Commentaires : Dépourvues de chiffrement, les bornes de recharge sont le nouveau terrain de jeu des hackers

La société de cybersécurité Flare a passé au crible 1 000 bornes de recharge accessibles depuis Internet dans 56 pays. 72% d’entre elles acceptent des connexions sans le moindre chiffrement. Des données d’authentification transitent en clair, et parfois même des informations de paiement.

https://clubic.com//actualite-625741-sans-chiffrement-les-bornes-de-recharge-presenteraient-un-risque-pour-votre-voiture-electrique.html

et au niveau des pompes a essence ?

Parce que c’est très bien de s’attaquer aux bornes VE. ca montre que si le VE s’installe pour de bon, il faudra faire attention a ce niveau la.
Mais pourquoi les pompes actuelles qui ont aussi un écran (certe moins grand et tape a l’oeil) et un système de paiement a distance…

pour ce qui est des bornes impactées par ces failles, est ce que ca ne serait pas surtout les bornes anciennes type « zoe » en 22kw que l’on trouve beaucoup en campagne et géré par des communautés ?
et ca sera surement difficile de mettre a jour ce genre de bornes non gérées par des sociétés spécialisées.
en france le réseau de borne rapide est relativement récent et j’ose espérer que les systèmes sont a jour

1 « J'aime »

Les VE ont 3 fois plus d’électronique qu’un véhicule thermique (notamment l’électronique pour la gestion des batteries et de la haute tension, le pilotage du ou des moteurs), et les bornes de recharge ne sont pas de simples chargeurs à 2 fils, elles communiquent avec le véhicule via un protocole (OCCP). C’est ce protocole qui n’a pas été prévu pour être sécurisé à la base et les acteurs n’ont, pour l’instant, pas d’obligation concernant la sécurisation du matériel. Il n’y a rien de tout ça sur des pompes de carburant, pas de connexion au véhicule, juste un TPE comme dans toute borne de paiement ou magasin.

Il faut se dire que tout ce qui est « connecté », plus que jamais, représente un danger. Toute la sécurité des systèmes qui le sont a été conçue avant que la puissance de calcul démentielle actuelle ne soit à la portée de presque tout le monde. Si un état pouvait casser le chiffrement d’un appareil, maintenant même des particuliers le peuvent. De plus, le principal maillon faible reste l’humain, et le phishing ou le social engineering sont omniprésents, l’exposition du public via les « réseaux sociaux » est du pain béni pour les personnes malveillantes.

J’ai un serveur mail, je suis le seul à l’utiliser, donc il représente une goutte d’eau dans l’océan de serveurs mondiaux. Pourtant, ce serveur subit quotidiennement des attaques (DDOS, force brute), tout comme je reçois du phishing tous les jours, m’invitant à des mises à jour ou autres requêtes farfelues pour quelqu’un qui gère ses systèmes. Alors imaginez le bombardement que des gros acteurs subissent, et les moyens énormes de sécurisation qu’ils doivent mettre en place. Avec la puissance de calcul qui s’offre aux particuliers, les attaques vont devenir plus courantes et les cibles plus faciles à identifier, que ce soit par phishing, social engineering, ou force brute.

1 « J'aime »

Comment ça s’installer pour de bon ?
Vous avez un doute sur le futur du VE ?

Vous avez un doute sur le futur du VE ?
moi non, j’ai un VE depuis 5 ans déjà mais quand je vois la difficulté de parler avec des gens ignorants et surtout juste désinformés…je me dis que le chemin est encore long…
Et au final je leur dis : « bah reste avec ton litre a 2€ »

Non, OCCP c’est pour la communication entre la borne de recharge et le système de gestion des bornes. C’est bien pour ça que les données de paiement peuvent transiter par là.

Et les bornes de carburant, elles sont elles aussi connectées à un système de gestion (et non, ce n’est pas juste un TPE, il y a notamment des communications pour mettre à jour la tarification, pour gérer les éventuelles cartes de fidélité, et ça m’étonnerait également que de nos jours les pompes ne remontent pas des données en temps réel ou presque sur les quantités de carburant débitées). Mais peut-être que le protocole qu’elles utilisent est mieux foutu.

1 « J'aime »

Tout à fait, mais les bornes communiquent bien avec le véhicule, soit via un signal simple pour connaître le courant disponible, soit de manière plus avancée via l’ISO 15118. Rien à voir avec l’OCCP en effet, merci de m’avoir corrigé.

Je répondais très rapidement et donc maladroitement à un point précis : il n’y a aucune connexion entre un véhicule thermique et la pompe, alors qu’il y a une connexion active entre un véhicule électrique et une borne de recharge.

Pour les voleurs qui s’attaquent aux réservoirs des poids lourds, des voitures et aux stations d’essence, c’est relativement facile de remplir des jerrrycan ou cuves transportées dans des camionettes mais je les vois mal rester pendant des heures connectés à des bornes de recharge piartées et stocker le courant volé dans d’énormes batteries !

L’idée ici, et le problème qui en découle, n’est sans doute pas de pirater les bornes pour voler de l’électricité, mais plutôt de voler des données, et notamment des données de paiement.

Je ne sais pas ce qu’il en est pour les bornes de recharge et s’il y a différents réseaux de paiement, mais en Belgique tous les terminaux de paiement des stations service utilisent le même réseau : Bancontact, lancé par un groupe de banques en 1979.

Vous les Belges, ras-le-bol d’être plus malins que nous. Cela finit par être énervant. :grinning_face:

Bah, c’est surtout que le pays étant beaucoup plus petit, il est plus facile et rapide d’y déployer un réseau quelconque. ^^

il est évident que je ne parlais pas du vol du bien propre associé a la borne (pétrole ou recharge VE)…

Cela dit, meme (et comme le dit MattS32) un TPE est connecté et interroge 1 ou des BDD pour savoir si ta CB, Visa ou Mastercard et valide et approvisionnée.
le pire n’est surement le TPE mais allez voir comment fonctionne un DAB avec son winXP…

comme je le disais, les vieilles bornes de campagne gerées par des collectivités ont surement pas toutes les Maj qu’il faut.
Deja que c’est pas sur pour les plus récentes…