導(dǎo)讀:用戶在享用車聯(lián)網(wǎng)便利的同時(shí),卻已經(jīng)處于隱私被竊取的危險(xiǎn)中。
【編者按】軟件定義汽車時(shí)代的到來,整車所搭載的代碼數(shù)量幾何級(jí)數(shù)增長,隱藏的漏洞會(huì)越來越多。網(wǎng)絡(luò)安全將成為汽車制造商、軟件提供商的主要焦點(diǎn)。
從2020年開始,全球聯(lián)網(wǎng)汽車比例將進(jìn)入快速上升通道。由此帶來的巨大風(fēng)險(xiǎn)是,網(wǎng)絡(luò)安全將成為汽車制造商、軟件提供商的主要焦點(diǎn)。
近日,一些黑客透露,他們已經(jīng)找到了大規(guī)模激活聯(lián)網(wǎng)汽車制動(dòng)裝置的方法,使它們面臨被困在高速公路上的風(fēng)險(xiǎn)。一旦發(fā)現(xiàn)了一個(gè)漏洞,黑客就可以通過互聯(lián)網(wǎng)遠(yuǎn)程啟動(dòng)車輛。
目前,在路上行駛的大多數(shù)車輛還沒有聯(lián)網(wǎng),當(dāng)然也不是自動(dòng)駕駛,但這個(gè)行業(yè)正在把我們帶向智能化、網(wǎng)聯(lián)化的方向。在20年內(nèi),道路上超過四分之一的汽車將具備自動(dòng)駕駛能力(一些汽車制造商甚至已經(jīng)為車輛配置了整車OTA,隨時(shí)升級(jí)高級(jí)別自動(dòng)駕駛)。
這意味著,汽車行業(yè)就有責(zé)任確保車輛不受網(wǎng)絡(luò)攻擊。
越來越多具備收集數(shù)據(jù)能力的車輛利用該地區(qū)可用的蜂窩網(wǎng)絡(luò)將數(shù)據(jù)上傳到服務(wù)器,這些網(wǎng)絡(luò)已被證明容易受到入侵。許多專家表示,目前汽車常見的CAN總線很容易被黑客入侵。
近日一項(xiàng)國外機(jī)構(gòu)的研究表明,黑客只需要通過讓小部分車輛熄火,就可以讓整個(gè)城市陷入癱瘓。僅僅是這樣的攻擊威脅——可能會(huì)帶來前所未有規(guī)模的道路事故,以及重大的經(jīng)濟(jì)損失。
隨著智能網(wǎng)聯(lián)汽車新十年發(fā)展周期的到來,像這樣的潛在攻擊,可能會(huì)變得更加普遍。
一些汽車制造商已經(jīng)開始行動(dòng)。
通用汽車在去年底推出的全新一代電子架構(gòu)平臺(tái),就考慮了未來可能的黑客攻擊,“從一開始就考慮了網(wǎng)絡(luò)安全問題”,該公司負(fù)責(zé)人表示,比如利用汽車部件之間的消息認(rèn)證,以確保發(fā)送或接收的通信來自合法的服務(wù)器。這家公司正在借助更多的內(nèi)部測(cè)試和白帽黑客來監(jiān)測(cè)網(wǎng)絡(luò)中的漏洞。
豐田也在使用與黑客相同的工具。該公司已經(jīng)開發(fā)出PASTA(一個(gè)具有適應(yīng)性的便攜式汽車安全測(cè)試平臺(tái)),這是一個(gè)允許任何人——甚至是車主檢查聯(lián)網(wǎng)車輛ECU和搜索漏洞的系統(tǒng)。
制造商采取的措施是否足夠還有待觀察,但很明顯,網(wǎng)絡(luò)安全必須成為2020年開始絕對(duì)的優(yōu)先事項(xiàng),它能在黑客之前發(fā)現(xiàn)問題,并阻止他們利用這些漏洞??紤]到軟件定義汽車時(shí)代的到來,整車所搭載的代碼數(shù)量幾何級(jí)數(shù)增長,隱藏的漏洞會(huì)越來越多。
總部位于加州的消費(fèi)者監(jiān)督機(jī)構(gòu)發(fā)布了一份報(bào)告,敦促汽車制造商安裝“切斷開關(guān)”,讓汽車與互聯(lián)網(wǎng)進(jìn)行手動(dòng)斷開連接。該報(bào)告強(qiáng)調(diào)了許多之前發(fā)生的遠(yuǎn)程車輛黑客事件,比如2015年的一輛切諾基在一條高速公路被黑客侵入,此次事件致使FCA緊急召回140萬輛隱患車型。
“運(yùn)行相同軟件的數(shù)百萬輛汽車,意味著一個(gè)漏洞可以同時(shí)影響數(shù)百萬輛汽車?!痹摻M織警告說,由于道路上此類車輛的數(shù)量不斷增加,潛在的安全漏洞正在增加。
專家們一致認(rèn)為,通過復(fù)雜的信息娛樂設(shè)備將安全關(guān)鍵組件連接到互聯(lián)網(wǎng)是一個(gè)安全缺陷。這種設(shè)計(jì)允許黑客控制車輛的操作和接管數(shù)據(jù)通訊。
報(bào)告特別指出,汽車制造商越來越多地采用無線更新(OTA)技術(shù),這種技術(shù)提供了在線更新軟件的能力,可能會(huì)修復(fù)漏洞,使系統(tǒng)更加安全,但該功能也可能帶來新的漏洞。這種無線更新還提供了一種避免向監(jiān)管機(jī)構(gòu)通報(bào)問題的方式,來代替?zhèn)鹘y(tǒng)的召回報(bào)告制。
目前,特斯拉、戴姆勒、福特、通用和寶馬等多家汽車制造商已向投資者披露了網(wǎng)絡(luò)風(fēng)險(xiǎn)。
比如,梅賽德斯-奔馳計(jì)劃在2020年發(fā)起聚焦安全的“漏洞報(bào)告獎(jiǎng)勵(lì)”(Bug Bounty)項(xiàng)目,旨在幫助和鼓勵(lì)有關(guān)研究團(tuán)隊(duì)協(xié)助梅賽德斯-奔馳提升其互聯(lián)安全服務(wù)。
此前,梅賽德斯-奔馳研究人員同360智能網(wǎng)聯(lián)汽車安全實(shí)驗(yàn)室的Sky-Go團(tuán)隊(duì)合作,修復(fù)了19個(gè)與網(wǎng)聯(lián)汽車有關(guān)的潛在漏洞。隨后,雙方宣布達(dá)成合作,將通過安全大腦共同提升汽車信息安全能力。
Auto-ISAC是由汽車制造商在2015年成立的,為了促進(jìn)供應(yīng)商和汽車制造商在汽車網(wǎng)絡(luò)安全問題上合作的組織。其重點(diǎn)是促進(jìn)全球合作,以降低網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn),并創(chuàng)建一個(gè)安全、高效、靈活的全球聯(lián)網(wǎng)汽車生態(tài)系統(tǒng)。
Auto-ISAC的一項(xiàng)重要行動(dòng)是發(fā)布汽車網(wǎng)絡(luò)安全最佳實(shí)踐指南,涵蓋汽車網(wǎng)絡(luò)安全的組織和技術(shù)方面。除了網(wǎng)絡(luò)漏洞,隨著技術(shù)的不斷進(jìn)步,儲(chǔ)存在汽車內(nèi)的個(gè)人數(shù)據(jù)會(huì)越來越多,這產(chǎn)生另一個(gè)安全風(fēng)險(xiǎn)——個(gè)人隱私。
基于用戶信息、聯(lián)網(wǎng)、支付、導(dǎo)航、定位等數(shù)據(jù),未來汽車汽車制造商或者云端服務(wù)提供商可能會(huì)知道你住在哪里、在哪里工作、孩子在哪里上學(xué)、周末喜歡在哪里吃早餐,這些關(guān)鍵信息的記錄存儲(chǔ)都將變得越來越普遍。
用戶在享用便利的同時(shí),卻已經(jīng)處于個(gè)人隱私被竊取的境地。這其中的危險(xiǎn)之處在于,許多人并沒有意識(shí)到一輛車可能會(huì)有多少關(guān)于他們的數(shù)據(jù)。
Auto-ISAC在去年進(jìn)行的一項(xiàng)調(diào)查顯示,涉及12家汽車制造商的近400多款車,有超過一半的車輛上存儲(chǔ)有個(gè)人信息,而這些車輛最終流向了二手車交易市場(chǎng)。另外一個(gè)隱私泄露風(fēng)險(xiǎn)來自于車聯(lián)網(wǎng)數(shù)據(jù)及定位服務(wù)商,尤其是越來越多的新車開始啟用類似手機(jī)的用戶注冊(cè)制,用戶信息與日常使用服務(wù)的數(shù)據(jù)進(jìn)行的關(guān)聯(lián)越來越緊密。
比如,最近谷歌宣布加入了Auto-ISAC,為旗下服務(wù)汽車行業(yè)的Android Auto?和Android Automotive OS尋求更多的網(wǎng)絡(luò)安全支持。考慮到已經(jīng)有一部分全球知名車企開始搭載Android Automotive OS,確保數(shù)據(jù)受到保護(hù)已經(jīng)是當(dāng)務(wù)之急。
正如一句中國古話:千里之堤,毀于蟻穴。那么,聯(lián)網(wǎng)汽車安全風(fēng)險(xiǎn)是否聳人聽聞?
一家云計(jì)算汽車網(wǎng)絡(luò)安全解決方案提供商Upstream Security上個(gè)月發(fā)布的《2020年汽車網(wǎng)絡(luò)安全報(bào)告》,分享了對(duì)過去十年中367起公開報(bào)告的汽車網(wǎng)絡(luò)事件的深入分析和統(tǒng)計(jì)數(shù)據(jù),以及2019年發(fā)現(xiàn)的新漏洞。
“隨著針對(duì)聯(lián)網(wǎng)汽車的攻擊迅速增加,汽車制造商和服務(wù)供應(yīng)商需要盡快部署設(shè)計(jì)適當(dāng)?shù)木W(wǎng)聯(lián)安全架構(gòu)。”Upstream Security營銷副總裁Oded Yarkoni表示,整個(gè)行業(yè)面臨的安全威脅是真實(shí)存在的,而且越來越普遍。
1、聯(lián)網(wǎng)汽車已經(jīng)開始占領(lǐng)主流市場(chǎng),目前全球存量車有3.3億輛已經(jīng)聯(lián)網(wǎng)(包括3G、4G),其中大部分汽車制造商已經(jīng)宣布,到2020年只有聯(lián)網(wǎng)汽車才會(huì)上市銷售。僅這一點(diǎn)就會(huì)成倍地增加每次攻擊的潛在傷害。
2、汽車網(wǎng)絡(luò)安全事故數(shù)量大幅增加,自2016年以來,發(fā)生的汽車網(wǎng)絡(luò)安全事故數(shù)量增加了605%,僅去年一年就增加了一倍多。
3、三分之一的安全事件涉及無鑰匙進(jìn)入攻擊,過去十年的前三名攻擊載體是無鑰匙進(jìn)入系統(tǒng)(30%)、后端服務(wù)器(27%)和移動(dòng)應(yīng)用程序(13%)。
4、三分之一的事件導(dǎo)致了汽車被盜竊,在過去十年中,汽車盜竊(31%)、汽車系統(tǒng)控制(27%)和數(shù)據(jù)/隱私侵犯(23%)是最主要的三個(gè)影響。
5、2019年的絕大多數(shù)安全事件涉及遠(yuǎn)程攻擊,其中高達(dá)82%的事件涉及短程或遠(yuǎn)程攻擊,這些攻擊不需要對(duì)車輛進(jìn)行物理訪問,可以在世界任何地方進(jìn)行。
6、隨著越來越多的汽車制造商采用bug發(fā)現(xiàn)獎(jiǎng)勵(lì)作為尋找漏洞的一種方式。此外,政府主管部門和消費(fèi)者正在要求制定相關(guān)的聯(lián)網(wǎng)汽車安全法規(guī)來保護(hù)免受攻擊和個(gè)人隱私泄露。
與此同時(shí),人工智能、機(jī)器學(xué)習(xí)、物聯(lián)網(wǎng)、基于云的平臺(tái)和智能設(shè)備都使得連接復(fù)雜性增大,也為網(wǎng)絡(luò)攻擊提供了催化劑。尤其是自動(dòng)駕駛汽車在未來5到10年涌入市場(chǎng),制造商和運(yùn)營商必須解決的最大問題將是車輛安全。
比如,著名的吉普切諾基失控事件,雨刷被打開、網(wǎng)絡(luò)傳輸中斷、加速剎車失靈,這一切都發(fā)生在幾分鐘之內(nèi)。值得慶幸的是,這次黑客攻擊只是一次試驗(yàn)。
由于自動(dòng)駕駛汽車依賴于軟件和網(wǎng)絡(luò)連接,它們很容易受到最簡(jiǎn)單的黑客攻擊。自動(dòng)化技術(shù)仍處于初級(jí)階段。
因此,沒有足夠的數(shù)據(jù)來量化大規(guī)模黑客攻擊的影響。如果說,過去十年消費(fèi)者對(duì)于自動(dòng)駕駛車輛的擔(dān)憂來自于是否有能力達(dá)到甚至超過人工司機(jī)的駕駛水平,未來十年擔(dān)憂將逐步演變?yōu)槭欠袢菀妆缓诳涂刂啤?/p>
以最具代表性的特斯拉為例,過去數(shù)年這家公司都在不斷嘗試如何應(yīng)對(duì)網(wǎng)絡(luò)威脅,包括數(shù)年贊助Pwn2Own白帽黑客大賽等活動(dòng),給破解其汽車系統(tǒng)的人支付最高的獎(jiǎng)金。
盡管這種對(duì)第三方滲透測(cè)試的公開邀請(qǐng)并非常態(tài),但至少這是目前為止幫助汽車制造商識(shí)別、分析和糾正系統(tǒng)中漏洞的最好方式之一。
那么,防止網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的難度有多大?
在Waymo的自動(dòng)駕駛汽車設(shè)計(jì)中,安全關(guān)鍵方面,例如,方向盤、剎車、控制器都與外界隔絕。例如,決定車輛運(yùn)動(dòng)的安全關(guān)鍵計(jì)算和車上的3D地圖都是屏蔽聯(lián)網(wǎng)的,不受車輛的無線連接和系統(tǒng)的影響。
Waymo還考慮了其無線通信的安全性。Waymo車輛不依賴于固定連接來安全運(yùn)行。在路上,運(yùn)營中心和車輛之間的所有通信都是加密的,包括Waymo運(yùn)營支持人員和乘客之間的通信。Waymo車輛可以與運(yùn)營中心進(jìn)行通信,以收集更多的路況信息,而Waymo車輛則始終負(fù)責(zé)駕駛?cè)蝿?wù)。
這些保護(hù)措施有助于防止任何人對(duì)Waymo車輛的物理訪問受限,無論是乘客還是附近的惡意行為者,損害或改變車輛的安全性。Waymo有不同的機(jī)制來注意異常行為和分析這些事件的內(nèi)部過程。
如果Waymo發(fā)現(xiàn)有人試圖破壞其車輛安全的跡象,Waymo將啟動(dòng)其全公司范圍的事故響應(yīng)程序,包括影響評(píng)估、遏制、恢復(fù)和補(bǔ)救。
由此可見,從2020年開始,聯(lián)網(wǎng)汽車的安全問題將成為新十年周期的新焦點(diǎn),尤其是在聯(lián)網(wǎng)已經(jīng)成為新車的基礎(chǔ)功能配置的大背景下。
掃一掃在手機(jī)上閱讀本文章