کد خبر: ۵۳۹

آسیب‌پذیری‌های نرم‌افزاری خودروهای هوشمند؛ تهدیدی پنهان در داشبورد خودرو

آسیب‌پذیری‌های نرم‌افزاری خودرو

پژوهشی جدید نشان می‌دهد سیستم‌عامل خودروهای هوشمند از جمله Android Automotive، Linux و QNX دارای صدها تا هزاران آسیب‌پذیری شناخته‌شده هستند، اما همه آن‌ها قابل سوءاستفاده نیستند.

با گسترش استفاده از نرم‌افزار در خودروهای مدرن، امنیت سایبری خودروها بیش از گذشته اهمیت پیدا کرده است. پژوهشی جدید نشان می‌دهد بسیاری از سیستم‌عامل‌های مورد استفاده در خودروهای امروزی، از Android Automotive و Automotive Grade Linux گرفته تا QNX و VxWorks، دارای صدها یا حتی هزاران آسیب‌پذیری شناخته‌شده هستند.

خودروها به رایانه‌های متحرک تبدیل شده‌اند

برخلاف خودروهای قدیمی که بیشتر اجزای آن‌ها مکانیکی بود، خودروهای امروزی به مجموعه‌ای از رایانه‌های متصل مجهز هستند. نمایشگر مرکزی، سیستم‌های کمک‌راننده و واحدهای کنترل الکترونیکی از سیستم‌عامل‌هایی مانند لینوکس، اندروید، QNX و VxWorks استفاده می‌کنند و از طریق شبکه‌های سلولی، Wi-Fi، بلوتوث و شبکه داخلی خودرو با یکدیگر ارتباط دارند.

پژوهشگران Télécom SudParis برای بررسی وضعیت امنیت این نرم‌افزارها، ابزاری به نام VERA توسعه دادند که نسخه‌های مختلف سیستم‌عامل‌های خودرویی را از نظر آسیب‌پذیری‌های ثبت‌شده تحلیل می‌کند.

هزاران آسیب‌پذیری در برخی سیستم‌عامل‌ها

نتایج این بررسی نشان داد Automotive Grade Linux با ۱۲۰۳ آسیب‌پذیری شناخته‌شده بیشترین تعداد نقص امنیتی را در میان نسخه‌های بررسی‌شده دارد. Android Automotive نیز در رتبه‌های بعدی قرار گرفت.

در مقابل، سیستم‌عامل Eclipse S-CORE تنها هشت آسیب‌پذیری ثبت‌شده داشت. با این حال، پژوهشگران تأکید می‌کنند این اختلاف لزوماً به معنای امنیت بیشتر نیست؛ زیرا سیستم‌عامل‌های متن‌باز و پرکاربرد معمولاً بیشتر توسط محققان امنیتی بررسی می‌شوند و در نتیجه آسیب‌پذیری‌های بیشتری در آن‌ها کشف و ثبت می‌شود.

گواهی امنیتی به معنای مصونیت کامل نیست

این مطالعه نشان می‌دهد حتی سیستم‌عامل‌هایی که دارای گواهی‌های معتبر امنیتی هستند نیز کاملاً بدون نقص نیستند. برای مثال، QNX Neutrino با وجود دریافت گواهی امنیتی، همچنان ده‌ها آسیب‌پذیری شناخته‌شده دارد. VxWorks 7 نیز شرایط مشابهی را تجربه می‌کند.

به گفته پژوهشگران، دریافت گواهی امنیتی می‌تواند سطح حمله را کاهش دهد و کیفیت توسعه نرم‌افزار را بهبود ببخشد، اما مانع کشف آسیب‌پذیری‌های جدید در نرم‌افزارهای جانبی و مؤلفه‌های وابسته نمی‌شود.

همه آسیب‌پذیری‌ها قابل بهره‌برداری نیستند

محققان تأکید می‌کنند تعداد زیاد آسیب‌پذیری‌ها به معنای امکان نفوذ آسان به خودرو نیست. بسیاری از این نقص‌ها تنها در شرایط خاص، هنگام فعال بودن یک مؤلفه مشخص یا در صورت دسترسی مهاجم به بخش‌های خاصی از سیستم، قابل سوءاستفاده هستند.

برای بررسی این موضوع، تیم تحقیقاتی دو سناریوی حمله عملی طراحی کرد. یکی از آن‌ها نقصی در SQLite و دیگری آسیب‌پذیری در پروتکل SOME/IP را هدف قرار داد. نتیجه نشان داد یک آسیب‌پذیری مشابه می‌تواند روی برخی پلتفرم‌ها قابل بهره‌برداری باشد، اما روی پلتفرم‌های دیگر به دلیل مکانیزم‌های دفاعی یا تفاوت در پیکربندی، عملاً بی‌اثر باشد.

ابزارهای رایج همیشه برای خودرو مناسب نیستند

پژوهشگران همچنین دریافتند ابزارهای متداول اسکن آسیب‌پذیری، مانند Trivy، در محیط‌های خودرویی دقت کافی ندارند و گاهی صدها هشدار نادرست تولید می‌کنند.

به همین دلیل، ابزار VERA با حذف آسیب‌پذیری‌های غیرمرتبط و تمرکز بر مؤلفه‌هایی که واقعاً در خودرو قابل دسترس هستند، فهرستی دقیق‌تر و کاربردی‌تر در اختیار تولیدکنندگان خودرو قرار می‌دهد.

این پژوهش نشان می‌دهد خودروهای امروزی از نظر نرم‌افزاری شباهت زیادی به رایانه‌های متصل به اینترنت دارند و امنیت آن‌ها بیش از هر زمان دیگری به مدیریت مستمر آسیب‌پذیری‌ها، به‌روزرسانی نرم‌افزارها و اعمال وصله‌های امنیتی وابسته است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث