آسیبپذیریهای نرمافزاری خودروهای هوشمند؛ تهدیدی پنهان در داشبورد خودرو
پژوهشی جدید نشان میدهد سیستمعامل خودروهای هوشمند از جمله Android Automotive، Linux و QNX دارای صدها تا هزاران آسیبپذیری شناختهشده هستند، اما همه آنها قابل سوءاستفاده نیستند.
با گسترش استفاده از نرمافزار در خودروهای مدرن، امنیت سایبری خودروها بیش از گذشته اهمیت پیدا کرده است. پژوهشی جدید نشان میدهد بسیاری از سیستمعاملهای مورد استفاده در خودروهای امروزی، از Android Automotive و Automotive Grade Linux گرفته تا QNX و VxWorks، دارای صدها یا حتی هزاران آسیبپذیری شناختهشده هستند.
خودروها به رایانههای متحرک تبدیل شدهاند
برخلاف خودروهای قدیمی که بیشتر اجزای آنها مکانیکی بود، خودروهای امروزی به مجموعهای از رایانههای متصل مجهز هستند. نمایشگر مرکزی، سیستمهای کمکراننده و واحدهای کنترل الکترونیکی از سیستمعاملهایی مانند لینوکس، اندروید، QNX و VxWorks استفاده میکنند و از طریق شبکههای سلولی، Wi-Fi، بلوتوث و شبکه داخلی خودرو با یکدیگر ارتباط دارند.
پژوهشگران Télécom SudParis برای بررسی وضعیت امنیت این نرمافزارها، ابزاری به نام VERA توسعه دادند که نسخههای مختلف سیستمعاملهای خودرویی را از نظر آسیبپذیریهای ثبتشده تحلیل میکند.
هزاران آسیبپذیری در برخی سیستمعاملها
نتایج این بررسی نشان داد Automotive Grade Linux با ۱۲۰۳ آسیبپذیری شناختهشده بیشترین تعداد نقص امنیتی را در میان نسخههای بررسیشده دارد. Android Automotive نیز در رتبههای بعدی قرار گرفت.
در مقابل، سیستمعامل Eclipse S-CORE تنها هشت آسیبپذیری ثبتشده داشت. با این حال، پژوهشگران تأکید میکنند این اختلاف لزوماً به معنای امنیت بیشتر نیست؛ زیرا سیستمعاملهای متنباز و پرکاربرد معمولاً بیشتر توسط محققان امنیتی بررسی میشوند و در نتیجه آسیبپذیریهای بیشتری در آنها کشف و ثبت میشود.
گواهی امنیتی به معنای مصونیت کامل نیست
این مطالعه نشان میدهد حتی سیستمعاملهایی که دارای گواهیهای معتبر امنیتی هستند نیز کاملاً بدون نقص نیستند. برای مثال، QNX Neutrino با وجود دریافت گواهی امنیتی، همچنان دهها آسیبپذیری شناختهشده دارد. VxWorks 7 نیز شرایط مشابهی را تجربه میکند.
به گفته پژوهشگران، دریافت گواهی امنیتی میتواند سطح حمله را کاهش دهد و کیفیت توسعه نرمافزار را بهبود ببخشد، اما مانع کشف آسیبپذیریهای جدید در نرمافزارهای جانبی و مؤلفههای وابسته نمیشود.
همه آسیبپذیریها قابل بهرهبرداری نیستند
محققان تأکید میکنند تعداد زیاد آسیبپذیریها به معنای امکان نفوذ آسان به خودرو نیست. بسیاری از این نقصها تنها در شرایط خاص، هنگام فعال بودن یک مؤلفه مشخص یا در صورت دسترسی مهاجم به بخشهای خاصی از سیستم، قابل سوءاستفاده هستند.
برای بررسی این موضوع، تیم تحقیقاتی دو سناریوی حمله عملی طراحی کرد. یکی از آنها نقصی در SQLite و دیگری آسیبپذیری در پروتکل SOME/IP را هدف قرار داد. نتیجه نشان داد یک آسیبپذیری مشابه میتواند روی برخی پلتفرمها قابل بهرهبرداری باشد، اما روی پلتفرمهای دیگر به دلیل مکانیزمهای دفاعی یا تفاوت در پیکربندی، عملاً بیاثر باشد.
ابزارهای رایج همیشه برای خودرو مناسب نیستند
پژوهشگران همچنین دریافتند ابزارهای متداول اسکن آسیبپذیری، مانند Trivy، در محیطهای خودرویی دقت کافی ندارند و گاهی صدها هشدار نادرست تولید میکنند.
به همین دلیل، ابزار VERA با حذف آسیبپذیریهای غیرمرتبط و تمرکز بر مؤلفههایی که واقعاً در خودرو قابل دسترس هستند، فهرستی دقیقتر و کاربردیتر در اختیار تولیدکنندگان خودرو قرار میدهد.
این پژوهش نشان میدهد خودروهای امروزی از نظر نرمافزاری شباهت زیادی به رایانههای متصل به اینترنت دارند و امنیت آنها بیش از هر زمان دیگری به مدیریت مستمر آسیبپذیریها، بهروزرسانی نرمافزارها و اعمال وصلههای امنیتی وابسته است.