“充电桩越聪明,就越容易被攻破。”
说出这句话的,是安全分析师奥弗·谢扎夫。上个月,他在阿姆斯特丹的“Hack in the Box”安全大会上,展示了自己对最新一代智能电动汽车充电桩的研究结果——这些东西,远比我们想象的要脆弱。

事情要从这些充电桩的“卖点”说起。
为了让电动车看起来更有吸引力,新一代智能充电桩加了不少功能:你可以在手机App上远程监控充电进度、提前预约充电时间,或者直接用非接触式智能卡“滴”一下就能付钱。说白了,就是让你的车和你的钱包、你的手机、甚至整个城市的电网都连在了一起。
但问题也出在这里。谢扎夫发现,正是这种“连接”,把充电桩变成了一个敞开的数字入口。

打开网易新闻 查看精彩图片

他描述了一个极为简单的入侵场景:黑客只需要一把钥匙打开充电桩的物理外壳,插上一根以太网线,然后就像你在家摆弄自家Wi-Fi路由器一样,对着笔记本电脑就能直接浏览和操控内部系统。你不需要是顶尖黑客,按他的话来说,这就像用默认密码登录网站一样轻松。
更让人头疼的是那些被广泛使用的非接触式射频识别技术,也就是RFID刷卡系统。很多地方用它来让车主“无感支付”,但它在安全圈里声名狼藉。用一句直白的话形容:破解它的难度,跟猜中别人用“123456”当密码差不多。

还有一些充电站,用的是蜂窝数据网络或者公共Wi-Fi来相互通信或供运维人员远程维护。这听起来方便,实际上等于又多开了几扇后门。谢扎夫提醒,有心人完全可以对充电网络的通信进行电子窃听,截获登录凭证、支付信息,甚至直接关停一整片区域的充电网络,或者顺着充电桩这个跳板,黑进运行这些设施的市政系统或电力公司的后台。
你可能会想,这最多就是充不上电,能有多大影响?

我们来看一个正在把宝押在电动车上的国家:荷兰。过去短短一年里,那里的电动车使用量猛增了八倍。他们指望密集的充电网络能说服更多人换成更清洁、更省钱的电动车。如果此时此刻,一个关键城市的充电网络突然被大面积关停,或者支付系统被植入恶意程序开始疯狂扣款,这不只是一场数字恶作剧,它会直接动摇普通人刚建立起来的、对电动车的信心。
谢扎夫说,电动车市场还处在非常早期的阶段,充电桩不够用本来就已经在拖累电动车的销量。现在,我们为了让更多人放心购买而打造的“智能”设施,本身却成了需要担心的软肋。

这意味着什么?
这不是一个关于未来危险的科幻故事。它是现在进行时。我们急着用技术解决一个问题的同时,很可能正在用同样的速度制造另一个更难察觉的隐患。当你下一次停在路边,拿出手机轻触屏幕开始充电时,你绑定在充电服务里的银行卡、你的账户信息,以及这条街上的下一个充电桩,可能都处在某双看不见的眼睛之下。不是因为有人特别恨电动车,而是因为这些聪明过头的机器,还没有学会如何保护自己。