無感充電存隱患!騰訊報告充電樁嚴重安全漏洞,廣大新能源車主受影響
10月24日,一年一度的“白帽黑客”對決盛會GeekPwn2020國際安全極客大賽在上海舉辦,來自騰訊的參賽隊伍Blade Team亮相賽場,并成功實現了對“無感支付”式直流充電樁的漏洞攻擊演示。
在比賽中,Blade Team安全研究員模擬攻擊者身份,僅需獲得模擬受害者的車輛身份標識,并使用特殊設備連接“無感支付”直流充電樁與汽車,就能利用充電樁通信協議漏洞,輕松完成“盜刷”操作。
此次Blade Team發現的漏洞是國內首個充電樁行業安全漏洞,影響面大、修復難度高,對于行業健康發展具有很強的風險提示價值。
當前,我國新能源汽車行業正蓬勃發展,充電樁作為新基建的重點領域之一,同時也是新能源汽車最重要的基礎設施,其安全性不容小視。
而即插即充、無感支付更是當前充電樁行業的主流發展趨勢,采用“無感支付”技術的充電樁僅需在初次綁定環節對用戶進行身份認證,充電時即可自動識別車輛身份標識,在充電完成后從綁定賬戶中進行相應扣款。
作為騰訊安全平臺部一支專注前沿技術領域安全的研究團隊,Blade Team率先關注到充電樁行業的安全研究空白,并憑借此前在物聯網、硬件等技術領域的積累,展開對“無感支付”式充電樁的深入研究。
據了解,此次發現的漏洞屬于充電通信協議層面缺陷,采用相同技術方案的“無感支付”式直流充電樁均受其影響。目前騰訊Blade Team已通過GeekPwn官方向相關廠商提交漏洞細節,并將協助廠商進行修復。