ДонНТУ   Портал магистров
Назад в библиотеку

Источник: HackCar: A Test Platform for Attacks and Defenses on a Cost-Contained Automotive Architecture / D. Stabili, F. Valgimigli, E. Torrini, M. Marketti // 2024 IEEE Intelligent Vehicle Symposium (IV) : proceedings. — June 2024. — DOI: 10.1109/IV55156.2024.10588738.


УДК 004.056.5

HACKCAR: ПЛАТФОРМА ДЛЯ ТЕСТИРОВАНИЯ АТАК И ЗАЩИТ НА АВТОМОБИЛЬНОЙ АРХИТЕКТУРЕ С ОГРАНИЧЕННЫМИ ЗАТРАТАМИ

Стабили Д.1, Вальгимильи Ф.2, Торрини Э.2, Маркетти М.2

1 Департамент компьютерных наук и инженерии, Alma Mater Studiorum — Университет Болоньи, Болонья, Италия

2Департамент инженерии «Энцо Феррари», Университет Модены и Реджо-Эмилии, Модена, Италия

e-mail: 1dario.stabili@unibo.it, 2filip.valgimigli@unimore.it, 2123456@studenti.unimore.it, 2mirco.marchetti@unimore.it

Стабили Д., Вальгимильи Ф., Торрини Э., Маркетти М. HackCar: тестовая платформа для атак и защиты на бюджетной автомобильной архитектуре. В данной статье представлен дизайн платформы HackCar, предназначенной для воспроизведения атак и защитных механизмов в типовой автомобильной системе без необходимости доступа к полноразмерному автомобилю. Эта платформа предоставляет исследователям в области безопасности возможность демонстрировать последствия атак на автомобильные системы на реалистичной платформе, что облегчает разработку и тестирование защитных мер против как известных, так и новых атак. Платформа HackCar построена на основе модели F1-1/10, к которой подключены различные автомобильные микроконтроллеры через автомобильные коммуникационные протоколы. Данное решение полностью модульно, что позволяет создавать различные тестовые сценарии. Исследователи и практики могут разрабатывать инновационные решения безопасности, учитывая ограничения, характерные для автомобильных микроконтроллеров. Мы демонстрируем нашу разработку, сравнивая ее с реальным, лицензионным и неизмененным транспортным средством. Кроме того, мы анализируем поведение HackCar как в сценарии без атак, так и при наличии атак на внутрисетевую коммуникацию.

Ключевые слова: автомобильная безопасность, кибербезопасность, Controller Area Network, системы распознавания аномалий, тестовая платформа.

Abstract: Stabili D., Valgimigli F., Torrini E., Marchetti M. HackCar: a test platform for attacks and defenses on a cost-contained automotive architecture. In this paper, we introduce the design of HackCar, a testing platform for replicating attacks and defenses on a generic automotive system without requiring access to a complete vehicle. This platform empowers security researchers to illustrate the consequences of attacks targeting an automotive system on a realistic platform, facilitating the development and testing of security countermeasures against both existing and novel attacks. The HackCar platform is built upon an F1?10th model, to which various automotive-grade microcontrollers are connected through automotive communication protocols. This solution is crafted to be entirely modular, allowing for the creation of diverse test scenarios. Researchers and practitioners can thus develop innovative security solutions while adhering to the constraints of automotive-grade microcontrollers. We showcase our design by comparing it with a real, licensed, and unmodified vehicle. Additionally, we analyze the behavior of the HackCar in both an attack-free scenario and a scenario where an attack on in-vehicle communication is deployed.

Keywords: automotive security, cybersecurity, Controller Area Network, anomaly detection systems, test platform.

Введение

Интеграция микроконтроллеров в современные автомобили позволила производителям внедрить инновационные функции, направленные на повышение безопасности и комфорта вождения. Эти функции реализуются на микроконтроллерах, обычно называемых электронными блоками управления (ЭБУ), которые взаимодействуют с механическими компонентами автомобиля и обмениваются данными через различные сети. Среди этих сетей наиболее широко используемой является сеть Controller Area Network (CAN), разработанная компанией Bosch GmbH в начале 90-х годов[1]. Несмотря на эффективность CAN для обеспечения надежной связи в автомобильной промышленности, этот протокол не предусматривает базовых гарантий безопасности, необходимых для современных применений.

Широко признано, что автомобили уязвимы к захвату путем внедрения вредоносных сообщений в CAN-шину. Эта уязвимость была продемонстрирована исследователями безопасности в технических отчетах и белых книгах[2], [3]. Такие атаки используют возможности систем дистанционного управления (drive-by-wire), позволяя управлять системой движения через сообщения, передаваемые по CAN-шине. Например, система адаптивного круиз-контроля, поддерживающая постоянную скорость автомобиля для снижения расхода топлива и выбросов, служит практическим примером широко используемой функции drive-by-wire. Несмотря на то, что эти системы разрабатываются для безопасности и комфорта, их развертывание создает возможности для целевых атак, представляющих угрозу для людей как внутри, так и вне автомобиля.

В связи с растущей озабоченностью по поводу безопасности автомобилей, исследователи и автопроизводители активно работают над усилением защиты CAN-сети путем внедрения различных мер безопасности, включая системы обнаружения вторжений, шифрование и аутентификацию [4], [5], [6], [7]. После первоначальной публичной демонстрации удаленной атаки на современный подключенный автомобиль, исследователи в области кибербезопасности предложили различные алгоритмы обнаружения, специально разработанные для внутрисетевой коммуникации[4], [9].

Однако многие существующие решения либо являются теоретическими, либо разрабатываются с чисто программной точки зрения, без учета особенностей автомобильного контекста. Хотя оценку эффективности решений безопасности для внутрисетевых сетей легко продемонстрировать программно, подтверждение уязвимостей существующих автомобильных компонентов или протоколов требует доступа к реальной автомобильной системе, что связано со значительными инвестициями, ограничивающими возможность многих исследователей заниматься этой важной деятельностью.

В данной работе мы представляем HackCar — тестовую платформу для атак и защиты на бюджетной автомобильной архитектуре. Наша платформа разработана как полностью расширяемая и настраиваемая для любого сценария, который хотят рассмотреть исследователи в области безопасности: от безопасности внутрисетевых сетей до V2X-коммуникаций. Дизайн HackCar основан на модели F1-1/10, на которой мы построили нашу вычислительную платформу. Для подтверждения эффективности нашего дизайна мы сравнили использование внутрисетевой сети на тестовой платформе HackCar с реальным автомобилем. Кроме того, мы реализовали систему избегания столкновений спереди, которая в сочетании с простым алгоритмом автономного вождения позволяет прототипу останавливаться при обнаружении препятствия. Затем мы воспроизвели эффекты атаки на систему автономного вождения, приводящей к столкновению платформы с препятствием.

Основной вклад HackCar — это публичный релиз спецификаций, дизайнов и прототипов плат, необходимых для полной реализации нашей тестовой системы. Это позволяет будущим исследователям воспроизводить наш прототип, расширять его возможности и создавать более комплексную тестовую платформу для атак и защиты в безопасной, надежной и бюджетной автомобильной системе.

1. Связанные работы

Атаки на автомобильные системы. Проблемы, связанные с атаками на автомобильные системы, подробно обсуждались в литературе[10]. Одной из наиболее влиятельных работ в этой области является работа, где авторы продемонстрировали практический подход к внедрению вредоносных сообщений в CAN-коммуникацию, позволяющий удаленно захватывать управление автомобилем. С тех пор многие усилия были предприняты специалистами по безопасности для внедрения новых атак на автомобильные системы, хотя эти усилия часто требуют доступа к физическому автомобилю для воспроизведения результатов[11], [12].

Механизмы защиты автомобильных систем. После первых публичных демонстраций атак многие исследователи начали разрабатывать алгоритмы обнаружения для внутрисетевой коммуникации. Эти алгоритмы используют либо физические характеристики микроконтроллеров, спецификации протокола CAN-шины или агрегацию метаданных на сетевом уровне[17]. Многие из этих решений полагаются на пакетный анализ содержимого CAN-коммуникации, что не соответствует спецификациям автомобильных микроконтроллеров. Однако в последние годы наблюдается тенденция к разработке решений, применимых к различным микроконтроллерам[5], [9].

Тестовые платформы для автомобильной промышленности. Тестирование представляет собой серьезную проблему для автомобильной промышленности[18]. Многие решения индивидуально разрабатываются автопроизводителями для их проприетарных систем, и их переносимость ограничена. От тестовых наборов для сложных систем, требующих специальной среды моделирования, до тестовых наборов для сценариев аппаратно-программного взаимодействия, может быть использовано множество подходов[19], [20]. Однако каждый подход требует специальной настройки и имеет ограниченную применимость.

В области тестовых наборов для детекторов аномалий во внутрисетевой коммуникации исследователи предложили фреймворки для сравнения эффективности алгоритмов обнаружения. Однако эти решения полагаются на смоделированную среду для тестирования алгоритмов обнаружения, не учитывая специфического контекста автомобильной промышленности. В данной работе мы стремимся решить эту проблему, представляя физический прототип для тестирования как атак, так и защитных механизмов в реальной автомобильной системе.

2. Дизайн платформы

В данном разделе представлены требования (2.1) и дизайн (2.2) тестовой платформы HackCar. Мы обсудим дизайн трех основных компонентов тестовой платформы: (I) системы датчиков, (II) бортового контроллера и (III) внутрисетевой сети.

2.1 Требования платформы

Для определения требований тестовой платформы необходимо сначала обозначить операционные сценарии, которые мы стремимся поддержать. Поскольку основная цель данной работы состоит в представлении платформы для анализа последствий кибератак, первый сценарий поддерживает возможности автономного вождения. Он имеет возможность двигаться по заранее определенному маршруту без внешнего контроллера, с включенной системой автоматического экстренного торможения (AEB), воспроизводя функциональность системы расширенной помощи водителю (ADAS) уровня 3+.

Второй сценарий определяется отключением возможностей автономного вождения и введением внешнего контроллера для управления платформой. В этом сценарии развернута та же система AEB, обеспечивая базовые возможности ADAS уровня 1.

Таким образом, два операционных сценария, поддерживаемых платформой HackCar:

  1. ManualAEB — платформа управляется вручную с помощью удаленного контроллера, и включена система AEB (ADAS уровня 1).
  2. AutoDrive — платформа двигается по заранее определенному маршруту без внешнего контроллера с включенной системой AEB (ADAS уровня 3+).

Для поддержки этих сценариев требования к тестовой платформе:

  • Беспроводной интерфейс для удаленного контроллера;
  • Система датчиков для обнаружения объектов спереди;
  • Бортовой контроллер для управления тормозной системой (для обоих сценариев) и системой ускорения (в сценарии AutoDrive);
  • Бортовой контроллер, способный переключаться между двумя режимами работы.

Кроме того, мы добавили два специализированных микроконтроллера для поддержки различных атак и защитных решений на уровне внутрисетевой сети.

2.2 Дизайн платформы

Тестовая платформа HackCar построена из трех основных компонентов, каждый из которых отвечает за определенные функции. Общая схема дизайна тестовой платформы HackCar показана на рисунке 1.

Общая схема тестовой платформы HackCar

Рисунок 1 – Общая схема тестовой платформы HackCar

Дизайн системы датчиков. Для поддержки операционных сценариев нам требуется система датчиков, обеспечивающая возможности автономного вождения уровня 3 с акцентом на систему обнаружения препятствий. Функция обнаружения препятствий спереди для HackCar может быть реализована с использованием либо LiDAR, либо стереокамер, направленных вперед.

Бортовой контроллер. Бортовой контроллер служит вычислительным ядром системы, анализируя данные с датчиков для обнаружения препятствий, остановки прототипа и предотвращения столкновений. Поэтому бортовой контроллер отвечает за управление приводными механизмами, контролирующими динамику платформы. Кроме того, он должен обеспечивать беспроводной интерфейс для удаленного контроллера в сценарии ManualAEB.

Учитывая разнообразные функции, необходимые на уровне контроллера, мы разработали тестовую платформу с использованием много контроллерного подхода:

  • Контроллер системы датчиков (SSC): Анализирует данные датчиков для обнаружения препятствий.
  • Основной контроллер (MCU): Управляет приводными механизмами и реализует функции обоих операционных сценариев.
  • Контроллер атакующего (Attacker): Воспроизводит атаки на транспортное средство.
  • Контроллер детектора (Detector): Обнаруживает аномалии в поведении прототипа.

Внутрисетевые сети. Для обеспечения связи между контроллерами мы используем Controller Area Network (CAN), поскольку это наиболее широко применяемая коммуникационная сеть в автомобильной промышленности. CAN — это промышленный стандарт шины, разработанный для обмена данными между устройствами без необходимости в главном компьютере. Данные по CAN-шине обмениваются микроконтроллерами через кадры данных, содержащие ID (идентификатор типа сообщения) и DATA (последовательность до 64 бит, содержащая различные значения).

3. Реализация платформы

Весь процесс реализации основан на модели Traxxas Ford Fiesta ST Rally в качестве базовой платформы. Эта модель представляет собой уменьшенную копию в масштабе 1:10 по сравнению с оригинальным автомобилем и оснащена всеми необходимыми приводными механизмами.

Система датчиков. Система датчиков построена вокруг 2D LiDAR Hokuyo UST-10LX. Этот сканер широко используется для обнаружения и локализации в автономных системах. Оснащенный интерфейсом Ethernet, он предлагает угол обзора 270° на расстоянии до 10 метров с угловым разрешением 0,25°.

Бортовые контроллеры. Бортовые контроллеры реализованы на разных микроконтроллерах для воспроизведения гетерогенности типичной автомобильной электронной архитектуры:

  • Контроллер системы датчиков (SSC). Реализован на плате NVIDIA Jetson Nano с Robot Operating System (ROS) 2.
  • Основной контроллер (MCU). Реализован на автомобильном микроконтроллере Infineon Aurix TriCore TC297, подключенном к приводным механизмам модели через электронный контроллер скорости Trampa VESC 6MKVI.
  • Контроллер атакующего. Реализован на плате CANPico с поддержкой API инструментария CANHack для низкоуровневых атак на CAN-шину.
  • Контроллер детектора. Основан на втором автомобильном микроконтроллере Infineon Aurix TriCore TC297.

CAN-сеть внутри транспортного средства. Внутрисетевая коммуникация основана на CAN-сообщениях, передаваемых каждые 10 мс от различных контроллеров:

  • RPM [ID: 0x400]: Содержит целевые обороты двигателя в сценарии AutoDrive.
  • STEERING [ID: 0x401]: Содержит целевое радиальное значение рулевого колеса.
  • BREAK [ID: 0x402]: Содержит целевое значение тормозной системы для функции AEB.

Кроме этих сообщений, реализованы три сервисных сообщения для переключения между режимами работы, активации/деактивации AEB и запуска атак.

4. Экспериментальная оценка

В данном разделе представлена экспериментальная оценка тестовой платформы HackCar. Перед представлением результатов мы описываем атаки, поддерживаемые платформой в разделе 4.1, а валидацию и функциональную оценку обсуждаем в разделе 4.2.

4.1 Модель угроз

Модель угроз, поддерживаемая в прототипной версии HackCar, основана на атаке внедрения сообщений — наиболее эффективном типе атак для внутрисетевой коммуникации. Мы рассматриваем злоумышленника, имеющего доступ к внутрисетевой сети через интерфейсы OBD, дополнительное устройство или путем компрометации ЭБУ[8].

В нашей экспериментальной оценке мы предполагаем, что злоумышленник может подорвать нормальное функционирование системы AEB, развернутой на контроллере системы датчиков. Контроллер злоумышленника перехватывает сообщение RPM по CAN, предотвращая остановку платформы основным контроллером. Для воспроизведения скрытного поведения контроллер злоумышленника отправляет сообщение после того, как сообщение от контроллера системы датчиков отправлено в сеть, эффективно перезаписывая его.

4.2 Валидация и функциональная оценка

Для экспериментальной оценки мы фокусируемся на валидации платформы по сравнению с внутрисетевой сетью неизмененного транспортного средства и на функциональной оценке платформы против атаки из модели угроз.

Валидация HackCar. Валидация основана на анализе использования CAN-шины по сравнению с данными, собранными с неизмененного транспортного средства. Цель этого теста — сравнить нашу реализацию с наиболее частыми сообщениями в эталонных CAN-данных.

Функциональная оценка. Мы анализируем содержимое CAN-сообщений под атакой, чтобы изучить поведение тестовой платформы при воспроизведении атаки. Цель этого теста — продемонстрировать, что последствия атаки можно наблюдать на уровне CAN-коммуникации.

4.3 Анализ результатов

Результаты валидации HackCar. На рисунке 2 сравнивается использование CAN-шины тестовой платформы HackCar (красная линия) с наиболее частыми сообщениями (отправляемыми с частотой 100 Гц) эталонного транспортного средства (синяя линия).

Валидация тестовой платформы HackCar по сравнению с реальным автомобилем

Рисунок 2 – Валидация тестовой платформы HackCar по сравнению с реальным автомобилем

Результаты показывают, что обе платформы демонстрируют схожее поведение, причем тестовая платформа HackCar достигает примерно того же процента использования, что и эталонное транспортное средство. Эти результаты демонстрируют, что реализованная архитектура может быть настроена для работы, аналогичной конкретному подмножеству реальных CAN-сообщений транспортного средства.

Результаты функциональной оценки. Результаты теста функциональной оценки представлены на рисунке 3, где скорость вращения двигателя сравнивается с целевой скоростью, установленной контроллером.

Функциональная оценка тестовой платформы HackCar в нормальном режиме работы (верхний график) и под атакой (нижний график)

Рисунок 3 – Функциональная оценка тестовой платформы HackCar в нормальном режиме работы (верхний график) и под атакой (нижний график)

На рисунке 3 показано поведение платформы как в сценарии без атак (верхний график), так и под атакой (нижний график). В сценарии без атак обнаружение препятствия приводит к установке целевой скорости 0 RPM, заставляя транспортное средство остановиться менее чем за секунду. Во втором сценарии фактические RPM поддерживаются около точки равновесия, потому что атака запускается до обнаружения препятствия. Также заметно, что фактические RPM менее стабильны из-за атаки, направленной на контроллер.

5. Заключение

В данной статье представлен дизайн HackCar — тестовой платформы для атак и защиты на общей и настраиваемой автомобильной системе. Мы реализовали наш дизайн на основе платформы F1-1/10, оснащенной различными автомобильными микроконтроллерами. Эти микроконтроллеры отвечают за управление системой датчиков, реализацию различных функций ADAS, и включают контроллер атакующего для создания и изучения кибератак в реалистичной автомобильной среде.

Результаты тестов валидации и функционального поведения демонстрируют, что наша платформа ведет себя аналогично реальному транспортному средству. Система может быть легко использована исследователями в области безопасности для демонстрации последствий кибератак на автомобильную систему без необходимости в полноразмерном автомобиле.

Благодарности

Данная работа частично поддержана проектами SERICS (PE00000014) в рамках Национального плана восстановления и устойчивости МУР, финансируемого Европейским союзом — NextGenerationEU, и FuSeCar, финансируемым MIUR Progetti di Ricerca di Rilevante Interesse Nazionale (PRIN) Bando 2022 — грант 2022W3EPEP.

Список источников

  1. Bosch. (1991) Can specification version 2.0.
  2. C. Miller and C. Valasek. (2014) Adventures in automotive networks and control units.
  3. Keen Security Lab of Tencent. (2016) Car hacking research: Remote attack tesla motors.
  4. M. Kneib and C. Huth, "Scission: Signal characteristic-based sender identification and intrusion detection in automotive networks," in Proceedings of the 2018 ACM SIGSAC Conference on Computer and Communications Security, 2018, pp. 787-800.
  5. D. Stabili, L. Ferretti, M. Andreolini, and M. Marchetti, "Daga: Detecting attacks to in-vehicle networks via n-gram analysis," IEEE Transactions on Vehicular Technology, vol. 10, p. 15, 2022.
  6. B. Groza, S. Murvay, A. van Herrewege, and I. Verbauwhede, "Libra-can: A lightweight broadcast authentication protocol for controller area networks," in Cryptology and Network Security, 2012, pp. 185-200.
  7. R. Kurachi, Y. Matsubara, H. Takada, H. Ueda, and S. Horihata, "Cacan: Centralized authentication system in can(controller area network)," 2016.
  8. C. Miller and C. Valasek. (2015) Remote exploitation of an unaltered passenger vehicle. White paper of Blackhat US conference.
  9. S. Longari, C. A. Pozzoli, A. Nichelini, M. Carminati, and S. Zanero, "Candito: Improving payload-based detection of attacks on controller area networks," in Cyber Security, Cryptology, and Machine Learning, 2023, pp. 135-150.
  10. S. Checkoway, D. McCoy, B. Kantor, D. Anderson, H. Shacham, S. Savage, K. Koscher, A. Czeskis, F. Roesner, and T. Kohno, "Comprehensive experimental analyses of automotive attack surfaces," in Proceedings of the 20th USENIX Conference on Security, 2011, pp. 6-6.
  11. H. Lee, K. Choi, K. Chung, J. Kim, and K. Yim, "Fuzzing CAN packets into automobiles," in 2015 IEEE 29th Int'l Conf. on Advanced Information Networking and Applications, March 2015.
  12. K.-T. Cho and K. G. Shin, "Error handling of in-vehicle networks makes them vulnerable," in Proceedings of the 2016 ACM SIGSAC Conference on Computer and Communications Security, 2016, pp. 1044-1055.
  13. K. Cho and K. G. Shin, "Viden: Attacker identification on in-vehicle networks," CoRR, vol. abs/1708.08414, 2017.
  14. M. Gmiden, M. H. Gmiden, and H. Trabelsi, "An intrusion detection method for securing in-vehicle CAN bus," in Int'l Conf. Sciences and Techniques of Automatic Control and Computer Engineering, 2016.
  15. N. Nowdehi, W. Aoudi, M. Almgren, and T. Olovsson, "CASAD: CAN-aware stealthy-attack detection for in-vehicle networks," 2019.
  16. S. Kramer, D. Ziegenbein, and A. Hamann, "Real world automotive benchmarks for free," in 6th International Workshop on Analysis Tools and Methodologies for Embedded and Real-time Systems(WATERS), vol. 130, 2015.
  17. H. Elmqvist, S. E. Mattsson, H. Olsson, J. Andreasson, M. Otter, C. Schweiger, and D. Br?ck, "Real-time simulation of detailed automotive models," in Proceedings, 2003, pp. 29-38.
  18. B. Ellies, C. Schenk, and P. Dekraker, "Benchmarking and hardware-in-the-loop operation of a 2014 mazda skyactiv 2.0 l 13:1 compression ratio engine," SAE Technical Paper, Tech. Rep., 2016.
  19. D. Stabili, F. Pollicino, and A. Rota, "A benchmark framework for can ids," in Italian Conference on Cybersecurity 2021(ITASEC), April 2021, pp. 233-245.
  20. Traxxas. (2024) Ford Fiesta ST Rally 1:10 model.