前情回顾·汽车网络威胁态势

安全内参7月23日消息,随着现代汽车逐渐演变成重达数吨、搭载计算机系统的“移动电脑”,驾驶员开始意识到,他们需要像给手机或笔记本电脑更新软件一样,为汽车软件代码安装安全更新。

然而,即便是最懂技术的车主,恐怕也想不到,自己竟需要为一个从未安装、从未要求安装、甚至根本不知道存在的第三方组件打补丁。这个组件被接入了车辆最关键的一些系统,使车辆面临隐蔽的黑客攻击、追踪,甚至在路边被瘫痪的风险。

史上最严重的汽车黑客攻击威胁?

这正是加州大学圣迭戈分校(UCSD)一支安全研究团队发现的一个令人不安的问题。他们发现,一款名为KARR安全系统的汽车后装报警系统,据估计已安装在美国超过200万辆汽车上,却允许任何处于蓝牙通信范围内的黑客发送无线电指令,悄无声息地随意解锁车辆、关闭报警器、鸣响喇叭或闪烁车灯,甚至禁用点火系统,让驾驶员困在原地。

KARR报警设备通常由汽车经销商安装,而非汽车制造商或车主本人,其主要用途是在经销商停车场内防止车辆被盗。然而,汽车售出后,即使买家拒绝为这一功能额外付费,报警设备通常也不会被拆除。这意味着,美国各地车主的发动机舱内都可能藏着一个可被黑客攻击的设备,他们需要更新其软件代码才能保护自己的车辆,而在许多情况下,他们既没有买下这个设备,也完全不知道它的存在。

图:据UCSD估计,KARR安全系统已被接入超过200万辆汽车的关键系统,所有这些车辆都需要安装补丁,以防范可用于追踪、解锁和瘫痪车辆的黑客攻击技术

UCSD计算机科学教授、该研究负责人Aaron Schulman表示:“这是一个由汽车经销商安装到车辆中的系统,遗憾的是,它存在一个严重漏洞,允许任何人获取这些车辆的访问权限。这套系统原本是为提高汽车安全性而设计的,但最终却制造出了一个必须立即在数百万辆汽车上修复的漏洞。我们希望尽快让更多人知道:请检查你的车辆是否安装了这个设备,并立即手动安装补丁。”

昨天,销售KARR安全系统的Acrisure保险经纪公司发布了针对其蓝牙版KARR后装报警系统的固件更新,以修复UCSD发现的这些安全问题。UCSD团队表示,已经安装KARR安全手机应用的车主应会收到固件更新的通知。尚未安装该应用的车主,则需要下载KARR安全系统手机应用(安卓、iOS),将其连接至车辆的KARR报警设备,然后点击“客户服务”和“固件更新”。

据UCSD估计,至少有一半安装KARR设备的车主其实并未要求安装该设备。车主可以通过以下方式检查自己的车辆是否安装了该设备:查看驾驶员侧车窗是否贴有KARR标识;某些情况下则可能贴有写着“SWDS”(Acrisure的子公司)的标识;此外,还可以查看仪表板下方是否装有一个带闪烁指示灯的小按钮。由于该设备在南加州汽车经销商中尤为普及,南加州车主安装该设备的可能性最高。不过,UCSD研究人员警告称,他们已经在美国各地乃至其他国家的车辆中发现了该设备。

UCSD另一位计算机科学教授Stefan Savage表示,受影响驾驶员难以获知这一消息,再加上该漏洞极有可能被用于盗车,使得KARR的安全漏洞“可能是迄今发现的最严重的汽车黑客攻击威胁”。

Savage虽然没有参与KARR报警系统研究,但曾共同领导全球首支分别于2010年和2011年成功入侵汽车转向和制动系统的研究团队。他说:“它影响了数量庞大的车辆,你的汽车制造商无法修复它,而你甚至不知道自己存在这个问题。它具备了汽车盗贼想要的一切条件,而你却没有我们通常用于防御的任何优势,因为你与将这个设备装进汽车的供应链完全脱节。”

劫车、破坏与“混乱”

当外媒WIRED就KARR安全漏洞联系Acrisure时,公司发言人在声明中回应称:“UCSD研究中描述的漏洞利用方式非常复杂,在现实环境下对客户造成的风险较低。尽管如此,我们仍迅速作出响应,并开发了固件更新来解决这一问题。”

该公司还表示,将通过KARR安全应用、KARR安全官方网站以及“经销商通知”等方式向车主发布补丁信息。但对于那些并不知道自己车辆安装了该设备的车主,包括车辆已转售给新车主的受影响车辆——这些新车主无法通过经销商联系到,公司并未说明将如何通知他们。

尽管Acrisure声称已“迅速”修复漏洞,但实际上,从漏洞披露到补丁正式发布,历时接近18个月。UCSD研究人员早在去年1月就已将漏洞报告给该公司,但直到UCSD计划于下个月在DEF CON安全大会和Usenix安全会议上公开研究成果的前几周,公司才提供修复方案。

Acrisure所称该漏洞在“现实环境下风险较低”的说法,同样值得怀疑。在一系列向WIRED展示的演示中,研究人员展示了他们如何利用自己开发的安卓应用,通过蓝牙向安装了KARR的易受攻击车辆发送指令,实施各种具有破坏性甚至危险性的攻击。只需点击一个按钮,他们就可以在红灯停车时解锁车辆,方便盗窃或劫车;立即使停放车辆无法启动;甚至还能利用他们在应用中加入的一个名为“混乱”的按钮,同时攻击多辆汽车,使其持续同步鸣响喇叭并闪烁车灯。研究人员就在UCSD停车场向WIRED演示了这一效果。

图:UCSD团队开发的概念验证应用,左侧为一系列KARR漏洞可实现的攻击功能菜单,右侧为附近可攻击车辆列表

幸运的是,KARR安全系统的漏洞并不能让黑客直接启动车辆的点火系统。不过,UCSD研究人员展示了一种网上很容易买到的汽车锁匠工具:一旦盗贼进入车内,只需将该工具插入车辆仪表板接口,几分钟内就能生成一把可正常使用的新钥匙,然后将车开走。通常情况下,盗车者需要砸碎车窗或使用开锁工具进入车辆,这可能会触发汽车报警器。但结合KARR漏洞后,他们便能悄无声息地进入车内并实施盗窃。

UCSD团队发现,使上述所有破坏和入侵攻击成为可能的根本原因,是所有KARR设备共用同一个身份验证密钥。研究人员还在KARR手机应用的代码中发现了这一密钥,而购买报警服务的客户正是通过该应用控制报警系统。借助这一密钥,以及他们通过逆向工程分析KARR应用代码后自行开发的应用,他们发现可以伪造无线电控制指令,而任何附近支持蓝牙的KARR设备都会接受这些指令。

KARR设备的安全问题还因另一项设计而雪上加霜:即便购车者拒绝将其作为增值功能购买,该设备仍会留在车辆中,并且只要车辆启动,就会持续广播并接收蓝牙信号;即便车辆熄火后,也会持续长达10分钟。虽然对这些车主而言,KARR设备处于“未激活”状态,但研究人员发现,他们可以通过无线电指令将其激活,然后立即实施上述各种攻击。

这种激活操作会导致车辆短暂鸣响喇叭并闪烁车灯,这是车主唯一可能察觉车辆已处于可遭黑客攻击状态的迹象。而对于那数十万名真正付费启用了KARR报警系统的用户来说,他们连这样的提醒都不会收到。

布满可被黑客攻击车辆的公路

UCSD研究人员Nishant Bhaskar最初是在2018年注意到KARR设备的。当时,他正在分析一种利用无线电通信窃取加油站销售终端信用卡信息的“盗刷器”设备。他开始在加油站接收到一些来源不明的蓝牙信号,随后很快发现,在高速公路上,不同品牌、不同型号的车辆也会发出相同的无线电信号。于是,他根据这些蓝牙信号中的文本前缀进行网络搜索,并最终在美国联邦通信委员会的数据库中确认,这些信号来自KARR报警设备。

几年后的2024年,当时仍是研究生的Jerry Yu正在寻找一个暑期研究项目,Schulman建议他研究一下Bhaskar当年发现的KARR设备的安全性。Yu很快就在KARR应用中找到了通用身份验证密钥,这是一个极其明显的安全漏洞。

Jerry Yu表示:“一旦我们对它的应用程序完成逆向工程,并理解了其内部的认证协议,我们很快就意识到,这个协议简单得令人难以置信,我们完全可以提取出来,并重新实现成自己的应用,而我们也确实这么做了。”他们后来发现,这款应用可以解锁“他们安装过这种设备的每一辆汽车”。

为了统计存在漏洞的KARR设备数量,UCSD研究人员Yibo Wei使用了开源无线电信息数据库WiGLE。该数据库通过众包方式,收集美国及全球志愿者利用天线采集的无线电信号。结合这些扫描数据以及设备序列号推算,他估计已有超过200万台支持蓝牙的KARR设备投入使用。

图:UCSD研究人员根据WiGLE数据库中的众包无线电信号数据,估算出美国各地存在漏洞车辆的大致分布位置

然而,WiGLE数据不仅仅是一种统计工具。它还可能帮助黑客根据KARR设备独特的蓝牙特征,追踪存在漏洞车辆的历史位置,找出车辆经常停放的地点。这成为一种令人担忧却又极其简单的踩点方式,可帮助黑客寻找实施盗窃或破坏的最佳目标。

在UCSD团队自己的扫描中,他们几乎在所有调查地点都发现了安装KARR的车辆。有一次,研究人员带着WIRED记者驾车绕行校园外围,同时用一部普通安卓手机运行他们开发的应用,扫描附近持续广播信号的KARR设备。短短20分钟内,他们就发现了97辆安装该报警系统的车辆。

如今,Schulman和他的团队认为,他们有责任提醒每一位驾驶员注意隐藏在自己车辆内部、可遭黑客攻击的这个设备。他表示:“当一家经销商默认在售出的每一辆汽车里都安装某种设备时,这种漏洞的普遍程度将超乎任何人的想象。这也是为什么我们必须公开这件事,并广泛传播,因为最终解决这一问题的唯一办法,就是让所有人都知道它,并亲自完成修复。”

参考资料:https://www.wired.com/story/a-device-hidden-in-cars-across-the-us-leaves-them-vulnerable-to-hacking-and-paralysis-patch-it-now/

声明:本文来自安全内参,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。