[汽车之家]超过200万辆奔驰曝出安全漏洞:智能汽车如何抵御黑客攻击?

在车联网领域 , 也许安全人员已经提前扑灭了数场不为人知的“森林大火” , 但终有一天我们也许会面临一次前所未有的汽车安全威胁 。 但只要全球汽车产业链能够精诚合作 , 提升对于安全防护的重视程度 , 那么这场“大火”的发生 , 就可能被无限期推延 。
作者丨周到

丰田“刹车门”、高田“气囊门”……传统汽车因为质量问题造成车辆大规模召回 , 乃至部分零部件企业破产的情况已经不胜枚举 。 但随着汽车智能化时代的到来 , 由车辆软件漏洞而带来的黑客攻击 , 将成为直接危及社会资产乃至人身安全的新威胁 。 这尽管在大多数人看来有些危言耸听 , 但随着一些过去不为人们所知的案例曝出 , 愈发严峻的现实正在我们面前展开 。
2019年11月 , 360SKY-GO安全研究团队宣布 , 他们和梅赛德斯奔驰共同发现并修复了19个安全漏洞 。 通过这些漏洞 , 黑客能实现批量远程开启车门、启动引擎等控车操作 , 影响涉及奔驰已经售出的200多万辆汽车 , 这也是迄今为止影响范围最广 , 涉及车辆最多的车联网漏洞挖掘事件 。
[汽车之家]超过200万辆奔驰曝出安全漏洞:智能汽车如何抵御黑客攻击?
文章图片
360发布的《2019年智能网联汽车信息安全年度报告》
不过 , 奔驰的安全漏洞曝出并不是孤立事件 。 在360公司SKY-GO团队发布的《2019智能网联汽车信息安全年度报告》中首席出行官看到 , 过去一年的全球汽车出行产业 , 竟然因为黑客攻击造成了如此惨重的损失 。
「数字钥匙存在漏洞 , 窃贼30秒盗走特斯拉ModelS」
2019年4月 , 由戴姆勒投资建立的共享出行Car2Go在芝加哥有100辆豪华高端车被盗 , 被迫停止了在该地区的运营工作 。 更可怕的是 , 这其中的一部分车辆还被用作违法犯罪活动 。 根据相关研究人员披露 , CarGo的APP遭到破解是导致这次车辆集体被盗的原因 。 最终经过一番抓捕 , 地区检察官对21位嫌疑人提出了指控 , 但恶劣的影响已经覆水难收 。 在多重因素的影响下 , Car2Go在2019年6月宣布退出中国市场 , 并逐步缩减了在北美市场的业务 。
由此可见 , 基于智能手机实现的数字车钥匙APP尽管带来了很多便利 , 但短板也非常明显 。 据介绍 , 数字钥匙的安全性不仅依赖于车钥匙上的环境载体安全芯片(SE)和可信执行环境(TEE)系统 , 其整个业务逻辑上的各个环境都需要紧密配合 。 比如安全的服务器 , 以及采用加密的传输通道和双向认证的传输协议 。 而在其中任何一个环节出现漏洞 , 那么整套流程就会被破解 , 进而让黑客窃取用户隐私 , 甚至取得车辆的远程控制权限 。
首席出行官认为 , 对于普通车主来说 , 选择可靠的网络环境来使用数字车钥匙有助于规避这种风险 。 例如 , 不要在公共WIFI上使用APP解锁或控车 , 最好连接4G运营商的网络 。 但对于车企来说 , 防止这类风险最好的办法 , 莫过于定期梳理安全威胁并进行风险管理 。
但由于车企和供应商此前缺乏关注 , 在2019年欧洲和美国曝出了多次对包括手机APP以及数字钥匙中的攻击事件 。 在英国 , 仅2019年前10个月就有超过14000多次针对数字钥匙的车辆盗窃事件 , 平均每38分钟就有一次盗窃发生 , 而小偷作案时间通常不超过30秒 。 这其中最知名的一次攻击 , 便是英国博勒姆伍德地区的一次特斯拉被盗案件 。
[汽车之家]超过200万辆奔驰曝出安全漏洞:智能汽车如何抵御黑客攻击?
文章图片
在事件中 , 两个窃贼在30秒钟内 , 使用中继攻击设备成功盗走了1辆特斯拉ModelS 。 在过程中 , 小偷利用一个中继类设备 , 现在车主房屋周围搜集特斯拉钥匙发送的信息 , 并进行识别和放大 , 让ModelS以为钥匙就在车辆附近 。 在这个过程中 , 小偷并没有设计破解钥匙和车辆的认证算法机制 , 只是重放了中继设备采集车钥匙发送的信号 , 并没有篡改信号内容 。 而中继设备的价格也在日益降低 , 甚至有黑客在网络上非法销售 。