电动车充电桩存在网络安全风险吗?

2023-09-15 19:37:40

近年来,随着纯电和混动汽车数量的爆炸式增长,其配套的充电桩的需求也呈直线攀升趋势。不过,这些充电桩可能面临着独特的网络安全风险。只要黑客们掌握了足够的相关信息,他们不但能够远程关闭供电网络,甚至会入侵和篡改汽车的设置。下面,我们将深入讨论此类至关重要的安全问题。

为什么电动汽车充电桩会存在网络安全风险?

2021年,美国曾宣布其目标是在现有 10 万个充电站点的基础上,再增加 50 万个站点,并已投资了多达 150 亿美元。作为物联网(IoT)设备,各种被分散部署的电动汽车充电桩在其所处的生态系统中,由于设备鲜少得到更新,运行过程中缺乏监管,因此可能存在着安全漏洞,面临着攻击威胁,以及隐私泄漏等网络安全隐患。

与此同时,由于被部署在光线昏暗且人迹罕至的泊车处,电动汽车充电桩的电子硬件本身,也容易受到物理攻击与破坏。

谁更容易受到此类网络安全风险的攻击?

其实,每个使用电动汽车充电桩、或在车联网上操作车辆的人,都有可能遭遇网络安全攻击。当然,由于快速充电的成本较高,大多数人往往会选择慢充来节省花销。而这会造成黑客有了更加充裕的时间,从物联网渗透到车机系统的可能性会更高,给用户带来的损失也就更大。

电动汽车充电桩将会怎样受到攻击?

如前所述,鉴于充电桩地理环境的特点,各种外部物理连接往往比较脆弱,而且存在各种潜在的安全风险。例如,制造商和安装人员通常会将电动汽车充电桩,集成到现有楼宇的自动化管理系统中,以监控充电状态和使用情况。那么,究竟会有哪些已知的攻击面会被利用,进而给充电桩、及其电动汽车带来网络安全事故呢?

  1. 恶意数据注入:黑客可以通过收集充电桩(特别是扫码充电)的网络密钥,向系统后台与用户的网络会话中,注入恶意数据。
  2. 虚假显示信息:黑客可以利用恶意软件,来篡改和伪造显示屏上与用户身份、电量信息、以及消费金额等相关的数据。
  3. 中断充电会话:黑客可以使用功率不到 1 瓦的软件定义无线电(software-defined radio),在离充电桩近 155 英尺的距离,以无线的方式强制终止当前的充电会话。
  4. 篡改 WiFi:对于那些家用充电桩而言,攻击者可以利用家里网络中的系统漏洞为跳板,篡改充电桩、以及其他已连入WiFi的设备配置信息。

目前,随着电动汽车的需求量和用户基数的不断攀升,这些攻击会越来越频繁的出现在我们的生活中。

网络安全风险会给电动汽车充电桩带来哪些后果?

信息欺骗、数据盗窃、会话中断、以及系统篡改通常是电动汽车充电桩受到攻击后产生的主要后果。此外,如下潜在的严重后果也不容忽视:

  1. 隐私泄漏:黑客会利用电动汽车与充电桩的物理连接,从中窃取用户的个人身份信息(如用来付费的信用卡号码)。同时,由于公共充电桩缺乏传输层的安全,因此其极易受到侧信道的攻击(side-channel attacks)。
  2. 分布式拒绝服务(Distributed denial-of-service,DDoS)攻击:如果黑客通过 DDoS 攻击去系统性地劫持充电桩,就可能导致整个电网的瘫痪。2019 年,纽约大学坦登(Tandon)分校的研究人员发现,他们只需要同时利用 1,000 个电动汽车充电桩连接,就能让一个城市的某个区域陷入停电状态。
  3. 凭证盗窃:通过恶意数据的注入,黑客可以窃取用户的合法凭证,进而欺骗电动汽车执行非法操作。例如,他们可以利用此类方法,去劫持与充电桩的已连接会话,并且发起伪装攻击。
  4. 中间人攻击:作为第三者,黑客可以冒充充电桩和电动车的任意一方,发起中间人攻击。轻者,他们可能会成功窃电,重者则会伪造故障错误,阻止电动汽车的后续充电。
  5. 中断充电会话:黑客极有可能通过提取车辆的 GPS 数据,来查看并获悉充电桩的位置,从而干扰后续的充电过程。其效果类似于 DDoS 攻击。

可见,只要获得足够的知识,黑客只需利用几辆正在充电的电动汽车,就能够让整个电网瘫痪。同时,他们也可以进行大规模的身份盗窃活动,甚至直接让汽车无法运行。

充电桩漏洞的罪魁祸首

联邦政府、特斯拉、以及最大的公共充电桩业务供应商Electrify America(大众集团旗下的充电桩公司)都应该对网络安全负有主要负责。2023 年 1 月,一个攻击者仅使用手机,便完全控制了Electrify America公司的一个公共充电桩。由于充电桩的屏幕上居然显示了疑似后端的内容,因此面对如此显而易见的漏洞,他只用了几秒钟就攻进了充电桩的内部电脑。

好在他的后续举动只是为了向其追随者展示该漏洞,并证明只要有更多的知识,就可以据此窃取个人身份信息。虽然 Electrify America 通过发表声明对其行为提出了警告,并指出未经授权的访问可能会导致严重的犯罪行为,但是该公司除了含糊其辞地表示将开展调查之外,并未立即采取后续行动。

哪些国家正在解决此类网络安全问题

虽然一些政府和公司已采取了积极的措施,来解决电动汽车充电桩的网络安全问题,但是截至 2023 年,这尚未形成普遍的行业要求。正是由于没有标准化的协议可循,因此,整体网络的中任何一个薄弱环节,都可能给所有系统带来安全风险。

业内专家预计,到 2035 年,电动汽车将占新车销售量的 45%,并使得所有乘用车中有近 50%是电动汽车。而且各国政府的激励措施可能会进一步提高这一数字。既然很快就会有更多的电动汽车上路,那么谁来监控并确保它们的安全呢?

英国是少数几个已采取措施,加强充电桩网络安全的国家之一。它要求充电桩具备凭证认证,数据加密,以及信息删除等特性。同时,业务供应商还必须定期提供更新,以尽量减少漏洞被利用的机会。

而截至 2023 年,美国联邦公路管理局和交通部,只为政府资助的项目制定了最低的网络安全标准。虽然这些标准是朝着正确方向迈出的第一步,但是其适用范围仍然比较狭窄。

因此,为了解决电动汽车充电桩的网络安全问题,政府必须深度介入,规定最低限度的安全措施、以及针对消费者的安全要求。

电动汽车充电桩未来的网络安全

综上所述,目前,由于运营公司、安装人员、以及连接的建筑物,对于网络安全的要求尚较为宽松,因此我们可以说大多数充电桩是并不安全的。随着各国政府加强监管和法律法规的出台,以及各个业务供应商、运营商的合规实施,作为未来消费者必备的交通工具,电动汽车及其配套充电桩的网络安全态势,势必得到显著提高。

更多推荐

MySQL(2) Explain

1、概念使用EXPLAIN关键字可以模拟优化器执行SQL语句,分析你的查询语句或是结构的性能瓶颈2、使用在select语句之前增加explain关键字,MySQL会在查询上设置一个标记,执行查询会返回执行计划的信息,而不是执行这条SQL在explain语句后马上执行一条showwarnings语句,会展示mysql对上

Docker

前言:📕作者简介:热爱编程的小七,致力于C、Java、Python等多编程语言,热爱编程和长板的运动少年!📘相关专栏Java基础语法,JavaEE初阶,数据库,数据结构和算法系列等,大家有兴趣的可以看一看。😇😇😇有兴趣的话关注博主一起学习,一起进步吧!一、初识Docker1.1项目部署的问题大型项目组件较多,

Session,cookie,cache,memcache三者的详细讲解

1.SessionSession是一种在服务器端跟踪客户端状态的机制,主要用于在用户与服务器之间建立会话。当用户访问网站时,服务器会为该用户创建一个唯一的会话,并为其分配一个唯一的会话标识符(通常是一个长字符串),这个标识符存储在服务器上。之后,用户和服务器之间的所有交互都通过这个唯一的会话标识符进行标识,以保持状态的

基于时序分析及约束(1)-时序约束是什么?

首先回答标题的问题:时序约束是什么?简单来讲,时序约束就是你要告诉综合工具,你的标准是什么。综合工具应该如何根据你的标准来布线,以满足所以寄存器的时序要求。为什么要做时序约束?这里引用特权同学书中的话:“没有任何设计约束的工程,编译器工作的时候就如脱缰的野马,漫无目的且随意任性;但是,任何的设计过约束或者欠约束,都可能

打造本地紧密链接的开源社区——KCC@长沙开源读书会&openKylin爱好者沙龙圆满举办...

2023年9月9日,由开源社联合openKylin社区举办的KCC@长沙开源读书会&openKylin爱好者沙龙,在长沙圆满举办。这是KCC@长沙首次正式进入公众视野,开展开源交流活动,也是openKylin社区长沙首场线下沙龙。长沙地区及其周边的众多开源爱好者齐聚活动现场,聆听读书分享、参与开源话题讨论,实现1+1>

HAM高可用配置及故障切换

1.什么是MHAMHA(MasterHighAvailability)是一套优秀的MySQL高可用环境下故障切换和主从复制的软件。MHA的出现就是解决MySQL单点的问题。MySQL故障切换过程中,MHA能做到0-30秒内自动完成故障切换操作。MHA能在故障切换的过程中最大程度上保证数据的一致性,以达到真正意义上的高可

RK3588修改eth0和eth1,对调这两个网卡设备的名称

1、以太网卡的名称一般是ethX(X可以是0,1,2,3…),一般我们的设备只有一个网卡,并且一般也不会改变它的网卡名称,所以不需要关注此问题,但是有一些设备有两三个网卡,有时候我们需要eth0是指定的硬件网卡设备,此时我们就需要人为干预一下,修改一下网卡的名称,使其满足我们的使用场景。2、在rk平台,假如你的两个网卡

蓝蓝设计提供地理信息系统GIS界面设计

北京蓝蓝设计(北京兰亭妙微科技有限公司)是一家专业的设计公司,致力于为客户打造卓越的用户体验和品牌价值。他们在地理信息系统(GIS)UI界面设计领域拥有丰富的经验和专业的设计团队。他们深入了解地理信息系统的特点和用户需求,通过用户研究和数据分析,精心设计出符合用户习惯和心理的GISUI界面。他们注重界面的布局和排版,确

软文发稿:软文发稿小技巧让你瞬间爆红

欢迎阅读本篇科普文章,我们将为您介绍软文发稿推广的小技巧,帮助您快速在网络平台上获得广泛关注。不仅仅是吸引眼球,我们还将分享实用的策略,帮助您提高软文的质量,提升传播效果。1.精准抓住受众要瞬间爆红,首先要明确目标受众。在撰写软文之前,进行市场调研是必不可少的步骤。了解受众的年龄、性别、兴趣爱好、需求等信息,有助于您编

深圳企业智荟康亮相深圳教装展,大力推动校园健康午休工程

2023年9月15日上午,第五届深圳教育装备博览会在深圳(福田)会展中心隆重开幕。本届教博会以“数字赋能·先行示范”为主题,这场盛会吸引了来自全国各地的众多教育界人士和专业观众。主办方介绍,本次展会将有效推动教育装备领域的技术革新和产业升级,将继续引领行业风向,加速促进产业融合,为各级各类教育机构和教育装备企业提供新技

Python爬虫技术系列-01请求响应获取-urllib库

Python爬虫技术系列-01请求响应获取-urllib库1urllib库1.1urllib概述1.1.1urllib简介1.1.2urllib的robotparser模块1.1.3request模块1.1.4Error1.1.5parse模块1.2urllib高级应用1.2.1Opener1.2.2代理设置1urll

热文推荐