www.久久久久|狼友网站av天堂|精品国产无码a片|一级av色欲av|91在线播放视频|亚洲无码主播在线|国产精品草久在线|明星AV网站在线|污污内射久久一区|婷婷综合视频网站

當前位置:首頁 > 廠商動態(tài) > 新思科技(Synopsys)
[導(dǎo)讀]無鑰匙進入系統(tǒng)是大多數(shù)現(xiàn)代汽車的基本配置。其最大的優(yōu)勢就是方便,車輛自身就能檢測鑰匙并自動解鎖。

無鑰匙進入系統(tǒng)是大多數(shù)現(xiàn)代汽車的基本配置。其最大的優(yōu)勢就是方便,車輛自身就能檢測鑰匙并自動解鎖。但是很多人對此類系統(tǒng)的安全性提出質(zhì)疑。他們認為無鑰匙進入系統(tǒng)的便利性有時候需要付出代價:信息安全。

新思科技分析汽車無鑰匙進入系統(tǒng)攻擊

本文帶您了解黑客如何攻擊密鑰卡以及新思科技建議采取的主動安全措施。

多年來,安全研究人員發(fā)現(xiàn)了汽車系統(tǒng)中的許多漏洞。因此,人們對汽車網(wǎng)絡(luò)安全需求攀升。 近期關(guān)注度較高的案例是2020年11月特斯拉Model X無鑰匙進入系統(tǒng)中的一系列漏洞。該漏洞是由比利時魯汶大學的Lennert Wouters發(fā)現(xiàn)的。

密鑰卡攻擊中的步驟

特斯拉Model X無鑰匙進入系統(tǒng)的操作步驟如圖所示。圖中的數(shù)字表示各個步驟。請注意,目標車輛已被鎖定,且目標密鑰卡已遠離車輛。

新思科技分析汽車無鑰匙進入系統(tǒng)攻擊

1. 攻擊者接近目標車輛,通過擋風玻璃讀取車輛識別號碼(VIN),并為攻擊設(shè)備中的修改后的車身控制器(BCM)配置仿真SE以使用目標VIN

2. 攻擊者找到目標密鑰卡,并將攻擊設(shè)備靠近它,并佯裝成目標車輛,以約5米的距離通過低頻(LF)連接。攻擊者使用從VIN派生的標識符來強制先前配對的目標密鑰卡通過藍牙低功耗(BLE)顯示為可連接

3. 攻擊者利用Raspberry Pi通過BLE將惡意固件更新推送到目標密鑰卡,以獲得對密鑰卡的完全控制??梢酝ㄟ^在最大30米的距離處使用目標密鑰卡上無線下載服務(wù)(OTA)來執(zhí)行此更新

4. 在更新目標密鑰卡之后,攻擊設(shè)備將通過BLE重新連接。由于密鑰卡正在運行由攻擊者控制的惡意固件,該固件允許將任意應(yīng)用程序協(xié)議數(shù)據(jù)單元(APDU)命令發(fā)送到目標密鑰卡中的SE,因此攻擊者能夠從智能鑰匙中的SE向目標車輛提取許多有效的一次性解鎖命令(例如解鎖車門、行李箱等)

5. 攻擊者接近目標車輛并使用有效的解鎖命令來解鎖目標車輛。解鎖命令通過BLE從Raspberry Pi發(fā)送到目標BCM

6. 攻擊者可以物理訪問車輛內(nèi)部,并可以通過位于中央顯示屏下方的診斷端口將攻擊設(shè)備物理連接至車載網(wǎng)絡(luò)。攻擊設(shè)備通過控制器局域網(wǎng)(CAN)連接到目標BCM

7. 攻擊設(shè)備指示目標BCM與修改后的密鑰卡配對。在通過BCM挑戰(zhàn)應(yīng)答驗證后,添加修改后的密鑰卡,必要的憑據(jù)將存儲在密鑰卡的仿真SE中

8. 攻擊者使用攻擊設(shè)備上新配對的密鑰卡啟動車輛,使用先前存儲在模擬密鑰卡SE中的憑據(jù)成功通過挑戰(zhàn)應(yīng)答驗證,然后將目標車輛開走

導(dǎo)致密鑰卡易受攻擊的漏洞/缺陷

此類攻擊主要是由于以下兩種漏洞/缺陷造成的:

新思科技分析汽車無鑰匙進入系統(tǒng)攻擊

盡管在密鑰卡上執(zhí)行了簽名驗證,但是由于存在漏洞,攻擊者使用惡意固件通過BLE更新密鑰卡。此外,盡管有效的密鑰卡通常存儲從后端接收簽名證書,但是當與密鑰卡配對時,這些證書不會被車輛BCM驗證。

值得注意的是,安全研究人員已于2020年8月負責任地向特斯拉披露了這些問題。特斯拉于2020年11月發(fā)布OTA補丁。

采用應(yīng)用安全測試工具解決執(zhí)行及設(shè)計漏洞/缺陷

第一種情況,密鑰卡簽名驗證不當,這類問題通常可以用靜態(tài)應(yīng)用安全測試、軟件組成分析(識別已知漏洞)和模糊測試(檢測未知漏洞)來發(fā)現(xiàn)。此外,滲透測試重點檢測高風險區(qū)域,比如安全相關(guān)的功能和固件更新,也可以檢測出此類漏洞。

第二種情況是BCM和密鑰卡之間的配對協(xié)議設(shè)計中缺少證書驗證。這些類型的設(shè)計問題通常可以通過安全設(shè)計審查來識別。此外,必須對目標系統(tǒng)進行適當?shù)耐{分析和風險評估,識別高風險區(qū)域,這有助于定義適當?shù)陌踩蟛⒃O(shè)計相應(yīng)的安全控制措施。

汽車行業(yè)已經(jīng)有許多幫助改善網(wǎng)絡(luò)安全的舉措,例如ISO SAE 21434網(wǎng)絡(luò)安全工程標準以及聯(lián)合國關(guān)于網(wǎng)絡(luò)安全和網(wǎng)絡(luò)安全管理系統(tǒng)的第155號條例等。

開發(fā)100%安全的汽車系統(tǒng)不大現(xiàn)實,因此汽車企業(yè)需要考慮并部署適當?shù)拇胧﹣韱⒂肙TA更新,以便及時修補新發(fā)現(xiàn)的漏洞。

本站聲明: 本文章由作者或相關(guān)機構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫毥谦F公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運營商 數(shù)字經(jīng)濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉