전기 자동차(EV)의 인기가 높아지면서 가스에 민감한 소비자뿐만 아니라 EV 충전소를 사용하여 광범위한 공격을 수행하는 데 중점을 두는 사이버 범죄자도 선호합니다. 이는 개인 차고 내부든 공공 주차장이든 모든 충전 지점이 온라인이고 운전자 신원을 저장하는 동시에 결제 시스템 및 전력망과 상호 작용하는 다양한 소프트웨어를 실행하기 때문입니다. 즉, 사물인터넷(IoT) 소프트웨어 싱크홀이다.
충전 네트워크 제공업체인 EVPassport의 CEO인 Hooman Shahidi는 “EV 충전이 더욱 널리 보급됨에 따라 더욱 정교한 해킹 그룹의 매력적인 표적이 될 것입니다.”라고 말했습니다. "공급업체는 자신의 제품을 국가 안보의 중요한 인프라이자 중요한 구성 요소로 생각해야 합니다." 있다 미국에서 운행되는 전기 자동차 2.5만 대, 그 중 절반 이상이 플러그인 충전기가 필요합니다. 그 인기를 인정받아 2022년, 영국에서는 모든 신규 주택 건설에 충전소를 의무적으로 건설해야 합니다..
충전소는 심각한 사이버 보안 위험에 직면해 있습니다. "문제에는 보호되지 않은 인터넷 연결, 불충분한 인증 및 암호화, 네트워크 분할 부재, 관리되지 않는 에너지 자산 등이 포함됩니다." Check Point Software 및 SaiFlow의 연구원, 후자는 분산 에너지 솔루션의 사이버 보안 전문가입니다. 예를 들어, 손상된 스테이션은 전력망을 손상시키거나 고객 데이터를 도난당할 수 있습니다. CTO 사무실에서 일하는 Check Point Software의 Aaron Rose는 "충전기는 개인 정보와 결제 정보를 갖고 있으며 일반적으로 기존 방화벽에서 인식되지 않는 다양한 프로토콜을 실행합니다."라고 말합니다.
충전소에 대한 사이버 공격의 초기 단계는 몇 년 전 시작되었습니다. 러시아 기지가 공격당했다 2022년 2022월 우크라이나 전쟁에 대한 대응으로, XNUMX년 XNUMX월 영국에서 XNUMX개가 더 손상되었습니다. 두 상황 모두 부대 화면에 무례한 메시지를 표시하는 사이버 장난에 가깝습니다. Shell은 작년에 취약점을 패치했습니다. 전 세계에서 수백만 개의 충전 로그를 노출할 수 있는 하나의 데이터베이스 EV 충전 네트워크.
새로운 취약점이 계속해서 충전소를 괴롭히고 있습니다. 그 중 두 가지는 SaiFlow가 발견한 원격 코드 실행 및 잠재적인 데이터 도난으로 이어질 수 있습니다. 올해 초. 연구에 따르면 이 익스플로잇은 스테이션에서 사용되는 다양한 소프트웨어 모듈 중 취약한 인증 루틴을 이용합니다. 충전소 공급업체인 Enel X Way는 기타 다양한 데이터 손상 차량 ID 번호와 차량 제어 장치에 원격으로 접근할 수 있는 익스플로잇이 포함됩니다.
Elias Bou-Harb는 루이지애나 주립대학교의 컴퓨터 과학자입니다. 오랫동안 연구한 충전소 보안. 그는 SQL 주입 및 크로스 사이트 스크립팅과 같은 잘 알려진 공격 방법을 포함하여 거의 모든 과금 제품에 심각한 취약점이 있음을 발견했습니다. "특히 놀라운 점은 대부분의 공급업체가 일부 잘 알려진 보호 조치를 구현하지 않았으며, 이러한 약점을 확인한 후에도 보안을 개선하기 위한 조치를 취한 공급업체가 거의 없다는 것입니다."
IoT 장치는 여전히 매력적인 목표로 남아 있습니다.
확실히 충전소의 위협은 사이버 공격자의 기회 표적이 되는 유일한 IoT 장치가 아닙니다. 그리고 스테이션은 악용이 계속 증가하는 수많은 IoT 장치 중 하나일 뿐입니다. 보안 설계 및 관행이 열악한 수많은 소규모 공급업체와 다양한 장치를 찾아 손상시키는 봇넷과 같은 수많은 자동화 도구가 결합되어 모든 IoT 장치가 해커의 쉬운 표적이 됩니다. 이후 미국 연방통신위원회(FCC)의 데이터가 늘어났다.
그러나 충전소는 스마트 TV와 스마트 스피커를 뛰어넘을 수 있는 복잡하고 매우 풍부하며 잠재적으로 활용 가능한 요소의 조합을 나타냅니다. 예를 들어 Check Point의 Rose는 "충전기는 유사한 위험 프로필을 가지고 있지만 다른 스마트 장치와는 다른 공격 표면을 제공합니다"라고 말합니다.
이것이 의미하는 바는 충전기가 "EV 사용자와 자동차 사이, 충전소와 전력망 사이에서 관리 소프트웨어 도구를 실행하고 청구, 인증 및 공급 전력을 조정한다는 것"이라고 Bou-Harb는 말합니다. "그리고 이러한 복잡성에 더해 이 모든 것은 클라우드의 충전 공급업체에 의해 배포됩니다." 그의 연구에 따르면 이러한 스테이션에서 실행되는 일부 소프트웨어는 수년 동안 악용되어 왔으며 "공급업체는 문제를 해결하기는커녕 자신이 손상되었다는 사실도 아직 깨닫지 못하고 있습니다."
Enel X Way의 블로그 게시물에는 포괄적인 내용이 나열되어 있습니다. 8점 프레임워크 신원 액세스, 위험 관리, 비상 대응 및 기타 요소를 다루는 충전소의 경우.
규제 당국의 십자선
미국과 유럽 모두 공공 및 민간 충전소를 통제하기 위해 규제 조치를 취하고 있습니다. 영국은 2022년부터 가정용 충전소와 관련된 변조 방지법을 시행했습니다. 이로 인해 여러 공급업체의 보안 개선, 최근 보고된 바와 같이. 충전소 공급업체인 Wallbox는 이러한 규정을 준수하기 위해 장비에 추가 보안 보호 장치를 추가한 반면, 다른 공급업체는 제품을 개선하는 대신 유럽 시장에서 물러났습니다.
EU는 전력망 운영자와 IoT 공급업체를 위한 새로운 사이버 보안 보호 조치를 제안했습니다. NIS2 지시문 지난해 10월부터 시행될 예정이다. 여기에는 더욱 엄격한 위반 보고 요구 사항과 더 높은 벌금이 부과되는 항목이 포함됩니다.
또 다른 제안은 Underwriters Laboratories가 다양한 전자 제품에 대해 수행하는 것과 같이 충전소 업계가 자체 장치를 자체 인증하도록 하는 것입니다. 유럽의 자동차 안전 공급업체 Dekra는 공공 충전소 인증 프로그램을 제안했습니다. 업계 최초라고 주장합니다. 기본 보안 서비스 제공부터 장비 침투 테스트까지 세 가지 수준을 제공합니다.
미국은 이러한 노력에 뒤쳐져 있다. 지난해 여름 바이든 행정부는 다음과 같은 제안을 했다. 스마트 홈 장치에 대한 사이버 보안 라벨링 프로그램. 더빙 사이버 신뢰 마크, 이는 국립 표준 기술 연구소(National Institute of Standards and Technology)에서 개발한 작업을 기반으로 FCC에서 관리합니다. Check Point의 Rose는 “사이버 신뢰 마크는 좋은 아이디어입니다.”라고 말합니다. “그러나 실행이 핵심이 될 것입니다. 마크는 업데이트되어야 하며 장치에 대한 지속적인 테스트를 기반으로 해야 합니다.”
지난해 미국 국립표준기술연구소(NIST)도 공공 충전소에 대한 일련의 권장 사항을 제안했습니다. 사이버 보안을 개선하기 위해. 그러나 NIST, Cyber Trust 및 Dekra 이니셔티브의 핵심 요소 중 하나는 모두 자발적이라는 것입니다. Akitra의 제품 관리 부사장인 Ravi Lingarkar는 "충전소 지침은 긍정적인 발전입니다."라고 말했습니다. LinkedIn에 썼습니다. “획일적인 사이버 보안 표준이 없으면 EV 충전소는 해커의 쉬운 표적이 될 수 있습니다. 이는 누구나 자신의 장치를 그리드에 가져올 수 있도록 하는 것과 같습니다. EV 충전 인프라의 급속한 확장을 고려할 때 사이버 보안은 많은 잠재적인 문제의 최전선에 있습니다.”
그러나 이러한 노력은 아직 초기 단계이고 불완전합니다. Bou-Harb는 “정부 규제가 너무 늦었습니다.”라고 말했습니다. “시장은 이미 다양한 충전 제품으로 포화 상태입니다. 이러한 공급업체는 실제로 장치의 보안에 관심을 두지 않으며 이는 종종 나중에 고려하는 경우가 많습니다. 이제 충전 공급업체가 함께 모여 문제가 있음을 인정하고 솔루션 작업을 시작하고 위협 데이터를 공유해야 할 때입니다.”
한 가지 잠재적인 장애물은 EV 충전기가 교통부, 에너지부, 국토안보부 등 여러 규제 기관의 관할하에 있다는 것입니다. 모두가 협력하여 일하도록 하는 것은 쉽지 않을 것입니다. Bou-Harb는 “아무도 리더십을 발휘하지 못하고 있습니다.”라고 말합니다.
“정부가 지금 취할 수 있는 간단한 조치는 EV 충전 공급자에게 SOC2 계류를 요구하는 것입니다. 우리는 기준을 높여야 합니다.”라고 EVPassport의 Shahidi는 말합니다. SOC2 표준은 무엇보다도 보안 제어 및 개인 정보 보호에 중점을 둡니다.
- SEO 기반 콘텐츠 및 PR 배포. 오늘 증폭하십시오.
- PlatoData.Network 수직 생성 Ai. 자신에게 권한을 부여하십시오. 여기에서 액세스하십시오.
- PlatoAiStream. 웹3 인텔리전스. 지식 증폭. 여기에서 액세스하십시오.
- 플라톤ESG. 탄소, 클린테크, 에너지, 환경, 태양광, 폐기물 관리. 여기에서 액세스하십시오.
- PlatoHealth. 생명 공학 및 임상 시험 인텔리전스. 여기에서 액세스하십시오.
- 출처: https://www.darkreading.com/ics-ot-security/ev-charging-stations-still-riddled-with-cybersecurity-vulnerabilities
- :있다
- :이다
- :어디
- 2022
- 5
- a
- 아론
- 소개
- 부재
- ACCESS
- 에 따르면
- 추가
- 첨가
- 관리 된
- 관리
- 들이다
- 이점
- 후
- 기관
- ...전에
- All
- 거의
- 혼자
- 따라
- 이미
- 또한
- 중
- an
- 및
- 누군가
- 정치
- Apr
- 있군요
- aren
- AS
- 자산
- At
- 공격
- 공격
- 매력적인
- 인증
- 자동화
- 자동차
- 뒤로
- 바
- 기반으로
- 기본
- BE
- 때문에
- 가
- 된다
- 된
- 시작
- 사이에
- 그 너머
- biden
- 바이든 관리
- 청구
- 블로그
- 두
- 봇넷
- 위반
- 가져
- BTS
- 내장
- 비자 면제 프로그램에 해당하는 국가의 시민권을 가지고 있지만
- by
- CAN
- 자동차
- 한
- 대표 이사
- 인증
- 청구
- 충전소
- 검사
- 주장
- 클라우드
- 암호
- 결합
- 왔다
- 위원회
- 커뮤니케이션
- 복잡한
- 복잡성
- 준수
- 구성 요소
- 타협
- 손상된
- 컴퓨터
- 입/출력 라인
- 소비자
- 계속
- 끊임없는
- 컨트롤
- 좌표의
- 수
- 커버
- 임계
- 중요 인프라
- 십자선
- CTO (최고 기술 담당자)
- 고객
- 고객 데이터
- 사이버
- 사이버 공격
- 사이버 범죄자
- 사이버 보안
- 손해
- 데이터
- 데이터베이스
- 부서
- 배포
- 디자인
- 개발
- 개발
- 장치
- 디바이스
- 다른
- 발견
- 표시된
- 분산
- do
- 하지
- 하기
- 돈
- 운전사
- 떨어 뜨린
- 더빙 된
- 초기의
- 쉽게
- EC
- 효과
- 노력
- 전기
- 전기 자동차
- 전자
- 요소
- 요소
- 비상 사태
- 가능
- 암호화
- 에너지
- 에너지 솔루션
- 장비
- 에테르 (ETH)
- EU
- 유럽
- 유럽
- 유럽
- EV
- 조차
- 모든
- 에반스
- 예
- 실행
- 확장
- 악용
- 공격
- 드러난
- 여분의
- 추가 보안
- 페이스메이크업
- 요인
- 멀리까지 미치는
- 즐겨찾기
- FCC
- Feb
- 연방
- 연방 통신위원회
- 를
- 끝
- 방화벽
- 먼저,
- 고정
- 초점
- 집중
- 럭셔리
- 중심
- 발견
- 에
- 이득
- 차고
- 점점
- 주어진
- Go
- 가는
- Government
- 큰
- 그리드
- 여러 떼
- 가이드 라인
- 해커
- 컴퓨터 조작을 즐기기
- 했다
- 반
- 있다
- 항구
- he
- 더 높은
- 그의
- 홈
- 자기 나라
- 국토 보안
- 그러나
- HTML
- HTTPS
- ID
- 생각
- 확인
- 정체성
- 통합 인증
- 구현
- 개선
- 개량
- in
- 기타의
- 포함
- 포함
- 포함
- 증가
- 증가
- 증가
- 산업
- 정보
- 인프라
- 이니셔티브
- 내부
- 학회
- 부족한
- 인터렉티브
- 인터넷
- 사물의 인터넷
- 참여
- IOT
- IoT 장치
- Isn
- 문제
- IT
- 항목
- 그
- JPG
- 다만
- 딱 하나만
- 키
- 왕국
- 레이블링
- 실험실
- 보온재
- 성
- 작년
- 늦은
- 후자
- 시작
- 법
- 리드
- Leadership
- 하자
- 레벨
- 처럼
- 링크드인
- 기울기
- 롯
- 루이지애나
- 주요한
- 제작
- 유튜브 영상을 만드는 것은
- 구축
- 관리 소프트웨어
- .
- 표
- 시장
- 시장
- 방법
- 조치들
- 메시지
- 방법
- 백만
- 수백만
- 모듈
- 배우기
- 가장
- 여러
- 다수
- 절대로 필요한 것
- 국가의
- 국가 안보
- 필요
- 네트워크
- 신제품
- nist
- 아니
- 지금
- 숫자
- 다수의
- 십월
- of
- 제공
- Office
- 자주
- on
- ONE
- 온라인
- 만
- 운영
- 운영자
- 기회
- or
- 기타
- 우리의
- 아웃
- 자신의
- 주차
- 특별히
- 지불
- 결제 시스템
- 대기
- 침투
- 확인
- 역병
- 플라톤
- 플라톤 데이터 인텔리전스
- 플라토데이터
- 포인트 적립
- 가난한
- 인기
- 긍정적인
- 게시하다
- 가능성
- 잠재적으로
- 힘
- 전력망
- 연습
- 제시
- 대통령
- 개인 정보 보호
- 사설
- 문제
- 문제
- 프로덕트
- 제품 관리
- 제품
- 프로필
- 프로그램
- 신청
- 제안 된
- 보호하는
- 프로토콜
- 공급자
- 제공
- 제공
- 공개
- 모집
- 범위
- 빠른
- 차라리
- 깨달은
- 정말
- 최근에
- 인정
- 추천
- 규정
- 레귤레이터
- 규정하는
- 관련된
- 남아
- 먼
- 원격 액세스
- 보고
- 통계 보고서
- 대표
- 필요
- 요구조건 니즈
- 연구
- 주거
- 응답
- 결과
- 결과
- 풍부한
- 수수께끼
- 위험
- 위험 관리
- 위험
- ROSE
- 루틴
- 달리기
- 달리는
- s
- 보호
- 안전
- 라고
- 과학자
- 화면
- 보안
- 분할
- 연속
- 서비스
- 몇몇의
- 공유
- 껍질
- 상당한
- 비슷한
- 단순, 간단, 편리
- 이후
- 상황
- 작은
- 스마트 한
- 똑똑한 집
- 스마트 스피커
- 소프트웨어
- 솔루션
- 일부
- 정교한
- 스피커
- 전문가
- SQL
- SQL 인젝션
- 단계
- 표준
- 기준
- 스타트
- 주 정부
- 역
- 역
- 단계
- 단계
- 아직도
- 훔친
- 저장
- 더 엄격한
- 연구
- 이러한
- 여름
- 공급
- 표면
- 시스템은
- T
- 받아
- 촬영
- 복용
- 목표
- Technology
- 지원
- 보다
- 그
- XNUMXD덴탈의
- 보안
- 영국
- 영국
- 절도
- 그들의
- 그들
- 그때
- 그곳에.
- 따라서
- Bowman의
- 그들
- 일
- 생각
- 이
- 위협
- 위협
- 세
- 시간
- 에
- 함께
- 너무
- 검색을
- 전통적인
- 수송
- 믿어
- 시도
- 두
- 일반적으로
- Uk
- 우크라이나
- 우크라이나 전쟁
- 아래에
- 미국
- 영국
- 단위
- 대학
- 업데이트
- us
- 미국 연방
- 익숙한
- 사용자
- 사용
- 종류
- 여러
- 자동차
- 차량
- 공급 업체
- 공급 업체
- 대단히
- 바이스
- 부통령
- 자발적,
- 취약점
- 취약점
- 전쟁
- 였다
- 방법..
- we
- 약점
- 잘
- 잘 알려진
- 했다
- 뭐
- 언제
- 여부
- 어느
- 동안
- 누구
- 펼친
- 의지
- 과
- 말
- 작업
- 일하는
- 일
- 겠지
- WSJ
- X
- year
- 년
- 아직
- 제퍼 넷