您当前位置:首页 > 资讯中心 > 业内新闻

数据防泄密、保护数据安全,不能只靠“嘴硬”

文 | 数智界,作者 | 辛斯基,编辑 | 贾乐乐

12 月 11 日,蔚来收到一封勒索邮件。

勒索者张口就要 225 万美元等值比特币(约合人民币 1560 万元),筹码是其掌握了蔚来2021 年 8 月之前的部分用户基本信息和车辆销售信息。

20 日,蔚来对外声明:" 公司对此予以严厉谴责,也坚决不会向网络犯罪行为低头 "" 对于此次事件对用户造成的影响深表歉意,并郑重承诺,对因本次事件给用户造成的损失承担责任。"

面对有组织的数据勒索,蔚来的表态显得异常强硬。

12 月 25 日,蔚来董事长李斌表示,2023 年,销量目标是超过雷克萨斯燃油车销量。据此推算,目标将设定在 20 万辆以上。

数据泄露会对潜在车主有什么影响?为什么车企频繁因为数据被勒索?在数字化、网联化时代,车企如何保障车主的信息安全乃至驾乘安全?本文将回答这些问题。

01 为什么车企勒索事件频发?

车企被勒索,蔚来不是个,也不会是最后一个。

2016 年,Uber 被黑客窃取了 5700 万名乘客和司机的个人数据;

2018 年网络安全公司 UpGuard 的研究员发现包括特斯拉、丰田、大众在内的上百家车企机密文件可以被轻松访问;

现代、起亚、沃尔沃、通用、大众、英伟达等汽车和供应商企业,近年来先后被曝遭遇黑客攻击的事件;

2021 年,特斯拉陷入 " 隐私门 " 事件,一名黑客发现特斯拉车内摄像头能清晰记录驾乘人员的动作、姿态甚至微表情 ······

为什么数据泄密、被勒索常常发生在车企身上?

,车企的数据多且极为重要。

在汽车的智能化、网联化过程中,海量数据被上传到云端,云上服务器变成了网络攻击的最新目标。

而对于车企来说,这些数据涉及到消费者隐私乃至行驶安全,为了品牌形象、维系客户关系,用数据勒索几乎等同于拿捏住了车企的七寸。

环球时报、君迪联合调查数据显示,受访者中 88.4% 担心个人信息转卖给第三方;77.3% 担心个人私密信息被偷拍后非法传播或被敲诈,62.9% 担心账号被盗导致私人财产受损,51.8% 担心车辆被攻击后失去控制权。近 9 成受访者表示会倾向性选择注重数据安全和保护个人敏感信息的汽车品牌。


因此,在过往发生的数据勒索中,车企鲜少像蔚来这么刚,更多的是选择交赎金息事宁人。


上面案例中的 Uber,事件发生后,时任首席安全官的乔 · 沙利文和副手选择支付 10 万美元的赎金,但最终,乔 · 沙利文被开除了。

第二,相较于暗网出售,勒索的收益高得多,黑客担着高风险,就是为了高收益。

根据公开信息,这一次,蔚来泄露信息包括总裁在内的蔚来内部员工数据 2.28 万条;485 万条注册用户数据;近 40 万条车主用户身份证数据;65 万条用户地址数据。

其他还包括企业及企业代表联系人数据;订单、退单数据;车主亲密关系数据;贷款数据等,并以此相要挟,向蔚来勒索 225 万美元等额比特币。

如果勒索不成功,勒索者通常会选择在暗网出售其所持数据。

据悉在今年 6 月,奥迪汽车 179 万条销售数据,在暗网标价 200 美元;8 月,德国汽车零部件巨头大陆集团被曝遭遇网络攻击,在拒绝支付赎金后,黑客威胁称要将包括大陆集团预算、投资和战略规划,以及客户相关信息在暗网出售;同样是 8 月,长安汽车 200 万条用户数据在 Breached Forums 上标价 2 万美元。

当然,能勒索企业的人,基本就告别武德了,拿了赎金转身又卖到暗网,一鱼两吃,这种事情也不是不会发生。

一面是高额的勒索金,另一面是信任问题,蔚来" 公司赔破产也不会妥协 " 的态度也就可以理解了。

关于会不会赔到破产,参考如今更名 "Meta" 的脸书,其曾在一起隐私诉讼中,以 7.25 亿美元的代价和解,蔚来对信息泄露员工、用户的赔偿金额不一定如此巨大,但李斌已经做好最坏的打算。

不过,相较于蔚来会不会赔破产,用户更在乎的是智能车如何给用户安全感。

02 越先进越脆弱

蔚来此次数据泄露更多关乎个人隐私。对消费者而言,汽车空间兼顾生活空间属性,因此和手机隐私泄露相比,消费者对车内个人隐私泄露更敏感。

上文提及的调查还显示,受访者中,77.4% 非常介意或比较介意个人敏感信息被智能网联汽车收集、使用和共享。


41% 的受访者,对现阶段智能汽车广商,可以妥善保护个人敏感信息完全没信心或信心不太足;比较有信心或者极其有信心的受访者仅有 30.4%。


料想在这次数据勒索事件后,有信心的消费者比例还将进一步下降。

尽管蔚来首席信息安全科学家卢龙强调 " 不影响车辆的驾乘或远程控制 "。但消费者最担心的就是 " 常在河边走,哪有不湿鞋 "。

消费者的担忧并非是杞人忧天。

在车辆数字化率远低于今天的 2015 年 7 月,一辆正在行驶的 JEEP 自由光 SUV,被两名美国白帽黑客入侵 CAN 总线,控制车辆发动机、变速箱、制动、转向等系统,并直接将车辆开翻到马路边的斜坡下。

2019 年 8 月,360 旗下的 Sky-Go 汽车威胁研究团队,发现定位高端市场的奔驰 E 级轿车存在 19 个安全漏洞,而远程信息控制单元 ( TCU ) 的 6 个漏洞,直接导致黑客可以通过操作 MCU 访问车辆 CAN 总线,从而控制车门开关甚至启动发动机。

一个共识是,现在是软件定义汽车的时代。软件直接影响用户体验,重要性也将不断上升。

相应地,随着车载操作系统、自动驾驶系统以及车联网平台等技术及产品的引入,智能汽车内部的软件将会越来越多,越来越复杂,涉及到的代码将越来越多。

中国软件行业协会智能网联汽车行业分会秘书长张健曾预测,一辆 2025 年生产的智能汽车代码量预计将达到 7 亿行,相较于 2022 年将增加 2.3 倍。

有数据显示,代码的级别要达到 " 很好 " 和 " 优异 " 级别,每百万代码的缺陷或者漏洞数量要控制在 "600 — 1000" 和 "600 以下 "。如果一辆智能汽车拥有 2 亿代码,即使代码级别达到了 " 很好 ",对应的缺陷也在 12 万个以上,带来的风险无法评估。

正如 360 周鸿祎所言,数字时代新的网络威胁比过去严重很多,越先进就越脆弱。

此外,伴随整车数字化率越来越高,车辆对 " 云端 " 依赖越来越高,黑客侵入移动智能终端乃至云端后台的危险性也大幅提升。

面对车辆安全问题,特斯拉创始人马斯克面对 360 创始人周鸿祎的询问时回答:汽车没有安全问题,因为不像安卓一样可以随便下载软件。但当周鸿祎问及车厂 OTA 服务器被挟持后怎么办时,马斯克选择了沉默。

"2022 年世界互联网大会乌镇峰会 " 上,周鸿祎公开表示," 大家狂吹特斯拉,说自动驾驶好,特斯拉也有云端大脑,如果云端大脑的数据被攻击瘫痪了,很多智能网联车就趴窝了。" 这也解释了马斯克为什么会对 "OTA 服务器被劫持 " 问题保持沉默,因为对车企而言,OTA 服务器被劫持,等同于 " 一无所有 "。

03 数据安全是个大工程

想要确保智能车数据安全,需要从硬件到软件、从产品到车企意识通盘考虑。

按照 360 车联网安全首席科学家明亮所述," 智能网联汽车是数字产业化和产业数字化的交汇地带,实际上是软件重新定义汽车。这改变的不只是汽车架构也改变了安全,汽车的网络安全和物理安全将密不可分。"

在保证物理安全上,智能汽车的趋势更有利于提供安全服务。

以智能化率较低的自由光、奔驰 E 为例,二者均因 CAN 总线被控制导致车辆失控,这主要是因为在 CAN 总线时代,一个节点发送信息会占据所有通信媒介,发送节点只管自己发送,不关心谁去接收,总线上所有通信节点都会收到信息。

换言之,只要控制了一个和 CAN 总线连接的通信节点,就能控制 CAN 总线这个车辆指挥中枢,黑客自然可以为所欲为了。

而在以太网时代,信息传递采取点对点方,由此带来的好处是计算平台更集中,可以从 CAN 总线时代的 100 多个 ECU 减少至 3-5 个 DCU,也就是经典的博世五域架构,车身域、智能座舱域(信息娱乐域)、底盘域、智能驾驶域和动力域。


特斯拉将车身域、底盘域和智能驾驶域合并为一域后,叠加智能座舱域、动力域共计三个域,车辆计算单元迅速集中,未来还将逐步进化到中央计算式。


越来越少的计算硬件,更有利于车企和安全公司提供精准的安全服务。而整车行业越来越多的数据勒索事件,则凸显当下整车制造企业对数据安全的疏忽。

知名安全研究机构烛龙实验室负责人李雨认为,车企应该加强安全意识的培训;安全新产品、新技术的研究,车辆自身安全是一方面,其他应用系统的防护也必须加强,因为任何一处被攻破,最终受损失的都是用户。

当前车企将主要精力放在车辆电子电气架构的升级,但缺乏整体安全意识的提升。

以苹果为例,为让内地消费者用的放心,特意在国内建设数据中心,随后特斯拉、福特、宝马这些汽车公司相继宣布在内地建立数据中心,将所有国内销售的汽车数据都保留在本土数据中心内。

蔚来虽然做到了将数据存储在内地,也坚持自研智能驾驶系统掌握车辆控制权,但是显然没有进一步提升企业安全防范意识,让勒索者有机可乘。

新京报援引网络尖刀创始人曲子龙说法:" 本次泄露大概率是产生于蔚来公司自己的‘业务管理后台’,和以往的大部分互联网企业数据泄露一样,应该是某个系统存在问题导致数据库被 " 脱库 "。当然到底怎么泄露的还要以蔚来公司自己的调查结果为准。"

脱库指的是不法分子利用网站 SQL 注入漏洞,获取数据库中信息,虽然是互联网企业数据泄漏最常见的原因,却也是难以防范的。

必须承认的是,在当前信息技术日新月异的背景下,单纯依靠车企自己应付车身控制、用户隐私数据等多维度的数据安全问题,面临的挑战确实非常大。

04 结语

" 汽车漏洞会永远存在,我们只能去防御,在攻防的矛盾中找到最佳平衡点,保护汽车制造商的智能汽车安全,同时增加车联网安全的竞争优势。" 中国破解特斯拉人刘健皓曾说。

根据中国工程院数据,仅今年上半年,针对车联网平台的网络恶意行为已经超过 100 万次。

虽然大多数攻击都被拒之门外,但伴随智能车越来越普及,车企面临的压力只会越来越大。

加强企业数据安全防范,除加大研发投入外,选择一家可靠的供应链企业也是最常见的办法。以发现奔驰 E 安全漏洞的 360 为例,自 2014 年至今,与 80% 以上的主流车厂提供安全技术和服务。

数据安全领域没有绝对的安全,但消费者交出去的隐私数据和关乎车辆控制的数据,应当被放在更高的高度。

参考文献:

[ 1 ] 《李斌致歉蔚来数据泄露:称不会妥协,不影响驾乘或远程控制》,澎湃新闻;

[ 2 ] 《除了蔚来,大多数车企都给黑客赎金了》,虎嗅;

[ 3 ] 《360 修复奔驰 19 个潜在漏洞,背后折射出什么?》,车云网;

[ 4 ] 《蔚来数据泄露被勒索 1500 万 ,智能汽车安全保障挑战重重》,懂车帝;

[ 5 ] 《蔚来陷 " 用户数据泄露门 ",谁该为新能源汽车行业数据安全买单?》,新京报;

[ 6 ] 《域控制器,汽车电子电气架构演进下的黄金赛道》,平安证券;

[ 7 ] 《网络隐患堵在智能汽车起跑线上》,经济参考报;

[ 8 ] 《新能源车深挖全生命周期价值》,新华社;

[ 9 ] 《信创落地主周期来临,期待估值轮动修复持续》,光大证券


作者:Admin - 发布时间:2023-01-18 - 点击量:1118
公司简介:大势至公司是国内较早的企业网管软件提供商,可以为企事业单位提供整体的企业网络管理方案和企业网络管理平台,通过全系列的公司监控员工电脑软件教你如何控制员工上网、如何控制局域网内电脑上网以及如何保护电脑文件安全等。公司核心产品“聚生网管系统”是一款专门的公司网管必备软件、查看网络流量软件、网络流量监控软件和办公室电脑监控软件;“网络特警”则是一款专门的网络流量监控设备、上网行为管理服务器、网络行为管理设备,可以实现更为强大的局域网网络行为管理;大势至USB接口禁用软件则是一款专门的数据防泄密产品、屏蔽U盘软件、电脑USB端口禁用软件,可以严防通过一切途径泄露电脑文件,保护单位无形资产和商业机密安全;大势至共享文件夹管理软件则是一款专门的共享文件权限设置软件和共享文件设置密码软件,全面保护共享文件安全;大势至共享文件审计系统则是一款专门的服务器共享文件夹设置软件、服务器共享文件访问日志记录软件,可以详细记录局域网用户访问共享文件的行为,更好地管理共享文件的安全;大势至局域网网络准入控制系统则是一款专门防止未经授权的电脑接入公司局域网的行为,防止外来电脑访问局域网共享文件、防止蹭网以及绑定IP和MAC地址,保护网络安全;大势至FTP服务器日志记录软件则是一款专门记录局域网用户访问FTP服务器日志的软件,可以有效保护FTP服务器文件安全。
联系我们