汽车网络和控制单元安全威胁研究

*原文共101页,译文亦长达124页,故本文仅贴出摘要及第一章,文末附原报告及译稿文档下载。由于译者水平有限,译文或有翻译不当之处,欢迎各位指正。

摘要

我们之前的研究表明,攻击者可以通过诸如蓝牙接口和车载信息系统单元等各种接口在汽车的电子控制单元(ECU)中进行远程代码执行。这篇报告旨在展开描述基于这种攻击思路和攻击类型的攻击者能够对汽车行为造成什么样的影响。特别是,我们将展示通过两台汽车在某些情况下怎样控制汽车转向、制动、油门和电子显示。我们也对这些类型的攻击检测提供了建议。在这篇报告中我们发布了所有用来重现和理解相关问题需要的技术信息,包括源代码和必要的硬件描述。

[[122526]]

一、简介

汽车早已不仅仅是机械设备,今天的汽车所包含的许多不同的电子组件构成的一个整体网络负责监视和控制交通工具的状态,从防抱死制动模块到指令集群再到车载信息系统模块,每一个组件都能够和相邻的组件进行通讯。现代汽车总共包含至少50个以上网络化电子控制单元(ECUs),交通工具的整体安全即依赖于这些几近于实时通讯的各种不同的ECU,在它们相互之间进行通讯时,ECU负责预警撞车、检测刹车、完成防抱死制动等等。

当电子化网络组件被添加到任何设备,这些设备上代码运行的鲁棒性和可靠性问题便会随之增加。当考虑到人身安全问题,结合汽车的环境,代码可靠性就显得尤为重要和关切。在典型的计算环境中,例如一台笔记本电脑,很容易写一些脚本或应用程序监视和调整电脑运行的方式。然而,在高度计算机化的汽车中,没有一种简单的方式可以写应用程序去胜任监视或控制不同嵌入式系统的任务。驾驶员和乘客完全是得幸于在他们汽车上所运行的代码,不像当他们的网页浏览器崩溃或受感染,汽车对于他们的人身安全的威胁是实实在在的。

一些学术派的研究员,尤其是来自华盛顿大学和加州圣地亚哥大学[http://www.autosec.org/publications.html]的研究显示,在汽车一些组件中驻留代码进行控制诸如电子显示、车门锁和汽车制动等关键系统是有可能的。此外,他们的研究还显示,攻击者可以通过物理接触甚至通过远程蓝牙或者车载信息系统单元进行恶意代码注入。他们所展示的不仅有电子化汽车系统意外失败的真实威胁,甚至还有恶意代码行为影响汽车系统安全性的威胁。但是他们没有发布任何代码或工具,事实上,他们连自己所研究的汽车模块都没有透露。

除了讨论新型的攻击,这篇报告的目的还在于用公开、透明的方式为安全研究人员提供汽车系统的访问能力。当前,没有一种简易的方式可以写自定制软件对现代汽车的ECU进行监视和交互。攻击的风险是切实存在的,但是对于研究人员来说没有一种方式对汽车系统进行监视和交互真是令人沮丧。这篇报告正是提供了一种针对汽车系统且允许进行这类工具构成的框架,而且能够在两种现代汽车上进行演示,该框架能够让研究人员用具体的方式展示针对汽车系统的威胁,并且能够写出监视和控制程序用来减轻这种威胁。

我们所说的框架结构是针对后续提到的两款汽车的,也是这次研究的关键。我们所讨论的应用是基于带有停车辅助和其他技术附件的丰田普锐斯(Prius)和福特翼虎(Escape)(均是2010款)。与早期研究不同,这些技术附加产品能够让我们的框架不仅能访问制动和显示层面的系统,而且还能访问转向系统。我们选择了两台汽车达到我们通用研究的目的,同时也尽可能的说明不同汽车的不同之处。希望我们使用的所有数据和工具的发布能够让其他研究人员对研究结果进行轻易地重现(和详细描述)。

译稿全文下载:《汽车网络和控制单元的安全威胁研究》

原文:《Adventures in Automotive Networks and Control Units》 By Dr.Charlie Miller & Chris Valasek

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/145857.html<

(0)
运维的头像运维
上一篇2025-03-10 19:55
下一篇 2025-03-10 19:56

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注