關于互聯網汽車憑證的交易信息,其中包含面向不同市場和不同車型的用戶名稱、密碼、PIN 碼和車輛識別號碼(VIN)信息。每個賬戶的行情售價為數百美元。Chebyshev 表示:“網絡犯罪分子現在已經瞄準了這些攻擊。”

 

 

卡巴斯基研究人員概述了測試 Android 應用過程中使用到的三項技術。(iOS 通常被認為更難入侵)。在本次測試中除了其中一款外,所有應用中的用戶名或密碼都以未加密形式存儲在手機中,有些應用甚至兩個都沒有進行加密。通過 root(利用漏洞獲得設備操作系統(tǒng)的所有權限)受害人的手機,黑客訪問存儲在本地的登陸信息,并將其發(fā)送至他或者她的命令及控制服務器上。

第二種,安全研究人員認為黑客會欺騙車主下載安裝安裝包含惡意程序的修改版互聯網汽車應用,從而獲取登陸細節(jié)。第三種,偷車賊可能通過目標設備感染可執(zhí)行「overlay」攻擊的惡意程序:一旦車輛應用打開,惡意程序就會自動加載并用虛假的接口進行替代,從而竊取和轉移用戶憑證。黑客甚至可以加載包含多個 overlays 的惡意程序,從而欺騙受害者已經完成了所有的互聯網汽車連接。Chebyshev 說:“如果我是攻擊者,我將 overlays 所有互聯網汽車應用,并只竊取所有應用程序的憑證。”

卡巴斯基的研究人員表示,他們已經向數家存在安全隱患的汽車制造商進行報告,目前依然還在通知其他車商。但他們同時也注意到,他們所指出的問題并不僅僅只是安全 BUG,而是缺乏行之有效的安全保障。對存儲在設備上的憑證進行加密或者 Hashing,增加雙因素認證或者指紋識別、創(chuàng)建完整性檢查確保應用不被惡意程序所修改等方式,都能大大改善這個問題。

事實上,這并非是首次關于互聯網汽車應用程序缺乏保護措施的報道,而且也不完全局限于 Android 操作系統(tǒng)。安全專家 Samy Kamkar 在 2015 年就曾展示,利用隱藏在汽車上的一小塊硬件,能夠無線截取通用 Onstar、克萊斯勒的 UConnect,梅賽德斯奔馳的 mbrace 和寶馬的 Remote 等 iOS 應用的憑證。Kamkar 的攻擊還能允許對這些車輛進行遠程定位、解鎖,甚至在某些情況下點火啟動。

相比較卡巴斯基和他的攻擊手段,Kamkar 表示:“其中不會有任何警告:你的憑證被黑客竊取或重復的使用,不會收到任何手機通知。但有趣的是,一旦你的手機遭到入侵,你生活的其他方面也會受到干擾。”

伴隨著互聯網汽車功能不斷強大,卡巴斯基研究人員認為控制這些功能的應用對鎖定功能的需求將不斷突顯。卡巴斯基研究員 Mikhail Kuzin 表示:“或許今天我們可以在不觸發(fā)警報器的情況下打開車門,但是這些功能僅僅只是互聯網汽車的開端。汽車制造商將會添加各種功能確保我們的生活更加便捷。為了應對未來的更多此類攻擊,我們現在需要仔細考慮一下了。”

 

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯系該專欄作者,如若文章內容侵犯您的權益,請及時聯系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數據產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數據產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯合牽頭組建的NVI技術創(chuàng)新聯盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現場 NVI技術創(chuàng)新聯...

關鍵字: VI 傳輸協議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉