全球数百万汽车因车载Android应用存隐患 面临被盗风险

发布者:美好的人生最新更新时间:2017-02-21 来源: 21ic关键字:车载Android  汽车  被盗 手机看文章 扫描二维码
随时随地手机看文章

在车联网时代,汽车制造商和第三方开发商竞相将智能手机演变成遥控器,允许驾驶员通过手机来实现车辆定位、开锁/解锁等功能,甚至于部分应用能够实现《霹雳游侠》中的场景——召唤汽车或者卡车到身边。但在提供便携的同时智能手机也存在被黑客入侵的风险,一旦手机被黑那么所有通过网络控制的互联网汽车功能就落入了黑客的的掌控中。

 

而且近日公布的调查结果表明,这种担忧是完全存在的。近日,俄罗斯安全公司卡巴斯基的一组研究人员对 9 辆互联网汽车的 Android 应用(来自 7 家公司)进行了测试,这些应用的下载量已经超过几十万,甚至部分应用超过了 100 万,但是他们却发现这些应用连最基础的软件保护都没有提供,更谈何说帮助车主保护这个重要的宝贵财产之一。

研究人员表示,通过 Root 目标设备获得欺骗用户安装恶意代码,黑客能够使用卡巴斯基所测试的所有 7 款应用来定位车辆位置,解锁车门,甚至能够在某种情况下点火启动。

为了避免那些偷车贼利用这些信息进行犯罪,目前研究人员拒绝提供关于测试应用的详细名称。不过,他们认为应该向汽车行业发出警告,要求汽车制造商更加谨慎的对待安全问题。

卡巴斯基的安全研究员 Viktor Chebyshev 说道:”为何互联网汽车应用开发者对于安全的关注度要高于银行应用的开发者?他们都能帮助用户控制各种有价值的东西,但是他们往往不会对安全机制进行过多的思考。”

研究人员发现最糟糕的攻击行为是,允许黑客进入到锁定车辆的内部;通过仿制钥匙或则禁用车辆的防盗器等额外手段,偷车贼能够产生更严重的后果。研究人员指出尽管并未纳入到本次的测试中,但是特斯拉的汽车允许通过智能手机应用启动驾驶,一旦智能手机被入侵将会产生更严重的损失。

尽管对应用的多处漏洞都进行了较为全面的分析,但在测试过程中只随机利用其中一个漏洞对受影响车型发起攻击。而且研究人员表示目前尚未发现有 Android 恶意软件激活使用他们所描述的攻击手段。

不过他们仍然认为,只是单单查看应用的代码脚本,偷车贼都可能知道利用这些漏洞和功能,而且他们还指出来自黑客论坛的有限证据已经表示在这种攻击已经在黑市上引起了注意和兴趣。

根据论坛帖子的截图(下方)显示,已经存在关于互联网汽车凭证的交易信息,其中包含面向不同市场和不同车型的用户名称、密码、PIN 码和车辆识别号码(VIN)信息。每个账户的行情售价为数百美元。Chebyshev 表示:“网络犯罪分子现在已经瞄准了这些攻击。”

 

 

卡巴斯基研究人员概述了测试 Android 应用过程中使用到的三项技术。(iOS 通常被认为更难入侵)。在本次测试中除了其中一款外,所有应用中的用户名或密码都以未加密形式存储在手机中,有些应用甚至两个都没有进行加密。通过 root(利用漏洞获得设备操作系统的所有权限)受害人的手机,黑客访问存储在本地的登陆信息,并将其发送至他或者她的命令及控制服务器上。

第二种,安全研究人员认为黑客会欺骗车主下载安装安装包含恶意程序的修改版互联网汽车应用,从而获取登陆细节。第三种,偷车贼可能通过目标设备感染可执行「overlay」攻击的恶意程序:一旦车辆应用打开,恶意程序就会自动加载并用虚假的接口进行替代,从而窃取和转移用户凭证。黑客甚至可以加载包含多个 overlays 的恶意程序,从而欺骗受害者已经完成了所有的互联网汽车连接。Chebyshev 说:“如果我是攻击者,我将 overlays 所有互联网汽车应用,并只窃取所有应用程序的凭证。”

卡巴斯基的研究人员表示,他们已经向数家存在安全隐患的汽车制造商进行报告,目前依然还在通知其他车商。但他们同时也注意到,他们所指出的问题并不仅仅只是安全 BUG,而是缺乏行之有效的安全保障。对存储在设备上的凭证进行加密或者 Hashing,增加双因素认证或者指纹识别、创建完整性检查确保应用不被恶意程序所修改等方式,都能大大改善这个问题。

事实上,这并非是首次关于互联网汽车应用程序缺乏保护措施的报道,而且也不完全局限于 Android 操作系统。安全专家 Samy Kamkar 在 2015 年就曾展示,利用隐藏在汽车上的一小块硬件,能够无线截取通用 Onstar、克莱斯勒的 UConnect,梅赛德斯奔驰的 mbrace 和宝马的 Remote 等 iOS 应用的凭证。Kamkar 的攻击还能允许对这些车辆进行远程定位、解锁,甚至在某些情况下点火启动。

相比较卡巴斯基和他的攻击手段,Kamkar 表示:“其中不会有任何警告:你的凭证被黑客窃取或重复的使用,不会收到任何手机通知。但有趣的是,一旦你的手机遭到入侵,你生活的其他方面也会受到干扰。”

伴随着互联网汽车功能不断强大,卡巴斯基研究人员认为控制这些功能的应用对锁定功能的需求将不断突显。卡巴斯基研究员 Mikhail Kuzin 表示:“或许今天我们可以在不触发警报器的情况下打开车门,但是这些功能仅仅只是互联网汽车的开端。汽车制造商将会添加各种功能确保我们的生活更加便捷。为了应对未来的更多此类攻击,我们现在需要仔细考虑一下了。”


关键字:车载Android  汽车  被盗 引用地址:全球数百万汽车因车载Android应用存隐患 面临被盗风险

上一篇:未来连网汽车靠什么供电?Dialog公司来解读
下一篇:盘点自动驾驶汽车主流传感器

推荐阅读最新更新时间:2024-05-03 01:04

基于SAODV协议的汽车网络安全加密技术
原文作者:Angel Ann G Yesudasan、Tressa Michael 编译:猿东东、猿西西 本文介绍了一种用于保障汽车平台网络安全的加密技术。如今,汽车数量的急剧增加,导致了诸如交通拥堵等一系列问题。通过使用智能交通系统,这些问题在很大程度上得到解决。但在汽车中使用无线通信网络引发一系列安全威胁,包括数据盗取和数据保护与侵犯隐私。为了保证车辆之间的数据传输安全准确,需要有加密技术来防止恶意节点的攻击。我们的计划使用基于SAODV协议的加密技术来验证数据传输过程的源节点和目标节点。 01.简介 如今,车辆数量急剧增加。这导致了如严重的交通拥堵、事故、经济问
[汽车电子]
基于SAODV协议的<font color='red'>汽车</font>网络安全加密技术
汽车也长“眼睛”?斯巴鲁EyeSight技术
人的眼睛是用来看东西,感受光的,这话听起来跟废话一样,对么?那么,我要是告诉你,汽车也能有一双“眼睛”,你信么?今天这篇短文,我就跟你聊聊,斯巴鲁汽车(坊间旧称“富士重工”)刚刚引入中国的主动安全技术“EyeSight”。 10月21日,“2016斯巴鲁新安全技术发布会”在北京举行。在本次发布会上,斯巴鲁宣布EyeSight驾驶辅助系统将正式登陆中国市场,2017款力狮和2017款傲虎将成为首批搭载这一系统的新车,这两款车将在11月18日开幕的广州车展上正式发布。那么,这项技术到底是干什么用的呢?其原理又是怎样呢?请跟我来: 可能你知道主动巡航系统是用过毫米波雷达来实现的,你也知道倒车雷达的工作原理也是通过雷达波来
[汽车电子]
NI联手Konrad,加速自动驾驶汽车测试
NI 和Konrad Technologies 宣布双方达成一项战略合作,联手开发自动驾驶软件和硬件验证的测试系统和解决方案。两家公司计划联合开发新技术,不仅为了帮助汽车一级供应商和OEM更高效利用真实的道路数据进行模拟和仿真,同时也希望进一步提升汽车和乘客的安全性,并加速自动驾驶汽车快速落地。 为了实现自动驾驶,我们需要将一系列复杂且快速发展的技术(如机器学习、LiDAR和成像雷达)变为现实。这是一个极具挑战性的过程,要求测试系统相互支持,具有快速适应性,从而高效地验证复杂嵌入式软件来保障真实场景中的驾驶安全性。 通过将NI软件互联的测试解决方案与Konrad在ADAS测试解决方案的专业知识相结合,两家公司希望简化验证流
[汽车电子]
大陆将“虚拟钥匙”推广应用于商用车 通过智能手机启动汽车
据外媒报道, 大陆 集团在其虚拟新闻发布会上表示,将把其虚拟钥匙即服务(virtual Key as a Service)解决方案从乘用车扩展应用于商用车。“钥匙即服务”解决方案让用户只需通过智能手机或蓝牙卡发出一个简单的指令,就可打开汽车车门、启动发动机。大陆集团商用车辆与服务业务部门主管Gilles Mabire表示:“大陆已经将许多数字化服务应用于商用车,通过利用此类解决方案,并根据卡车、小货车和长途汽车的需求定制解决方案,可以将既具创新性又实惠的产品推向商用车市场。” (图片来源: 大陆 集团) 物理钥匙有一些驾驶员不喜欢的缺点,而在不止一个驾驶员的卡车和长途汽车中更是如此,由车队或汽车租赁公司运营的车辆亦是如此
[汽车电子]
大陆将“虚拟钥匙”推广应用于商用车 通过智能手机启动<font color='red'>汽车</font>
电动汽车分布式电机驱动测试系统研究与应用
1 引言   随着能源和环境问题日益受到重视,电动汽车以其清洁无污染、能量效率高、低噪声、能源多样化等优点研究发展迅速。电动汽车作为一种交通工具,工作环境复杂多变,其电机驱动系统需要满足可靠性高、效率高、调速性能好、造价低等性能要求。因此电动汽车的电机驱动系统测试是一项重要研究内容。   电机驱动系统包括电机及其控制器,系统测试中需较长时间采集驱动系统内部和外部的信号,用到多个测量仪器,输出大量数据。电动汽车电机驱动系统研究的深入对其测试的效率和精度有了更高的要求,传统的手工测试方法已无法满足试验需求。随着计算机技术、通信技术和自动控制技术的发展,以PC机和工作站为基础的虚拟仪器和分布式网络化测试技术为主的现代化开放式测试系
[测试测量]
电动<font color='red'>汽车</font>分布式电机驱动测试系统研究与应用
英特尔拟成立汽车部门
在刚刚过去的英特尔2022年投资者大会上,英特尔表示其代工服务(IFS)正在组建一个专门的汽车团队,为汽车制造商提供完整的解决方案。 英特尔CEO Pat Gelsinger预计,汽车芯片在高端汽车中的占比将从2019年的4%左右增至2030年的20%。Gelsinger表示,到2030年汽车半导体行业的收入将翻一番,达到1150亿美元。 据介绍,该汽车团队将重点关注中央计算架构、车规级代工平台、提供设计和IP服务。 开放的中央计算架构:英特尔代工服务(IFS)将开发一个高性能、开放的汽车计算平台,帮助汽车OEM建立下一代体验和解决方案。 英特尔表示,该计算架构将利用基于芯粒(chip
[汽车电子]
法国在汽车领域方面使用机器人制造已处于世界领先地位
根据发布的一份报告,美国制造业使用机器人的比例在过去20年里提升了两倍多,世界其他地方也翻了一番,取代了某些类别的工人。 报道称,根据圣路易斯联邦储备银行的研究,截至2017年,美国的自动化普及率已经从22年前的每1000名员工仅0.5台机器人升至1.8台机器人。 报告发现,汽车行业的机器人普及率最高,而法国居于首位,其次是美国和德国。 报告说,自动化减少了处于中间环节的“中等技能”职业的数量,但高技能和低技能岗位所占的比例增加了。 报道介绍,研究发现,法国在使用机器人制造汽车方面处于领先地位,每1000名工人使用148台机器人,美国为136台,意大利和德国均为约120台。 研究还发现,在所有制造业领域,
[机器人]
汽车痴迷的IBM青年发明家
现年31岁的Nizam Ishmael名下拥有多项专利,迄今为止被认可的已经达到12项。这些成就使他荣获了IBM公司“主要发明家(Master Inventor)”称号,成为获此殊荣的最年轻的工程师之一。Ishmael的祖先在英殖民时代从印度移民到南美的圭亚那,而Ishmael则在纽约的皇后区度过了他童年的大部分时光,随后他们举家搬迁到休斯顿以北150英里的德州Lufkin。从那时起,Ishmael成为一名德州人。现在,Ishmael在IBM位于奥斯汀的机构内任职,他周游过很多地方,曾经在全球十多个国家讲授IBM软件产品课程。在Ishmael驾驶的1998年款Corvette(雪佛莱·科尔维特)上,这名网络工程师与EE Times
[焦点新闻]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
随便看看
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved