Czy Twój samochód jest bezpieczny przed hakerami?

W tym tygodniu naukowcy będą obecny badanie pokazujące, co mogłoby się stać, gdyby zdeterminowany haker zainteresował się systemami komputerowymi wbudowanymi w samochody. Naukowcy odkryli, że napastnik może m.in. wyłączyć hamulce pojazdu, zatrzymać silnik lub przejąć kontrolę nad zamkami drzwi. Wszystko, czego potrzebuje napastnik, to dostęp do ustanowionego przez władze federalne portu diagnostyki pokładowej – znajdującego się pod deską rozdzielczą w prawie wszystkich dzisiejszych samochodach.





Najwyższy bieg: Naukowcy wykorzystali oprogramowanie o nazwie Carshark, aby uzyskać dostęp do systemów komputerowych samochodu. To pozwoliło im kontrolować wyświetlacz deski rozdzielczej i silnik samochodu – i obawiają się, że hakerzy mogą zrobić to samo w przyszłości.

Naukowcy wskazują na niedawny raport, z którego wynika, że ​​typowy luksusowy sedan zawiera obecnie około 100 megabajtów kodu, który steruje od 50 do 70 komputerów wewnątrz samochodu, z których większość komunikuje się przez współdzieloną sieć wewnętrzną.

W wielu architekturach samochodowych wszystkie komputery są ze sobą połączone, więc po przejęciu jednego komponentu istnieje znaczne ryzyko, że możesz przejąć wszystkie pozostałe. Kiedy już jesteś w środku, jesteś w środku, mówi Stefana Dzikiego , profesor nadzwyczajny na wydziale informatyki i inżynierii na Uniwersytecie Kalifornijskim w San Diego, który jest jednym z głównych badaczy projektu.

Naukowcy twierdzą, że ich praca nie powinna być jeszcze powodem do niepokoju, głównie dlatego, że exploity wymagają dostępu do wnętrza pojazdu. Jednak do niektórych z tych systemów można uzyskać zdalny dostęp, a tendencja polega na dodawaniu jeszcze większej łączności bezprzewodowej – na przykład bezprzewodowych automatycznych systemów reagowania na awarie. Naukowcy twierdzą, że inne systemy, takie jak radia satelitarne i zdalnie sterowane mechanizmy otwierania drzwi, również mogą stać się punktami wejścia.

Systemy samochodowe mają zaskakujące połączenia, mówi Savage. Ze względów bezpieczeństwa samochody są zaprogramowane tak, aby odblokować drzwi po napełnieniu poduszek powietrznych, aby pomóc potencjalnie rannym pasażerom opuścić pojazd. Okazuje się, że tworzy to połączenie między systemem blokowania drzwi a systemem wykrywania zderzeń, które atakujący mógłby teoretycznie wykorzystać.

Naukowcy zbadali systemy komputerowe wewnątrz samochodu bez specjalnej wiedzy producenta. Zaczęli od wyciągnięcia sprzętu i przeprowadzenia standardowych ataków testowania bezpieczeństwa, takich jak fuzzing, które testują oprogramowanie z losowymi danymi wejściowymi, aby sprawdzić, czy możliwe jest wywołanie jakichkolwiek usterek lub dziwnego zachowania. Wykorzystali zdobyte informacje do stworzenia ataków, które mogły przejąć i kontrolować systemy w wewnętrznej sieci samochodu. Przetestowali swoje ataki na nieruchomym samochodzie przed przeprowadzeniem testów drogowych, aby upewnić się, że ich ataki są praktyczne w prawdziwym świecie.

Dopóki nie zrobiliśmy testów drogowych na żywo, nie sądzę, abyśmy byli w stanie powiedzieć, że ktoś mógłby to zrobić z samochodem na drodze, mówi Tadayoshi Kohno , adiunkt informatyki i inżynierii na Uniwersytecie Waszyngtońskim, a także kierownik projektu. Chociaż w tym momencie niektóre ataki musiały zostać zmodyfikowane, nadal działały.

Savage mówi, że zaprojektowanie bezpieczniejszych systemów dla samochodów będzie trudne, ponieważ wiele technik powszechnie stosowanych do ochrony urządzeń nie będzie się dobrze przenosić. Na przykład powszechne jest, że systemy bezpieczeństwa zamykają procesy obliczeniowe, gdy wykryją nienormalne zachowanie. Jednak w przypadku elektronicznego układu hamulcowego wyłączenie go może być tak samo niebezpieczne, jak pozwolenie na dalsze działanie uszkodzonego programu.

Savage i Kohno mówią, że planują pracę nad projektowaniem nowych technik zabezpieczania samochodowych systemów komputerowych poprzez nowo powstałą… Centrum Bezpieczeństwa Samochodowych Systemów Wbudowanych . Mają nadzieję na współpracę z producentami i innymi zainteresowanymi projektowaniem systemów komputerowych do samochodów, aby upewnić się, że ich rozwiązania są praktyczne i łatwe do wdrożenia.

Jedną z uderzających rzeczy w pracy badaczy jest to, że znaleźli wiele systemów bezpieczeństwa, które nie zostały w pełni zaimplementowane, takie jak kontrole uwierzytelniania, które były obecne, ale nie były używane, mówi HD Moore , szef ochrony w firmie Boston Szybki7 i główny architekt Metasplot , platforma typu open source do testowania systemów pod kątem luk w zabezpieczeniach. Moore przetestował również niektóre oprogramowanie motoryzacyjne i znalazł podobne problemy. To daje wyobrażenie o tym, jak niedojrzała jest branża, mówi, zauważając, że problemy prawdopodobnie się pogorszą, gdy więcej oprogramowania zwiększy zasięg wewnętrznej sieci samochodu.

Zgadza się z tym Kevin Fu, adiunkt informatyki na Uniwersytecie Massachusetts w Amherst. „Prawdopodobnie nadszedł czas na kompleksowe sprawdzenie przez branżę i organy regulacyjne, jak zapewnić bezpieczeństwo systemów samochodowych z coraz bardziej złożonymi kontrolami oprogramowania i ścieżkami komunikacji”, mówi.

ukryć