电动汽车充电站曝出大量安全漏洞

VSole2022-01-24 09:59:57

随着道路上电动汽车数量不断增加,对电动汽车充电桩/站和充电站联网管理系统的需求也在增加。然而,这些管理系统正面临着一个潜伏的杀手:网络攻击。

电动汽车充电站的盲区:网络攻击

最新的安全研究显示,电动车充电基础设施存在大量安全漏洞。UTSA网络安全与分析中心主任Elias Bou-Harb和他的同事——迪拜大学的Claud Fachkha和蒙特利尔康考迪亚大学的Tony Nasr、Sadegh Torabi和Chadi Assim在一篇论文中调查并分析了这些漏洞,同时还给出了安全加固的建议。

全球主流的电动汽车管理系统(EVCSMS)需要通过互联网执行关键任务,例如远程监控和客户计费,越来越多的互联网电动汽车充电站也是如此。

在最新的研究项目中,Bou-Harb和他的同事就网络攻击对电动汽车充电系统的现实影响,以及如何缓解这些网络安全威胁进行了研究。该团队还评估了被利用的电动车充电站系统将如何攻击电网等关键基础设施。

“电动汽车是当今社会的新常态。然而,很少有人知道电动汽车的充电站非常容易受到安全漏洞的影响。”Bou-Harb说。“在这项工作中,我们努力发现它们相关的安全漏洞,并了解它们对电动汽车和智能电网的影响,同时提供建议并与相关行业分享我们的发现,以进行主动安全补救。”

13个高危漏洞,可危及智能电网

该团队对市场上常见的16个电动汽车充电管理系统按照固件、移动程序和Web应用等不同攻击面进行分类并进行了深入的安全分析。

“我们设计了一种系统查找和收集方法来识别大量电动汽车充电系统,然后利用逆向工程和白盒/黑盒Web应用程序渗透测试技术来执行彻底的漏洞分析。”Bou-Harb说。

图示:研究人员识别和分析联网电动车管理系统的方法

该团队在16个系统中发现了一系列漏洞(下图),其中13个属于严重漏洞,例如缺少身份验证和跨站点脚本。通过利用这些漏洞,攻击者可能会导致一些问题,包括操纵固件或将自己伪装成实际用户以及访问用户数据。

根据研究人员最近的一份白皮书,“虽然可以对电动汽车生态系统中的各种实体实施多种手段的攻击,但在这项工作中,我们专注于调查可对充电站及其用户和所连接的电网产生严重影响的大规模攻击。”

在论文中,研究团队为电动车管理系统的开发人员制定了多项安全措施、指南和最佳实践,以减轻网络攻击,还制定了对策来修补上述发现的每个漏洞。

为了防止对电网的大规模攻击,研究人员建议开发人员尽快修补现有漏洞,同时在充电站制造过程的初始阶段就整合安全措施:

“电动车安全领域许多行业成员已经承认我们发现的漏洞。”Bou-Harb介绍:“这些信息将有助于对充电站进行安全加固,以保护公众和关键基础设施,并为电动汽车和智能电网的未来安全解决方案提供建议。”

论文链接:

https://www.utsa.edu/today/2022/01/story/elias-bou-harb-ev-charging-stations-cyberattacks.html

(来源:@GoUpSec)

新能源汽车电动汽车
本作品采用《CC 协议》,转载必须注明作者和本文链接
而且这些潜在的风险已经被不法分子利用。以美国为例,根据JD Power的数据,电动汽车的销量占2022年所有车辆销售的5.8%,高于前一年的3.2%。根据美国能源部的数据,目前,美国只有不到5.1万个快速充电站,能同时为13万辆汽车充电的能力。为了满足需求,解决电动汽车充电难的问题,拜登政府的目标是到2030年将车辆充电桩的数量增加到50万个。
安全分区、纵深防护、统一监控
随着汽车数据安全事件的层出不穷,人们越来越认识到汽车数据更为敏感和重要,无论是可能从车外视频、位置轨迹数据汇聚分析出道路环境、车流、人流等重要数据,还是对于个人来说更为隐私和敏感的车内视频、音频数据,不但关系着国家安全、公共利益,还关系着每个人的财产和人身安全,需要更加认真严格的研究保护。本文从汽车数据面临的主要安全风险、政策法规分析和标准化三个角度,详细地开展汽车数据基础性文献和产业调研整理工作
在新一轮科技革命和产业变革背景下,智能网联汽车是新兴技术与汽车产业融合创新的重要组成部分,汽车已不再是孤立的单元,而逐步成为智能交通、智慧能源、智慧城市等系统的重要载体和节点,被视为可移动的智能网络终端。随着人工智能、信息通信技术加速发展和跨界融合,智能网联汽车与外界的交互手段不断丰富,智能网联汽车在积极融入网络时代的同时,也不可避免地面临信息安全问题。2015年,两名黑客实现远程操控行驶中的切诺
近日,美国能源部桑迪亚国家实验室发布消息称,随着电动汽车变得越来越普遍,对电动汽车充电设备和系统进行网络攻击的风险和危害也在增加。
报道认为,充电桩服务商平台对于充电安全漏洞有着不可推卸的责任。其中,铁塔充电、铁塔汽车充电、益虫充电、云能充充电、尚e充电、华阳风充电站、小象充电、桩桩充电、车库充电、E充站、驴充充等11款充电APP在列,存在不同程度的侵害用户权益行为。天眼查信息显示,上海依威能源科技有限公司的全资股东为注册在中国香港的安文科技有限公司。
公开信息显示,此次被泄密的小米汽车车型图片主要展示了车辆前脸和尾部等设计细节,包括小米汽车保险杠、小米MS11的装饰件、以及小米与北汽模塑相关合作细节等。此前,小米与北汽集团的造车合作频有传出。根据规划,小米汽车首款车型预计将于2024年量产交付。2022年前三季度,小米在造车业务上的总投入已接近20亿元。截至记者发稿前,小米并未透露此次泄密涉及的供应商名单。
新能源汽车充电安全性和可靠性正成为众多用户以及场站运营商重点关注的部分,目前很多传统充电桩企业对网络安全的防护远远不足。对于充电桩信息安全防御能力问题,有业内专家指出,保障用户数据的安全,需采取多项措施。Tellus Power集团VP Srikanth表示。
本文梳理了我国2022年上半年发布的网络安全和数据安全领域国家法律法规、行业规章、地方政策、技术标准和产业报告等近150项文件,供产业人士参考。
VSole
网络安全专家