美團(tuán)伙利用黑客工具偷了150輛車(chē) 車(chē)載系統(tǒng)有漏洞?
美國(guó)司法部本周早些時(shí)候宣布,在一起與《速度和激情》情節(jié)類(lèi)似的跨境汽車(chē)盜竊案中,墨西哥提華納一家摩托車(chē)俱樂(lè)部的9名成員,被指控利用竊取的計(jì)算機(jī)代碼和車(chē)鑰匙設(shè)計(jì),盜竊了150輛吉普牧馬人汽車(chē)。
美國(guó)律師馬克·康諾弗(Mark Conover)在一次新聞發(fā)布會(huì)上表示,被稱(chēng)作Hooligans的這個(gè)犯罪團(tuán)伙,過(guò)去數(shù)年一直在圣地亞哥盜竊吉普汽車(chē),把整車(chē)或零件偷運(yùn)到墨西哥銷(xiāo)售。這些被盜竊的吉普汽車(chē)價(jià)值450萬(wàn)美元(約合人民幣3063萬(wàn)元)。
《華盛頓郵報(bào)》表示,據(jù)起訴書(shū)稱(chēng),在獲得汽車(chē)的車(chē)輛識(shí)別碼前,Hooligans會(huì)對(duì)目標(biāo)汽車(chē)進(jìn)行數(shù)天的監(jiān)視。掌握車(chē)輛識(shí)別碼后,嫌疑人能夠獲得制作汽車(chē)鑰匙的資料,以及對(duì)鑰匙進(jìn)行編程所需要的代碼。汽車(chē)鑰匙設(shè)計(jì)和代碼存儲(chǔ)在一個(gè)專(zhuān)有數(shù)據(jù)庫(kù)中,但執(zhí)法官員不清楚Hooligans是如何獲得這一數(shù)據(jù)庫(kù)訪問(wèn)權(quán)限的。
警方稱(chēng),在調(diào)查過(guò)程中,他們了解到墨西哥卡波圣盧卡斯的一家吉普汽車(chē)經(jīng)銷(xiāo)商提出近20次復(fù)制鑰匙的請(qǐng)求。
康諾弗表示,犯罪嫌疑人盜竊一輛汽車(chē)只需數(shù)分鐘。在利用復(fù)制的鑰匙進(jìn)入汽車(chē)后,Hooligan成員利用一款手持式電子設(shè)備,把鑰匙與汽車(chē)上的車(chē)載計(jì)算機(jī)進(jìn)行配對(duì),啟動(dòng)發(fā)動(dòng)機(jī),把車(chē)開(kāi)跑。
雖然康諾弗沒(méi)有提到車(chē)輛盜竊活動(dòng)中使用的確切設(shè)備名稱(chēng),塔夫茨大學(xué)計(jì)算機(jī)科學(xué)教授和安全研究人員凱思琳·菲舍爾(Kathleen Fisher)表示,這樣的鑰匙編程設(shè)備相對(duì)便宜,有些價(jià)格不到100美元(約合人民幣681元),網(wǎng)上就有銷(xiāo)售。
汽車(chē)公司或它們的合作伙伴維護(hù)存儲(chǔ)鑰匙信息的數(shù)據(jù)庫(kù),編程代碼本身也沒(méi)有什么特別之處。菲舍爾說(shuō),畢竟,如果鑰匙丟了,合法的車(chē)主也需要這些信息才能復(fù)制新鑰匙。但在這一案件中,數(shù)據(jù)庫(kù)的完整性似乎存在缺陷。犯罪分子竊取信息的一個(gè)途徑是潛入有訪問(wèn)數(shù)據(jù)庫(kù)權(quán)限的網(wǎng)絡(luò)中;另外一個(gè)途徑是使合法用戶(hù)獲得信息,然后把信息分享給不應(yīng)當(dāng)獲得它們的其他人。
專(zhuān)家表示,汽車(chē)大范圍遭到攻擊可能很快成為現(xiàn)實(shí)?!哆B線》刊文稱(chēng),2015年,研究人員查理·米勒(Charlie Miller)和克里斯·瓦拉塞克(Chris Valasek)進(jìn)行的展示表明,他們能通過(guò)無(wú)線方式控制一輛2014年款吉普切諾基汽車(chē)。研究人員能松開(kāi)汽車(chē)剎車(chē)裝置,引起傳動(dòng)系統(tǒng)故障,破壞發(fā)動(dòng)機(jī)。
《華盛頓郵報(bào)》稱(chēng),黑客工具很容易在網(wǎng)上傳播,要修正普遍存在的軟件缺陷代價(jià)高昂。菲舍爾說(shuō),汽車(chē)公司還面臨向客戶(hù)證明增加安全成本必要性的挑戰(zhàn)。與動(dòng)力和汽車(chē)內(nèi)部空間相比,要在廣告中宣傳汽車(chē)的電腦安全性能也不容易。除來(lái)自監(jiān)管機(jī)構(gòu)或保險(xiǎn)公司的全行業(yè)壓力外,單個(gè)汽車(chē)公司可能不愿意增加安全投資,雖然汽車(chē)被劫持或攻擊會(huì)帶來(lái)嚴(yán)重威脅。菲舍爾說(shuō),“在宣傳糟糕的安全的代價(jià)方面,我們做得不夠好。”