

基于API的攻擊在2022年顯示出戲劇性的增長,占總事件的12%,增長卻達到了驚人的380%。展望未來,我們預計基于API的攻擊趨勢將逐漸擴大,各種攻擊者將利用API漏洞進行大規模攻擊。
在2023年,針對汽車和智能移動生態系統后端服務器(車聯網、應用程序等)以及信息娛樂系統的事件急劇增加。與服務器相關的事件從2022年的35%增長到2023年的43%;與信息娛樂系統相關的事件幾乎翻了一番,從2022年的8%增長到2023年的15%。

這也是汽車網絡安全領域成熟度的體現,以及攻擊者試圖獲取敏感數據,并可能在大規模移動資產上獲得車輛控制的結果。
在車輛的整個使用壽命中,車聯網和應用程序服務器連接車輛從原始設備制造商(OEM)后端服務器,以及車主那里收集、傳輸和接收信息。這是通過使用兩種類型的服務器來實現的:與車輛通信的車聯網服務器,以及與車輛配套的應用程序服務器。
此外,一些車輛擁有與第三方通信的后端服務器,比如保險公司、汽車租賃公司、電動車充電網絡等。通過利用后端服務器中的漏洞,黑客可以在車輛行駛途中對其進行攻擊。
在2023年6月,汽車安全研究小組(ASRG)的一名安全研究員發現了MQTT中的多個漏洞,MQTT是一種在汽車中廣泛采用的網絡通信協議,這些漏洞允許攻擊者訪問甚至操縱普遍使用該協議的汽車遙測數據。

稱之為CVE-2023-3028的系列漏洞被識別出來:
MQTT后端不要求認證,允許攻擊者進行未授權連接。
車輛將其遙測數據(例如,GPS定位、速度、里程表、燃油等)作為消息發布在公共主題中。后端也在公共主題中以MQTT帖子的形式向車輛發送指令。因此,攻擊者可以訪問整個車隊的機密數據。
由車輛或后端發送的MQTT消息沒有進行加密或認證。攻擊者可以創建并發布消息,以冒充車輛或后端。例如,攻擊者可以向后端發送關于車輛位置的錯誤信息。
后端服務器可以通過在公共主題上發送特定的MQTT消息,將數據注入車輛的CAN總線。因為這些消息沒有經過認證或加密,攻擊者可以冒充后端,創建假消息,并將CAN數據注入后端管理的任何車輛。

鑰匙遙控器機制與車輛之間的通信可以通過幾種不同的方式遭到攻擊:
使用“實時”信號進行中繼攻擊:在中繼攻擊中,黑客即使在鑰匙遙控器的信號超出范圍時,也能截獲鑰匙遙控器與車輛之間的正常通信。黑客可以使用放置在車輛附近的發射器或中繼器來放大無線電信號,這樣就能放大并中繼一條消息來解鎖并啟動車輛的引擎。小偷越來越多地使用這種攻擊方式來截取放在車主家中的鑰匙遙控器的信號。
使用存儲的信號進行重播攻擊:在另一種類型的中繼攻擊中,黑客截取鑰匙遙控器和車輛之間發送的信息,并將其存儲以供后用。獲取了相關信息后,黑客可以隨時解鎖車門或啟動車輛的引擎。
重新編排密鑰:一種更復雜且更昂貴的設備可以用來重新編程鑰匙遙控系統,使原來的鑰匙變得無用。這種重新編程設備連接到OBD端口,使得車輛小偷相對容易地完全控制車輛——它可以在網上合法購得,并且被授權的機械師和服務中心使用。
干擾密鑰卡和車輛之間的通信:車賊也可能使用信號干擾器進入車輛,該設備阻斷鑰匙遙控器和車輛之間的通訊。這種設備阻止車主鎖車,從而允許小偷自由進入。
使用CAN注入模擬無線密鑰卡EDU:黑客青睞的一種新型攻擊方法是CAN注入,犯罪分子廣泛使用它來盜竊車輛。攻擊者可以使用連接到CAN線路并模仿無線鑰匙遙控器ECU的CAN注入器設備,繞過整個無鑰匙進入系統。
2023年1月,一位安全研究人員發現了一個漏洞,該漏洞在CVE-2022-38766中有所描述,影響了一款法國原始設備制造商(OEM)車型的遠程無鑰匙系統。這個漏洞基于滾動碼,這是一系列用來防止重放攻擊的變化碼。在這個案例中,研究人員發現,系統并沒有生成新的滾動碼,而是對每一個開門請求使用相同的滾動碼。這個漏洞允許攻擊者攔截并重放信號,使用專門的設備,操縱無鑰匙系統。
2023年2月,在有28輛車被盜后,蘇格蘭格拉斯哥的警方向該市發出警告,提到無鑰匙車輛盜竊案件有所增加。同一天,英國薩福克的警方警告市民,無鑰匙汽車盜竊案件激增,一個月內有五輛來自英國原始設備制造商的豪華SUV被盜。2023年3月至5月期間,比利時滑鐵盧地區警察、英國伍斯特郡警察以及德國法蘭克尼亞警察也做出了類似的公告。2023年8月,英國政府宣布計劃禁止無鑰匙車輛黑客設備,以試圖打擊不斷上升的車輛盜竊案件,這些案件的年增長率已經飆升了25%。
2023年4月,一位網絡安全研究人員披露了一種新的攻擊方法,稱為CAN注入,它通過使用CAN注入器設備繞過了整個智能鑰匙系統。該設備可以從大燈連接器、尾燈連接器連接到控制CAN總線,甚至可以在CAN線旁邊打一個孔來冒充智能鑰匙ECU。研究人員在對2022年7月他的日本原始設備制造商車輛被盜進行了長時間的數字取證調查后,發現了這種方法,此前他已經遭遇過兩次失敗的嘗試。

APIs也呈現出重大的、可導致整個車隊范圍內的大規模攻擊途徑,導致了各種網絡攻擊,例如敏感個人身份信息(PII)的盜竊、后端系統的操縱或惡意的遠程車輛控制。
原始設備制造商的伴侶和智能移動應用程序也可以被用來實施身份盜竊,黑客可以利用移動設備和應用服務器中的漏洞,獲得憑證并大規模侵害私人用戶信息。
2023年5月,安全研究人員報告了一個漏洞(CVE-2023-29857),被發現于某美國電動車原始設備制造商的第三方應用程序中,該漏洞允許攻擊者通過直接訪問應用程序鏈接來獲取敏感信息。
2023年6月,巴基斯坦一個擁有超過1000萬用戶的熱門叫車服務遭到黑客攻擊,導致消費者收到辱罵性信息和通知,據該公司稱,一個第三方通信API已經被破壞。
2023年5月,一名倡導在汽車行業實施開源的黑客成功地使用在線銷售的工具破解了一家日本原始設備制造商的信息娛樂系統,并在GitHub上發布了利用該漏洞的證據。黑客通過USB驅動器成功安裝了多個應用程序,包括文件管理器和一個使用傳輸控制協議的第三方應用程序。
2023年8月,來自德國的研究人員利用芯片制造商處理器上的電壓故障注入攻擊,成功執行了一家美國電動車原始設備制造商的IVI系統越獄,這給了他們幾乎不可撤銷的根權限。該攻擊允許研究人員在信息娛樂系統上運行任意軟件,并解鎖付費功能,如更快加速和加熱座椅。此外,該漏洞促進了車輛唯一密鑰(加密系統公鑰)的提取,該密鑰用于在原始設備制造商的內部服務網絡上進行認證和授權。通過漏洞獲得的根權限,惡意行為者可以訪問私人用戶數據,解密加密的NVMe(非易失性內存快速)存儲,并操縱汽車的身份。
2023年1月,一名黑客利用一款流行的屏幕共享程序,獲得了一家美國電動車充電公司新推出的350千瓦充電器的底層操作系統(OS)的訪問權限。黑客能夠訪問OS菜單,打開網頁瀏覽器,并導航到競爭對手的網站,而充電器應用程序仍在后臺運行。在此之前,發生了另一起事件,另一名黑客獲得了充電器關鍵設置的訪問權限,可以查看過熱保護等設置。
2023年6月,安全研究人員發現了一個托管在公共云平臺的內部數據庫,約有1TB的日志數據沒有任何密碼保護。該數據庫屬于一家全球電動車充電服務提供商,在全球擁有數十萬個電動車充電站的網絡,數據庫中包含了用戶的敏感信息:客戶姓名、電子郵件地址、電話號碼、帶有在網絡上充電的車輛運營商的姓名、車輛識別號(VIN)、公共和住宅電動車充電點的位置。
2023年3月,一組法國安全研究人員在一次黑客比賽中展示了,如何利用漏洞入侵美國電動車原始設備制造商(OEM)的車載信息娛樂系統(IVI)。該漏洞涉及到藍牙芯片組中的堆溢出漏洞和越界寫入錯誤,使研究人員獲得了對其他子系統的根訪問權限。更有意思的是,這個漏洞贏得了該比賽首個針對特別影響力大的漏洞和利用技術的二級獎,并獲得了25萬美元的獎金。
然而遠程更新比物理更新更具風險,因為無線通信可能影響大量的車輛,甚至是整個品牌的網絡攻擊的大門。
此外,更新對車輛的功能性至關重要。OTA更新的失敗可能會導致嚴重的車輛故障,正如2023年11月美國一家電動車原始設備制造商所發生的那樣。該OEM發布了一個提供錯誤修復和對特定功能的改進的OTA更新,然后突然取消了這個更新。由于更新失敗,兩款車型的信息娛樂系統直接宕機。OEM表示,問題是由人為錯誤造成的,工作人員發送了錯誤的版本和安全證書,并表示將提供一個OTA更新來解決問題。
車聯網(V2X)是一個集合術語,指的是利用現有蜂窩網絡基礎設施,使車輛、基礎設施和其他活躍的道路使用者能夠通過技術不斷進行通信。
在未來幾年內,車輛將通過應用程序編程接口(API)、傳感器、攝像頭、雷達、移動物聯網模塊等不斷與周圍環境通信和互動,通過處理來自環境的各種輸入來增強車輛操作。最強大的新增功能將是車輛與道路上的其他車輛(設備)之間通信的能力,以及從外部來源(電動車充電器或道路基礎設施)接收數據的能力。
因此車輛將與周圍的整體環境進行互動,包括進入車道的行人、騎自行車的人、前方的交通狀況,以及交叉路口交通信號、控制系統等數據。V2X的未來將依賴于新的無線通信技術,如DSRC和蜂窩V2X(C-V2X),這些技術在過去幾年已經進行了測試。C-V2X使用3GPP標準化的4G LTE或5G移動蜂窩連接來交換車輛、行人和路邊交通控制設備(如交通信號燈)之間的信息。雖然DSRC和C-V2X都支持V2X的未來,但C-V2X使用的長期演進(LTE)被認為是連接車輛生態系統的潛在規則改變者,使用現有的蜂窩基礎設施將減少加速采用所需的努力,同時保證在高密度地點的高速通訊。
-END-
