Haberler

Elektrikli Araç Şarj Ağları Zayıf IoT Güvenliği Nedeniyle Kitlesel Kapatma Riskleriyle Karşı Karşıya

Black Hat Asia’da gösterilen EV şarj istasyonu güvenlik açığı, tek bir saldırganın tüm şehir şarj ağını çevrimdışı duruma getirmesine olanak tanıyor.

Black Hat Asia’da düzenlenen bir oturumda Tsinghua Üniversitesi IoT güvenlik araştırmacısı Hetian Shi, Çin’deki bir elektrikli araç şarj uygulamasındaki EV şarj istasyonu güvenlik açığının uzaktan şarj portlarını devre dışı bırakmak için nasıl kullanılabileceğini gösterdi. Shi, Şanghay’daki Halk Meydanı yakınındaki şarj cihazlarını görüntüledikten sonra mevcut bir ünitenin kimliğini bir betiğe kopyaladı. Ardından şarj cihazının simgesi yeşilden griye dönerek portun devre dışı kaldığını gösterdi. Araştırmacı, aynı tekniğin tüm bir şehrin şarj ağını çevrimdışı duruma getirebileceği konusunda uyardı. Yaşanan IoT güvenlik zafiyeti, kritik altyapı haline gelen şarj istasyonlarını ciddi bir tehdit altına sokuyor.

Zayıf Kimlik Doğrulama ve Tahmin Edilebilir Tanımlayıcılar Saldırıları Kolaylaştırıyor

Halka açık elektrikli araç şarj cihazları, ortak kullanımlı e-bisikletler ve kiralık scooter’lar aynı sorunu paylaşıyor. Bu cihazlar gözetimsiz, uygulama kontrollü oldukları için herkesin donanımı ve mobil yazılımı incelemesine izin veriyor. Shi, Avrupa’daki ortak kullanımlı bisiklet ve scooter sağlayıcılarına ait 11 uygulamayı da test etti. Bu testlerde de benzer güvenlik sorunlarını tespit ederek, elektrikli araç şarj riski olarak tanımlanan bu zafiyetin yalnızca Çin’e özgü olmadığını ortaya koydu.

Elektrikli Araç Şarj Ağları Zayıf IoT Güvenliği Nedeniyle Kitlesel Kapatma Riskleriyle Karşı Karşıya

Araştırmacı, bazı cihazlarda hata ayıklama arayüzleri ve UART bağlayıcıları bularak donanım incelemesini kolaylaştırdı. Ayrıca ürün yazılımında paylaşılan kimlik doğrulama anahtarları ve kullanıcıları düzgün şekilde doğrulamayan arka uç hizmetleri tespit etti. Bu şarj ağı siber saldırı yöntemi, saldırganların hizmetlerin gerçek müşterilerden ayırt edemediği “hayalet istemciler” oluşturmasına olanak tanıyor. Bu durum, ücretsiz şarj oturumlarına veya kişisel bilgilerin ifşasına yol açabiliyor. Akıllı cihaz güvenlik problemi olarak nitelendirilen bu açıklar, özellikle ödeme sistemleriyle entegre çalışan şarj istasyonlarında daha da kritik hale geliyor.

Shi’nin de aralarında bulunduğu Tsinghua Üniversitesi araştırmacıları, USENIX Security 2024’te kapsamlı bir makale sundu. Ekip, 17 kiralanabilir IoT cihazını ve 92 uygulamayı detaylı şekilde inceledi. Araştırma sonucunda 28 farklı üründe toplam 57 güvenlik açığı belirlendi. Bu açıklardan 24’ünün milyonlarca kullanıcı ve cihazı etkileyebilecek büyük ölçekli sömürülere olanak tanıdığı tespit edildi. EV altyapı siber tehdit olarak değerlendirilen bu bulgular, sektörde alarm zillerinin çalmasına neden oldu.

Çalışma, zayıf kaynak tanımlayıcılarının önemli bir sorun olduğunu ortaya koydu. Saldırganlar cihaz veya kullanıcı tanımlayıcılarını tahmin ederek bunları erişim kontrolü hatalarıyla birleştirebiliyor. Bu kombinasyon, kaynakların ölçekli şekilde manipüle edilmesine imkân tanıyor. Satıcılar bulguları doğrularken, araştırmacıların yardımıyla çoğu sorun hafifletildi. Ancak kiralanabilir IoT operatörlerinin daha güçlü cihaz kimliği, arka uç yetkilendirmesi ve cihaz başına benzersiz kimlik bilgileri gibi önlemleri acilen uygulaması gerekiyor. Aksi takdirde, tek bir saldırganın binlerce şarj istasyonunu aynı anda devre dışı bırakması mümkün olacak.

✍️ Editörün Notu İçin Tıklayın

Elektrikli araç şarj ağları artık kritik altyapı haline gelmesine rağmen birçok sistem hâlâ tüketici sınıfı IoT cihazları gibi korunuyor. Shi’nin Black Hat Asia’daki gösterimi, tek bir şarj cihazının devre dışı bırakılmasının bir rahatsızlıktan ibaret olduğunu ancak binlerce cihazın aynı anda kapatılmasının elektrikli araç benimseme endişesini daha da derinleştireceğini gösteriyor. Satıcıların bulguları doğrulaması ve araştırmacıların yardımıyla çoğu sorunu hafifletmesi olumlu olsa da kiralanabilir IoT operatörlerinin daha güçlü cihaz kimliği, arka uç yetkilendirmesi, cihaz başına benzersiz kimlik bilgileri, kilitli hata ayıklama portları ve kötüye kullanım tespiti gibi önlemleri acilen uygulaması gerekiyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu