KeyFrame內部研究專用

DEF CON 3 3 - Exploiting Vulns in EV Charging Comms - Jan Berens, Marcell Szakály, Sebastian Köhler

DEFCONConference·10月10日週五·55 min英文

三句話摘要

電動汽車充電器電力線通信協議存在設計與實現漏洞,允許遠程配置篡改與通信幹擾攻擊。 電力線通信協議的設計缺陷與實現漏洞(固件停滯、配置無保護、接地線可被利用)對EV充電基礎設施構成系統性威脅,需5-10年才能通過協議升級(如MCS以太網標準)完全解決,當前應加強實地安全研究與強制固件更新機制。 固件更新停滯導致已知漏洞無法修補:2022年披露的信號幹擾漏洞存在已知修復方案,但調查顯示沒有任何充電器部署了修補版本,超過60%的設備運行2013-2015年固件,充電器製造商對軟件維護的投入極低。

重點整理

重點
  • 1

    固件更新停滯導致已知漏洞無法修補:2022年披露的信號幹擾漏洞存在已知修復方案,但調查顯示沒有任何充電器部署了修補版本,超過60%的設備運行2013-2015年固件,充電器製造商對軟件維護的投入極低。

  • 2

    參數信息塊(PIB)完全無加密保護:配置文件以明文存儲,包含MAC地址、網絡密鑰等敏感數據。通過標準以太網命令可遠程讀寫這些設置,安全位(offset 0x1F8C)本應防護讀寫權限,但多數設備未啟用或使用不安全默認值。

  • 3

    攻擊可通過建築物接地線實施:利用充電系統中的PE接地線傳輸信號,信號無需經過電源線直接通信,屏蔽線圈無法防禦。攻擊者可在充電站附近隱藏小型設備,永久癱瘓該位置的充電功能。

  • 4

    固件架構完全可逆向工程:啟動加載程序儲存在芯片內部,通過創建自定義代碼模塊可提取引導程序,固件使用標準LCMA壓縮無加密,使攻擊者能修改底層通信協議或植入惡意代碼。

實用技巧與重點

乾貨
  • 測試數據
  • 397個CCS插頭,4個國家(英國、瑞士、匈牙利、克羅地亞)
  • 26家製造商,設備生產年份2013-2023年
  • 加州69個充電器:41個配置文件可讀,全部41個可寫
  • 歐洲約12%充電器支持2014/2022版本ISO 15118標準
  • 硬件規格
  • 芯片型號:QCA7000、QCA7050(可互操作,無差別)
  • 閃存容量:2 MB
  • 通信技術:HomePlug Green PHY(與家用電力線適配器相同標準)
  • 通信頻率:1-30 MHz
  • 外接轉換器:以太網轉SPI適配器
  • 關鍵配置參數
  • 安全位位置:PIB偏移量 0x1F8C(0=允許讀寫,1=禁止)
  • 校驗和算法:簡單異或校驗(XOR checksum)
  • 密鑰交換:Slack protocol,網絡密鑰以明文發送
  • 固件壓縮:LCMA壓縮算法(無加密層)
  • 攻擊工具與方法
  • 開源工具:open_plc_utils(C語言,MIT授權)
  • 物理工具:感應線圈(€280起),普通電線(€0)
  • Python庫:HomePlugPawn(自動化密鑰交換)
  • 芯片調試器可記錄SPI數據完整提取啟動加載程序
  • 標準與協議
  • ISO 15118版本:2012年(基礎)、2014年(加TLS支持)、2022年(加強身份驗證)
  • 替代標準:CAN(安全性更好但採用緩慢)、MCS(基於車載以太網,採用率低)
  • 互操作性:CCS1(北美)、CCS2(歐洲)、CHAdeMO/GB/MCS

結論

結論

電力線通信協議的設計缺陷與實現漏洞(固件停滯、配置無保護、接地線可被利用)對EV充電基礎設施構成系統性威脅,需5-10年才能通過協議升級(如MCS以太網標準)完全解決,當前應加強實地安全研究與強制固件更新機制。

完整解析

詳細

電動汽車充電生態系統依賴一套複雜的通信堆棧:物理連接→電力線通信啟動→IPv6協議層→實際充電會話。研究團隊建造了便攜式EV模擬器盒子,自動偵測充電器支持的協議版本,藉此收集全球範圍數據。調查結果揭示一個令人震驚的現實:市場上的充電器幾乎全部採用同樣的兩款高通芯片,且大多數設備的電力線通信模塊固件停留在十年前。

在逆向工程過程中,研究團隊發現了參數信息塊(PIB)這一關鍵的二進制配置文件。PIB包含MAC地址、網絡密鑰等敏感設置,整個文件大約10KB,其中僅10%有公開文檔說明。通過比較易受攻擊和安全設備的PIB文件,研究人員採用二分查找算法在偏移量0x1F8C處定位「安全位」。這個單一比特位控制是否允許遠程讀寫設備配置——設為0則完全開放,設為1才能防禦攻擊。實地測試發現,加州69個充電樁中超過半數的設備未設置此安全位。

更嚴峻的是攻擊可通過物理層實施。電力線通信使用1-30MHz頻段,採用與家用電力線適配器相同的HomePlug標準。攻擊者可利用建築物接地線PE傳輸干擾信號,完全規避電源線隔離。通過在接地端連接簡單天線甚至普通導線,攻擊者可在數百米外對充電通信進行拒絕服務攻擊——只需填滿所有通信時槽,使握手協議無法完成。沒有有效的防禦手段,屏蔽線圈的接地點本身也成為攻擊入口。

固件層面同樣存在缺陷。研究人員通過提取閃存芯片發現完整的啟動鏈:引導加載程序→軟加載程序→初始化模塊→主固件。整個系統採用標準LCMA壓縮算法,完全無加密或簽名驗證。由於啟動加載程序內置於芯片ROM無法直接獲取,研究人員創建自定義代碼模塊插入固件加載階段,通過SPI窺探記錄完整引導程序代碼。獲得引導程序後,可逆向工程出以太網驅動、SPI子系統乃至外設I/O接口。驚人的是,這款通信芯片擁有足夠的運算能力運行遊戲引擎——研究人員成功在其上執行了Doom演示程式,通過UDP傳輸幀數據至主機,完全驗證芯片的通用計算能力被徹底浪費在單一通信協議上。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。