Blade Team发现国内首个充电桩行业安全漏洞,已报告相关厂商

安全
10月24日,一年一度的“白帽黑客”对决盛会GeekPwn2020国际安全极客大赛在上海落下帷幕,来自腾讯的参赛队伍Blade Team亮相赛场,并成功实现了对“无感支付”式直流充电桩的漏洞攻击演示。

10月24日,一年一度的“白帽黑客”对决盛会GeekPwn2020国际安全极客大赛在上海落下帷幕,来自腾讯的参赛队伍Blade Team亮相赛场,并成功实现了对“无感支付”式直流充电桩的漏洞攻击演示。

在比赛中,‌Blade Team安全研究员模拟攻击者身份,仅需获得模拟受害者的车辆身份标识,并使用特殊设备连接“无感支付”直流充电桩与汽车,就能利用充电桩通信协议漏洞,轻松完成“盗刷”操作。

[[348214]]

“目前新能源汽车的车辆身份标识多存在于车身外部,属于公开信息,也有很多黑产渠道会贩卖这类车辆数据,这种方法一旦被黑产掌握,有被大规模恶意利用的风险。”Blade Team高级安全研究员Nicky介绍道。

此次Blade Team发现的漏洞是国内首个充电桩行业安全漏洞,影响面大、修复难度高,对于行业健康发展具有很强的风险提示价值。

当前,我国新能源汽车行业正蓬勃发展,充电桩作为新基建的重点领域之一,同时也是新能源汽车最重要的基础设施,其安全性不容小视。

而即插即充、无感支付更是当前充电桩行业的主流发展趋势,采用“无感支付”技术的充电桩仅需在初次绑定环节对用户进行身份认证,充电时即可自动识别车辆身份标识,在充电完成后从绑定账户中进行相应扣款。

作为腾讯安全平台部一支专注前沿技术领域安全的研究团队,Blade Team率先关注到充电桩行业的安全研究空白,并凭借此前在物联网、硬件等技术领域的积累,展开对“无感支付”式充电桩的深入研究。

据了解,此次发现的漏洞属于充电通信协议层面缺陷,采用相同技术方案的“无感支付”式直流充电桩均受其影响。目前腾讯Blade Team已通过GeekPwn官方向相关厂商提交漏洞细节,并将协助厂商进行修复。

对于新能源汽车的普通用户,Blade Team研究员也表示无需过度恐慌,该攻击的实现需要专业知识和专用设备,真正利用漏洞有一定门槛。在厂商修复该漏洞前,尽量选择传统的二维码扫码等充电支付方式,即可规避不利影响。

 

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2015-12-03 15:53:57

2020-10-24 20:25:09

腾讯安全漏洞

2009-05-14 20:50:47

2012-07-31 09:22:23

2020-08-16 08:50:03

Zoom网络攻击漏洞

2014-02-14 15:44:46

2022-02-11 11:46:05

漏洞UEFI安全

2015-07-08 10:06:38

2014-04-09 10:27:29

2015-03-19 09:36:39

2015-08-04 09:56:48

2024-11-05 14:48:57

2014-07-17 21:22:39

2021-01-26 11:16:12

漏洞网络安全网络攻击

2020-10-14 10:39:50

漏洞网络攻击网络安全

2015-10-19 13:44:48

2015-12-15 16:51:48

2015-11-11 11:37:23

2021-12-19 11:55:25

NIST安全漏洞网络安全

2009-11-07 13:40:07

点赞
收藏

51CTO技术栈公众号