车载Android应用存隐患 全球数百万汽车面临被盗风险

发布者:神光骑士最新更新时间:2017-02-20 来源: 雷锋网关键字:车载Android  汽车  被盗 手机看文章 扫描二维码
随时随地手机看文章

在车联网时代,汽车制造商和第三方开发商竞相将智能手机演变成遥控器,允许驾驶员通过手机来实现车辆定位、开锁/解锁等功能,甚至于部分应用能够实现《霹雳游侠》中的场景——召唤汽车或者卡车到身边。但在提供便携的同时智能手机也存在被黑客入侵的风险,一旦手机被黑那么所有通过网络控制的互联网汽车功能就落入了黑客的的掌控中。


而且近日公布的调查结果表明,这种担忧是完全存在的。近日,俄罗斯安全公司卡巴斯基的一组研究人员对 9 辆互联网汽车的 Android 应用(来自 7 家公司)进行了测试,这些应用的下载量已经超过几十万,甚至部分应用超过了 100 万,但是他们却发现这些应用连最基础的软件保护都没有提供,更谈何说帮助车主保护这个重要的宝贵财产之一。

研究人员表示,通过 Root 目标设备获得欺骗用户安装恶意代码,黑客能够使用卡巴斯基所测试的所有 7 款应用来定位车辆位置,解锁车门,甚至能够在某种情况下点火启动。

为了避免那些偷车贼利用这些信息进行犯罪,目前研究人员拒绝提供关于测试应用的详细名称。不过,他们认为应该向汽车行业发出警告,要求汽车制造商更加谨慎的对待安全问题。

卡巴斯基的安全研究员 Viktor Chebyshev 说道:”为何互联网汽车应用开发者对于安全的关注度要高于银行应用的开发者?他们都能帮助用户控制各种有价值的东西,但是他们往往不会对安全机制进行过多的思考。”

研究人员发现最糟糕的攻击行为是,允许黑客进入到锁定车辆的内部;通过仿制钥匙或则禁用车辆的防盗器等额外手段,偷车贼能够产生更严重的后果。研究人员指出尽管并未纳入到本次的测试中,但是特斯拉的汽车允许通过智能手机应用启动驾驶,一旦智能手机被入侵将会产生更严重的损失。

尽管对应用的多处漏洞都进行了较为全面的分析,但在测试过程中只随机利用其中一个漏洞对受影响车型发起攻击。而且研究人员表示目前尚未发现有 Android 恶意软件激活使用他们所描述的攻击手段。

不过他们仍然认为,只是单单查看应用的代码脚本,偷车贼都可能知道利用这些漏洞和功能,而且他们还指出来自黑客论坛的有限证据已经表示在这种攻击已经在黑市上引起了注意和兴趣。

根据论坛帖子的截图(下方)显示,已经存在关于互联网汽车凭证的交易信息,其中包含面向不同市场和不同车型的用户名称、密码、PIN 码和车辆识别号码(VIN)信息。每个账户的行情售价为数百美元。Chebyshev 表示:“网络犯罪分子现在已经瞄准了这些攻击。”


卡巴斯基研究人员概述了测试 Android 应用过程中使用到的三项技术。(iOS 通常被认为更难入侵)。在本次测试中除了其中一款外,所有应用中的用户名或密码都以未加密形式存储在手机中,有些应用甚至两个都没有进行加密。通过 root(利用漏洞获得设备操作系统的所有权限)受害人的手机,黑客访问存储在本地的登陆信息,并将其发送至他或者她的命令及控制服务器上。

第二种,安全研究人员认为黑客会欺骗车主下载安装安装包含恶意程序的修改版互联网汽车应用,从而获取登陆细节。第三种,偷车贼可能通过目标设备感染可执行「overlay」攻击的恶意程序:一旦车辆应用打开,恶意程序就会自动加载并用虚假的接口进行替代,从而窃取和转移用户凭证。黑客甚至可以加载包含多个 overlays 的恶意程序,从而欺骗受害者已经完成了所有的互联网汽车连接。Chebyshev 说:“如果我是攻击者,我将 overlays 所有互联网汽车应用,并只窃取所有应用程序的凭证。”

卡巴斯基的研究人员表示,他们已经向数家存在安全隐患的汽车制造商进行报告,目前依然还在通知其他车商。但他们同时也注意到,他们所指出的问题并不仅仅只是安全 BUG,而是缺乏行之有效的安全保障。对存储在设备上的凭证进行加密或者 Hashing,增加双因素认证或者指纹识别、创建完整性检查确保应用不被恶意程序所修改等方式,都能大大改善这个问题。

事实上,这并非是首次关于互联网汽车应用程序缺乏保护措施的报道,而且也不完全局限于 Android 操作系统。安全专家 Samy Kamkar 在 2015 年就曾展示,利用隐藏在汽车上的一小块硬件,能够无线截取通用 Onstar、克莱斯勒的 UConnect,梅赛德斯奔驰的 mbrace 和宝马的 Remote 等 iOS 应用的凭证。Kamkar 的攻击还能允许对这些车辆进行远程定位、解锁,甚至在某些情况下点火启动。

相比较卡巴斯基和他的攻击手段,Kamkar 表示:“其中不会有任何警告:你的凭证被黑客窃取或重复的使用,不会收到任何手机通知。但有趣的是,一旦你的手机遭到入侵,你生活的其他方面也会受到干扰。”

伴随着互联网汽车功能不断强大,卡巴斯基研究人员认为控制这些功能的应用对锁定功能的需求将不断突显。卡巴斯基研究员 Mikhail Kuzin 表示:“或许今天我们可以在不触发警报器的情况下打开车门,但是这些功能仅仅只是互联网汽车的开端。汽车制造商将会添加各种功能确保我们的生活更加便捷。为了应对未来的更多此类攻击,我们现在需要仔细考虑一下了。”


关键字:车载Android  汽车  被盗 引用地址:车载Android应用存隐患 全球数百万汽车面临被盗风险

上一篇:奔驰研发特种噪音技术 抵抗车祸对耳膜冲击
下一篇:无人驾驶汽车新型超快速智能摄像头发布 或于2017商用

推荐阅读最新更新时间:2024-07-25 19:27

美高森美瞄准工业和汽车市场推出新型SiC MOSFET和SiC SBD产品
致力于在功耗、安全、可靠性和性能方面提供差异化半导体技术方案的供应商美高森美公司(Microsemi Corporation,纽约纳斯达克交易所代号: MSCC )宣布提供下一代1200V 碳化硅(SiC) MOSFET系列的首款产品 40 mOhm MSC040SMA120B 器件,以及与之配合的1200 V SiC肖特基势垒二极管(SBD),进一步扩大旗下日益增长的SiC分立器件和模块产品组合。 这款全新SiC MOSFET产品系列具有高雪崩性能,展示了在 工业 、 汽车 和 商业航空 电源应用中的耐用性,并且提供了实现稳健运作的高耐短路能力。此外,该产品系列的其他成员将在未来几个月内陆续发布,包括符合商业和AEC-Q10
[半导体设计/制造]
汽车轮胎气压监测系统“TPMS”渐成整车标备
      最近,欧盟对新车提出一系列安全和环保要求。从2012年开始,各类新车必须装配低滚动阻力轮胎(LRRT)并配备轮胎气压监测系统(TPMS),这将成为强制性法规。       据悉,从2001年起,福特、戴-克、宝马、PSA等许多欧美车厂就开始配置TPMS系统。美国交通部高速公路交通安全管理局(NHTSA)响应美国TREAD(交通召回提升,可查性及记录)法令的强制要求,制定了要求机动车辆安装TPMS的新联邦机动车辆安全标准,于2005年四月八号颁布生效。法令要求从2005年十月五号开始新出厂的重量在一万磅以下的机动车辆,即载客小轿车和轻型车(轴上有双轮的除外)要按进度分期逐步配备TPMS.也从2005年10月5号到20
[汽车电子]
用于汽车尾灯的LED驱动器MAX16804应用电路
用于汽车尾灯的LED驱动器MAX16804应用电路 多数汽车的尾灯和刹车灯采用同一组LED,这就要求LED工作在两个不同的亮度等级:刹车时处于全亮状态,作为尾灯行驶灯时处于10%~25%满亮度状态(可调光)。调光方式最好选择脉宽调节(PWM),能够在整个亮度范围内保持LED的色谱。另外,采用内置200Hz振荡电路的LED驱动器可以省去外部PWM信号发生器,简化设计。   尾灯(可调节LED亮度)和刹车灯(全亮状态)受控于LED驱动器的TAIL和STOP输入,当TAIL端施加电压时,尾灯LED驱动到满亮度的10%至25%。当STOP端施加电压(刹车)时,LED驱动至满亮度状态(无论TAIL端输入处于何种状态)。    尾灯
[电源管理]
用于<font color='red'>汽车</font>尾灯的LED驱动器MAX16804应用电路
你的坏习惯会导致你的汽车电瓶严重亏损
我不知道车主是否遇到过这样的情况:原来好好的爱车,突然开不开或起不来。小编告诉你遇到这样的情况不要惊慌,出现这种情况检查一下电池就知道了。一般来说,汽车的电池寿命最多为3年左右。除非是新购买的汽车,否则可以使用3年以上。旧车无需说明,所以定期测试和保养汽车是非常重要的。..然而,许多车主在正常驾驶过程中遇到了一些小问题,加速了汽车电池的老化。 坏习惯:在关掉空调之前,有的人知道在关掉发动机前及时关掉空调。当然还有很多粗心的车主一直不注意这个问题,他们习惯不关闭空调,怎样方便怎样来。当车主方便时,但这样做会导致车辆功率负荷过高。慢慢的电池扛不住自然就罢工了。建议:关掉引擎前关掉的好习惯应该记住空调,不要为了方便而伤害汽车。
[嵌入式]
汽车电动化进程将入快车道,今年将会是飞速发展的时刻
2018年全球主要国家新能源汽车销售超过200万辆,中国销量达125.6万辆。截止2018年底,全球新能源汽车累积销量突破550万辆,中国市场占比超过53%,已然成为推进新能源汽车的“主场”。 这是全国政协副主席、中国科学技术协会主席万钢近日在中国电动汽车百人会论坛上分享的一组数据。 作为全球汽车产业转型升级的标志,新能源汽车颠覆传统燃油车,将电动化、智能化、网联化叠加融合已成大势。在出席了本届论坛的ADI汽车电气化总经理Vincent Troy看来,通过领先、安全的半导体技术助力,2018年汽车行业的“网红”——电动汽车在2019年又可以朝前迈进一大步! 三大颠覆性趋势引领“双战线”稳步推进 汽车全面电动化已经成为全
[汽车电子]
<font color='red'>汽车</font>电动化进程将入快车道,今年将会是飞速发展的时刻
日本将要求纯电动汽车厂商公开电池碳排量 补贴或与之挂钩
据日经新闻报道,日本政府计划从 2024 年年开始,要求国内的电动车和插电式混合动力车制造商,计算并报告电池生产过程中产生的二氧化碳排放量,这一举措旨在促进低碳技术的发展。 电动车和混合动力车被认为是减少汽油车尾气排放的有效替代品,但是它们的电池生产也会消耗大量的能源,并产生温室气体。因此,日本经济产业省希望通过要求厂商公开电池生产的碳足迹,来推动电池制造业的节能和减排。 据报道,日本政府还计划将电池生产的碳排放量作为补贴发放的依据之一,以鼓励厂商使用低碳技术。此外,日本政府还将与欧盟等国际组织合作,建立统一的电池生产排放标准,以促进全球范围内的低碳化。 据悉,欧盟此前已经表示计划自 2024 年起强制公布电池生产的排放
[汽车电子]
基于CAN总线汽车车身视觉检测站的研究
    摘要: 研究CAN总线和多主机控制在汽车白车身视觉监测站中的应用;提出以采用摩托罗拉MC68HC05X16和微机为主机的多主机分布式控制系统;介绍控制网络的物理层接口及有关硬件,并对通信部分进行较为详细的研究。     关键词: 视觉检测 三维测量 分布式控制 控制器局域网 数据通信 前言 汽车车身视觉检测站是用于测量车身关键点的三维空间坐标的大型的专用检测系统。它由机械及定位系统、三维视觉传感器系统、测量控制与接口系统、标定系统以及计算机软件五大部分组成。主要方法采用结构光传感器,经标定系统标定后,通过控制系统选取被测点,采集图像,结合视觉检测算法,求出被测点坐标参数。为进行测量,必须把计算机与
[应用]
汽车信息安全--HSM和TEE的区别
01 HSM HSM指Hardware Security Module,它是一种有自己独立的CPU、密码算法硬件加速器、独立Flash等,用于生成、存储和管理加密密钥,以及执行加密运算和安全操作。 HSM通常包含硬件隔离、加密芯片、随机数生成器等安全组件,能够提供高级的安全保护,防止密钥泄露和恶意攻击。 02 TEE TEE 可信执行环境是在车载零部件的开放系统 REE(Rich Execution Environment,例:Linux、Android、AUTOSAR、RTOS 等系统)上,创建一个可信的、独立的、物理隔离的执行空间,
[汽车电子]
小广播
最新汽车电子文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved