成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

電動車充電基礎設施嚴重不安全

譯文
安全 應用安全
硬件漏洞包括一大批過時的Linux內核在運行多余服務,這些服務可以通過暴露的USB端口來訪問,從而讓攻擊者可以上傳惡意固件。一些充電器甚至被發現在沒有安全引導加載程序的情況下就在樹莓派上運行。

?如果你留意到附近出現了汽車充電站,恭喜你!你是日益龐大的系統網絡中的一員,但這些系統的安全性很差,有一天它們可能被用來破壞整個電網的穩定性,安全問題足以成為當下值得關注的話題。

這是新墨西哥州阿爾伯克基市桑迪亞國家實驗室的科學家們得出的結論,他們歷時四年研究電動汽車供電設備(EVSE)中已演示的漏洞和公開披露的漏洞,并與愛達荷國家實驗室的同仁們對10種電動汽車充電器進行了自己的測試。

參與該項目的網絡安全專家Brian Wright說:“電動汽車充電設備會影響電網嗎?當然。這是不法分子在未來10到15年可能會干的事情。這就是為什么我們需要先行解決這些問題。”

1、嘿,我認識到這個漏洞!

與此同時,犯罪分子現在可以使用大量的攻擊手段。不過,這些是多年來我們在其他科技領域看到的老大難問題。

研究人員在論文中說:“之前研究人員多次演示過可以通過電動汽車到EVSE連接來竊取憑據或影響充電過程。”有一回,“針對調查的所有7輛汽車和18輛電動汽車”,研究人員成功地從47米開外用一個功率不足1瓦的軟件定義無線電探測并中斷了充電信號。

RFID克隆目前在早期的EVSE基礎設施中有可能實現,這可能導致小偷使用別人的借記卡或信用卡來充電。研究人員表示,一些用于管理充電過程的iOS和安卓應用程序“也很容易逆向工程處理,從而暴露EVSE管理和供應商云接口存在的弱點”。

EVSE互聯網接口的問題很容易猜到:它們常常使用不安全的Web服務,這些服務可以從本地智能手機或電腦來訪問,而多家制造商的充電器可以在互聯網上找到。報告發現,充電器使用的Web服務存在漏洞,攻擊者可以通過這些漏洞篡改配置數據或推送惡意固件更新。

充電器和云服務之間的通信也存在許多問題,比如缺乏適當的驗證方法,沒有凈化處理輸入字段,甚至因廠商保持遠程后門訪問而暴露在供應鏈攻擊面前。

硬件漏洞包括一大批過時的Linux內核在運行多余服務,這些服務可以通過暴露的USB端口來訪問,從而讓攻擊者可以上傳惡意固件。一些充電器甚至被發現在沒有安全引導加載程序的情況下就在樹莓派上運行。

另外,還存在無數硬編碼的憑據、未加入隨機字符串(salt)就哈希處理的密碼及其他加密禁忌。

2、形勢不容樂觀

我們學到了什么?電動汽車充電行業對待網絡安全的態度似乎與物聯網背后的公司如出一轍:事后諸葛亮。

主持這個研究項目的桑迪亞國家實驗室電氣工程師Jay Johnson表示,他希望其團隊的發現可以幫助了解這個行業的當前狀態,這對解決問題至關重要。

他解釋道:“通過對電動汽車充電器的漏洞開展這項調查,我們可以優先向政策制定者提出建議,告知他們行業需要哪些安全改進。”

政府可能會說“生產安全的電動汽車充電器”,但以預算為導向的公司并不總是選擇最安全的網絡實現方法。相反,政府可以通過提供辦法、建議、標準和最佳實踐,直接支持行業。

這并不奇怪,但桑迪亞國家實驗室建議做好基本的網絡安全工作,比如刪除不需要的服務、保持軟件更新、鎖定物理端口和使用適當的加密技術。

該團隊還建議實施更好的電動汽車車主驗證方法,比如即插即充公鑰基礎設施、網絡入侵檢測系統、代碼簽名固件更新以及充電行業最佳實踐建議中提到的其他習慣。

該團隊已收到了后續資金,以彌補它們與愛達荷國家實驗室和太平洋西北國家實驗室共同發現的一些不足。三家實驗室正共同致力于開發一種電動汽車充電器系統,該系統采用新方法來保護公共基礎設施免受不法分子的影響。但除非政府采取一些監管措施,否則情況不會改善。

許多EVSE制造商在拼命跟上市場需求。盡管相關法規已有討論,但這些法規至少一年內不太可能出現。注意這種情形適用于美國,英國已經提議了電動汽車充電器方面的法規,將于明年生效。

雖然一些供應商已經改進了安全性,但這些公司發現自己在市場上處于不利地位,無法與那些喜歡將產品迅速推向市場的公司相競爭。在法規出臺確保公平競爭環境之前,市場趨勢對不安全的系統有利。

原文鏈接:https://www.theregister.com/2022/11/15/ev_charging_infrastructure_sandia/

責任編輯:武曉燕 來源: 51CTO技術棧
相關推薦

2022-12-05 07:44:59

2023-09-15 08:00:00

2024-02-02 10:41:01

人工智能電動汽車

2017-06-04 14:42:39

智能公路太陽能智能化

2023-12-07 14:36:03

2021-05-08 13:13:55

智能設施漏洞攻擊

2012-02-27 14:39:48

虛擬化思杰

2013-04-15 14:21:21

2015-03-18 14:30:09

2015-07-01 14:48:51

2017-05-04 10:56:03

2022-12-15 10:37:07

2024-04-12 10:01:53

2022-02-10 11:54:34

即時基礎設施基礎設施數字化轉型

2022-07-29 10:42:35

網絡安全智慧城市

2019-04-01 06:14:05

IT基礎設施網絡安全數字化

2009-12-18 17:14:25

惠普基礎架構

2009-12-22 13:59:59

惠普基礎設施運營

2012-03-22 11:00:05

思杰

2019-04-16 11:31:18

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: www.日本在线播放 | 午夜手机在线 | 免费国产黄网站在线观看视频 | 中文一级片 | 欧美日韩免费视频 | 欧美中文字幕在线观看 | 天天操夜夜操 | 欧美一级在线 | 国产高清一区 | 蜜桃视频在线观看www社区 | 欧美xxxx在线 | 国产免费一区 | 亚洲风情在线观看 | 草草视频在线观看 | 精产嫩模国品一二三区 | 精品视频在线观看 | 欧美一级黑人aaaaaaa做受 | 性色综合| 国产精品久久久久久久久免费丝袜 | 国产精品久久久久久久久久久久 | 色在线看 | 国产高潮av | 午夜精品久久久久久久久久久久久 | www.日本在线 | 国产一区 | 国产精品美女久久久久aⅴ国产馆 | 国产精品久久在线观看 | 一区精品视频在线观看 | 久久久久久国产精品免费免费狐狸 | 日本精品在线一区 | www.亚洲精品| 四虎影院免费在线 | 自拍视频网站 | 免费激情网站 | 欧美一级网站 | 成人综合伊人 | 国产精品久久久久久久一区探花 | 国产精品69久久久久水密桃 | 色婷婷久久久久swag精品 | 99久久免费观看 | 在线观看国产 |