想象一下,你的电动汽车(EV)就像一栋高科技住宅,而充电站则是前门。为了让电流进入,汽车和充电器必须“握手”并说:“你好,我可以安全地插入。”
这篇题为《电动汽车充电端口的物理层信号注入攻击》的论文揭示,这种握手过程出奇地脆弱。它就像一扇门,只要以特定节奏敲击木板就会打开,而无需验证你是否真的持有钥匙。
以下是研究人员发现的要点,使用简单的类比进行说明:
1. 脆弱的握手(漏洞所在)
当你将汽车插入充电口时,充电器会检查两项主要内容,以确保你确实存在并准备充电:
- “你在吗?”检查(CC 端口): 充电器会检测特定的电阻值(就像秤上的特定重量),以确认插头已插入。
- “需要多少功率?”检查(CP 端口): 汽车发送一种有节奏的信号(就像闪烁的灯光),告知充电器它能承受多少电量。
问题所在: 研究人员发现,这些检查依赖于简单、静态的电信号。它们没有使用复杂的密码或数字加密。这就像一名保安只检查你是否戴着红帽子,而不是查验你的身份证。如果攻击者能伪造一顶红帽子,他们就能欺骗保安。
2. “魔法棒”(PORTulator)
为了证明这一弱点,研究人员制造了一种名为PORTulator的设备。
- 它是什么: 一个微小的、隐蔽的装置,可安装在充电枪(你手持的部分)内部。
- 工作原理: 它就像电气握手的“遥控器”。一旦隐藏在公共充电器内,它就能向汽车或充电器低声发送虚假信号。
- 隐蔽性: 它非常小巧且不引人注目,你根本察觉不到,并且可以像用遥控器换电视频道一样,从远处无线控制它。
3. 三种诡计(攻击方式)
利用 PORTulator,研究人员展示了三种破坏系统的方法:
诡计一:“请勿打扰”标志(拒绝服务攻击)
攻击者发送一个虚假信号,声称“插头松动!”或“发生错误!”
- 结果: 充电器惊慌失措,立即停止充电会话。这就像有人在电影院里大喊“着火了!”,导致所有人逃散,尽管实际上并没有火灾。
诡计二:“卡死的门”(死锁攻击)
这是最危险的诡计。攻击者欺骗汽车,使其认为插头已完全插入并锁定,而实际上汽车尚未完成安全检查。
- 结果: 汽车的机械锁猛然闭合,将充电枪困在内部。即使用户按下释放按钮,也无法拔出充电枪。汽车现在成了“人质”。
- 勒索: 研究人员展示了攻击者随后如何通过充电枪上的 NFC 标签显示一个虚假的“支持”网站,要求支付费用以“解锁”汽车。这是一种物理形式的勒索软件。
诡计三:“后门”(CAN 总线注入)
在某些车型中,充电端口直接连接到汽车的内部神经系统(即 CAN 总线)。
- 结果: 通过发送正确的虚假信号,攻击者可以绕过汽车的安全卫士。他们可以欺骗汽车在电池过热时继续充电,从而可能损坏电池或引发火灾。这就像欺骗汽车的恒温器,使其在引擎起火时关闭火警警报。
4. 这有多普遍?
研究人员在20 个不同的充电桩和7 种不同的国际充电标准(包括中国、欧洲、美国和北美使用的标准)上测试了这一点。
- 结论: 几乎所有设备都存在漏洞。问题不仅仅在于某个坏的充电器,而在于汽车与充电器之间通信的“交通规则”过于简单。
5. 修复方案(如何锁好门)
该论文建议升级“握手”机制,使其更难被伪造:
- 增加“记忆”组件: 不要仅仅使用简单的电阻(静态重量),而是使用一种能根据信号发送速度改变行为的组件。这就像一把锁,只有当你以每秒变化的特定节奏敲门时才会打开。
- 动态信号: 不要使用固定信号,而是使用不断变化的信号。试图复制静态信号的攻击者将会失败,因为“密码”始终在移动。
总结
该论文警告称,我们的电动汽车充电基础设施建立在一个过于容易被破坏的信任基础之上。只需伪造几个电信号,攻击者就能阻止你的汽车充电、将你的汽车困在充电器旁,甚至强迫其进行危险充电。解决方案是将“握手”从简单的敲门升级为一场复杂、不断变化的数字对话。
技术摘要:电动汽车充电端口的物理层信号注入攻击
问题陈述
电动汽车(EV)的快速普及扩大了充电基础设施,但也引入了重大的安全风险,尤其是在车辆与充电器之间的通信物理层。虽然现有研究主要集中在远程攻击(例如对 PLC 的电磁干扰)和后端网络漏洞上,但充电端口接口处的认证机制仍未得到充分调查。
本文指出了主要充电标准(SAE J1772、CCS、IEC 61851、GB/T 20234 和 NACS)中的一个关键弱点:依赖简单、静态的物理信号(电阻阻抗和脉冲宽度调制占空比)进行认证和状态控制。这些协议缺乏加密验证,使得攻击者能够伪造电气状态。核心问题在于,充电桩和车辆信任模拟信号值(例如 CC 端口上的特定电阻值或 CP 端口上的 PWM 占空比)来确定连接状态、授权和充电参数。这种信任模型使攻击者能够绕过认证、操纵充电会话,并可能访问车辆内部系统。
方法论
作者进行了全面的安全分析,涉及逆向工程、硬件原型设计和现实世界实验。
逆向工程与漏洞分析:
- 团队逆向工程了各种充电枪(交流和直流,慢充和快充)的内部信号电路。
- 他们发现认证逻辑完全依赖于无源元件(电阻)和机械开关(行程开关),缺乏防篡改检测或动态验证。
- 他们分析了多种标准下充电确认(CC)和控制导引(CP)端口的信号解释逻辑,绘制了触发状态转换(例如“插头插入”、“按钮按下”、“充电授权”)所需的特定电阻值和 PWM 占空比。
硬件开发(PORTulator):
- 为了证明可行性,作者开发了 PORTulator,这是一个概念验证(PoC)攻击设备。
- 核心组件: 基于 RP2040 微控制器单元(MCU),配备可编程数字电位器(AD5160)以模拟阻抗、用于信号注入的 PWM 功能 GPIO,以及用于远程控制的 433 MHz 无线接收器。
- 部署: 该设备设计为隐蔽安装在改装后的充电枪外壳内。它通过柔性印刷电路(FPC)连接到 CC 和 CP 引脚,并在远程触发前保持休眠状态。
- 功能: PORTulator 可以动态改变 CC 线路上的阻抗,并在 CP 线路上注入特定的 PWM 信号,以模拟合法的车辆状态或引发错误条件。
实验评估:
- 作者在支持 7 种不同充电标准 和 多种电动汽车型号(包括特斯拉、大众、比亚迪等)的 20 个真实世界充电桩 上测试了 PORTulator。
- 他们执行了三个具体的攻击场景以验证漏洞。
主要贡献
本文做出了四项主要贡献:
- 关键漏洞的识别: 作者首次全面研究并利用了多种电动汽车充电协议中的状态伪造问题。他们证明攻击者可以篡改物理认证以绕过安全检查,导致拒绝服务(DoS)、端口锁定以及对内部系统(如 CAN 总线)的未授权访问。
- PORTulator 的开发: 他们创建了一个集成 MCU、FPC 和无线通信的多功能攻击套件,实现了对各种充电标准的隐蔽连接以及对端口状态的远程操纵。
- 现实世界攻击演示: 本文提供了三个全面的案例研究,验证了攻击在现实场景中的有效性:
- DoS 攻击: 通过操纵 CC/CP 信号触发错误状态,中断充电。
- 死锁/勒索软件攻击: 伪造阻抗以机械锁定充电枪,防止拔出并通过 NFC/二维码胁迫付款。
- CAN 总线注入: 利用暴露的通信线路(在 GB/T 20234.3 和 NACS 中)注入恶意消息,可能绕过电池热保护。
- 提出的对策: 作者提出了一种防御机制,通过集成非电阻记忆元件(晶体管、电容器)并利用动态高频 PWM 信号来增强认证。这将认证从固定的电阻值转变为动态的、频率相关的阻抗,使得攻击者无法使用简单电阻进行伪造。
结果
PORTulator 的评估产生了以下结果:
- 漏洞范围: 在测试的 20 个充电桩中,使用的 7 种充电标准均被发现易受所提出的攻击影响。
- 攻击成功率:
- DoS 攻击: 通过改变 CC/CP 阻抗或注入低占空比 PWM 信号,在所有测试的车辆型号和标准上均取得成功。
- 死锁攻击: 在具有电子锁定机制的车辆上取得成功,有效使车辆无法移动。例外情况见于配备 CCS II 端口的特斯拉 Model 3 和理想 L7,它们缺乏被利用的特定基于锁的约束。
- CAN 总线注入: 在 S+/S- 通信线路可访问的 NACS 和 GB/T 20234.3 标准上可行。由于缺乏用于直接 CAN 交互的可访问接口,在 CCS 或 SAE J1772 实现中无法实现。
- 具体利用结果:
- 在死锁场景中,团队成功困住了一辆大众 ID.4,需要支付赎金才能解锁充电枪。
- 在 CAN 注入场景中(在测试台 BMS 上模拟),团队绕过了热保护逻辑,导致电池充电超过其安全温度阈值(达到 56.47°C,而限制为 40°C)。
意义与主张
本文声称是首个全面研究并利用电动汽车充电协议中状态伪造的工作,超越了简单的认证演示,展示了系统性风险。
- 系统性风险: 研究结果表明,依赖静态模拟信号认证是主要全球标准(GB/T、IEC、SAE、NACS、CCS)的根本缺陷。这使得大量电动汽车和充电基础设施暴露于物理层攻击之下。
- 安全影响: 这些攻击构成直接的安全风险,包括车辆无法移动、通过过充导致电池损坏,以及对车辆控制系统(CAN 总线)的未授权访问。
- 防御必要性: 作者认为当前的安全假设不足。他们断言,所提出的防御机制——用动态、基于记忆的元件和频率敏感信号替换静态电阻——对于防止物理信号伪造是必要的。
- 负责任的披露: 作者强调其道德方法,在发表前已向主要供应商(赛力斯、比亚迪、小鹏等)和国家数据库(NVDB-CAVD)披露了漏洞,并分配了四个官方漏洞 ID。
本文结论指出,如果不升级认证协议以包含动态验证和加密或复杂的物理层检查,不断扩大的电动汽车生态系统仍将容易受到复杂的物理层利用攻击。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。