0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

樹(shù)莓派暴露了特斯拉 Model X 的安全漏洞

劉勇 ? 來(lái)源:阿兵888824 ? 作者:阿兵888824 ? 2022-07-27 18:10 ? 次閱讀

我從來(lái)都不喜歡汽車中的無(wú)鑰匙進(jìn)入系統(tǒng),尤其是因?yàn)樗鼈兯坪鹾苋菀妆弧袄@過(guò)”,正如最近被黑客入侵的特斯拉所示。比利時(shí)魯汶大學(xué) imec 安全研究小組 COSIC 的研究人員成功破解特斯拉 Model X 的無(wú)鑰匙進(jìn)入系統(tǒng)的消息讓我更加想知道為什么一開(kāi)始就不能正確設(shè)計(jì)安全性.

COSIC(計(jì)算機(jī)安全和工業(yè)密碼學(xué))團(tuán)隊(duì)表示,他們?cè)谔厮估?Model S 的無(wú)鑰匙進(jìn)入系統(tǒng)中發(fā)現(xiàn)了一個(gè)重大安全漏洞,并詳細(xì)說(shuō)明了如何繞過(guò)在最近的特斯拉 Model X 中實(shí)施的安全措施。他們展示了售價(jià)超過(guò) 10 萬(wàn)美元的電池供電的特斯拉 Model X 是如何在幾分鐘內(nèi)被盜的。由于這次黑客攻擊,特斯拉發(fā)布了一個(gè)無(wú)線軟件更新來(lái)緩解這些問(wèn)題。

特斯拉 Model X 鑰匙扣允許車主通過(guò)接近車輛或按下按鈕自動(dòng)解鎖汽車。為了促進(jìn)與手機(jī)即鑰匙解決方案的集成,允許智能手機(jī)應(yīng)用程序解鎖汽車,藍(lán)牙低功耗 (BLE) 的使用在遙控鑰匙中變得越來(lái)越普遍。Tesla Model X 鑰匙扣也不例外,它使用 BLE 與車輛通信。

博士之一。COSIC 研究小組的學(xué)生 Lennert Wouters 解釋了這個(gè)場(chǎng)景:“使用從回收的特斯拉 Model X 獲得的改進(jìn)的電子控制單元 [ECU],我們能夠無(wú)線(最遠(yuǎn) 5 米距離)強(qiáng)制遙控鑰匙將自己宣傳為可連接的 BLE 設(shè)備。通過(guò)對(duì) Tesla Model X 密鑰卡進(jìn)行逆向工程,我們發(fā)現(xiàn) BLE 接口允許遠(yuǎn)程更新在 BLE 芯片上運(yùn)行的軟件。由于這個(gè)更新機(jī)制沒(méi)有得到適當(dāng)?shù)谋Wo(hù),我們能夠無(wú)線破解密鑰卡并完全控制它。隨后,我們可以獲得有效的解鎖消息,以便稍后解鎖汽車。

“有了解鎖汽車的能力,我們就可以連接到服務(wù)技術(shù)人員通常使用的診斷界面,”他補(bǔ)充道?!坝捎谂鋵?duì)協(xié)議的實(shí)施存在漏洞,我們可以將修改后的密鑰卡與汽車配對(duì),從而為我們提供永久訪問(wèn)權(quán)限和開(kāi)車離開(kāi)的能力?!?/p>

使用 Raspberry Pi 計(jì)算機(jī)暴露的兩個(gè)弱點(diǎn)
COSIC 研究員 Benedikt Gierlichs 博士說(shuō):“總而言之,我們可以通過(guò)首先接近 5 米內(nèi)的受害者密鑰卡以喚醒密鑰卡來(lái)竊取特斯拉 Model X 車輛?!薄爸?,我們可以將我們自己的軟件發(fā)送到密鑰卡,以便完全控制它。這個(gè)過(guò)程需要 1.5 分鐘,但可以在 30 多米的范圍內(nèi)輕松執(zhí)行。在破壞密鑰卡后,我們可以獲得允許解鎖目標(biāo)車輛的有效命令。接近車輛并解鎖后,我們可以訪問(wèn)車輛內(nèi)部的診斷連接器。通過(guò)連接到診斷連接器,我們可以將修改后的密鑰卡與汽車配對(duì)。新配對(duì)的鑰匙扣讓我們可以啟動(dòng)汽車并開(kāi)走。通過(guò)利用特斯拉 Model X 無(wú)鑰匙進(jìn)入系統(tǒng)的這兩個(gè)弱點(diǎn),

COSIC研究團(tuán)隊(duì)表示,“接近車輛并解鎖后,我們可以訪問(wèn)車輛內(nèi)部的診斷連接器。通過(guò)連接到診斷連接器,我們可以將修改后的密鑰卡與汽車配對(duì)?!保▉?lái)源:COSIC)

概念驗(yàn)證攻擊是使用由廉價(jià)設(shè)備構(gòu)建的自制設(shè)備實(shí)現(xiàn)的:帶有 CAN 屏蔽的 Raspberry Pi 計(jì)算機(jī)(35 美元)(30 美元)、改裝后的遙控鑰匙和來(lái)自打撈車輛的 ECU(eBay 上 100 美元)和鋰聚合物電池(30 美元)。

比利時(shí)研究人員于 2020 年 8 月 17 日首次向特斯拉通報(bào)了已發(fā)現(xiàn)的問(wèn)題。特斯拉確認(rèn)了這些漏洞,并為他們的發(fā)現(xiàn)提供了漏洞獎(jiǎng)勵(lì),并開(kāi)始著手進(jìn)行安全更新。作為正在推出的 2020.48 無(wú)線軟件更新的一部分,固件更新將被推送到密鑰卡。

COSIC 研究小組隸屬于魯汶大學(xué)電氣工程系,專注于保護(hù)數(shù)字信息。該集團(tuán)開(kāi)發(fā)先進(jìn)的網(wǎng)絡(luò)安全解決方案,以保護(hù)云和物聯(lián)網(wǎng)中的數(shù)據(jù),并保護(hù)用戶的隱私。

它的工作創(chuàng)建了新的密碼算法和協(xié)議,并在軟件和硬件中開(kāi)發(fā)了高效和安全的實(shí)現(xiàn)。COSIC 的研究人員還創(chuàng)建了安全的硬件構(gòu)建塊,例如真正的隨機(jī)數(shù)生成器 (TRNG) 和唯一識(shí)別硬件的物理不可克隆函數(shù) (PUF)。COSIC 有一個(gè)評(píng)估實(shí)驗(yàn)室來(lái)評(píng)估嵌入式設(shè)備的安全性,例如使用側(cè)信道和故障攻擊。

COSIC 的工作人員創(chuàng)建了全球 AES 加密標(biāo)準(zhǔn)。IntelAMD 的所有 x86 處理器芯片以及許多 Arm 芯片都添加了特殊的 AES 指令。這意味著 AES 可以保護(hù)數(shù)十億臺(tái)筆記本電腦、手機(jī)和電子設(shè)備。在其未來(lái)的工作中,COSIC 正在創(chuàng)建新的密碼方案,以抵抗對(duì)未來(lái)量子計(jì)算機(jī)的攻擊,以及對(duì)加密數(shù)據(jù)進(jìn)行計(jì)算的有效方案。該團(tuán)隊(duì)的研究人員還開(kāi)發(fā)了多方計(jì)算 (MPC) 解決方案,允許相互不信任的各方在不共享數(shù)據(jù)的情況下計(jì)算其數(shù)據(jù)集上的信息

COSIC 研究團(tuán)隊(duì)正在應(yīng)用其知識(shí)為嵌入式系統(tǒng)創(chuàng)建安全機(jī)制,并構(gòu)建提供“設(shè)計(jì)安全”和“設(shè)計(jì)隱私”的架構(gòu)。這項(xiàng)工作為用戶身份驗(yàn)證帶來(lái)了隱私友好的技術(shù),包括生物識(shí)別技術(shù)。正在研究的應(yīng)用領(lǐng)域包括道路定價(jià)、植入式醫(yī)療設(shè)備、智能汽車、智能電網(wǎng)和智能城市。在隱私領(lǐng)域,該團(tuán)隊(duì)開(kāi)發(fā)了用于匿名通信和檢測(cè)隱蔽用戶跟蹤的解決方案。


審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 安全
    +關(guān)注

    關(guān)注

    1

    文章

    336

    瀏覽量

    35639
  • 特斯拉
    +關(guān)注

    關(guān)注

    66

    文章

    6254

    瀏覽量

    126357
  • 樹(shù)莓派
    +關(guān)注

    關(guān)注

    116

    文章

    1683

    瀏覽量

    105396
  • 汽車
    +關(guān)注

    關(guān)注

    13

    文章

    3336

    瀏覽量

    37045
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    樹(shù)莓gpio有什么用,樹(shù)莓gpio接口及編程方法

    一、樹(shù)莓GPIO的用途 樹(shù)莓(Raspberry Pi)是一款小巧、功能強(qiáng)大的單板計(jì)算機(jī),廣泛應(yīng)用于編程教育、物聯(lián)網(wǎng)項(xiàng)目、家庭媒體中心等領(lǐng)域。GPIO(General Purpos
    的頭像 發(fā)表于 10-22 18:09 ?87次閱讀

    什么是樹(shù)莓?樹(shù)莓是什么架構(gòu)的

    什么是樹(shù)莓 樹(shù)莓(Raspberry Pi,簡(jiǎn)寫(xiě)為RPi,別名為RasPi/RPI)是由英國(guó)“Raspberry Pi 慈善基金會(huì)”開(kāi)發(fā)的一款為學(xué)習(xí)計(jì)算機(jī)編程教育而設(shè)計(jì)的微型電腦。
    的頭像 發(fā)表于 10-22 17:33 ?97次閱讀

    如何使用 IOTA?分析安全漏洞的連接嘗試

    在當(dāng)今數(shù)字化世界中,網(wǎng)絡(luò)安全變得至關(guān)重要。本文將探討如何利用流量數(shù)據(jù)分析工具來(lái)發(fā)現(xiàn)和阻止安全漏洞和惡意連接。通過(guò)分析 IOTA 流量,您可以了解如何識(shí)別不當(dāng)行為,并采取適當(dāng)?shù)拇胧﹣?lái)保護(hù)您的網(wǎng)絡(luò)和數(shù)據(jù)。我們將深入研究IOTA的工作流程,以了解如何準(zhǔn)確地分析連接嘗試,并識(shí)別可
    的頭像 發(fā)表于 09-29 10:19 ?179次閱讀
    如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試

    樹(shù)莓的功能用途是什么

    樹(shù)莓(Raspberry Pi)是一款由英國(guó)樹(shù)莓基金會(huì)研發(fā)的信用卡大小的單板計(jì)算機(jī),自2012年推出以來(lái),已經(jīng)發(fā)展出多個(gè)型號(hào)和版本。樹(shù)莓
    的頭像 發(fā)表于 08-30 18:01 ?1757次閱讀

    樹(shù)莓x86還是arm

    樹(shù)莓(Raspberry Pi)是一款由英國(guó)樹(shù)莓基金會(huì)(Raspberry Pi Foundation)開(kāi)發(fā)的微型計(jì)算機(jī)。它基于ARM架構(gòu),而非
    的頭像 發(fā)表于 08-30 15:42 ?518次閱讀

    特斯拉取消Model X對(duì)Steam Gaming的支持,玩家無(wú)法訪問(wèn)Steam平臺(tái)

    早在2022年,特斯拉就已為旗下Model S和Model X電動(dòng)車引入Steam平臺(tái),提供數(shù)以千計(jì)的游戲選擇。官方宣傳片展示了用戶如何在特斯拉
    的頭像 發(fā)表于 05-18 13:58 ?1131次閱讀

    NHTSA啟動(dòng)新調(diào)查 聚焦特斯拉Autopilot升級(jí)涉及的安全問(wèn)題

    據(jù)該機(jī)構(gòu)對(duì)特斯拉Autopilot系統(tǒng)近三年的調(diào)查發(fā)現(xiàn),存在“關(guān)鍵安全漏洞”。盡管特斯拉已發(fā)布提升安全性的軟件更新,但這些更新“未納入召回程序,亦未明確解決可能導(dǎo)致不合理
    的頭像 發(fā)表于 04-28 09:31 ?273次閱讀

    PuTTY等工具曝嚴(yán)重安全漏洞:可還原私鑰和偽造簽名

    據(jù)報(bào)道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。僅需使用60個(gè)簽名,攻擊者即可還原私鑰。為應(yīng)對(duì)此風(fēng)險(xiǎn),官方更新推出0.81版本,呼吁使用者盡快升級(jí)。
    的頭像 發(fā)表于 04-18 10:06 ?543次閱讀

    iOS 17.4.1修復(fù)兩安全漏洞,涉及多款iPhone和iPad

     據(jù)報(bào)道,iOS/iPadOS17.4.1主要解決了Google Project Zero團(tuán)隊(duì)成員Nick Galloway發(fā)現(xiàn)并報(bào)告的兩大安全漏洞(CVE-2024-1580)。
    的頭像 發(fā)表于 03-26 10:47 ?639次閱讀

    佰維存儲(chǔ)microSD卡通過(guò)樹(shù)莓AVL認(rèn)證

    樹(shù)莓為英國(guó)樹(shù)莓基金會(huì)開(kāi)發(fā)的微型單板計(jì)算機(jī),其以小尺寸、高性能、低成本和易開(kāi)發(fā)等特點(diǎn),廣泛應(yīng)用于物聯(lián)網(wǎng)、工業(yè)自動(dòng)化、智慧農(nóng)業(yè)、人工智能、新能源等多個(gè)領(lǐng)域。
    的頭像 發(fā)表于 01-23 17:19 ?356次閱讀
    佰維存儲(chǔ)microSD卡通過(guò)<b class='flag-5'>樹(shù)莓</b><b class='flag-5'>派</b>AVL認(rèn)證

    蘋(píng)果承認(rèn)GPU存在安全漏洞

    蘋(píng)果公司近日確認(rèn),部分設(shè)備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋(píng)果、高通、AMD和Imagination制造的多種圖形處理器。根據(jù)報(bào)告,iPhone 12和M2 MacBook Air等設(shè)備也受到了這一
    的頭像 發(fā)表于 01-18 14:26 ?583次閱讀

    樹(shù)莓主板如何連接電腦

    連接樹(shù)莓派到電腦是一個(gè)非常有用的功能,它可以讓我們?cè)陔娔X上進(jìn)行樹(shù)莓的操作和管理。本文將詳細(xì)介紹如何連接樹(shù)莓主板到電腦。我會(huì)從準(zhǔn)備工作開(kāi)始
    的頭像 發(fā)表于 01-07 15:40 ?1617次閱讀

    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國(guó)家信息安全漏洞庫(kù)(CNNVD)技術(shù)支撐單位

    近日,國(guó)家信息安全漏洞庫(kù)(CNNVD)公示2023年度新增技術(shù)支撐單位名單。經(jīng)考核評(píng)定,聚銘網(wǎng)絡(luò)正式入選并被授予《國(guó)家信息安全漏洞庫(kù)(CNNVD)三級(jí)技術(shù)支撐單位證書(shū)》。 ? ? 國(guó)家信息安全漏洞
    的頭像 發(fā)表于 12-21 10:14 ?549次閱讀
    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國(guó)家信息<b class='flag-5'>安全漏洞</b>庫(kù)(CNNVD)技術(shù)支撐單位

    如何消除內(nèi)存安全漏洞

    “MSL 可以消除內(nèi)存安全漏洞。因此,過(guò)渡到 MSL 可能會(huì)大大降低投資于旨在減少這些漏洞或?qū)⑵溆绊懡抵磷畹偷幕顒?dòng)的必要性。
    發(fā)表于 12-12 10:29 ?671次閱讀
    如何消除內(nèi)存<b class='flag-5'>安全漏洞</b>

    超實(shí)用!玩轉(zhuǎn)樹(shù)莓攻略!

    如果你使用樹(shù)莓派來(lái)開(kāi)發(fā)的話,C語(yǔ)言或者Python語(yǔ)言都是一個(gè)比較不錯(cuò)的選擇。在開(kāi)始玩轉(zhuǎn)你的樹(shù)莓前,可以先看看如何快速入門(mén); Raspberry Pi Imager 工具是一款圖形化 SD 卡寫(xiě)入
    的頭像 發(fā)表于 11-01 20:30 ?2008次閱讀
    超實(shí)用!玩轉(zhuǎn)<b class='flag-5'>樹(shù)莓</b><b class='flag-5'>派</b>攻略!