美團(tuán)伙利用黑客工具偷了150輛車 車載系統(tǒng)有漏洞?
美國司法部本周早些時(shí)候宣布,在一起與《速度和激情》情節(jié)類似的跨境汽車盜竊案中,墨西哥提華納一家摩托車俱樂部的9名成員,被指控利用竊取的計(jì)算機(jī)代碼和車鑰匙設(shè)計(jì),盜竊了150輛吉普牧馬人汽車。
美國律師馬克·康諾弗(Mark Conover)在一次新聞發(fā)布會(huì)上表示,被稱作Hooligans的這個(gè)犯罪團(tuán)伙,過去數(shù)年一直在圣地亞哥盜竊吉普汽車,把整車或零件偷運(yùn)到墨西哥銷售。這些被盜竊的吉普汽車價(jià)值450萬美元(約合人民幣3063萬元)。
《華盛頓郵報(bào)》表示,據(jù)起訴書稱,在獲得汽車的車輛識(shí)別碼前,Hooligans會(huì)對(duì)目標(biāo)汽車進(jìn)行數(shù)天的監(jiān)視。掌握車輛識(shí)別碼后,嫌疑人能夠獲得制作汽車鑰匙的資料,以及對(duì)鑰匙進(jìn)行編程所需要的代碼。汽車鑰匙設(shè)計(jì)和代碼存儲(chǔ)在一個(gè)專有數(shù)據(jù)庫中,但執(zhí)法官員不清楚Hooligans是如何獲得這一數(shù)據(jù)庫訪問權(quán)限的。
警方稱,在調(diào)查過程中,他們了解到墨西哥卡波圣盧卡斯的一家吉普汽車經(jīng)銷商提出近20次復(fù)制鑰匙的請(qǐng)求。
康諾弗表示,犯罪嫌疑人盜竊一輛汽車只需數(shù)分鐘。在利用復(fù)制的鑰匙進(jìn)入汽車后,Hooligan成員利用一款手持式電子設(shè)備,把鑰匙與汽車上的車載計(jì)算機(jī)進(jìn)行配對(duì),啟動(dòng)發(fā)動(dòng)機(jī),把車開跑。
雖然康諾弗沒有提到車輛盜竊活動(dòng)中使用的確切設(shè)備名稱,塔夫茨大學(xué)計(jì)算機(jī)科學(xué)教授和安全研究人員凱思琳·菲舍爾(Kathleen Fisher)表示,這樣的鑰匙編程設(shè)備相對(duì)便宜,有些價(jià)格不到100美元(約合人民幣681元),網(wǎng)上就有銷售。
汽車公司或它們的合作伙伴維護(hù)存儲(chǔ)鑰匙信息的數(shù)據(jù)庫,編程代碼本身也沒有什么特別之處。菲舍爾說,畢竟,如果鑰匙丟了,合法的車主也需要這些信息才能復(fù)制新鑰匙。但在這一案件中,數(shù)據(jù)庫的完整性似乎存在缺陷。犯罪分子竊取信息的一個(gè)途徑是潛入有訪問數(shù)據(jù)庫權(quán)限的網(wǎng)絡(luò)中;另外一個(gè)途徑是使合法用戶獲得信息,然后把信息分享給不應(yīng)當(dāng)獲得它們的其他人。
專家表示,汽車大范圍遭到攻擊可能很快成為現(xiàn)實(shí)?!哆B線》刊文稱,2015年,研究人員查理·米勒(Charlie Miller)和克里斯·瓦拉塞克(Chris Valasek)進(jìn)行的展示表明,他們能通過無線方式控制一輛2014年款吉普切諾基汽車。研究人員能松開汽車剎車裝置,引起傳動(dòng)系統(tǒng)故障,破壞發(fā)動(dòng)機(jī)。
《華盛頓郵報(bào)》稱,黑客工具很容易在網(wǎng)上傳播,要修正普遍存在的軟件缺陷代價(jià)高昂。菲舍爾說,汽車公司還面臨向客戶證明增加安全成本必要性的挑戰(zhàn)。與動(dòng)力和汽車內(nèi)部空間相比,要在廣告中宣傳汽車的電腦安全性能也不容易。除來自監(jiān)管機(jī)構(gòu)或保險(xiǎn)公司的全行業(yè)壓力外,單個(gè)汽車公司可能不愿意增加安全投資,雖然汽車被劫持或攻擊會(huì)帶來嚴(yán)重威脅。菲舍爾說,“在宣傳糟糕的安全的代價(jià)方面,我們做得不夠好。”





