Forskere hacker ind i Michigans trafiklys

Har du nogensinde været så heldig at ramme tre eller fire grønne lys i træk på vej hjem fra arbejde? Det viser sig, at det måske ikke er så svært at få det til at ske hele tiden.





Trafik hack: Forskere fik kontrol over disse trafiklys efter at have hacket sig ind i et system med næsten 100 netværksforbundne vejkryds.

Med tilladelse fra et lokalt vejagentur hackede forskere i Michigan sig ind i næsten 100 trådløst netværksforbundne trafiklys og fremhævede sikkerhedsproblemer, som de siger sandsynligvis vil gennemsyre netværkstrafikinfrastruktur rundt om i landet. Mere end 40 stater bruger i øjeblikket sådanne systemer for at holde trafikken flydende så effektivt som muligt, hvilket hjælper med at reducere emissioner og forsinkelser.

Holdet, ledet af University of Michigan computerforsker J. Alex Halderman , fandt tre store svagheder i trafiklyssystemet: ukrypterede trådløse forbindelser, brugen af ​​standardbrugernavne og adgangskoder, der kunne findes online, og en fejlretningsport, der er nem at angribe.



De sårbarheder, vi opdager i infrastrukturen, er ikke en fejl ved nogen enhed eller designvalg, men viser snarere en systemisk mangel på sikkerhedsbevidsthed, rapporterer forskerne i en papir de præsenterer i denne uge på en computersikkerhedskonference. De afslørede ikke præcis, hvor i Michigan de foretog forskningen.

Selvom det vejagentur, der er ansvarligt for implementeringen af ​​systemet, aldrig har stået over for alvorlige computersikkerhedstrusler, vil muligheden blive mere bekymrende, efterhånden som transportmyndigheder og bilproducenter tester nye måder for infrastruktur og køretøjer at kommunikere på for at reducere trængsel og ulykker (se Internettet af Biler nærmer sig en korsvej).

De skal bekymre sig om dette og tænke på sikkerhed – det skal være en af ​​deres topprioriteter, siger Branden Ghena, en kandidatstuderende, der arbejdede på projektet. Det er svært at få folk til at bekymre sig om disse ting på samme måde, som det er svært at få folk til at ændre deres adgangskoder.



Trådløst netværksforbundne trafiklys har fire nøglekomponenter. Der er sensorer, der registrerer biler, controllere, der bruger sensordataene til at styre lysene ved et givent kryds, radioer til trådløs kommunikation mellem vejkryds og fejlstyringsenheder (MMU'er), som returnerer lys til sikre reservekonfigurationer, hvis en ugyldig konfiguration opstår. For eksempel, hvis hvert lys i et vejkryds på en eller anden måde er grønt, kan systemet falde tilbage til at få dem alle til at blive blinkende røde lys.

Michigan-forskerne fandt ud af, at enhver med en computer, der kan kommunikere med samme frekvens som krydsningsradioerne - i dette tilfælde 5,8 gigahertz - kunne få adgang til hele det ukrypterede netværk. Det kræver kun ét adgangspunkt at komme ind i hele systemet.

Efter at have fået adgang til en af ​​controllerne i deres målnetværk, var forskerne i stand til at tænde alle lys røde eller ændre timingen af ​​nabokryds - for eksempel for at sikre, at nogen ramte alle grønne lys på en given rute. De kunne også udløse lysets MMU'er ved at forsøge ugyldige konfigurationer.



I slutningen af ​​deres rapport foreslår Halderman og hans gruppe enkle anbefalinger til forbedring af sikkerheden i trafikinfrastrukturen. Først og fremmest bør trafiksystemadministratorer ikke bruge standardbrugernavne og -adgangskoder. De bør også stoppe med at udsende kommunikation ukrypteret, så tilfældige observatører og nysgerrige teenagere kan se.

Forskerne bemærker, at deres undersøgelse har konsekvenser ud over trafiklys. Flere og flere enheder som stemmemaskiner (se Hvorfor du ikke kan stemme online), biler og medicinsk udstyr er computerstyret og vil i sidste ende blive forbundet med netværk. Denne faseændring, som de kalder det, kommer med potentiale for katastrofale sikkerhedsfejl.

En anden forsker, der har undersøgt trafikinfrastruktur, Cesar Cerrudo, teknologichefen for computersikkerhedsfirmaet IOActive Labs , siger, at han ikke var overrasket over Michigan-gruppens resultater.



Vi har fundet sårbarheder i lang tid, men hardwareleverandører ser stadig ikke ud til at 'fatte det', skrev Cerrudo i en e-mail. De fortsætter med at begå de samme fejl, som softwareleverandører gjorde for 10 år siden.

skjule