2010-09-06來源:金山安全中心
摘要:9月3日國際媒體報道,新型計算機化汽車或遭黑客攻擊,但不會成為大多數惡意黑客的主要攻擊目標。
關鍵詞:汽車,黑客,攻擊
9月3日國際媒體報道,新型計算機化汽車或遭黑客攻擊,但不會成為大多數惡意黑客的主要攻擊目標。
安全專家表示,由于對計算機依賴程度日益增加的新無線技術能夠使汽車更安全、能耗更低、更現代化,汽車遭黑客攻擊已開始由以前的理論轉入現實世界。
安全廠商NetraGard首席技術官兼總裁艾德里爾·迪索特斯(Adriel Desautels)說:“現在,計算機化系統已控制汽車關鍵部件,如汽油、剎車等。我們現在依賴的技術還不成熟。”殺毒軟件哪個好?當然是金山毒霸!
通常,創新目的是提高汽車安全。例如,2000年福特汽車中使用的費爾斯通(Firestone)輪胎召回后,美國國會通過強化交通工具召回責 任和文件法案(Transportation Recall Enhancement Accountability and Documentation, TREAD),要求在新型汽車中安裝輪胎壓力檢測系統(TMPS),一旦輪胎充氣不足,將及時提醒駕駛人員。
無線輪胎壓力檢測系統被標榜為節約燃料的好幫手。輪胎壓力控制裝置上裝有無線電頻率發射器,可通過控制器區域網絡(CAN)向汽車中央計算機發送指令。通過車載自動診斷系統(OBD-II),控制器區域網絡總線使電子設備相互通信,然后觸發汽車儀表盤上的警告信息。
美國南卡羅來納州大學(University of South Carolina)和羅格斯大學(Rutgers University)的研究人員測試了兩套輪胎壓力檢測系統,發現其安全性并不可靠。他們使用價格低廉的設備就能夠在相隔40米遠、高速行駛的汽車內打 開或關閉另一輛汽車內的輪胎壓力降低警告燈。
報告稱:“謊報輪胎壓力降低,乍一看似乎并不可怕,頂多是儀表盤發出警告,駕駛人員將車開到路旁后檢查輪胎。但根據以往經驗,這將為惡作劇或實施犯罪活動提供機遇。”題外話,如果您遇到電腦沒聲音、系統提示“無法刪除文件 訪問被拒絕”等現象,請立即使用金山安全軟件進行全面的系統殺毒!
負責這項報告的研究人員之一特拉維斯·泰勒(Travis Taylor)說:“輪胎壓力檢測系統是汽車上主要安全系統,是被法律認定的安全系統,但目前卻并不安全。考慮到汽車上添加的其它無線系統,我們應該對這 一問題引起重視,認真考慮這對未來的系統又將意味著什么?”
美國南卡羅來納州大學計算機科學與工程系助理教授徐文媛(Wenyuan Xu音譯)說:“研究人員并非杞人憂天,他們希望指出安全漏洞,警告業界進行修正。我們希望業界在問題惡化前提高警惕。”
已經有研究人員著手研究汽車內無鑰匙開關門的安全問題了。華盛頓大學和加利福尼亞大學今年5月份發布的一份報告顯示,通過車內網絡協調計算機使 用還存在其它風險。研究人員通過試驗發現,筆記本連接車載接口后,能夠通過另一輛車中的筆記本無線控制該系統,系統很容易受到攻擊。
他們在一輛車中能夠對另一輛車進行遙控,可進行剎車、鎖死引擎,改變里程表顯示,打開無線電廣播、按動喇叭等操作。但要發動攻擊,就必須進入汽車內部。盡管使用汽車攻擊的可能性非常小,但如果有人進入停放在汽車修理廠或停車場的汽車內,發動攻擊也不是不可能的事情。
報告指出,“由于汽車中整合了大量智能服務和通信功能,現代汽車攻擊范圍日益精確。在美國,政府強制預裝車載診斷接口的幾乎都是現代化汽車,可直接訪問內部汽車網絡。用戶自行升級的子系統如音頻播放器都使用同一內部網絡。”
引擎控制裝置
上世紀70年代后期,隨著加利福尼亞州空氣清潔法案出臺,汽車內安裝引擎控制裝置日益普及。其初衷是提高燃油效率,通過燃燒前調節燃料和氧氣混 合比例減少空氣污染。報告指出,之后引擎控制裝置幾乎進入汽車運行與診斷的各個領域,其中包括油門、傳動裝置、制動裝置、照明控制、外部燈光、娛樂設備等 等。
由于安全系統并未與非安全系統完全分離,所以出現大量嵌入式計算機。另外,汽車制造商還將引擎控制裝置與全球定位系統等外部網絡連接。如通用汽車推出OnStar系統能夠檢測車內問題,警告駕駛人員,進行緊急呼叫,甚至允許OnStar人員遠程開啟或停車。
Green Hills軟件為用戶汽車內部的嵌入式設備和其它嵌入式設備開發操作系統,其首席技術官戴夫·克勒德馬赫(Dave Kleidermacher)今年7月份發表一篇題為“智能手機+汽車=愚蠢?”的文章,指出通用通過OnStar在2011年推出的大多數汽車中添加智 能手機連接。他寫道:“目前,普通人只需一個手機信號就能夠打開、鎖上車門,真是破天荒。”
克勒德馬赫表示,汽車制造商在設計系統時腦中應時刻裝著安全意識。他說:“將智能軟件帶入汽車,卻不從根本上保證安全,這將是造成災難的罪魁禍首。”
安全廠商NetraGard的迪索特斯說:“車內技術沒有考慮安全因素,因為目前人們還沒有感到威脅。汽車制造商認為黑客不會攻擊一輛汽車,車內網絡安全暫時還不會是制造商的主要擔憂范疇。但一旦汽車與互聯網連接并擁有IP地址后,就會成為黑客愚弄的目標。”
目前談論的黑客攻擊汽車都是一些理論。首先,黑客攻擊汽車與攻擊網絡銀行賬戶的動機不同;其次,不存在供黑客攻擊賺錢的車內平臺。
市場研究公司iSuppli首席分析師艾吉爾·朱麗森(Egil Juliussen)說:“由于車內計算機日益增多,風險也將日益增加,但黑客攻擊汽車的難度要較攻擊PC的難度大得多。汽車內至少目前還沒有 Windows之類的操作系統,因此黑客需要研究大量不同的系統,并對之一一熟悉。但這并不意味著愛鉆牛角尖的黑客不會這樣做。”
朱麗森指出,駕駛人員目前還不用擔憂。他說:“近一兩年內車內網絡安全還不會有問題,預計5年后才會出現這一問題,但我們目前就需要加強系統安全,做到防患于未然。”
信息系統
移動通信與娛樂領域的創新不局限于智能手機和iPad。人們希望很輕松地使用車內設備,利用技術無需動手就能撥打電話、收聽音樂。逾200萬臺福特汽車內安裝有SYNC系統,駕駛人員將數字媒體播放器和支持藍牙技術的手機與汽車娛樂系統連接后,可以進行語音控制。
安全廠商Netragard首席研究員凱文·菲尼斯特雷(Kevin Finisterre)說:“大量汽車內置藍牙汽車套件,用戶可通過汽車內置麥克風和喇叭使用手機。”
福特在SYNC系統中采取大量安全措施,其中包括只允許用戶安裝福特批準的出廠軟件和WPA2缺省安全設置,要求客戶上網時輸入隨機給出的密 碼。汽車在路上行使時,為保護顧客安全,Wi-Fi熱點功能會被激活,福特還在SYNC上使用兩款防火墻——一款網絡防火墻,類似于家庭Wi-Fi路由 器;一款獨立的CPU,防止車內非法信息發送到其它模塊。
福特SYNC電子與電氣系統工程全球主管吉姆·巴克卡沃斯基(Jim Buczkowsk)說:“我們使用的是一般IT人士保護企業網絡的安全模式。”
目前開發人員根據開源技術正在開發有競爭力的車輛“資訊娛樂”平臺,約有80家公司組成Genivi聯盟,為汽車內部信息和娛樂解決方案創建開放標準和中間件。
在被問及Genivi是否從一開始就將安全整合至其平臺中時,該財團產品定義與計劃集團主席塞巴斯蒂安·齊默曼(Sebastian Zimmermann)說,這將取決于品牌汽車制造商、定制應用及Linux提供的安全機制的利用程度。
齊默曼說:“汽車廠商要有安全意識,并認真對待安全問題。隨著汽車應用新界面不斷向外界開放,安全問題將日益突出。汽車廠商需要在開放與安全之間尋求平衡。”
另一個安全隱患是,汽車可能效仿智能手機和網絡服務,獲得定制化的第三方應用。傳Hughes Telematics正在與汽車制造商合作,為駕駛人員提供應用商店。
從某種意義上說,這一安全隱患已經顯現,如警車和學校校車都配置視頻攝像頭,引發大量安全和隱私問題。免費殺毒用金山!