在我的车里给别人的手机充电

信息安全 电话
2021-08-13 06:00:42

前几天我停车时,一个长相粗略的人走到我的车前,问他是否可以在我的车里给手机充电,并提出要付我 5 美元。我当然不允许他在我的车里给他的手机充电,但这让我想知道如果我把他的手机连接到我车上的 USB 端口,他还能做些什么(除了给他的手机充电)。有人知道这是不是某种骗局吗?

4个回答

由于我不知道您的汽车型号,但您似乎担心信息安全以及可能的攻击者选择了您的汽车这一事实,我假设您汽车中的 USB 端口不是纯电源的。

电话可以在这个 USB 端口上做任何事情,因为每个 USB 设备都可以将自己标识为任何设备(存储、键盘、网络、显示器……)。搜索坏的 USB。

最关键的攻击媒介是您汽车中的总线系统。CAN 是最著名的协议,但还有其他基于它的协议,例如 UDS(从安全角度来看仍然很弱)。你可以把它想象成你车里的一个网络,所有组件都可以在或多或少的限制下相互通信。

以下是一些可能的情况:

  1. USB 端口可以兼作维护端口,可以完全访问汽车总线系统。

  2. 汽车媒体系统可能存在漏洞,允许将权限升级到总线系统。(通过设计,媒体系统应该与总线上的关键组件隔离,但实际上所有供应商都没有这样做。)

  3. 如果您的汽车支持某种用于解锁和启动的无线功能,这可能是某种利用技术的一部分。

  4. 该汽车可以用作攻击者设备和您的手机(如果它通过蓝牙或 WiFi 以某种方式与您的汽车配对)之间的桥梁,以对您的手机进行某种攻击。

  5. 汽车媒体系统可能感染了某种针对您的智能手机或其他连接设备的恶意软件。

  6. 直接针对您的汽车的恶意软件(例如勒索软件)也是可能的,但我真的真的希望这个行业还没有出现。

  7. 只是为了偷看一些细节或出于某种原因分散你的注意力。

仅举几个。然而。这是一个非常有趣的问题和攻击场景。也许我会给这个人 100 美元,只是为了知道他们的真实意图,以换取不立即报警。

如果无法研究车辆漏洞,我们无法真正告诉您。在您的车辆的 USB 处理中,绝对有可能存在某种自动播放漏洞。

我们需要知道您的具体型号,然后我们必须去购买/测试车辆。之后我们需要运行大量测试。然而,考虑到安全性是大多数开发人员事后才想到的,我会说这绝对是可能的。

归根结底,我不会让人们这样做。

通过 USB 和其他汽车接口(如立体声音响)进行的攻击是现代汽车中的已知风险。有研究表明,证明汽车可以通过各种输入(包括娱乐系统)受到损害。

请考虑来自 IT World 的这篇文章中的以下内容:

他们找到了很多方法来闯入。事实上,通过蓝牙、蜂窝网络、恶意音乐文件和经销商使用的诊断工具进行攻击都是可能的,即使很难成功,Savage 说。“最简单的方法仍然是我们在第一篇论文中所做的:插入汽车并执行此操作,”他说

如需更深入的阅读,本文(链接自上一篇文章)描述了一些围绕“意外加速”的研究。其中一些示例包括能够执行诸如关闭制动器、关闭发动机、伪造车速表读数和锁定车门之类的操作。

话虽如此,我非常怀疑他们想破解你的车。更有可能的是,他们想抢劫你,或者从仪表板/座椅上抢走任何容易抓到的东西,或者甚至试图偷车。

这取决于您拥有的 USB 端口类型。如果您有一个仅供电的 USB 端口(即在您的点烟器适配器中),那么就没有什么可以攻击车辆的了。另一方面,如果您的 USB 端口是某些设备的数据端口,那么漏洞可能非常广泛。在评估风险时,请考虑带有 USB 数据的设备的能力。例如,如果您只有一个带有 USB 数据端口的立体声系统,那么只有立体声系统容易受到攻击。但是,如果您的数据端口允许您将设备连接到为汽车运行任何安全系统的计算机,那么风险是相当广泛的。可能导致这些风险变得活跃的确切漏洞将取决于您的计算机制造商和汽车制造商的政策,包括更新政策、操作系统漏洞等。

将奇怪的设备连接到与汽车主计算机接口的 USB 数据端口时要小心谨慎。