Bilproducenter fremskynder sikkerhedsindsatsen efter hacking-stunts

Din næste bil kommer måske med en fantastisk sikkerhedsvurdering eller pålidelighedsscore, men hvor hackbar vil den være?





Sikkerhedsforskere demonstrerede for nylig adskillige tricks til at hacke ind i biler for at tage kontrol over komponenter som stereoanlæg og vinduesviskere og endda motoren og bremserne. I ét eksempel , deaktiverede et par eksperter bremsesystemet på en Jeep Cherokee, da en journalist kørte den ned ad vejen.

Ikke overraskende er bilproducenter begyndt at tage computersikkerhed meget mere alvorligt, men de er blevet blændet af hastigheden af ​​teknologiske forandringer inden for industrien, og især af hvordan tilføjelsen af ​​tilslutning har åbnet biler for angreb. Samtidig tilføjer de hurtigt ny funktionalitet, der vil kræve ekstra sikkerhedskontrol.

Elbilproducenten Tesla er foran med en bil, der både er meget computeriseret og forbundet og relativt godt beskyttet mod hackere. I modsætning til de fleste biler på vejen har den seneste Model S et internt computernetværk, der adskiller forskellige systemer, hvilket gør det sværere for hackere at springe fra det ene system til det næste. Eksperterne, der brød Jeep, brugte for eksempel underholdningssystemet som en måde at få adgang til andre køretøjskomponenter. Andre bilproducenter er nu ved at udvikle lignende systemer, siger Joshua Corman , en uafhængig sikkerhedsforsker, der rådfører sig med bilfirmaer. Der er virkelig ingen grund til at få stereoanlægget til at tale til bremserne, siger han.



Bilproducenter gennemgår også deres tilgang til at håndtere sikkerhedsfejl og fejl, hvilket betyder, at de vil invitere sikkerhedsforskere til at advare dem om problemer og arbejde sammen med dem for at få dem rettet (i stedet for at true med at sagsøge dem, som det er sket tidligere). Tesla har tilbudt kontante dusører til dem, der afslører sådanne problemer. Flere eksperter på området siger, at andre bilfirmaer snart kan gøre det samme. Corman siger, at to bilproducenter havde planlagt at afsløre en ny tilgang på Defcon, en stor computersikkerhedskonference i Las Vegas, men blev afskrækket af den negative presse, som blev tiltrukket af Jeep-hacket.

Flere bilproducenter udtænker også måder at reparere softwaren på deres biler på for at løse problemer hurtigere. Indtil videre er det kun Tesla og BMW, der er i stand til dette, men Ford sagde for nylig, at de ville introducere funktionaliteten i sine køretøjer, selvom det ikke specificerede hvornår.

Mange eksperter siger dog, at bilfabrikanterne skal gøre meget mere. Corman også Fortalere blandt andet tilføjelse af en sort boks til computernetværket inde i køretøjer, så hackingangreb kunne optages og spores efterfølgende. En sådan enhed eller noget lignende kan også bruges til at opdage og stoppe et igangværende angreb.



Akademikere har hacket biler i årevis (se at tage kontrol over biler på afstand). Men introduktionen af ​​mobilforbindelse har gjort det lettere at kompromittere et køretøj. Craig Smith , en sikkerhedsforsker, der tester sikkerhed for mange bilproducenter, siger, at han har udført bedrifter, der ligner Jeep-hacket i den egenskab. Når det kommer til at finde en udnyttelse, er der kun et par nye ting, du skal lære, siger han.

De fleste bilproducenter lader smartphones oprette forbindelse til instrumentbrættet via Apples CarPlay og Googles Android Auto (se Genstart af bilen). Selvom en bil mangler sin egen mobilforbindelse, vil disse systemer tillade en chauffør at se apps, kort og beskeder på konsollen og finde information online.

Bilproducenter såvel som Google og Apple siger, at disse systemer ikke udgør nogen trussel, fordi begge i det væsentlige projicerer telefonens skærm på bilens display. De manipulerer ikke data, siger Brad Stertz, en talsmand for Audi, som tilføjer CarPlay og Android Auto til køretøjer.



Men sikkerhedseksperter er ikke så sikre. Charlie Miller, en af ​​forskerne, der hackede Jeep Cherokee, siger, at han ikke har undersøgt CarPlay eller Android Auto, men mener, at de sandsynligvis er en vektor, hvilket betyder, at de kan give adgang til resten af ​​en bil.

Kevin Mahaffey, CTO for Lookout og en af ​​forskerne bag et nyligt Tesla-hack, siger, at dette er en mulighed, der skal overvejes. Efterhånden som biler og telefoner kommunikerer meget mere, synes jeg, det begynder at blande sikkerhedsproblemerne sammen, siger han. Jeg kan ikke komme med nogen udmeldinger om fremtidig forskning, men krydsfeltet mellem telefoner og sikkerhedskritiske systemer sker mere og mere, så det er et område, vi er meget opmærksomme på.

Det er bestemt stadig ret udfordrende at hacke en bil. Jeep-hacket involverede reverse-engineering og omprogrammering af en computerchip i køretøjets underholdningssystem. Alligevel begynder de nødvendige færdigheder at sprede sig, efterhånden som mere udnyttelseskildekode offentliggøres, og flere mennesker bliver interesserede i køretøjssikkerhed.



Corman siger, at omkring 10 eksperter lærte folk at hacke bilhardware ved Defcon-begivenheden: Befolkningen af ​​bilhackere vokser hurtigt.

skjule