Tager kontrol over biler på afstand

Forskere, der har brugt de sidste to år på at studere sikkerheden i bilcomputersystemer, har afsløret, at de kan tage kontrol over køretøjer trådløst.





Hacket bindestreg: Forskere har tidligere vist, at de blandt andet kan tage kontrol over en bils instrumentbrætdisplay.

Forskerne var i stand til at kontrollere alt fra bilens bremser til dens dørlåse til dens computerstyrede instrumentbrætskærme ved at få adgang til den indbyggede computer gennem GM's OnStar og Ford's Sync, såvel som via Bluetooth-forbindelserne beregnet til at foretage håndfri telefonopkald. De præsenterede deres resultater i denne uge for de nationale akademier Udvalg for elektronisk køretøjskontrol og utilsigtet acceleration , som blev samlet delvist som svar på sidste års skandale over formodede problemer med de computeriserede bremsesystemer i Toyota Priuses.

Holdet inkl Tadayoshi Kohno , en assisterende professor i datalogi ved University of Washington, og Stefan Savage , en professor i datalogi ved University of California, San Diego, havde tidligere vist, at de kunne tage kontrol over en bils computersystemer, forudsat at de havde fysisk adgang til køretøjets indbyggede diagnoseport - et føderalt mandat adgangspunkt placeret under instrumentbræt i næsten alle moderne biler.

Med det nye arbejde analyserede forskerne systematisk, hvordan de kunne komme til en bils computersystemer uden at have fysisk adgang. De brugte en 2009-masseproduktionssedan udstyret med færre computersystemer end mange avancerede biler. For hvert angreb, der lykkedes, bekræftede de, at de kunne tage fuldstændig kontrol over alle bilens interne computersystemer.

Forskerne angreb bilens Bluetooth-system, som gør det muligt for en chauffør at foretage håndfri mobiltelefonopkald. De fandt en sårbarhed i den måde, Bluetooth-systemet blev implementeret på, som gjorde det muligt for dem at udføre kode for at tage kontrol over bilen. For at gøre dette brugte forskerne en smartphone, der allerede var parret med bilen eller fandt en måde at ulovligt autorisere en ny smartphone-forbindelse.

I dag er mange biler udstyret med mobilforbindelser, der udfører sikkerhedsfunktioner, såsom automatisk tilkaldehjælp, hvis føreren er ude for en ulykke. Forskerne fandt ud af, at de kunne tage kontrol over dette system ved at bryde igennem dets autentificeringssystem. Først foretog de omkring 130 opkald til bilen for at få adgang, og derefter uploadede de kode ved hjælp af 14 sekunders lyd. Forskerne fandt også andre måder at få adgang til, for eksempel via bilens medieafspiller.

Vi var overraskede over at opdage, at angrebsfladen var så bred, siger Kohno med henvisning til de mange forskellige måder, forskerne var i stand til at få adgang til bilens computersystemer på.

Holdet analyserede også mulige angrebsscenarier. For eksempel viste de, at højteknologiske biltyve kunne søge efter ønskede modeller af biler, identificere deres placeringer og låse dem op, alt sammen uden tvungen adgang. De kunne udføre ondsindet overvågning, såsom at tvinge en bil til at sende sin GPS-placering ud med jævne mellemrum. De kunne også sabotere en bil, for eksempel ved at deaktivere dens bremser.

Der er ingen beviser for, at nogen af ​​disse angrebsscenarier er blevet brugt af kriminelle, og der er ringe umiddelbar fare for forbrugerne, siger forskerne. Både Stefan og jeg føler os stadig helt trygge ved at køre vores biler, siger Kohno.

Dette tog 10 forskere to år at opnå, tilføjer Savage. Det er ikke noget, en fyr kommer til at gøre i sin garage.

Det kan dog være på tide, at producenterne begynder at lede efter måder at beskytte biler mod hackerangreb. Louis Lanzerotti , en fremtrædende forskningsprofessor i fysikafdelingen ved New Jersey Institute of Technology og formanden for udvalget for elektronisk køretøjskontrol og utilsigtet acceleration, siger, at forskerne var inviteret til at tale ved begivenheden som en del af sin gennemgang af elektroniske køretøjsstyringer, systemer og sikkerhed på tværs af branchen. Gruppen vil samle den information, den indsamler for at komme med anbefalinger til National Highway Traffic Safety Administration om måder at sikre, at elektroniske køretøjsbetjeninger er sikre.

At angribe biler eksternt udvider truslen markant og øger virkningen af ​​dette og [forskernes] tidligere arbejde, siger Aurélien Francillon , en forsker i systemsikkerhedsgruppen ved ETH Zürich, i Schweiz, som også har arbejdet med bilsikkerhed. Det er på tide, at bilproducenter, efterhånden som de bliver softwarevirksomheder, tager softwaresikkerhed meget seriøst og anvender både almindelige bedste praksisser inden for softwarehærdning og formelle design- og verifikationsmetoder. Selvom Francillon erkender, at dette vil øge udgifterne til udvikling og konstruktion af systemer til biler, mener han, at yderligere investeringer vil være nødvendige, efterhånden som flere softwareangreb bliver offentlige.

Nogle producenter arbejder allerede på bedre sikkerhed, konstaterer Francillon, og flere europæiske forskningsprojekter er på vej, som f.eks Undgå , ud over at arbejdet udføres af Center for Automotive Embedded Systems Security.

Savage mener, at på trods af den brede vifte af sårbarheder, forskningen fandt, vil problemerne blive løst. Vi ser måske et godt resultat her, siger han.

skjule