Ar jūsų automobilis apsaugotas nuo įsilaužėlių?

Šią savaitę mokslininkai pateikti tyrimas, parodantis, kas gali nutikti, jei ryžtingas įsilaužėlis sektų automobiliuose įmontuotas kompiuterines sistemas. Tyrėjai išsiaiškino, kad, be kita ko, užpuolikas gali išjungti transporto priemonės stabdžius, sustabdyti variklį arba perimti durų spynų valdymą. Viskas, ko užpuolikui reikia, yra prieiga prie federaliniu mastu įpareigoto diagnostikos prievado, esančio beveik visuose šiandieniniuose automobiliuose po prietaisų skydeliu.





Aukščiausia pavara: Tyrėjai naudojo programinę įrangą, vadinamą Carshark, norėdami pasiekti automobilio kompiuterines sistemas. Tai leido jiems valdyti prietaisų skydelio ekraną ir automobilio variklį, ir jie baiminasi, kad įsilaužėliai gali padaryti tą patį ateityje.

Tyrėjai atkreipia dėmesį į neseniai paskelbtą ataskaitą, rodančią, kad tipiškame prabangiame sedane dabar yra apie 100 megabaitų kodo, kuris valdo 50–70 automobilio viduje esančių kompiuterių, kurių dauguma bendrauja bendru vidiniu tinklu.

Daugelyje automobilių architektūrų visi kompiuteriai yra tarpusavyje sujungti, todėl perėmus vieną komponentą kyla didelė rizika, kad galite perimti visus likusius. Kai įeini, esi, sako Stefanas Savage'as , Kalifornijos universiteto San Diego kompiuterių mokslo ir inžinerijos katedros docentas, vienas iš pagrindinių projekto tyrėjų.

Tyrėjai teigia, kad jų darbas dar neturėtų kelti nerimo, daugiausia dėl to, kad išnaudojimui reikia patekti į transporto priemonės vidų. Tačiau kai kurias iš šių sistemų galima pasiekti nuotoliniu būdu, o tendencija yra pridėti dar daugiau belaidžio ryšio, pavyzdžiui, belaidžio automatinio reagavimo į avarijas sistemas. Tyrėjai teigia, kad įėjimo taškais galėtų tapti ir kitos sistemos, pavyzdžiui, palydoviniai radijo imtuvai ir nuotoliniu būdu valdomi durų atidarytuvai.

Savage sako, kad automobilių sistemos turi stebėtinų tarpusavio jungčių. Saugumo sumetimais automobiliai užprogramuoti taip, kad atsirakintų dureles išsiskleidus oro pagalvėms, kad padėtų galimai sužalotiems keleiviams išlipti iš transporto priemonės. Pasirodo, tai sukuria ryšį tarp durų užrakinimo sistemos ir avarijų aptikimo sistemos, kurią užpuolikas teoriškai galėtų išnaudoti.

Tyrėjai ištyrė automobilio viduje esančias skaičiavimo sistemas be jokių specialių gamintojo žinių. Jie pradėjo nuo aparatinės įrangos išėmimo ir vykdydami standartines saugumo testavimo atakas, tokias kaip „fuzzing“, kuri išbando programinę įrangą su atsitiktine įvestimi, kad sužinotų, ar įmanoma sukelti trikdžių ar keisto elgesio. Jie panaudojo gautą informaciją kurdami atakas, kurios galėtų perimti ir valdyti automobilio vidinio tinklo sistemas. Prieš atlikdami bandymus kelyje, jie išbandė atakas prieš nejudantį automobilį, kad įsitikintų, jog jų atakos buvo praktiškos realiame pasaulyje.

Kol iš tikrųjų neatlikome tiesioginių bandymų kelyje, nemanau, kad tikrai galėjome pasakyti, kad kas nors gali tai padaryti su automobiliu kelyje, sako Tadayoshi Kohno , Vašingtono universiteto kompiuterių mokslo ir inžinerijos docentas, taip pat pagrindinis projekto tyrėjas. Nors kai kurias atakas tuo metu reikėjo pakoreguoti, jos vis tiek veikė.

Savage'as sako, kad bus sudėtinga sukurti saugesnes sistemas automobiliams, nes daugelis įrenginiams apsaugoti dažniausiai naudojamų metodų nebus perduodami gerai. Pavyzdžiui, dažnai saugos sistemos išjungia skaičiavimo procesus, kai nustato neįprastą elgesį. Tačiau elektroninės stabdžių sistemos atveju jos išjungimas gali būti toks pat pavojingas, kaip ir leisti toliau veikti sugadintai programai.

Savage'as ir Kohno sako, kad planuoja kurti naujas automobilių kompiuterinių sistemų apsaugos technologijas per naujai suformuotą Automobilių įterptųjų sistemų saugos centras . Jie tikisi bendradarbiauti su gamintojais ir kitais asmenimis, kurie projektuoja kompiuterines automobilių sistemas, kad įsitikintų, jog jų sprendimai yra praktiški ir lengvai įgyvendinami.

Vienas stulbinantis dalykas, susijęs su tyrėjų darbu, yra tai, kad jie rado daugybę saugumo sistemų, kurios nebuvo visiškai įdiegtos, pavyzdžiui, autentifikavimo valdikliai, kurie buvo, bet nenaudojami. HD Moore , Bostono įmonės vyriausiasis apsaugos pareigūnas Greitas7 ir vyriausiasis architektas Metasploit , atvirojo kodo sistema, skirta saugumo spragų sistemoms tikrinti. Moore'as taip pat išbandė tam tikrą automobilių programinę įrangą ir rado panašių problemų. Tai leidžia suprasti, kokia nesubrendusi pramonė, sako jis, ir pažymi, kad problemos greičiausiai pablogės, nes daugiau programinės įrangos išplečia automobilio vidinio tinklo pasiekiamumą.

Masačusetso Amhersto universiteto kompiuterių mokslų docentas Kevinas Fu sutinka. Tikriausiai atėjo laikas atlikti išsamų pramonės ir reguliavimo institucijų patikrinimą, kaip užtikrinti automobilių sistemų saugumą su vis sudėtingesniais programinės įrangos valdikliais ir komunikacijos keliais, sako jis.

paslėpti