Volvo/Eicher 車隊平台的安全性漏洞
Volvo/Eicher 車隊平台的安全性漏洞
Volvo/Eicher 車隊平台先前存在一個嚴重的安全性缺陷,攻擊者可藉此取得對系統內所有使用者與車輛的未經授權控制權。此漏洞凸顯了將核心車輛功能依賴於集中式雲端管理所帶來的固有風險,以及汽車車隊 API 被大規模利用的可能性。
漏洞發現與修復
安全研究員 EatonZ 在 Volvo/Eicher 車隊平台中發現了一個可導致系統全面淪陷的漏洞。從披露到修復的時間線顯示,在漏洞被修復之前,製造商曾有一段沉默期:
- 2025 年 11 月 3 日: 漏洞已向該公司報告。
- 2025 年 11 月 10-17 日: 在未收到初步回應後,進行了多次後續嘗試。
- 2025 年 11 月 20 日: 內部 APIs 變得無法存取,顯示主要漏洞已被修復。
- 2026 年 7 月 27 日: 研究結果正式公開發表。
依賴雲端的車輛架構風險
對 Volvo/Eicher 平台的利用凸顯了產業的一個廣泛趨勢,即車輛功能日益與雲端管理軟體掛鉤。這種架構創造了一個單點故障,雲端的安全性疏失可能導致實體車輛故障或未經授權的遠端存取。
這種做法的批評者認為,核心車輛操作不應依賴「回傳通訊」(phone home)機制。這種依賴性的一個顯著案例是,某輛車因缺乏行動網路訊號而無法啟動,需要使用經銷商代碼才能覆蓋系統。這表明目前的產業標準往往將雲端控制置於本地可靠性與安全性之上。
對汽車安全的更廣泛影響
此事件反映了真正的安全性與「安全表演」(security theater)之間的緊張關係,後者實施措施更多是為了法律訴訟保護,而非為了實際的使用者安全。車隊管理平台中的漏洞對於電動車(EV)及其依賴的電池管理系統(BMS)而言尤為令人擔憂。
產業討論指出,其他領域也存在類似風險,例如在印度濫用基於 Bluetooth 的 BMS 應用程式來遠端禁用 e-Rickshaws。這表明不安全的通訊協定——無論是透過雲端 APIs 還是本地 Bluetooth 連線——都構成了現代交通運輸的關鍵攻擊向量。
社群對維修權的看法
這次安全漏洞再次引發了關於「維修權」(Right to Repair)以及汽車軟體需要開放標準的討論。自由軟體基金會(FSF)一直主張車主應有能力維修與修改自己的車輛,並認為專有的、受雲端鎖定的系統阻礙了使用者維護自身財產,並透過將控制權集中在少數企業手中而引入了不必要的安全性風險。