日实验成功入侵车用系统 资安技术面临挑战
来源:爱集微发布时间:2016-08-248浏览
询问 AI目前自驾车技术百家争鸣,已进入实用化阶段,但外界瞩目的是车用系统的资安问题。广岛市立大学实验结果证明,利用特殊车用设备,可有效骇入日本汽车。
往后汽车与其他科技产品的系统连线将更加频繁,此举也意外着被侵入的可能性随之增加。如果车用系统资安问题并非万无一失,那乘客的性命安全将非常危险。
广岛市立大学情报科学研究科准教授井上博之于2015年12月使用维修汽车时使用的诊断设备OBD-II作为窗口,与特殊车用设备连结,并从名为CAN的车用网路上读取讯号,进一步经由网路和智能型手机输送伪装的操作讯号,以此驱动自驾车。
同样的手法在海外车款已经证实可行,但日本车还是同一遭。一般汽车的CAN和网路并无连结,从此受到攻击或入侵的可能性极低,然美国甚至出现即便不连结特殊设备,也能直接入侵系统的案例。
一般来说,汽车导航设备具有无线网路的连接入口,骇客能从该入口连结CAN,然后改写控制模组ECU的韧体,最后经由手机网路,从车外驾驭方向盘。美国车厂FCAUS于2015年召回约140万台Jeep Cherokee车款,原因既是知名骇客说明该车款有严重的资安问题,系统容易遭到入侵。
可喜的是,目前尚未发生任何一起因为车用系统资安问题而引发的大规模交通事故。毕竟骇客技术需要一定程度知识,并非所有人都能办到。不过车厂的资安问题已经再三被提出警讯,要求尽快改善,未雨稠缪。
另一方面,车用系统的资安问题原因之一来自于CAN。CAN是博世(Bosch)在80年代研发的通讯规格,同时也是车用网路的标准技术。由于CAN规格老旧,在资安层面自然有不少问题。
首先是单一讯息最多只能传送8 Byte的数据资料,因此难以使用容易使容量增加的数据暗号技术。CAN的通讯速度每秒只有500KB,一旦传送大量资料,可能就会使系统短路。此外,CAN无法显示传输资料的单位,容易被冒用名义传送。
就资安角度来说,CAN问题层出不穷,本来应该采用次世代技术更新车用网路规格。然此举将耗费庞大成本,以CAN为基本累积的车用软件亦是庞大资产,所以无法说换就换。新的泛用规格CAN FD,目前仍在普及阶段。
井上测试侵入车用系统,并期许从此找出资安对策,提升整体IT技术。他亦研发新款路由器,专门监视CAN的数据资料,找出可能具有攻击性的数据资料。同时导入机械学习功能,强化检测的精确度,让安全性更完善。
新闻来源:爱集微,文中所述为作者独立观点,不代表icspec立场。更多精彩资讯请下载icspec App。如对本稿件有异议,请联系微信客服specltkj。

