Na Uy khởi động rà soát an ninh mạng sau khi phát hiện tính năng truy cập từ xa trên xe buýt do Trung Quốc sản xuất
(scandasia.com)- Nhà vận hành giao thông công cộng Na Uy Ruter đã phát hiện thẻ SIM ẩn trên xe buýt điện Yutong của Trung Quốc, khiến chính phủ bắt đầu đánh giá an ninh mạng
- Trong quá trình kiểm tra nội bộ, thẻ SIM Romania đã được xác nhận; về mặt lý thuyết, nhà cung cấp có thể dừng xe từ xa hoặc can thiệp phần mềm
- Ruter cho biết không có bằng chứng về việc bị lạm dụng, nhưng nhấn mạnh rằng phát hiện này đã chuyển từ giai đoạn nghi ngờ sang giai đoạn có dữ kiện cụ thể
- Công ty đã gỡ bỏ thẻ SIM và tăng cường quy định mua sắm, tường lửa, cùng các yêu cầu bảo mật đám mây để nội địa hóa quyền kiểm soát vận hành
- Trong khoảng 1.300 xe buýt điện, có 850 xe là sản phẩm của Yutong, và vụ việc này làm nổi bật rủi ro an ninh của chuỗi cung ứng công nghệ nước ngoài
Na Uy bắt đầu rà soát an ninh mạng
- Na Uy đã bắt đầu kiểm tra an ninh mạng ở cấp quốc gia sau khi phát hiện thẻ SIM ẩn trên xe buýt điện Yutong do Trung Quốc sản xuất
- Các xe buýt này đang được đơn vị vận hành giao thông công cộng Ruter khai thác, và thẻ SIM được phát hiện trong quá trình thử nghiệm tại cơ sở an ninh nội bộ
- Thẻ SIM này hàm chứa khả năng truy cập từ xa và điều khiển phương tiện
- Ruter giải thích rằng họ đã xác nhận khả năng mang tính lý thuyết rằng nhà cung cấp Trung Quốc có thể dừng xe hoặc can thiệp thông qua cập nhật phần mềm
- Tuy nhiên, chưa có trường hợp lạm dụng thực tế nào, và phát hiện này được mô tả là “sự chuyển đổi từ nghi ngờ sang sự thật cụ thể”
Các biện pháp ứng phó của Ruter
- Ruter đã ngay lập tức hoàn tất việc gỡ bỏ thẻ SIM và bắt đầu siết chặt quy trình mua sắm cùng hệ thống an ninh nội bộ
- Mục tiêu là đảm bảo quyền kiểm soát tại chỗ đối với toàn bộ hoạt động giao thông bằng cách tăng cường tường lửa nội bộ và các yêu cầu bảo mật đám mây
- Công ty đang xem xét lại điều kiện đấu thầu và hợp đồng trong tương lai để tăng cường an ninh chuỗi cung ứng
Phản ứng của chính phủ và định hướng chính sách
- Bộ trưởng Giao thông Na Uy Jon-Ivar Nygård cho biết trong cuộc phỏng vấn với đài quốc gia NRK rằng
việc đánh giá rủi ro với các nhà cung cấp đến từ những quốc gia ngoài liên minh an ninh của Na Uy đang được tiến hành- Ông nhấn mạnh sự cần thiết của việc bảo vệ hạ tầng trọng yếu
- Chính phủ đang nhân sự việc này để rà soát lại các tiêu chuẩn an ninh số của hệ thống giao thông công cộng
Tình hình vận hành xe buýt điện và đánh giá rủi ro
- Na Uy hiện có khoảng 1.300 xe buýt điện đang hoạt động, trong đó khoảng 850 xe là sản phẩm của Yutong
- Riêng tại khu vực Oslo và Akershus đã có khoảng 300 xe hoạt động
- Ruter đánh giá rằng khả năng có nỗ lực can thiệp thực tế là thấp, nhưng cho biết
vụ việc này cho thấy rủi ro an ninh mạng gia tăng liên quan đến các nhà cung cấp công nghệ nước ngoài
Bối cảnh quốc tế
- Trong bối cảnh xe buýt điện do Trung Quốc sản xuất đang mở rộng phổ biến trên toàn cầu, đặc biệt là sự lan rộng ở thị trường Đông Nam Á,
vụ việc này làm dấy lên lo ngại về sự phụ thuộc số và tính dễ tổn thương mang tính chiến lược của hệ thống giao thông công cộng - CEO của Ruter, Bernt Reitan Jenssen, phát biểu rằng “khả năng những chiếc xe buýt này bị lợi dụng là thấp, nhưng rủi ro cần được xử lý một cách nghiêm túc”
Không có thêm thông tin trong nguyên bản
1 bình luận
Ý kiến trên Hacker News
Tôi làm việc trong lĩnh vực an toàn đường sắt. Vài năm trước, hai công ty đường sắt lớn không phải của Trung Quốc đã cố gắng sáp nhập, với mục đích cạnh tranh với doanh nghiệp nhà nước Trung Quốc và giảm rủi ro bị tấn công mạng đối với hệ thống đường sắt phương Tây
Nhưng một quan chức EU đã chặn việc này vì lý do chống độc quyền, nên kế hoạch đổ bể. Sau đó đã có nhiều nỗ lực điều chỉnh, nhưng cuối cùng vẫn không được chấp thuận
Kết quả là CRCC của Trung Quốc vẫn tiếp tục giành được các hợp đồng ở nước ngoài. Có nghi ngờ rằng họ chấp nhận hợp đồng giá rẻ chịu lỗ để nhắm tới đánh cắp sở hữu trí tuệ. Trong bối cảnh đó, việc nắm quyền chi phối mạng lưới đường sắt cũng có ý nghĩa chiến lược rất lớn về mặt quân sự
Bài này nói về xe buýt, nhưng rõ ràng có điểm tương đồng với đường sắt
Công nghệ giám sát trong sản phẩm không nhất thiết là phục vụ chiến tranh, nhưng cũng chẳng phải điều tốt đẹp gì
Tôi tò mò không biết là công ty Trung Quốc đã lắp thẻ SIM của Romania vào xe buýt, hay là do bên nhập khẩu lắp vào.
Cũng không rõ đó là kết nối phục vụ chức năng quản lý phương tiện hay là thật sự liên lạc bí mật.
Hơn nữa, tôi cũng không hiểu tại sao lại muốn mua xe buýt không thể giám sát từ xa. Với giao thông công cộng, đó lại là một tính năng hữu ích
Nó trông giống một phần của chiến dịch thao túng xã hội để tạo ra bầu không khí sợ hãi, khiến chính quyền địa phương tránh hàng Trung Quốc
Có lẽ họ chọn SIM Romania vì gói cước đó hoạt động tốt trên toàn EEA.
Đây là một ví dụ FUD (sợ hãi, bất định, nghi ngờ) bị thổi phồng, nhưng việc một nửa số xe là hàng Trung Quốc thì đúng là đáng ra phải thận trọng hơn
Thật tiếc khi Na Uy lại mua xe từ Trung Quốc cách xa hàng nghìn km, trong khi ngay bên cạnh có các nước sản xuất xe buýt như Scania và Volvo.
Dạo này có vẻ cắt giảm chi phí quyết định mọi thứ. Nhưng với hạ tầng quốc gia, an ninh và quyền kiểm soát mới quan trọng hơn
Thông cáo báo chí liên quan
Tất nhiên hiện giờ khả năng Thụy Điển tấn công Na Uy gần như bằng không, nhưng xét về lịch sử thì đây là một điều mỉa mai thú vị
Trước đây từng có vụ backdoor trên tàu hỏa ở Ba Lan, nên tôi muốn biết sau đó mọi chuyện diễn biến thế nào
Tôi khá bất ngờ khi Na Uy lại chọn thương hiệu này. Ngồi lên cứ như ngồi trong nồi hơi
Nếu khóa cập nhật từ xa bị rò rỉ, thì có thể biến hàng trăm nghìn chiếc xe thành cục gạch.
Việc lưu trữ một hệ thống như vậy thật sự rất đáng sợ
Nếu một quốc gia thật sự muốn giấu chức năng điều khiển phục vụ gián điệp, thì họ sẽ không bao giờ dùng cách liên lạc dễ lộ như eSIM.
Đây đơn giản chỉ là một phần của tính năng chẩn đoán từ xa IoT mà các nhà sản xuất đã thúc đẩy suốt nhiều năm
Trong khi đó, phương Tây lại thổi phồng nó như một mối đe dọa mới và gắn cho nó cái khung của chiến tranh thương mại
Giống trường hợp drone DJI, nơi quy định bắt buộc đưa tính năng vào rồi sau đó lại đem chính nó ra làm vấn đề
Liên kết liên quan
Nếu là eSIM thì việc phát hiện hay gỡ bỏ có khó hơn nhiều không?
Tham khảo thêm là gần đây ở Thụy Điển cũng đã triển khai xe buýt điện BYD
Nếu họ đã kiểm tra bằng buồng chắn sóng (Faraday cage) thì có phải eSIM hay không cũng không thành vấn đề.
Cuối cùng thì dù là eSIM hay SIM thường tôi nghĩ khác biệt cũng không lớn
Theo tôi thì đây là một tranh cãi không đáng kể.
Nếu tính năng truy cập từ xa này có trong sản phẩm của nước khác thì người ta sẽ chỉ gọi nó là tính năng cập nhật phần mềm
Trung Quốc vô hiệu hóa xe buýt à? Điều đó quá phi thực tế và vô nghĩa
Thực tế phần lớn thiết bị điện tử đều có tính năng tự động cập nhật, và về mặt lý thuyết doanh nghiệp Mỹ cũng có thể điều khiển từ xa.
Xét ở góc độ đó thì rủi ro thực sự lại nằm ở chỗ khác
Nếu xe buýt còn có những chức năng kiểu này, thì tôi lo không biết trong MacBook hay smartphone còn ẩn thứ gì nữa.
Liệu có thật sự nên tin Apple không?
Ngay cả biến tần điện mặt trời cũng được kết nối online, nên trong thời chiến có thể bị lạm dụng từ xa
vụ backdoor firmware của Gigabyte
Mọi dữ liệu bên ngoài SoC đều được mã hóa.
Rủi ro thực sự không nằm ở Apple hay Google, mà ở các thiết bị ngoại vi sản xuất tại Trung Quốc