Black Hat USA 2025 | Smart Charging, Smarter Hackers: The Unseen Risks of ISO 15118
三句話摘要
ISO 15118 標準如何同時改善與擴大電動車充電生態系統的資安威脅面。 合規是起點而非終點——ISO 15118 確實大幅改善了 EV 充電通訊安全,但真正的安全需要 OEM、充電站製造商、EMSP 與電網營運商跨越標準邊界共同協作,填補標準未覆蓋的每一個角落。 標準解決了通訊層風險,但將充電站視為可信實體:ISO 15118 以 TLS 加密車輛與充電站之間的通訊並強制 PKI 身份驗證,但標準明確假設充電站本身是安全的,這個假設在現實中不成立,導致物理入侵與持久性妥協仍是有效攻擊路徑。
重點整理
重點- 1
標準解決了通訊層風險,但將充電站視為可信實體:ISO 15118 以 TLS 加密車輛與充電站之間的通訊並強制 PKI 身份驗證,但標準明確假設充電站本身是安全的,這個假設在現實中不成立,導致物理入侵與持久性妥協仍是有效攻擊路徑。
- 2
標準修補舊漏洞,卻在邊角留下新缺口:Plug & Charge 引入憑證撤銷機制,但標準缺乏強制充電站同步可信時間源的機制,攻擊者只需竄改本地時鐘即可讓充電站接受已過期或已撤銷的憑證,讓原本「已解決」的威脅死灰復燃。
- 3
V2G 功能把充電站變成電網武器:智慧充電與 V2G 是標準的核心創新,卻同時成為新攻擊向量——攻擊者控制多個充電站後可同步進行持續充放電,將電網頻率推離安全操作範圍,複製西班牙 2025 年 48 小時大停電的情境。
- 4
合規不等於安全,需要跨生態系視角:整個 EV 充電生態由多個標準交織構成,任何一個元件落在標準覆蓋範圍之外,整體安全性就會瓦解,即便其他元件個別都符合規範。
實用技巧與重點
乾貨- 預估 2040 年全球電動車達 6 億輛,佔全球車隊 30~40%
- ISO 15118-2(2014 年):支援 Plug & Charge、智慧充電;ISO 15118-20(2022 年):新增完整 V2G 支援
- 私家車停在路上的時間佔 95%,可作為分散式儲能電池
- 西班牙 2025 年 4 月:再生能源佔當日發電近 50%,電網頻率失衡導致全國電網斷線,停電持續近 48 小時
- 充電站常見漏洞:off-the-shelf Raspberry Pi 元件、開放維護介面、開放 debug port、不安全遠端存取
- 攻擊路徑:物理竄改 → 上傳修改版 OS → root 權限提升 → DoS / 不安全功率輸送 / 時鐘操控繞過憑證撤銷
- 集中式實體:EMSP(e-mobility service provider)負責統一管理身份驗證與帳單
- 新型攻擊:充電操控(Charging Manipulation)、電網攻擊(Grid Attack)
- 標準缺失:無功率合規強制機制、無可信時間源同步要求
結論
結論“合規是起點而非終點——ISO 15118 確實大幅改善了 EV 充電通訊安全,但真正的安全需要 OEM、充電站製造商、EMSP 與電網營運商跨越標準邊界共同協作,填補標準未覆蓋的每一個角落。”
完整解析
詳細電動車市場的高速成長給電力基礎設施帶來雙重挑戰:大量車輛同時充電造成電網過載,而日益依賴太陽能與風能的供電結構又讓電力供需平衡更加脆弱。西班牙 2025 年 4 月的 48 小時全國性停電,正是再生能源盈餘與電網頻率失控交互作用的真實案例。ISO 15118 標準的誕生,初衷正是要解決這兩個問題:透過智慧充電(Smart Charging)控制負載分布,透過 V2G(Vehicle-to-Grid)通訊讓停放的車輛成為分散式電池緩衝電網波動,同時藉由 Plug & Charge 功能提升充電體驗與安全性。
在安全改善面,標準的成效確實顯著。Plug & Charge 以 PKI 數位憑證取代 RFID 卡與信用卡,所有身份驗證與帳單資訊均加密傳輸,使「複製 RFID 卡盜刷充電」這類過去相當普遍的攻擊幾乎失效。付款責任也從數以萬計的分散充電站,集中移交給 EMSP 統一管理,讓資安政策得以規模化落地。雖然集中化使得單點外洩影響範圍從數千筆擴大至數百萬筆,但整體安全架構的內聚性仍有顯著提升。
然而,標準明確將充電站本身排除在保護範圍之外,並以「充電站是可信實體」作為前提假設,這是整個安全論述最危險的缺口。現實中,多份審計報告顯示充電站仍普遍使用 Raspberry Pi 等現成元件、保留開放的 debug 埠與遠端存取介面。由於充電站本身是公共可接觸的實體設備,攻擊者可以直接上前物理入侵:上傳修改過的作業系統、取得 root 權限,進而發動拒絕服務、輸送超出安全範圍的功率(標準有協商機制但無強制合規機制),或竄改本地時鐘讓充電站接受已撤銷的憑證——這使得原本被視為「已解決」的未授權充電問題以新面貌重新出現。
更值得關注的是 V2G 功能所開啟的新攻擊面。當攻擊者同時控制多個連接同一區域變壓器的充電站,便可協調它們持續不斷地充電與放電,人為製造電網頻率偏移,誘發局部乃至全國性停電。這類攻擊雖然執行門檻高(需要相當的資金、技術與資源),但技術上完全可行,且其影響範圍可以類比甚至超過西班牙停電事件的規模。這說明一個本來用來穩定電網的創新技術,在安全防護不足的情況下,恰恰成為攻擊電網的有效手段。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

