• IT-Karriere:
  • Services:

Security: Die Gefahr der vernetzten Autos

Wie gefährlich sind Sicherheitslücken in aktuellen Fahrzeugen? Dieser Frage ging der IT-Sicherheitsexperte Thilo Schumann nach. Fahrzeuge würden zwar immer sicherer, Entwarnung gebe es aber nicht.

Artikel veröffentlicht am ,
Viele Fahrzeuge haben noch keine Firewalls in ihren elektronischen Systemen.
Viele Fahrzeuge haben noch keine Firewalls in ihren elektronischen Systemen. (Bild: Screenshot Golem.de)

Eine Kopie des elektronischen Schlüssels zu machen, sei die leichteste Übung, sagte Thilo Schumann gleich zu Beginn seines Vortrags auf dem Chaos Communication Camp 2015. Entsprechende Werkzeuge ließen sich weltweit kaufen und funktionierten praktisch mit jedem Modell. Beweisvideos gebe es zuhauf bei Youtube. Autodiebe müssten sich nur Zugang zu der Diagnoseschnittstelle des Fahrzeugs verschaffen. Das sei nichts Neues. Schumann beschäftigt sich seit 15 Jahren mit dem Controller Area Network (CAN), der in allen modernen Fahrzeugen integriert ist. Der Hacker ist auch Mitglied in deutschen und internationalen Standardisierungskomitees, die sich mit der digitalen Kommunikation in der Industrie beschäftigen.

Inhalt:
  1. Security: Die Gefahr der vernetzten Autos
  2. Autohersteller zeigen Einsicht

Fahrzeug-Hacking bedeute, die Funktionsweise eines Autos zu erweitern, sagte Schumann und erinnerte an die eigentliche Definition des Hackens. Dazu gehört es, die Leistung eines Fahrzeugs zu erhöhen, beliebige Nachrichten auf den Displays im Auto anzuzeigen oder auch die Kilometerzahl zu manipulieren. Aber eben auch, elektronische Schlüssel zu kopieren oder die jüngst vermeldeten Hacks, die die drahtlose Kommunikation zwischen Fahrzeug und Smartphone abgreifen und manipulieren. Dass so in US-Fahrzeugen sogar der Motor gestartet werden könne, sei in europäischen Fahrzeugen gar nicht erlaubt und daher hierzulande auch gar nicht möglich, sagte Schumann. Solche Hacks nützten eben auch Autodieben.

Das Fahrzeug im Internet der Dinge

Der neue Angriffsvektor sei aber das Internet, sagte Schumann. Durch die Vernetzung könnten viele der oben beschriebenen Angriffe jetzt auch aus der Ferne gestartet werden, sofern Hersteller nicht genügend Sicherheitsfunktionen in ihre Automobile einbauen. Die aus den USA gemeldeten Hacks belegen das. Diese Hacks nutzen beispielsweise Schwachstellen in der Kommunikation zwischen Fahrzeug und Smartphone oder lassen sich per WLAN ausführen.

In der Evolution der Kommunikationswege in Automobilen sind die Hersteller inzwischen längst von langsamen Protokollen aus den 1980er Jahren bei ethernetbasierten Protokollen angelangt. Aktuell wird etwa das Protokoll BroadR-Reach verwendet, das auch einen deutlich höheren Datendurchsatz verspricht als etwa die bisher verwendeten Protokolle Byteflight und Flexray. Aber auch die Hardware, die für BroadR-Reach verwendet werde, sei deutlich preiswerter herzustellen, sagte Schumann. Fahrzeuge fallen so immer mehr unter die Kategorie Internet of Things.

CAN ohne Standards

Stellenmarkt
  1. DRÄXLMAIER Group, Garching
  2. enowa AG, München, Stuttgart, Düsseldorf, Hannover

Demnach würden ethernetbasierte Systeme die CAN-Systeme zumindest in Fahrzeugen immer mehr ablösen. Schumann erinnerte aber daran, dass CAN eigentlich für eingebettete Systeme gedacht ist und inzwischen nicht nur in Fahrzeugen, sondern auch in Aufzügen oder sogar in medizinischen Geräten zum Einsatz kommt. Da sowohl CAN als auch Ethernet letztendlich über die OSI-Schicht 2 laufen, haben beide keinerlei integrierte Sicherheitsfunktionen. Sie werden erst in den darüberliegenden OSI-Schichten umgesetzt.

Die auf CAN aufgebauten Protokolle seien aber nicht standardisiert. Jeder Hersteller nutze seine eigene proprietäre Implementierung. Und die Hersteller geben nur ungern Einblicke in ihre Protokolle. Dazu müsse man ständig Vertraulichkeitsvereinbarungen unterschreiben, sagte Schumann. Das auf CAN aufbauende Fahrzeugdiagnosesystem ODB II hingegen ist in der ISO-Norm 15031-6 festgelegt und wird in Europa eingesetzt. Sein Pendant IVN (In-Vehicle-Network) wird in den USA verwendet. Per Gesetz müssen sämtliche Fahrzeuge eine solche Schnittstelle besitzen.

Sämtliche Systeme in Autos oder Lkw sind auf Grund dieses Aufbaus nicht konfigurierbar. Änderungen müssen immer in der Firmware erfolgen, die dann neu aufgespielt werden müsse. Das unterscheide sich beispielsweise von Systemen in der Automatisierungstechnik, die meist auf CANopen basieren. CANopen läuft auf der OSI-Schicht 7 und basiert auf CAN.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • ohne Tracking
  • mit ausgeschaltetem Javascript
Autohersteller zeigen Einsicht 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)
  2. 1.199,00€

HexaJester 17. Aug 2015

Da frage ich mich, wann sich jemand trauen wird, das "Konzept Auto" komplett zu...


Folgen Sie uns
       


Death Stranding - Fazit

Das Actionspiel Death Stranding schickt uns in eine düstere Welt voller Gefahren - und langer Wanderungen. Das aktuelle Werk von Stardesigner Hideo Kojima erscheint für Playstation 4 und Mitte 2020 für Windows-PC.

Death Stranding - Fazit Video aufrufen
Kognitive Produktionssteuerung: Auf der Suche nach dem Universalroboter
Kognitive Produktionssteuerung
Auf der Suche nach dem Universalroboter

Roboter erledigen am Band jetzt schon viele Arbeiten. Allerdings müssen sie oft noch von Menschen kontrolliert und ihre Fehler ausgebessert werden. Wissenschaftler arbeiten daran, dass das in Zukunft nicht mehr so ist. Ziel ist ein selbstständig lernender Roboter für die Automobilindustrie.
Ein Bericht von Friedrich List

  1. Ocean Discovery X Prize Autonome Fraunhofer-Roboter erforschen die Tiefsee

Gardena: Open Source, wie es sein soll
Gardena
Open Source, wie es sein soll

Wenn Entwickler mit Zeitdruck nach Lösungen suchen und sich dann für Open Source entscheiden, sollte das anderen als Vorbild dienen, sagen zwei Gardena-Entwickler in einem Vortrag. Der sei auch eine Anleitung dafür, das Management von der Open-Source-Idee zu überzeugen - was auch den Nutzern hilft.
Ein Bericht von Sebastian Grüner

  1. Linux-Kernel Machine-Learning allein findet keine Bugs
  2. KernelCI Der Linux-Kernel bekommt einheitliche Test-Umgebung
  3. Linux-Kernel Selbst Google ist unfähig, Android zu pflegen

Apple TV+ im Test: Apple-Kunden müssen auf jeden Streaming-Komfort verzichten
Apple TV+ im Test
Apple-Kunden müssen auf jeden Streaming-Komfort verzichten

Apple ist mit Apple TV+ gestartet. Wir haben das Streamingabo ausprobiert und waren entsetzt, wie rückständig alles umgesetzt ist. Der Kunde von Apple TV+ muss auf sehr viele Komfortfunktionen verzichten, die bei der Konkurrenz seit langem üblich sind.
Ein Test von Ingo Pakalski

  1. Apple TV+ Disney-Chef tritt aus Apple-Verwaltungsrat zurück
  2. Apple TV+ Apples Videostreamingdienst ist nicht konkurrenzfähig
  3. Apple TV+ Apples Streamingangebot kostet 4,99 Euro im Monat

    •  /