警惕电动汽车充电基础设施的“安全债”

一颗小胡椒2023-03-15 10:46:02

随着全球电动汽车市场的加速增长,相对滞后的电动车充电基础设施正暴露出越来越多的安全漏洞,成为黑客和网络安全研究人员关注的热点。

五大安全威胁

电动车充电基础设施的安全风险通常可以归为以下几类:

1.物理攻击:这种攻击可能会对充电设施造成损害,妨碍正常的电力传输。攻击形式包括恶意破坏、搬走设备等。

2.网络攻击:电动车充电设施需要联网与中心服务器通信,网络攻击可能导致黑客利用漏洞攻击系统,破坏设备,并可能窃取用户的个人信息、支付信息等。

3.供电风险:电动车充电设施需要稳定的电力供应,电力供应发生故障,设备可能无法正常工作,导致充电服务无法提供。同时,大量高负载的电动车充电设施如果遭受网络攻击,也将会对电网自身的安全运营造成巨大威胁。

4.用户隐私风险:电动车充电设施通常需要用户提供个人信息、车辆信息、财务(支付)信息等,这些信息可能受到黑客攻击或泄露的风险。不仅仅是特斯拉、小鹏等新能源车企,起亚、宝马、丰田等传统车企近年来已经多次曝出用户隐私泄露事件。

5.恶意软件攻击:电动车充电设施上可能会存在恶意软件或病毒,攻击者可通过这种方式攻击充电设施,窃取用户信息或稳定设备等。

漏洞与销量齐飞

在电动车充电基础设施面临的网络攻击风险中,协议级和系统级漏洞又是最为致命和影响巨大的安全漏洞。

今年2月,能源网络网络安全公司Saiflow的研究人员在开放式充电点协议(OCPP)中发现了两个漏洞,可用于分布式拒绝服务(DDoS)攻击和窃取敏感信息。

而根据爱达荷国家实验室的最新发现,电动车充电桩等电动汽车供电设备(EVSE)运行的是过时版本的Linux,启动了很多不必要的服务,其中很多服务都以root身份运行,根据《能源》杂志发表的电动汽车充电漏洞研究论文,其他潜在的攻击还包括中间人攻击(AitM)和服务在互联网上的公开暴露。

风险不仅仅是理论上的:一年前,在俄乌战争爆发后,亲乌克兰的黑客破坏了莫斯科附近的充电站,使其一度瘫痪。

根据JD Power的数据,电动汽车销量在美国腾飞之际,网络安全问题也开始浮现,电动汽车销量占2022年所有汽车销量的5.8%,高于前一年的3.2%。根据美国能源部的数据,目前美国可用的2级和直流快速充电站不到5.1万个,能够同时为13万辆汽车充电。截至2022年6月,已有超过150万辆电动汽车注册,这意味着每个公共充电口有11辆汽车。

为满足需求,电动汽车充电领域的主要参与者都制定了重大的扩张计划,拜登政府的目标是到2030年将电动车充电桩数量增加到50万个。

工业网络安全提供商Dragos的高级战略总监Phil Tonkin指出,急于建立一个全面的充电基础设施可能会以牺牲网络安全为代价。考虑到电动车充电基础设施的连通性以及利用高压负载可能造成损害的能力,电动车充电基础设施面临的网络安全威胁尤其严峻。

“大多数电动车充电桩都可以看作是物联网(IoT)设备,但与普通的低功耗物联网设备不同,电动车充电设备控制着大量电力负载,”他补充说:“如此多的大功率充电设备连接汇聚到少数系统,聚合风险极大,需要谨慎实施。”

一场高风险的技术风暴

电动汽车充电基础设施是一场技术风暴,集成了云计算、软件、物联网、OT和关键基础设施等大量技术。电动车充电设备通过移动应用程序互联,面临与

其他物联网设备相同的风险,同时,电动车充电设备像其他运营技术(OT)一样是交通网络的重要组成部分。最后,由于电动汽车充电站需要连接到公共网络,因此还依赖通信加密技术来保障其网络安全。

Dragos的安全专家指出:“黑客活动分子总是会在公共网络上寻找安全性较差的设备,电动汽车的所有者要采取必要控制措施,以确保不会成为唾手可得的攻击目标。”“电动车充电设施运营商最关键的基础设施是中央平台,因为充电桩会信任和响应从中央平台推送的指令。”

消费端充电设备也是一个问题。根据ChargePoint数据,美国大约80%的电动车在家中充电。但不幸的是,这些设备可能更容易遭受网络攻击,由于消费者缺乏此类安全意识,也没有能力解决充电桩的网络安全问题,充电桩设备供应商和提供通信服务的云服务商应该承担相关安全责任。

政府应该发挥什么作用?

安全专家们表示,政府应该为相关公司提供标准规范和最佳实践,以防止网络安全漏洞。桑迪亚国家实验室建议政府采取多项举措来加强网络安全,包括改进电动车主身份验证和授权、为充电基础设施的云组件增加更多安全措施,以及加强充电装置以防止物理篡改。

“以预算为导向的公司并不总是选择满足网络安全要求的实施方式,”桑迪亚网络安全专家布赖恩赖特指出:“政府可以通过提供相关建议、标准、法规和最佳实践来直接提升该行业的网络安全态势。”

汽车电动汽车
本作品采用《CC 协议》,转载必须注明作者和本文链接
据NBC、美联社、独立报等多家国外媒体报道,本周四美国白宫宣布将以数据安全和国家安全风险为由,对可能收集美国车主敏感信息的中国制造“智能汽车”展开调查。
科技已成为日常生活中必不可少的一部分。从我们的出行方式到我们购买的东西,计算机都处于变革的前沿,对于车辆来说尤其如此。
一家汽车供应商受到网络攻击,集团运营被干扰,克莱斯勒、道奇、吉普和公羊等车型的生产受到影响。
而且这些潜在的风险已经被不法分子利用。以美国为例,根据JD Power的数据,电动汽车的销量占2022年所有车辆销售的5.8%,高于前一年的3.2%。根据美国能源部的数据,目前,美国只有不到5.1万个快速充电站,能同时为13万辆汽车充电的能力。为了满足需求,解决电动汽车充电难的问题,拜登政府的目标是到2030年将车辆充电桩的数量增加到50万个。
周日晚上下班回家路上,53 岁的 Brian Morrison 发现他的全新名爵 ZS 电动汽车卡在了时速 30 英里无法减速。幸运的是他仍然能控制方向,能避免碰撞(晚上十点的车流也少),在警方的帮助下他从失控的汽车内转移到警车内(他有行动障碍无法跳车),然后利用警车对汽车进行围堵阻止其前进,直到3 小时后技术人员赶到现场设法关闭了汽车。这俩电动汽车没有机械式制动器。如果故障发生在上午十点而不是晚
近三分之二(64%)的汽车行业领导者认为,他们的供应链容易受到网络攻击,许多企业没有为互联汽车时代做好充分准备。这是根据卡巴斯基对汽车行业至少1000名员工的大型企业C级决策者进行的200次采访得出的最新研究结果。它揭示了汽车公司在生产的几乎每个阶段——从厂商到供应商——遭遇的广泛攻击。
随着全球电动汽车市场的加速增长,相对滞后的电动车充电基础设施正暴露出越来越多的安全漏洞,成为黑客和网络安全研究人员关注的热点。
汽车制造商沃尔沃汽车公司披露,未知攻击者在入侵其部分服务器后窃取了研发数据。(2010年8月2日,吉利收购沃尔沃汽车100%股权。十年间,沃尔沃汽车成为中国首个、也是目前唯一一个将产品出口至欧美成熟市场的豪华汽车品牌,开启了全球化生产和出口新时期。)
“安全”已成为继“发展”之后又一重要关键词。在数字化时代下,随着汽车电子化、智能化和网联化的发展,包括蔚来 EC6、ES6、ES8 在内的很多智能车辆,已经从早先纯粹的交通工具演变成了越来越个性化的智能移动网络终端,从孤立的电子器械系统演变成了与外界有千丝万缕联系的智能交通网络系统节点。
一颗小胡椒
暂无描述