别让黑客攻击把汽车共享打回石器时代

发布者:烟雨江湖最新更新时间:2015-05-11 来源: 车云网 关键字:黑客攻击  攻击  汽车  汽车共享 手机看文章 扫描二维码
随时随地手机看文章

    随着握手后的一声“Good luck!”,2011年在美国硅谷圣荷西市的一家咖啡店里,我和我的朋友见证了一桩团购网站域名收购交易顺利完成。当时的这家团购公司在国内如日中天。然而,随着第二年融资失败,大规模裁员后,之前的荣耀和希望随之烟消云灭。

    4年后,依然是美国硅谷,汽车行业评论人Steve Girsky在2020汽车智能驾驶大会上的一句话让我旁边的Seeking Alpha资深记者深有感触:“别看现在到处都在谈论智能汽车,汽车攻击的频繁出现足以把这些新技术打回石器时代!”

    上述这两个例子引出了今天要谈论的主角:汽车共享。国内几家汽车共享公司捉对厮杀,在一二三线城市攻城夺寨,地推力度之大好比几年前火爆的团购市场。然后最近几个月发生的汽车恶意抵押的法律纠纷让想把汽车出租出去的车主有些犹豫了。

    汽车出租的经营模式很简单:让用户持续地注册,出租,收租金,再出租……如果能让出租这个动作持续发生下去,盈利模式就健康发展了。但是,如果由于租车欺诈,恶意抵押,甚至汽车攻击的事件让租车这个动作不能保存顺畅增长,租车公司的业务就会出现问题,投资人就会很紧张,创始人的资本压力就会更大。

    不幸的是,这个苗头正在出现。今天就来聊聊汽车安全为什么在汽车共享业务中如此重要,而且甚至决定了汽车共享的前景将在前装市场。

 

共享市场的攻击模式

    黑客不一定非要是知识类型的极客GEEK,蚂蚁肉也是肉。随着汽车共享行业的兴起,某些“聪明人”也叫黑客,也摸索出了空手套白狼的手段,其实也算一种汽车安全攻击,这里我们姑且叫做“汽车物理接触式攻击”。

    这种情况下,汽车已经在租车人手里,想怎么折腾都可以。笔者收集了网上关于最近汽车共享恶意抵押的报道,其中一篇来自于雷锋网的报道总结了一种模式:车主A通过汽车共享公司平台把车租给了B(租赁用的证件和提车人都是B),租期到后车主联系B还车,B却称非他本人所租。而事实上,租车的是B的朋友C,C谎称自己有急用借了B的证件,并让B去提了车,C拿到车后将其抵押给了第三方并获利。结果此车抵押已在网上有备案,属于黑车而不属于A,警方也表示此事属于民事纠纷,不予立案。

    这种模式利用了几个漏洞:

    1.租客信用机制不健全,无法在租客租车时候把质量不高的租客进行排除(也和自身扩张有矛盾,排查太严也限制了注册车主的数目增加)

    2.租车公司只能获取GPS信息,无法对汽车进行远程控制

    3.汽车抵押流程不严格

    4.法律和警方对此类事件的归类处理和车主期望不一致。

    这种模式造成的危害是严重的。因为已经形成了一个攻击链条:可重复性、无需太多技术背景、法律和保险处理灰色地带、发现后难以解决。这样的攻击链条出现,对前面所说的租车共享的持续动作-租车,打击是很大的,因为直接让车主不敢出租。

    目前的攻击模式并不止是这一种,还有两种已经慢慢出现或者将要出现。

    1.高级物理接触式攻击模式

    一般车主注册后,租车公司会派人上门安装所谓智能盒子,基本是一个GPS定位器和通信装置用来向租车公司云平台报告车子位置,随后通知车主安装在其手机上的租车应用。智能盒子安装位置基本固定,所以恶意租车者很容易卸下这个装置。有的租车公司会安装两个以上的盒子,技术类型的攻击者会先使用GPS干扰器把地理位置干扰掉,然后把所有的装置都卸下。这样租车公司和车主就无法实时知道车子的位置,为以后警方寻车造成很大的麻烦。这种情况已经发生了。

    2.大规模远程攻击方式

    这是高层次的真正黑客攻击方式。特点是远程,大规模,甚至能让租车公司业务瘫痪。好消息是目前还没有发生类似攻击事件。坏消息是,根据我们对某些租车公司的安全测试评估表明,其平台的安全隐患已经能让这种攻击的技术条件形成。

    这种攻击可以入侵租车公司管理平台,访问其数据库,获得用户信息,租车订单信息,车辆位置等信息。可以让大批车主对他们的车辆同时失联,同时可以随意修改汽车地理位置为虚假地址,或者让没到租期的订单变成完成订单。如果实现,租车平台就不会去监控这些车辆了。而订单结束之后,租车公司还能知道你车辆的信息,那就涉及到车主隐私信息保护的问题了。一旦一次这样攻击成为现实,将对租车公司的品牌和业务产生毁灭性打击。

    这种攻击方法容易实现吗?根据我们过去两年在授权的情况下对国内汽车共享平台的安全测试结果发现:管理平台数据库泄露,注册用户信息泄露,和租车订单信息泄露是较严重的。掌握了这些数据,攻击者不难实施大规模远程攻击。为了避免公开公司细节和汽车攻击手段,具体的细节就不在这里详述了。

    遗憾的是,现在租车共享公司忙于进行城市地推,扩展各地分公司,花大钱在广告促销活动和礼品上,反而在关乎其业务模式的平台安全方面不重视。可谓后院安全门户大开,这是非常危险的。

租车共享平台风险控制

    现有的汽车共享平台一般有两个风险管理阶段。

    1.用户审核(出租前)

    由于没有健全的信用制度,无法对租客进行联网式的信誉评估,所以认证就需严格执行来弥补信誉制度的缺失。目前租车平台的用户注册,审核,和提车阶段的认证漏洞不少。比如,前文指出的汽车恶意抵押方式就利用了用户注册电话号码可以和提车(开车)时使用的电话号码不同的认证漏洞。客观条件上说,仅仅在车上安全一个智能盒子不能完善认证机制。智能盒子只能提供地理信息,而不能协调云管理平台对用户,用户手机和汽车做认证行为,使得认证过程不能形成完整的闭路。

    2.风控系统(出租后)

    车子出租出去后,对汽车的远程管控就尤其重要。除了保险手段,目前的方法是通过智能盒子回传的地理位置协同警方进行汽车追还。智能盒子无法对汽车的发动机,车门和刹车采取动作,如果发现租客可疑行为,也无法通过平台发指令给智能盒子控制汽车,比如关发动机,只能眼睁睁地让车主着急。目前虽然可以通过OBD合作操作汽车,但属于后装设备,租客很容易拔掉,而且不同的车型有不同的操作指令,很难统一。
目前的租车平台的技术手段很难提高完善的风险控制机制,所以租车共享最好从前装市场开始。

    从技术层面上说,给租车共享平台解决技术问题,尤其是汽车安全问题的时间还会有2年左右。为什么是2年?2年后国内市场会出现All-in-One的车载系统,里面包括了潜在支持租车共享技术平台的功能模块。换句话说,将来出厂的新车本身就具备了云端认证,管控和出租共享的技术条件,只要集成到TSP服务平台,就可以作为出租车使用,省去了安装后装智能盒子的麻烦。

    移动解决方案中,有一种模式叫BYOD,Bring Your Own Device,就是员工自带手机到企业工作,企业IT对这些手机进行管理,一旦手机丢失或者出现问题,能在第一时间获知并采取措施。租车共享的管理模式实际是BYOV(Bring Your Own Vehicle)。

    汽车共享本身是一个平台并不拥有汽车,车主向平台提供汽车,租车公司就需要对这些出租出去的汽车进行管理,确保汽车本身的安全。BYOV的精髓是出租前对汽车注册和信息的认证,出租后对汽车的远程监控和风险策略部署执行。如果前装的车载系统提供这些服务API接口,BYOV比较容易部署起来。

车云小结:

    汽车共享黑客攻击方式有三个阶段,目前汽车恶意抵押是属于第一个初级阶段,但是已经给租车公司造成不少的麻烦了。第三种远程大规模偷盗汽车攻击技术上不难实现,并且会给租车公司带来致命打击。

    然而汽车共享公司安全状况是:自身缺乏安全技术团队,对租车平台的安全漏洞防护不重视,并且没有足够资源加固平台安全。另一方面,租车平台依赖的后装智能盒子不能提供闭环完善的认证和远程管控机制。但愿黑客不要让租车共享进入石器时代。

关键字:黑客攻击  攻击  汽车  汽车共享 引用地址:别让黑客攻击把汽车共享打回石器时代

上一篇:让司机手机失效的安全新招
下一篇:电动汽车无线充电技术哪家强?多数在路上

推荐阅读最新更新时间:2024-07-25 19:05

镭拓详解塑料激光焊接机在汽车车灯塑料焊接上的应用
随着激光焊接技术的快速发展与进步,激光技术应用深入到各个领域,尤其是在高精密制造业领域。比如汽车制造行业上,激光焊接技术的应用更为深刻和重要。不过很多人可能不知道是,汽车制造业使用到的激光焊接技术可不仅仅是一种。你激光焊接技术只是用在汽车车上的金属材料焊接上吗?其实在汽车上的一些塑料件也是要使用到激光焊接技术的。本篇镭拓就给大家详细讲解一下汽车车灯塑料焊接工艺。 汽车车灯作为汽车上的重要部件之一,它的质量和安全性能将直接影响驾乘人员的生命安全。我们都知道汽车车灯的制作材料通常都是塑料材质的。以往传统的车灯焊接工艺以热熔焊接或者机械连接为主,这种焊接工艺的缺点比较明显,比如会产生气孔、连接的强度不够等。因此,对于汽车制造业来说急
[嵌入式]
镭拓详解塑料激光焊接机在<font color='red'>汽车</font>车灯塑料焊接上的应用
低成本/可持续 安波福发布智能汽车架构
目前,大部分汽车都是基于传统架构打造而成,因此,汽车的设计、研发以及维护工作流程显得十分漫长,且成本高昂。为了能够将自动驾驶及电动车相关功能进行整合,并确保生产成本处于用户承受范围之内,车企需要一款新的可持续平台。汽车零部件公司安波福为此提出了打造一个全新平台的畅想,并将其取名为“智能汽车架构”。 现阶段,汽车传统架构平台的主要问题在于,研发工作过于复杂,而大型零部件又难以在制造过程中安装到车辆中,导致车辆零部件的安装流程效率太低。基于此,安波福给出了智能汽车架构的平台畅想,分为以下三点: 加快软件研发并优化硬件验证程序 在智能汽车架构平台中,用户可创建独立的产品生命周期,加速软件启动时间、简化硬件验证流程,并
[汽车电子]
低成本/可持续 安波福发布智能<font color='red'>汽车</font>架构
基于ADPCM算法的汽车智能语音报警系统设计
1 前言 为了防止汽车发生交通事故,当汽车智能检测装置探测到前方有危险时,必须向驾驶员发出警告信息。语音报警向驾驶员明确提示危险,以便驾驶员能及时准确地采取措施。因此,本文提出数字语音处理技术,先将各种状况的报警信息进行数字化采集、存储,遇到危险时,将判断危险类型并自动选择播放存储的报警信息。由于语音信息量大,直接存储需占用庞大的存储空间,为此,本文采用FPGA实现ADPCM(Adaptive Differential Pulse CodeModulation,自适应差分脉冲编码调制)编解码器设计,对语音信息进行压缩存储.从而使存储信息量增大了一倍。 2 系统结构及原理   本系统设计是以单片机和FPGA为核心。单片
[汽车电子]
基于ADPCM算法的<font color='red'>汽车</font>智能语音报警系统设计
中国电动汽车竞争残酷,200家最终只剩10家?
未来将有 95%的电动车创业公司将被淘汰。   中国现在有 200 多家 电动汽车 创业公司,未来中国政府将通过提高技术标准来促使一些毫无制造经验的公司出局,并考虑将电动汽车制造商的数量减少到 10 家。   目前投资者在 新能源汽车 领域的投资至少达到 20 亿美元,政府对新能源汽车提供补贴的政策在引发「淘金热」的同时,也带来了一些隐患:太多缺乏制造电动汽车或混合动力汽车相关技术的公司涌入市场。   产能过剩 这些新能源汽车公司很可能面临与全球汽车产业同样的问题:产能过剩和高库存。随着低价车型的普及,以及节能和排放标准提高所造成的成本增加,全球汽车制造商正面临利润空间缩小的压力。   去年,
[嵌入式]
沃尔沃表示到2020年将推出100%安全的汽车
    特斯拉的Model S获得好评如潮,主要的原因之一就是除了性能之外,安全性也非常出色。而作为以安全性著称的传统汽车厂商,沃尔沃也进一步提升了自己的策略,表示到2020年将会开发出“完全安全”的汽车。     最近,沃尔沃北美市场执行官Lex Kerssemakers在接受CNN采访时表示,在今年之后,沃尔沃将开发出零死亡或零重伤的轿车或SUV车型。不过沃尔沃表达决心很容易,但是想要实施起来还是非常具有挑战性。首先,沃尔沃需要让旗下的车型尽可能的坚固安全,使车辆在车祸当中尽可能安全。这一步包括使用更多的安全气囊,提升车辆溃缩区吸能性能等等。     其次沃尔沃还要辅以更先进的技术以帮助避免碰撞,包括碰撞检测,自适应巡
[汽车电子]
汽车电子防锈系统技术
  汽车电子防锈系统是最近十几年在国际上出现的先进汽车防锈技术,不同于传统的涂料防锈,汽车电子防锈可以对汽车内外同时防锈,无锈蚀死角,不仅可以保证车身不会被锈蚀破坏,而且可以保证汽车的主要部件不因生锈而影响性能。   在了解汽车电子防锈系统之前,先看看什么是电子防锈技术。        电子防锈技术又被称作阴极锈蚀防护技术。阴极保护技术是电化学保护技术的一种,其原理是向被腐蚀金属结构物表面施加一个外加电流,被保护结构物成为阴极,从而使得金属腐蚀发生的电子迁移得到抑制,避免或减弱腐蚀的发生。 目前阴极保护技术已经发展成熟,广泛应用到土壤、海水、淡水、化工介质中的钢质管道、电缆、钢码头、舰船、储罐罐底、冷却器等金属构筑物
[嵌入式]
Microchip推出超低功耗汽车门禁解决方案,可用于智能钥匙和可穿戴设备
Microchip Technology Inc.(美国微芯科技公司)日前发布了业内功耗最低的被动门禁/被动启动(PEPS)解决方案。ATA5700和ATA5702两款新器件的有效工作距离长达约10米,并且功耗超低,在最高灵敏度模式下工作时其电池寿命比同类竞争产品长三倍。 新推出的器件包含一个基于AES-128标准、可实现互操作性的开源、零成本许可防盗器协议,给了大量客户另一种新的选择。事实证明采用开源协议对OEM厂商是非常有利的,因为它鼓励整个行业范围内广泛和持续的同行评审,促进产品不断改进,经实践证明比私有秘密协议更有效,也更安全。 此外,新器件拥有一个独特的内置低频(LF)向量计算单元,令客户无需增加额外成本即可创建有效
[汽车电子]
Microchip推出超低功耗<font color='red'>汽车</font>门禁解决方案,可用于智能钥匙和可穿戴设备
零念科技CEO柯柱良:下一代智能汽车操作系统的思考与实践
4月20日,第二十届上海国际汽车工业展览会(简称2023上海车展)同期,GTIC 2023中国智能汽车创新峰会正式举行。汽车、能源、交通等领域的行业机构和领先企业代表各方企业代表聚焦智能汽车大时代下涌动的创新热潮,展现了智能化驱动的产业格局新动向。受主办方邀请,零念科技创始人/CEO柯柱良将以《下一代智能汽车操作系统的思考与实践》为主题进行分享。 零念科技创始人/CEO 以下为现场演讲实录: 01 汽车电子电气架构发生根本性变革 新一代智能汽车操作系统至关重要 在汽车智能化的浪潮下, 传统的汽车电子电气架构正在发生根本性的变革:由分布式控制器演变为智能座舱,智能驾驶,底盘等域控制器;由传统的MCU芯片逐
[汽车电子]
零念科技CEO柯柱良:下一代智能<font color='red'>汽车</font>操作系统的思考与实践
小广播
最新汽车电子文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved