物联网安全隐患:清华研究员警告公共EV充电桩网络风险
在新加坡举办的 Black Hat Asia 2026 大会上,来自清华大学的研究员石贺天发出警告,指出公共电动汽车(EV)充电桩和共享单车等租赁型物联网基础设施正面临严峻的安全风险。石贺天强调,这些服务的核心矛盾在于开发者过度优先考虑用户便利性,却牺牲了必要的安全防护,导致服务暴露在大规模拒绝服务攻击的风险之下。
石贺天的研究揭示了租赁型物联网服务的特殊性,即任何人都可物理接触设备并排查漏洞。他发现部分设备保留了调试端口或 UART(通用异步收发传输器)接口,使得攻击者能轻易分析设备运行机制。更令人担忧的是,他在设备固件中发现了共享认证密钥,而后端服务缺乏严格的用户身份验证机制,这构成了严重的安全隐患。
漏洞利用工具的开发与演示
在应用程序层面,安全防护同样薄弱。石贺天发现漏洞允许创建无法被系统识别的“幽灵客户端”。利用这些虚假身份,攻击者不仅能零成本为汽车充电或租用滑板车,还能访问后端系统窃取用户个人信息。为验证漏洞危害,他开发了名为“IDScope”的漏洞利用工具。
在现场演示环节,石贺天针对一款 iOS 应用进行测试,首先邀请观众选择上海人民广场作为目标,并指定了一个可用充电桩。石贺天将应用显示的充电桩 ID 输入脚本,仅一两秒后,该充电桩图标便从代表可用的绿色变为代表禁用的灰色。
“此类攻击技术具备规模化能力,理论上可导致整个城市的 EV 充电网络瘫痪。”
全球范围的安全隐患
石贺天警告,这一风险并非仅存于中国。他测试的 11 款欧洲共享单车和滑板车应用也存在类似问题。这表明,物联网基础设施的安全问题具有全球性,亟需引起各国相关部门的重视。
近年来,物联网设备的普及速度迅猛,但随之而来的安全问题也愈发突出。专家指出,物联网设备的设计往往优先考虑功能性和用户体验,而忽视了安全性。这种趋势在租赁型服务中尤为明显,因为这些设备通常暴露在公共环境中,易受物理和网络攻击。
未来的安全措施与建议
为了应对这些挑战,石贺天建议开发者在设计物联网设备时,应从一开始就将安全性纳入考虑。他强调,必须加强设备的身份验证机制,并定期进行安全审计。此外,政府和行业组织也应制定更严格的安全标准,以确保物联网设备的安全性。
随着物联网技术的不断发展,其安全性问题将成为决定其未来发展的关键因素之一。如何在便利性和安全性之间找到平衡,将是开发者和政策制定者面临的重要课题。
这一警告为全球物联网安全敲响了警钟,相关各方需立即采取行动,以防止潜在的安全威胁演变为现实的灾难。