KeyFrame內部研究專用

Black Hat USA 2025 | Peril at the Plug: Investigating EV Charger Security and Safety Failures

Black Hat·3月22日週日·37 min英文

三句話摘要

研究人員在 Pwn2Own 競賽後實際測試遭入侵電動車充電器,證實軟體漏洞可引發充電纜線起火、爆炸等真實物理危害。 電動車充電器的軟體漏洞不只是資安問題,而是可直接導致纜線起火與爆炸的物理安全缺口,在製造商加入獨立硬體過電流保護之前,現有設備的安全邊際遠低於用戶認知。 攻擊面廣且漏洞層次低:充電器整合 Wi-Fi、藍牙、雲端、行動 App 等多重介面,兩年 Pwn2Own 競賽共揭露 CWE-120/121/20/122 緩衝區類漏洞 8-9 個,加上身份驗證缺陷與命令注入,顯示業界整體安全成熟度不足。

重點整理

重點
  • 1

    攻擊面廣且漏洞層次低:充電器整合 Wi-Fi、藍牙、雲端、行動 App 等多重介面,兩年 Pwn2Own 競賽共揭露 CWE-120/121/20/122 緩衝區類漏洞 8-9 個,加上身份驗證缺陷與命令注入,顯示業界整體安全成熟度不足。

  • 2

    充電協議可被操控,直接影響物理安全:J1772 標準以 1kHz PWM 佔空比(10%=6A,96%=80A)傳遞最大允許電流,一旦充電器遭入侵,攻擊者能強制輸出 80A,造成電流熱效應呈平方倍增,引發熔化與火災。

  • 3

    軟體被入侵後無任何硬體防線:所有受測設備的過電流防護均由軟體控制,硬體無獨立截斷機制;測試中半數充電器在 1.5 小時內損毀,其餘在 5.5 小時內相繼失效,遠早於夜間充電結束。

  • 4

    斷路器無法及時保護:家用 60A 斷路器依熱跳機制動作,48A 充電器可在完全符合安裝規範下持續超載 41% 而不跳闸,加上戶外低溫、加大容量斷路器等因素,保護效果更差。

實用技巧與重點

乾貨
  • J1772 標準:二級充電最高 80A,PWM 佔空比 10%=6A,96%=80A
  • 測試負載:電阻元件,最高承載 27×12kW(約 12kW 每組)
  • 充電纜線峰值溫度:340°F(約 171°C),足以熔化電纜支架
  • 一度燙傷閾值:>104°F(40°C);電纜熔牆溫度:>212°F(100°C)
  • 斷路器餘量計算:48A 充電器配 60A 斷路器,可無限期超載約 41%
  • 電流加倍 → 發熱量增加 4 倍(平方律)
  • 充電器在 1 小時內可消耗額定電流近兩倍(前提:斷路器正確安裝)
  • 電子斷路器(Electronic Circuit Breaker)市價 $1,500–$2,000(不含安裝)
  • 具體案例:Synacktiv 降級 Tesla 壁掛充電器固件 → 取得 Wi-Fi 憑證 → 利用全域緩衝區溢位達成 RCE(設備無記憶體保護)
  • 具體案例:Autel 充電器側面六角扳手蓋下 USB 埠 → USB setup packet 越界讀取 → 關鍵函數指標覆寫 → RCE
  • 具體案例:Wolf Box 隨附 NXP Mifare Classic 1K RFID 卡(易克隆)→ 重置任意 Wolf Box → 提取固件加密金鑰 → 推送惡意固件
  • 具體案例:ChargePoint 雲端漏洞 → 存取所有連線充電器 → 可安裝惡意固件(修補中)
  • 工具:Raspberry Pi + CAN 控制器(Synacktiv 研究用);FLIR 熱像儀(測試用)
  • 緩解建議:購買額定 80A 充電器、Z-trip 斷路器、電流互感器 + 硬體閂鎖保護電路、電纜不繞圈存放、不置於充電器正下方

結論

結論

電動車充電器的軟體漏洞不只是資安問題,而是可直接導致纜線起火與爆炸的物理安全缺口,在製造商加入獨立硬體過電流保護之前,現有設備的安全邊際遠低於用戶認知。

完整解析

詳細

電動車充電器的安全問題長期被忽視,直到 Pwn2Own Automotive 競賽在 2024–2025 年間系統性地揭露問題,研究人員 Jonathan Anderson 與「Thanos」才開始追問一個更根本的問題:這些軟體漏洞究竟能造成多嚴重的物理危害?

充電器的攻擊面出奇地廣泛。一台家用電動車充電器通常整合 Wi-Fi、藍牙、雲端後端與行動 App,主 CPU 負責 UI 與通訊,副處理器控制電源繼電器與計量;而副處理器同樣可透過韌體升級介面被入侵,因此整個系統實質上都在攻擊射程之內。兩年競賽揭露的漏洞涵蓋緩衝區複製錯誤、命令注入、身份驗證繞過,以及充電協議操控——後者直接影響流入車輛的電流大小,讓漏洞從「資料洩露」升級為「物理危害」。四組參賽者成功在 Pwn2Own 現場操控 J1772 的 PWM 佔空比訊號,迫使充電器宣告可輸出高達 80A 電流。

為了量化這個危害,研究團隊製作了一套電阻負載裝置,能模擬最高 80A 的車輛負載,並對充電器進行硬體改裝:逆向找到驅動繼電器的 MCU 引腳後,斷開原電路並引出外部控制線,讓測試人員可以在不觸動軟體安全機制的情況下強制繼電器導通,模擬充電器遭完全入侵後的最壞情況。接著,他們讓充電器在超額電流下持續運行,並以 FLIR 熱像儀記錄溫升。結果相當觸目驚心:充電纜線在 25 分鐘內升至 340°F,電纜支架從牆面熔化脫落;更嚴重的是,纜線內部電氣導體短路後,可燃氣體在釋放的同時被電弧點燃,引發兩次爆炸,熔融銅液從接頭兩側噴出。所有測試均在戶外通風良好的環境進行,研究人員特別指出:若煙霧積聚在封閉的單車位車庫,後果將更為劇烈。

最令人憂慮的發現是,受測的所有充電器——無一例外——在軟體被繞過後均無獨立的硬體過電流保護。有一台充電器的電流儀表更出現嚴重錯誤:實際消耗 80A,內部顯示卻只有 45A,仍允許電流持續通過。此外,傳統家用斷路器的熱跳機制反應遲緩,48A 充電器搭配 60A 斷路器在完全合規的安裝條件下,可能無限期超載 41% 而不觸發保護。研究人員因此呼籲:設備製造商應在繼電器下游加裝獨立的電流互感器與硬體閂鎖電路,確保即便軟體完全遭入侵,過電流保護仍能啟動且無法被軟體覆寫——這類硬體機制的成本並不高,卻能從根本上遏制此類危害。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。