DEF CON 3 3 - Exploiting Vulns in EV Charging Comms - Jan Berens, Marcell Szakály, Sebastian Köhler
三句話摘要
電動汽車充電器電力線通信協議存在設計與實現漏洞,允許遠程配置篡改與通信幹擾攻擊。 電力線通信協議的設計缺陷與實現漏洞(固件停滯、配置無保護、接地線可被利用)對EV充電基礎設施構成系統性威脅,需5-10年才能通過協議升級(如MCS以太網標準)完全解決,當前應加強實地安全研究與強制固件更新機制。 固件更新停滯導致已知漏洞無法修補:2022年披露的信號幹擾漏洞存在已知修復方案,但調查顯示沒有任何充電器部署了修補版本,超過60%的設備運行2013-2015年固件,充電器製造商對軟件維護的投入極低。
重點整理
重點- 1
固件更新停滯導致已知漏洞無法修補:2022年披露的信號幹擾漏洞存在已知修復方案,但調查顯示沒有任何充電器部署了修補版本,超過60%的設備運行2013-2015年固件,充電器製造商對軟件維護的投入極低。
- 2
參數信息塊(PIB)完全無加密保護:配置文件以明文存儲,包含MAC地址、網絡密鑰等敏感數據。通過標準以太網命令可遠程讀寫這些設置,安全位(offset 0x1F8C)本應防護讀寫權限,但多數設備未啟用或使用不安全默認值。
- 3
攻擊可通過建築物接地線實施:利用充電系統中的PE接地線傳輸信號,信號無需經過電源線直接通信,屏蔽線圈無法防禦。攻擊者可在充電站附近隱藏小型設備,永久癱瘓該位置的充電功能。
- 4
固件架構完全可逆向工程:啟動加載程序儲存在芯片內部,通過創建自定義代碼模塊可提取引導程序,固件使用標準LCMA壓縮無加密,使攻擊者能修改底層通信協議或植入惡意代碼。
實用技巧與重點
乾貨- 測試數據
- 397個CCS插頭,4個國家(英國、瑞士、匈牙利、克羅地亞)
- 26家製造商,設備生產年份2013-2023年
- 加州69個充電器:41個配置文件可讀,全部41個可寫
- 歐洲約12%充電器支持2014/2022版本ISO 15118標準
- 硬件規格
- 芯片型號:QCA7000、QCA7050(可互操作,無差別)
- 閃存容量:2 MB
- 通信技術:HomePlug Green PHY(與家用電力線適配器相同標準)
- 通信頻率:1-30 MHz
- 外接轉換器:以太網轉SPI適配器
- 關鍵配置參數
- 安全位位置:PIB偏移量 0x1F8C(0=允許讀寫,1=禁止)
- 校驗和算法:簡單異或校驗(XOR checksum)
- 密鑰交換:Slack protocol,網絡密鑰以明文發送
- 固件壓縮:LCMA壓縮算法(無加密層)
- 攻擊工具與方法
- 開源工具:open_plc_utils(C語言,MIT授權)
- 物理工具:感應線圈(€280起),普通電線(€0)
- Python庫:HomePlugPawn(自動化密鑰交換)
- 芯片調試器可記錄SPI數據完整提取啟動加載程序
- 標準與協議
- ISO 15118版本:2012年(基礎)、2014年(加TLS支持)、2022年(加強身份驗證)
- 替代標準:CAN(安全性更好但採用緩慢)、MCS(基於車載以太網,採用率低)
- 互操作性:CCS1(北美)、CCS2(歐洲)、CHAdeMO/GB/MCS
結論
結論“電力線通信協議的設計缺陷與實現漏洞(固件停滯、配置無保護、接地線可被利用)對EV充電基礎設施構成系統性威脅,需5-10年才能通過協議升級(如MCS以太網標準)完全解決,當前應加強實地安全研究與強制固件更新機制。”
完整解析
詳細電動汽車充電生態系統依賴一套複雜的通信堆棧:物理連接→電力線通信啟動→IPv6協議層→實際充電會話。研究團隊建造了便攜式EV模擬器盒子,自動偵測充電器支持的協議版本,藉此收集全球範圍數據。調查結果揭示一個令人震驚的現實:市場上的充電器幾乎全部採用同樣的兩款高通芯片,且大多數設備的電力線通信模塊固件停留在十年前。
在逆向工程過程中,研究團隊發現了參數信息塊(PIB)這一關鍵的二進制配置文件。PIB包含MAC地址、網絡密鑰等敏感設置,整個文件大約10KB,其中僅10%有公開文檔說明。通過比較易受攻擊和安全設備的PIB文件,研究人員採用二分查找算法在偏移量0x1F8C處定位「安全位」。這個單一比特位控制是否允許遠程讀寫設備配置——設為0則完全開放,設為1才能防禦攻擊。實地測試發現,加州69個充電樁中超過半數的設備未設置此安全位。
更嚴峻的是攻擊可通過物理層實施。電力線通信使用1-30MHz頻段,採用與家用電力線適配器相同的HomePlug標準。攻擊者可利用建築物接地線PE傳輸干擾信號,完全規避電源線隔離。通過在接地端連接簡單天線甚至普通導線,攻擊者可在數百米外對充電通信進行拒絕服務攻擊——只需填滿所有通信時槽,使握手協議無法完成。沒有有效的防禦手段,屏蔽線圈的接地點本身也成為攻擊入口。
固件層面同樣存在缺陷。研究人員通過提取閃存芯片發現完整的啟動鏈:引導加載程序→軟加載程序→初始化模塊→主固件。整個系統採用標準LCMA壓縮算法,完全無加密或簽名驗證。由於啟動加載程序內置於芯片ROM無法直接獲取,研究人員創建自定義代碼模塊插入固件加載階段,通過SPI窺探記錄完整引導程序代碼。獲得引導程序後,可逆向工程出以太網驅動、SPI子系統乃至外設I/O接口。驚人的是,這款通信芯片擁有足夠的運算能力運行遊戲引擎——研究人員成功在其上執行了Doom演示程式,通過UDP傳輸幀數據至主機,完全驗證芯片的通用計算能力被徹底浪費在單一通信協議上。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

