研究人员越狱特斯拉车载信息娱乐系统,解锁付费功能

VSole2023-08-08 09:46:53

特斯拉号称拥有全球最先进的车载计算机,利用这个成熟的平台,特斯拉最近推出了一种车内购买和订阅服务(额外的连接功能、后排加热座椅等)。而欧洲顶尖学府柏林工业大学的安全研究员则找到了一种方法,能够越狱特斯拉最新车型中使用的基于AMD的信息娱乐系统。

据Black Hat官网公告,柏林工业大学的三名博士生将于8月9日在Black Hat大会上对他们的这项研究进行演讲。Black Hat,即黑帽技术大会,是最具技术性的信息安全会议之一,每年都会聚集起一批来自世界各地的顶尖黑客,探讨最前沿最热门的安全问题。

这几位安全研究员表示,在该场演讲中,他们将介绍针对特斯拉最新型号使用的基于AMD的信息娱乐系统(MCU-Z)的攻击。由此,能够实现一个不可修补的基于AMD的“特斯拉越狱”,使其能够在信息娱乐系统上运行任意软件。另外,安全研究员还能够提取车辆唯一的硬件绑定RSA密钥,该密钥用于在特斯拉的内部服务网络中进行身份验证和授权。

当说到越狱特斯拉信息娱乐系统需要什么工具的时候,研究人员Christian Werling表示,一个电烙铁和价值100美元的电子设备,如Teensy 4.0开发板,就已足够。

据了解,安全研究员使用了一种已知的电压故障注入攻击获取到了root权限。该root权限使其能够在Linux上进行任意更改,这些更改在重新启动或更新后仍然存在。它还使得攻击者能够解密加密的NVMe存储并访问私人用户数据(如电话簿、日历条目、通话记录、WiFi密码、访问过的位置等)。

同时,在攻击中能够提取到用于认证汽车和验证其硬件平台完整性的受TPM保护的证明密钥,并将其迁移到另一辆车上,以此能够在特斯拉的网络中冒充车辆ID,还能在不支持的地区使用汽车或进行独立维修和改装。

信息安全电动汽车
本作品采用《CC 协议》,转载必须注明作者和本文链接
在新一轮科技革命和产业变革背景下,智能网联汽车是新兴技术与汽车产业融合创新的重要组成部分,汽车已不再是孤立的单元,而逐步成为智能交通、智慧能源、智慧城市等系统的重要载体和节点,被视为可移动的智能网络终端。随着人工智能、信息通信技术加速发展和跨界融合,智能网联汽车与外界的交互手段不断丰富,智能网联汽车在积极融入网络时代的同时,也不可避免地面临信息安全问题。2015年,两名黑客实现远程操控行驶中的切诺
目前,EV充电桩本身已经成为了主要的攻击目标。并且近期频发的黑客攻击活动也进一步表明:EV正不断陷入风险之中。ISO 15118.20是一项于2022年更新的国际标准,旨在加强充电站和EV之间双向通信的安全要求。该标准提供了即插即充电的功能,使用安全证书来自动识别EV,并验证支付方式。结语保护EV充电基础设施免受网络犯罪分子的攻击是全体EV生态参与者的责任。
如何通过标准发挥引领作用,应对车辆信息安全风险挑战,提升智能网联汽车信息安全保障能力,构建产业平稳健康运行的新形态,是对智能网联汽车时代信息安全标准化工作提出的全新要求。
据安全内参了解,近年来已出现多起漏洞事件。2021年7月,PenTestPartners团队研究了6款在欧洲和美国流行的充电桩品牌,发现一系列电车充电桩的软硬件漏洞,可导致远程控制充电器乃至进一步破坏电网稳定性等危害。写在最后保护电车充电设施免受网络犯罪侵害,应当成为生态系统中各参与方的共同责任。IT安全行业已经达成重要共识,即电车安全将是一场持久战。
新能源汽车充电安全性和可靠性正成为众多用户以及场站运营商重点关注的部分,目前很多传统充电桩企业对网络安全的防护远远不足。对于充电桩信息安全防御能力问题,有业内专家指出,保障用户数据的安全,需采取多项措施。Tellus Power集团VP Srikanth表示。
“安全”已成为继“发展”之后又一重要关键词。在数字化时代下,随着汽车电子化、智能化和网联化的发展,包括蔚来 EC6、ES6、ES8 在内的很多智能车辆,已经从早先纯粹的交通工具演变成了越来越个性化的智能移动网络终端,从孤立的电子器械系统演变成了与外界有千丝万缕联系的智能交通网络系统节点。
2020年公司高损台区减少电量损失2.6亿千瓦时,在国网系统内率先实现购售同期自然月抄表电费回收率达99.999%以上,获得国网业绩考核“A+”级企业。目标是完成电网全业务数据收集分析,优化电网运行过程中的数据分析与处理效率,提升公司内部经营管理、生产控制以及公共服务能力。同时,对电网运营人员进行同步的数字化运营技能提升,逐步实现将数字化融入电网业务、基层一线和产业生态,最终实现公司数字化转型。
7月16日—18日,“创新赋能·科技自强”——第十一届吴文俊人工智能科学技术奖颁奖盛典暨2021中国人工智能产业年会隆重举办。在颁奖盛典上,共有66个获奖项目及个人受到表彰奖励。其中,网络空间安全技术论坛聚焦“人工智能发展与数据安全挑战”,由电子科技大学和安恒信息承办。数据安全工作需要监管机构以及社会企业共同努力,最大化发挥数据价值,强化数据安全治理。
随着《网络安全法》、《数据安全法》、《个人信息保护法》、《密码法》的陆续发布和实施,作为法律法规有力支撑的网络安全国家标准、行业标准也持续发布,涵盖云安全、工业互联网安全、物联网安全、车联网安全等领域,以及金融、通信、广电等重要行业,得到了高度关注。 新年伊始,小编整理了2021年我国发布的重要网络安全标准,供大家参考。
VSole
网络安全专家