ככל שכלי רכב מודרניים הופכים מחוברים ואוטונומיים יותר, הם גם הופכים פגיעים יותר להתקפות סייבר. האקרים יכולים לנצל תוכנה, חומרה ומערכות תקשורת כדי להשתלט על פונקציות קריטיות ברכב. אילו אתגרים ממתינים לסייבר סקיוריטי מודרני בתחום תעשיית הרכב?

המאה ה-21 הביאה עמה התקדמות ניכרת בטכנולוגיה של תעשיית הרכב. מכונית ממוצעת שיוצרה בשנת 2022 הכילה עשרות מיליוני שורות קוד, ורכבי יוקרה עשויים להכיל מאות מיליוני שורות. המורכבות של תכונות במערכות רכב מודרניות יוצרת יותר ויותר הזדמנויות לחדירה אליהן. לכן, אבטחת סייבר בתעשיית הרכב הפכה להיות חשובה לא פחות מאשר בתחומים אחרים של IT.

שליטה וגישה באמצעות חיבור פיזי

אתגרי הסייבר של ימינו אינם רק גניבת מכוניות באמצעות RFID, העתקת אות קריטי וחזרה עליו במכשיר אחר. הטכנולוגיה שמאחורי זה מורכבת הרבה יותר, וכך גם הסכנות שהיא מתמודדת איתן. חלק מהמכשירים האלקטרוניים משתמשים בדמודולציה של אותות ומוכנים עם שיטות הגנה שונות כדי למנוע גישה לחיבורים ישירים לרכב (אפיק CAN, Ethernet או FlexRay) ולחיבורי ענן.

רכב טיפוסי מכיל אפיקי תקשורת רבים, כגון CAN, Ethernet ו-FlexRay. בהינתן מידע על מיקום החיווטים והממשקים בתוך הרכב, תוקף יכול לגשת פיזית לנתונים העוברים בין יחידות הבקרה. פעולה כזו מאפשרת לתוקף להזריק הודעות השולטות בהתנהגות הרכב.

לפעמים זה הופך לפיזי

ישנן דוגמאות רבות שבהן שיטות התקיפה אינן מתוחכמות במיוחד. להיפך, הן נראות פרימיטיביות למדי. בשנת 2022, גנבים ניסו בהצלחה לגנוב רכב Range Rover על ידי קידוח חור בדלת האחורית שלו. בכך הם התחברו ל-CAN bus ושידרו הודעות כוזבות ברשת. הודעות אלו אפשרו להם לגשת לרכב ופשוט לנהוג בו משם. למזלו של הבעלים, הפושעים שכחו להשבית את מאתר ה-GPS, מה שסייע לאתר ולהשיב את הרכוש הגנוב.

דוגמה זו מדגימה בבירור שללארכיטקטורת CAN הבסיסית חסרים תכונות אבטחה כלשהן (אפיק ה-CAN לא תוכנן עם אבטחה בחשבון). לכן, יש צורך במנגנונים נוספים להגנה על הודעות בתוך הרכב, כגון פרוטוקולים למניעת שידור חוזר.

נקודות תורפה של מודלים מבוססי מנוי

יותר יצרני רכב מציעים כעת שירותים חדשים במודלים של מנוי. לדוגמה, נהג עשוי לשלם כדי להפעיל מושבים מחוממים רק בחודשים קרים יותר או להגביר את הביצועים של פנסי חזית בעת פנייה. כל אחת מהתכונות הזמינות במסגרת המנוי ניתנת להפעלה או לביטול בקלות. פתרון כזה מציג הזדמנות להאקרים לגשת לתכונות ללא תשלום.

סכנות הקשורות ל-V2X

דיווחים רבים על פריצה לרכבים כוללים חיבור פיזי לאפיקי הרכב. עם זאת, רכב עשוי לעיתים קרובות להיות מחובר לרשת חיצונית של vehicle-to-vehicle (V2V) או vehicle-to-everything (V2X). זה עשוי לתמוך בתכונות המנוי בנוסף לעדכוני תוכנה מרחוק ושירותים אחרים בזמן נהיגה כגון אופטימיזציה של מסלול בזמן אמת או התראות על תאונות.

יצרנים גם מחברים את כלי הרכב שלהם ברצון באמצעות תשתית V2X, שנועדה לאפשר חילופי נתונים עם הרכב למטרות שונות, למשל להזהיר מכונית אחרת לשנות מסלול משום שיש תאונה או פקק תנועה גדול לפניהם, כך שהתכונה תאפשר לנהג לעבור לכביש אחר ולחסוך כמה עשרות דקות. במציאות, הנהג לא רק יאבד את הזמן אלא גם את המכונית. בעתיד, עם שימוש נרחב ב-V2X, אנו יכולים לצפות להתקפות כאלה מבלי ליצור פקקי תנועה מזויפים ותאונות מזויפות.

החיבור בין הרכב לשרת OEM או לענן נתונים יכול לאפשר להאקר לשלוט בהיבטים של הרכב מרחוק או לגשת לנתונים אישיים. הדבר מרחיב את תפקיד הסייבר ברכב מעבר לרכב עצמו ומציב אתגר בהגנה על בטיחות הנהגים.

כיצד להגן על עצמך מפני תקיפות סייבר על כלי רכב

כדי לשמור על אמצעי בטיחות מרביים, יצרני מכוניות מודרניות מציגים תכונות בטיחות רבות לאורך תהליכי העיצוב, הפיתוח והייצור של הרכב. אבטחת סייבר בתחום הרכב אינה מונחת רק בידיהם.

עם זאת, נהגים יכולים גם לנקוט צעדים כדי להגן על עצמם, כגון הימנעות מרשתות Wi-Fi לא מאובטחות והיזהרות מהונאות פישינג. בנוסף, עליהם לוודא שתוכנת הרכב שלהם מעודכנת ושכל התנהגות חשודה מדווחת מיד ליצרן.