روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ ده سال از زمانی میگذرد که دو پژوهشگر، چارلی میلر و کریس ولاسک، برای ترساندن خبرنگار مجلهویردبا هک از راه دور یک جیپ چروکی در حال حرکت سپس جهان را شوکه کردند. این اتفاق شبیه صحنهای از یکی از رمانهای استیون کینگ بود — خودرویی که گویی تسخیر شده و از کنترل خارج شده بود. برفپاککنها خودبهخود روشن شدند، دکمهها کار نمیکردند، رادیو با صدای بلند و بدون کنترل پخش میشد و پدال ترمز کاملاً از کار افتاده بود. از آن زمان تاکنون، خودروها بهسرعت بهسمت ادغام قابلیتهای دیجیتالی گستردهتری پیش رفتهاند. اکنون تقریباً همه چیز — از موتور و سیستمهای سوخت گرفته تا رانندگی خودکار، ایمنی سرنشینان و سرگرمی داخل خودرو — تحت کنترل الکترونیک دیجیتال است. این یعنی هر رابط یا قطعهای میتواند نقطهی ورود یک هکر باشد: جنبهی مثبت ماجرا این است کهکارپلی[1]جدید به شما امکان میدهد تصویر پسزمینهی داشبوردتان را تغییر دهید!
حملات سایبری جدی دیگر خودروهای منفرد را هدف قرار نمیدهند، بلکه به سراغ سرورهای خودروسازان میروند. برای مثال در سال ۲۰۲۴، شرکت تویوتا با نشت ۲۴۰ گیگابایت داده روبهرو شد که شامل اطلاعات مشتریان و جزئیات شبکههای داخلی میشد. یک سرور به خطر افتاده میتواند میلیونها خودرو را بهطور همزمان در معرض آسیب قرار دهد. حتی سازمان ملل نیز وارد عمل شده و این بار به ابراز نگرانی صرف بسنده نکرده است. این سازمان با همکاری خودروسازان، دو مقررات کلیدی با عنوان UN R155 و UN R156 تدوین کرده که الزامات سطح بالای امنیت سایبری و بهروزرسانی نرمافزار برای خودروسازان را مشخص میکنند. همچنین استاندارد ISO/SAE 21434:2021 که در سال ۲۰۲۱ معرفی شد،
روشهایی را برای کاهش ریسکهای سایبری در سراسر چرخهی تولید خودرو ارائه میدهد. با اینکه این موارد از نظر فنی توصیهنامه هستند، اما خودروسازان انگیزهی زیادی برای تبعیت از آنها دارند: فراخوانهای گسترده میتوانند دهها یا حتی صدها میلیون دلار هزینه داشته باشند. نمونهاش همان پروندهی هک اولیه است که در پی آن، شرکت جیپ مجبور شد ۱.۴ میلیون خودرو را تنها در آمریکا فراخوان دهد و با شکایتی ۴۴۰ میلیون دلاری مواجه شد. جالب است که تلاشهای سازمان ملل تأثیر واقعی داشتهاند. در دو سال اخیر، قوانین سختگیرانهی جدید باعث توقف تولید برخی مدلهای قدیمی شدهاند؛ چرا که طراحی آنها پیش از وضع این مقررات انجام شده بود. مدلهایی که در سال ۲۰۲۴ از خط تولید خارج شدند عبارتاند از: پورشه ۷۱۸ باکستر و کیمن (ژوئیه)، پورشه ماکان مدل بنزینی (آوریل)، آئودی آر۸ و تیتی (ژوئن)، فولکسواگن آپ! و ترانسپورتر ۶.۱ (ژوئن)، و مرسدسبنز اسمارت ایکیو فورتو (آوریل).
هکرها دقیقاً چه کارهایی میتوانند انجام دهند؟
راههای زیادی وجود دارد که مجرمان سایبری میتوانند برای رانندگان دردسر ایجاد کنند:
ایجاد موقعیتهای خطرناک
همانطور که در پروندهی جیپ دیده شد، هکرها میتوانند ترمزها را غیرفعال کنند، موسیقی بلند و ناگهانی پخش کنند، یا با فعال کردن عوامل حواسپرتکن دیگر، به سرنشینان خودرو فشار روانی وارد کنند یا حتی مستقیماً جان آنها را به خطر بیندازند.
سرقت دادههای تلماتیک (اطلاعات مخابراتی خودرو)
این اطلاعات میتوانند برای حملات هدفمند علیه افراد خاص بهکار روند. مثلاً در سال ۲۰۲۴، مشخص شد میلیونها خودروی کیا در برابر رهگیری از راه دور آسیبپذیر هستند. هکرها میتوانستند تنها با داشتن شماره پلاک خودرو، موقعیت آن را بهصورت زنده پیدا کنند، درها را قفل یا باز کنند، موتور را روشن یا خاموش کنند و حتی بوق بزنند. مشکلات مشابهی برای برندهایی مثل BMW، مرسدس، فراری و دیگر خودروسازان نیز گزارش شده است. همچنین، پژوهشگران نشان دادهاند که از طریق نفوذ به سیستمهای هشدار هوشمند میتوانند صدای داخل خودرو را شنود کنند، به تاریخچهی خودرو دسترسی داشته باشند و اطلاعات شخصی مالک را بدزدند.
سرقت خود خودرو
بهعنوان مثال، با استفاده از ابزارهایی مثل CAN injector که به گذرگاه CAN خودرو (مثلاً از طریق مدار چراغهای جلو) متصل میشود و دستوراتی مشابه کلید واقعی خودرو ارسال میکند.
سرقت اطلاعات پرداخت
شاید بپرسید چرا یک خودرو باید اطلاعات کارت بانکی صاحبش را داشته باشد؟ پاسخ این است که برای پرداخت اشتراکهایی مانند گرمکن صندلی BMW نیاز به کارت بانکی است. اگرچه این طرح پس از واکنش منفی کاربران لغو شد، اما ترند «همهچیز بهعنوان سرویس[2]» همچنان ادامه دارد. مثلاً در سال ۲۰۲۳، مرسدسبنز به رانندگان خودروهای برقی پیشنهاد داد با پرداخت سالیانه ۶۰۰ تا ۹۰۰ دلار، شتاب خودرو خود را افزایش دهند — یعنی زمان رسیدن از صفر تا ۱۰۰ کیلومتر بر ساعت را ۰.۹ ثانیه کاهش دهند.
تهدید برای خودروی شما چقدر جدی است؟
کارشناسان امنیت صنعتی کسپرسکی[3]خودروها را بهطور کلی به سه دسته تقسیم میکنند:
۱. خودروهای قدیمی — بدون ریسک
این خودروها هیچ ارتباط دیجیتالی با سیستمهای خارجی ندارند. واحدهای کنترلی آنها بسیار سادهاند و حداکثر یک پورت OBD برای عیبیابی دارند. چنین خودروهایی بههیچوجه از راه دور قابل هک نیستند و تاکنون هیچ حملهی سایبری موفقی علیه آنها گزارش نشده است. حتی اگر سیستم چندرسانهای مدرن یا واحد تماس اضطراری نصب شود، این تجهیزات از سامانههای حیاتی خودرو جدا هستند و امکان حمله به بخشهای اصلی خودرو را نمیدهند.
۲. خودروهای نسل میانی — پرریسکترین دسته
این مدلها بین خودروهای کلاسیک و خودروهای کاملاً مدرن امروزی قرار میگیرند. اغلب اجزای آنها دیجیتال است: واحد تلماتیک برای ارتباط بیسیم، سیستم سرگرمی پیشرفته، و امکانات کمکراننده هوشمند. این اجزا با هم یک شبکهی اطلاعاتی ضعیف و ناامن تشکیل میدهند، و قابلیت کنترل از راه دور بسیاری از سیستمها، فرصتهای زیادی برای نفوذ هکرها فراهم میکند.در این خودروها، مالکان معمولاً سیستمهای کارخانهای را با مدلهای متفرقهی جدید جایگزین میکنند — که اغلب از نظر امنیت سایبری ضعیف هستند. این گروه، آسیبپذیرترین دسته در برابر حملات جدیاند؛ حملاتی که حتی میتوانند جان سرنشینان را به خطر بیندازند. نکتهی مهم اینکه دیگر هیچ بهروزرسانی امنیتی مهمی برای این خودروها برنامهریزی نمیشود. جیپی که بالاتر در مقاله به آن اشاره کردیم دقیقاً در همین دسته قرار میگیرد.
۳. خودروهای مدرن — ریسک متوسط
مدلهای جدیدتر با در نظر گرفتن اشتباهات گذشته و با تکیه بر استانداردها و مقررات تازه، طراحی شدهاند. معماری شبکهای این خودروها بهصورت بخشبندیشده است؛ بهطوری که یک دروازهی مرکزی، ترافیک اطلاعات را کنترل کرده و سامانههای حیاتی را از ماژولهای پرخطرتر (مثل سرگرمی و ارتباطات) جدا میکند.خودروسازان بزرگی مانند جنرال موتورز، تسلا، فورد، هیوندای، بیامو، مرسدس، فولکسواگن، تویوتا، هوندا و شرکتهایی مانند بوش و کانتیننتال حالا تیمهای تخصصی امنیت سایبری دارند و آزمایشهای نفوذ هم انجام میدهند.
با این حال، این بهمعنای امنیت کامل نیست. پژوهشگران بهطور منظم آسیبپذیریهایی را در پیشرفتهترین مدلها نیز کشف میکنند، چرا که گسترهی نقاط قابل حمله در این خودروها بسیار بزرگتر از مدلهای قدیمی است.گفتنی است شرکت کسپرسکی نیز راهحل امنیت سایبری اختصاصی خود را برای خودروها توسعه داده — محصولی با نام Kaspersky Automotive Secure Gateway که بهزودی در دسترس خودروسازان قرار خواهد گرفت.
نکاتی که هنگام خرید خودرو باید به آنها توجه کنید:
وقتی این روزها خودروی جدید میخرید، فقط مشخصات فنی را مد نظر نداشته باشید، امنیت سایبری آن را هم بررسی کنید. ابتدا بهصورت آنلاین درباره حملات سایبری به مدلهای خاص یا خودروسازان آنها تحقیق کنید — این نوع حوادث معمولاً رسانهای میشوند و پنهان نمیمانند.
اگر ممکن است، درباره موارد زیر اطلاعات پیدا کنید:
- معماری شبکه اطلاعاتی خودرو
- وجود دروازه امنیتی مرکزی
- تقسیمبندی شبکه خودرو به دامنههای امنیتی جداگانه
- پشتیبانی از رمزگذاری پیامهای CAN
از فروشنده هم سوالهای مهم بپرسید:
- چه سیستمهای امنیت سایبری در خودرو نصب شده؟
- بهروزرسانیهای نرمافزاری این مدل چقدر و چگونه منتشر و نصب میشوند؟
- چگونه میتوان عملکردهای هوشمند غیرضروری را غیرفعال کرد؟
- اگر قبلاً خودرو دارید، چگونه میتوان همه چیز را درست تنظیم کرد؟
شروع تنظیمات امنیتی:
- با اپلیکیشن موبایل خودروساز (اگر وجود دارد) کار را آغاز کنید.
- یک رمز عبور قوی و منحصر به فرد انتخاب کنید که هیچ اطلاعات شخصی در آن نباشد.
- امنیت حساب خود را با احراز هویت دو مرحلهای یا کلیدهای عبور افزایش دهید.
- مرتب فعالیتها و دستگاههای متصل به حساب خود را بررسی کنید.
- قابلیتهای استفاده نشده را در اپ و خودرو غیرفعال کنید.
تنظیمات حریم خصوصی خودرو:
- جمعآوری دادههای تلماتیک را در صورت امکان خاموش کنید.
- دسترسی به میکروفونها و دوربینها را محدود کنید.
- قبل از فروش خودرو، تاریخچه سفر و مخاطبین ذخیرهشده را پاک کنید.
مدیریت دستگاههای متصل:
- دستگاههای متصل از طریق بلوتوث را مرتب بازبینی کنید.
- اگر ممکن است، اتصال بلوتوث بدون تایید را ممنوع کنید.
- ارتباط با دستگاههای مالکین یا سرنشینان قبلی را حذف کنید.
- اتصال خودکار به شبکههای وایفای ناشناس را غیرفعال کنید.
چند نکته پایانی:
- نرمافزار خودرو را بهروز نگه دارید: بهمحض انتشار، بهروزرسانیهای سیستمعامل و فرمویر را نصب و اعلانهای خودکار را فعال کنید.
- دسترسی به دادههای تلماتیک را کنترل کنید: مرتب بررسی کنید چه دادههایی جمعآوری و با چه کسانی به اشتراک گذاشته میشود. بسیاری از خودروهای جدید اجازه محدود کردن این دادهها را میدهند.
اگر فکر میکنید خودرویتان هک شده:
ابتدا بپرسید «چه نشانههایی وجود دارد؟» و موارد زیر را بررسی کنید:
- فعال و غیرفعال شدن ناگهانی امکانات خودرو
- تخلیه سریع باتری بدون دلیل مشخص
- اعلانهای عجیب در اپ موبایل خودرو
- عدم توانایی در کنترل معمول خودرو
اگر شک کردید هک شده است:
- خودرو را از اینترنت جدا کنید؛ اگر ممکن است سیمکارت را خارج کنید یا با اپراتور تماس بگیرید تا دادههای مربوط به شماره خودرو مسدود شود.
- رمزهای اپ موبایل خودرو را تغییر دهید؛ در صورت امکان تمام نشستهای فعال را پایان دهید یا اتصالات ناشناس را حذف کنید.
- از هر اخطار یا پیغامی که خودرو نمایش میدهد عکس بگیرید.
- اگر اطلاعات کارت بانکی وارد خودرو شده، بلافاصله کارت را مسدود کنید.
- برای بررسی دقیق به نمایندگی مجاز مراجعه کنید.
- با پشتیبانی خودروساز تماس بگیرید.
- اگر سرقت اطلاعات رخ داده، موضوع را به پلیس گزارش دهید.
نکته مهم:
برای مالکین شخصی، خطر اصلی معمولاً ردیابی و سرقت خودرو است، اما برای سازمانهایی که تعداد زیادی خودرو در اختیار دارند (مانند تاکسیها، شرکتهای اشتراک خودرو، حمل و نقل یا تجهیزات ساختمانی)، خطرات بسیار بیشتر است.
[1]فناوری شرکت اپل است که به شما اجازه میدهد گوشی آیفون خود را به سیستم سرگرمی و اطلاعات خودرو وصل کنید.
[2]به معنای ارائه خدمات و امکانات مختلف به صورت اشتراکی و پرداخت حق اشتراک ماهیانه یا سالیانه است، به جای خرید یکباره و دائمی.
مثلاً به جای اینکه ماشین را با تمام امکاناتش بخرید، بخشی از قابلیتها مثل شتاب بیشتر یا گرمکن صندلی را به صورت اشتراک دریافت میکنید.
[3] Kaspersky ICS-CERT
[1] Schiphol
کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.