10月24日,一年一度的“白帽黑客”對(duì)決盛會(huì)GeekPwn2020國(guó)際安全極客大賽在上海落下帷幕,來(lái)自騰訊的參賽隊(duì)伍Blade Team亮相賽場(chǎng),并成功實(shí)現(xiàn)了對(duì)“無(wú)感支付”式直流充電樁的漏洞攻擊演示。
在比賽中,?Blade Team安全研究員模擬攻擊者身份,僅需獲得模擬受害者的車(chē)輛身份標(biāo)識(shí),并使用特殊設(shè)備連接“無(wú)感支付”直流充電樁與汽車(chē),就能利用充電樁通信協(xié)議漏洞,輕松完成“盜刷”操作。
“目前新能源汽車(chē)的車(chē)輛身份標(biāo)識(shí)多存在于車(chē)身外部,屬于公開(kāi)信息,也有很多黑產(chǎn)渠道會(huì)販賣(mài)這類(lèi)車(chē)輛數(shù)據(jù),這種方法一旦被黑產(chǎn)掌握,有被大規(guī)模惡意利用的風(fēng)險(xiǎn)。”Blade Team高級(jí)安全研究員Nicky介紹道。
此次Blade Team發(fā)現(xiàn)的漏洞是國(guó)內(nèi)首個(gè)充電樁行業(yè)安全漏洞,影響面大、修復(fù)難度高,對(duì)于行業(yè)健康發(fā)展具有很強(qiáng)的風(fēng)險(xiǎn)提示價(jià)值。
當(dāng)前,我國(guó)新能源汽車(chē)行業(yè)正蓬勃發(fā)展,充電樁作為新基建的重點(diǎn)領(lǐng)域之一,同時(shí)也是新能源汽車(chē)最重要的基礎(chǔ)設(shè)施,其安全性不容小視。
而即插即充、無(wú)感支付更是當(dāng)前充電樁行業(yè)的主流發(fā)展趨勢(shì),采用“無(wú)感支付”技術(shù)的充電樁僅需在初次綁定環(huán)節(jié)對(duì)用戶(hù)進(jìn)行身份認(rèn)證,充電時(shí)即可自動(dòng)識(shí)別車(chē)輛身份標(biāo)識(shí),在充電完成后從綁定賬戶(hù)中進(jìn)行相應(yīng)扣款。
作為騰訊安全平臺(tái)部一支專(zhuān)注前沿技術(shù)領(lǐng)域安全的研究團(tuán)隊(duì),Blade Team率先關(guān)注到充電樁行業(yè)的安全研究空白,并憑借此前在物聯(lián)網(wǎng)、硬件等技術(shù)領(lǐng)域的積累,展開(kāi)對(duì)“無(wú)感支付”式充電樁的深入研究。
據(jù)了解,此次發(fā)現(xiàn)的漏洞屬于充電通信協(xié)議層面缺陷,采用相同技術(shù)方案的“無(wú)感支付”式直流充電樁均受其影響。目前騰訊Blade Team已通過(guò)GeekPwn官方向相關(guān)廠商提交漏洞細(xì)節(jié),并將協(xié)助廠商進(jìn)行修復(fù)。
對(duì)于新能源汽車(chē)的普通用戶(hù),Blade Team研究員也表示無(wú)需過(guò)度恐慌,該攻擊的實(shí)現(xiàn)需要專(zhuān)業(yè)知識(shí)和專(zhuān)用設(shè)備,真正利用漏洞有一定門(mén)檻。在廠商修復(fù)該漏洞前,盡量選擇傳統(tǒng)的二維碼掃碼等充電支付方式,即可規(guī)避不利影響。
責(zé)編AJX
-
新能源汽車(chē)
+關(guān)注
關(guān)注
141文章
11419瀏覽量
105348 -
黑客
+關(guān)注
關(guān)注
3文章
284瀏覽量
23123 -
充電樁
+關(guān)注
關(guān)注
155文章
3069瀏覽量
89791
發(fā)布評(píng)論請(qǐng)先 登錄
無(wú)感支付+遠(yuǎn)程監(jiān)控,智慧園區(qū)充電樁讓充電“零等待”
充電樁SECC 方案:驅(qū)動(dòng)電動(dòng)汽車(chē)成為電網(wǎng)智慧儲(chǔ)能單元的核心引擎
港口充電樁智慧管理系統(tǒng)方案
米爾 SECC 方案:國(guó)標(biāo)充電樁多協(xié)議兼容的通信基礎(chǔ)解析
米爾SECC方案助力國(guó)標(biāo)充電樁出海
充電樁測(cè)試:守護(hù)綠色出行的安全密碼
充電樁行業(yè)串口屏的實(shí)際應(yīng)用。
從老舊小區(qū)到物流園區(qū):安科瑞電能服務(wù)平臺(tái)驅(qū)動(dòng)充電樁智能升級(jí)
探秘安科瑞充電樁管理云平臺(tái):開(kāi)啟智能充電新時(shí)代
交流充電樁負(fù)載能效提升技術(shù)
NMOS在充電樁上的應(yīng)用
高精度交流充電樁負(fù)載方案
充電樁 B 型剩余電流傳感器的優(yōu)勢(shì)
充電樁解決方案NRF52833
小心!黑客可通過(guò)車(chē)輛身份標(biāo)識(shí)進(jìn)行充電樁“盜刷”
評(píng)論