Duomenų nutekėjimas – tai, ko vairuotojai dažniausiai baiminasi kalbant apie „išmanų” automobilį. Bet Europos Sąjungos šalys, Europos Komisija ir kibernetinio saugumo agentūra ENISA atliko platesnį tyrimą – ir jis rodo, kad problema siekia gerokai toliau nei nutekėjęs maršrutas ar kontaktų sąrašas. Iš viso suskaičiuota 107 skirtingos prijungtų ir automatizuotų transporto priemonių kibernetinės rizikos. Keturiolika iš jų gavo aukščiausią galimą įvertinimą – kritinį galimą poveikį kartu su vidutine tikimybe.
Kur slypi didžiausias pavojus
Jautriausios dalys – ne navigacijos ekranas ar muzikos programėlė. ES analizė aiškiai nurodo sistemas, kurios apdoroja informaciją ir priima vairavimo sprendimus, bei elektronines sistemas, tiesiogiai valdančias patį automobilį. Ataka prieš jas, ekstremaliu atveju, gali baigtis sunkiu materialiniu sugadinimu ar net žmogaus gyvybės praradimu. Tyrėjai remiasi ir saugumo tyrimais, kuriuose specialistai per belaidį ryšį pasiekė vidinius transporto priemonės tinklus – pilnas nuotolinis perėmimas techniškai jau įrodytas. Tai nereiškia, kad kiekvieną šiuolaikinį automobilį galima perimti nuotoliu, bet parodo, kodėl spraga prijungtoje sistemoje – ne tas pats, kas nulaužtas „Netflix” slaptažodis.
Programinės įrangos atnaujinimai – patogus įrankis, kuris gali tapti spraga
Belaidžiai atnaujinimai jau seniai tapę norma – jie taiso klaidas, prideda funkcijų ir uždaro saugumo spragas. Bet ar priemonė, leidžianti gamintojui vienu metu pakeisti programinę įrangą tūkstančiuose automobilių, negali sudominti ir užpuoliko? Būtent tokio atnaujinimo manipuliavimas, siekiant į transporto priemonę įdiegti kenkėjišką programinę įrangą ar nustatymus, įvardytas kaip vienas iš ES prioritetinių rizikų. Ataskaitoje minimas ir scenarijus, kai tiekėjas, spaudžiamas užsienio valstybės ar karinės struktūros, būtų priverstas įdiegti paslėptą programinę įrangą ar aparatinę įrangą – ES sąmoningai neįvardija konkrečios šalies ar markės, kalbėdama tik apie „didelės rizikos tiekėją” kaip darbinę sąvoką.
Įkrovimo stotelės – dar viena silpna grandis
Tyrimas neapsiriboja pačiu automobiliu – analizuojamos ir įkrovimo stotelės bei jų valdymo sistemos. Vienas iš keturiolikos didžiausių rizikos scenarijų aprašo situaciją, kai užpuolikas manipuliuoja įkrovimo sistema taip, kad baterija būtų perkraunama – rezultatas galėtų būti perkaitimas, gaisras ar sprogimas. Tai rizikos scenarijus, ne konstatuota masinė problema, bet pagrindas jam rimtas: tyrimas, apėmęs 235 viešai naudojamus nuolatinės srovės įkroviklius keturiose Europos šalyse, parodė, kad tik 12 proc. iš jų naudojo TLS šifravimą.
Ką tai reiškia Lietuvos vairuotojams
Naujiems automobilių tipams ES reikalavimai dėl kibernetinio saugumo valdymo sistemos galioja nuo 2022 m. liepos, o nuo 2024 m. liepos – ir naujai pagamintiems automobiliams, patvirtintiems pagal senesnį tipo patvirtinimą. Kadangi šie reikalavimai galioja visoje ES, jie tiesiogiai taikomi ir Lietuvoje registruojamiems automobiliams – gamintojas privalo turėti kibernetinio saugumo valdymo sistemą ir sekti pažeidžiamumus visą automobilio eksploatavimo laiką. Ši ES analizė vairuotojui nereiškia patarimo išjungti interneto funkcijas ar vengti atnaujinimų – rekomendacijos skirtos gamintojams, valstybėms, tiekėjams ir įkrovimo bendrovėms. Bet ji keičia požiūrį: šiuolaikinis automobilis turi būti saugus ne tik stabdant ir sugerdamas smūgį, o ir programine prasme – programinė įranga, kalbanti su išoriniu pasauliu, turi likti patikima tiek pat, kiek ir stabdžiai.

