@Dinosn: 电动汽车充电器上隐藏的CCS2攻击面
摘要
安全研究人员发现,XCharge C6电动汽车充电器通过CCS2充电接口暴露了SSH和Telnet服务,使用默认的root:root凭据,攻击者可以通过连接恶意电动汽车获得完全控制。
查看缓存全文
缓存时间: 2026/07/22 12:29
电动汽车充电桩上隐藏的CCS2攻击面
来源:https://www.saiflow.com/blog/the-hidden-ccs2-attack-surface-on-ev-chargers
TL;DR (CVE-2026-9039 (https://www.cve.org/CVERecord?id=CVE-2026-9039))
电动汽车充电桩的充电口就是一个网络端口。我们发现XCharge C6充电桩在默认root:root凭据下暴露了SSH和Telnet服务。持有恶意电动汽车的攻击者可以立即获得充电桩的完全控制权,实施能源盗窃或造成物理损坏。
| 场景 | 业务影响 |
|---|---|
| 车队被入侵 | 在整个充电网络安装后门 |
| CPO网络被攻破 | 通过充电桩骨干连接横向移动 |
| 安全事故 | 功率和热参数被篡改 |
| 供应链攻击 | 被入侵的充电桩感染连接的电动汽车 |
我们的发现:
- SSH/Telnet绑定到所有接口(
0.0.0.0) - 默认凭据:
root:root - 无认证加固(速率限制、锁定)
- 该模式可能存在于多个供应商的产品中
核心结论:插上、SSH登录、你就是root。
执行摘要
被忽视的攻击面
电动汽车充电行业有完善的安全标准。OCPP(开放充电点协议)为保护电动汽车充电桩与充电站管理系统(CSMS)之间的通信通道提供了明确指南:使用VPN或私有APN、实施OCPP安全配置文件2或更高版本、强制TLS双向认证等。如果配置得当,这些措施能显著增加攻击者入侵管理通道的难度。
但充电桩的另一侧呢?
当行业专注于保护后端通信时,通过CCS2充电插头暴露的攻击面在很大程度上仍未经过测试。
每次电动汽车连接到充电桩时,都会通过电力线通信(PLC)建立IP网络。这个网络是为V2G协议设计的。但我们还发现了其他电动汽车充电桩操作系统服务正在监听这些网络接口。
为何重要
从传统IT安全角度看,这个攻击向量类似于攻击者获得了公司局域网的一个端口。场景完全相同,只是端口不是办公室里的RJ45接口,而是停车场里的CCS2连接器。
这具有深远影响:被入侵的电动汽车充电桩可以作为进入CPO(充电点运营商)私有网络的跳板。由于充电桩通常通过VPN或私有APN基础设施连接到后端系统,攻击者一旦获得充电桩访问权限,就可能转向后台系统、计费平台或其他关键基础设施。
发现
我们发现XCharge C6充电桩在所有网络接口上都暴露了管理服务(SSH和Telnet),包括从连接的电动汽车可访问的PLC接口。结合用户root使用简单密码root,这为任何能插入充电口的人提供了即时特权用户访问权限。
攻击者能做什么?
一旦攻击者完全控制充电桩的DCB,就会出现以下主要攻击场景:
完整分析见我们的前一篇文章(https://www.saiflow.com/blog/plug-and-pwn-the-sound-of-compromised-ev-charger#what-can-a-threat-actor-do),其中涵盖了利用SLAC协议获取RCE的内容。
攻击面:CCS2作为网络接口
大多数人认为CCS2充电插头只是一个电源连接器。其实不是。它也是一个网络接口。
当电动汽车插入时,充电桩和车辆通过充电电缆使用HomePlug Green PHY(电力线通信)建立IPv6网络链路。这个网络是为V2G充电协议设计的——但任何监听所有接口的服务都能被访问。
核心结论:插入CCS2设备→获取IPv6地址→访问任何暴露的服务。
漏洞:暴露的管理服务
我们的侦察发现XCharge C6的DCB上有以下监听服务:
DCB有多个网络接口:(地址用?掩码)
| 接口 | 用途 | 可从EV访问 |
|---|---|---|
| can0 | CAN总线(内部) | 否 |
| eth0 | 管理网络 | 否 |
| lo | 回环 | 否 |
| qca0 | PLC调制解调器 - CCS2枪1 | 是 |
| qca1 | PLC调制解调器 - CCS2枪2 | 是 |
当服务绑定到0.0.0.0或[::]时,它会监听所有网络接口——包括:
- 可从连接的电动汽车访问的CCS2(PLC)接口(qca0、qca1)
- 内部管理接口(eth0)
哪些服务被暴露?
| 服务 | 端口 | 用途 | 是否应向EV暴露? |
|---|---|---|---|
| SSH (Dropbear) | 22 | 远程管理 | 否 - 配置错误 |
| Telnet (BusyBox) | 23 | 远程管理 | 否 - 配置错误 |
| V2G (SECC) | 15118 | ISO 15118 / DIN 70121充电协议 | 是 - 充电所需 |
漏洞:默认凭据
root账户使用了一个非常弱的密码:root
这是嵌入式系统中最常见的默认密码之一,而且在部署前从未更改。
无认证加固:
- 无登录尝试速率限制
- 无失败尝试后账户锁定
- 无多因素认证
- 默认凭据直接用于生产环境
攻击演练
硬件需求
攻击者需要CCS2兼容硬件:
- CP(控制导引)控制——能够将CP电压拉至9V/6V [约5-10美元]
- PLC调制解调器——支持HomePlug Green PHY的设备(如QCA7000/QCA7005)[70美元]
- 迷你计算机——树莓派 [约50美元]
- 物理访问——两根连接到CCS2充电插头的导线
总硬件成本:约130美元
逐步利用
利用后能力
获得root访问权限后,攻击者可以:
- 窃取SECC证书——冒充用于即插即充认证的充电桩
- 篡改充电——绕过功率限制、更改计量
- 安装后门——通过cron/init脚本实现持久访问
- 转向CPO网络——通过VPN/APN连接攻击CPO网络*(取决于充电桩系统架构)*
- 破坏设备——勒索软件或执行破坏性操作
- 禁用安全系统——冷却、过流保护
更广泛的行业影响
这并非XCharge独有
虽然我们的研究聚焦于XCharge C6,但我们发现的漏洞模式在电动汽车充电桩行业普遍存在:
常见反模式:
- 服务默认绑定到所有网络接口
- 弱/默认凭据交付给客户
- 管理和操作接口之间无隔离
对CPO的建议
- 立即:通过电动汽车充电桩的诊断日志监控异常的V2G和SLAC通信。同时,监控电力消耗并与其它电力计量设备交叉关联(如果可用),以检测能源盗窃或篡改。留意意外的网络连接、认证失败或操作异常。
- 立即:确保你的XCharge已更新并在5月22日后运行最新版本
- 短期:向供应商索要固件更新,将SSH仅绑定到管理接口,使用唯一凭据,并提供专用的非root用户。
- 短期:在充电桩和后端服务之间实施网络分段,以限制横向移动。
- 长期:要求供应商提供安全补丁,并通过渗透测试或独立安全评估对其产品进行定期安全保障。
例如:XCharge C6使用OpenV2G 0.9.4版本(来自2020年),其中包含X509证书解析的已知缓冲区溢出漏洞:CVE-2022-27242 (https://nvd.nist.gov/vuln/detail/CVE-2022-27242) 和 CVE-2025-24956 (https://nvd.nist.gov/vuln/detail/CVE-2025-24956)(CVSS 9.8 严重)。定期安全评估本应发现这些过时的依赖项。
对电动汽车充电桩供应商的建议
- 在制造过程中为每台设备生成唯一密码
- 不要使用从已知信息(如设备序列号)派生的密码
- 将管理服务仅绑定到管理接口——而不是0.0.0.0
为什么CCS2上暴露的服务是定时炸弹
XCharge案例表明我们距离零凭据入侵有多近——以及为什么在CCS2上暴露管理服务本质上是危险的。
| CVE | 服务 | 类型 | 严重性 | XCharge上的状态 |
|---|---|---|---|---|
| CVE-2016-7406 | Dropbear SSH | 预认证RCE(格式化字符串) | 严重(9.8) | 已修补(确认为v2016.74) |
| CVE-2026-24061 | GNU Telnetd | 认证绕过(-f root) | 严重(9.8) | 不同软件 |
Dropbear SSH:充电桩运行Dropbear v2016.74——正是修补了CVE-2016-7406的版本。早一个版本,攻击者无需任何凭据就能获得预认证root shell。
GNU Telnetd:CVE-2026-24061(2026年1月)允许通过简单的环境变量注入绕过GNU inetutils telnetd的认证。虽然XCharge使用BusyBox telnet,但这个CVE表明telnet服务已成为攻击目标,且根本上不安全。
教训:即使今天的凭据“只是”弱默认值,明天的CVE可能完全消除对凭据的需求。暴露在CCS2上的服务会继承这些服务实现中的所有未来漏洞。
结论
充电口就是网络端口——请这样对待它。
这项研究表明,当管理服务配置错误时,电动汽车充电桩可以通过CCS2充电接口被入侵。以下因素的组合:
- 服务绑定到所有接口(
0.0.0.0/[::]) - 默认弱凭据(
root:root) - 无认证加固(如基于证书的认证)
上述情况创造了一个易于利用的攻击路径,只需要物理访问公共电动汽车充电口即可。
关键要点
| 发现 | 启示 |
|---|---|
| PLC接口上的SSH/Telnet | CCS2暴露了比V2G协议更多的内容 |
| 默认root:root密码 | 基本凭据卫生问题 |
| 无接口绑定 | 深度防御完全缺失 |
| 行业范围模式 | 这并非单一供应商独有 |
随着电动汽车基础设施在全球范围内扩展,这些设备必须被视为关键基础设施。通过充电电缆暴露的攻击面与网络暴露的服务同样危险。它只需要物理访问公共充电口。
插上。SSH登录。你就是root。
相似文章
AI Agent 如何保护电动汽车充电桩
马拉加大学的研究人员提出使用多个 AI Agent 来检测和防止针对电动汽车充电基础设施的网络攻击,通过 Open Charge Point Protocol 提供早期异常检测。
@TheAhmadOsman:疯狂 DSv4 Flash 发现并起草邮件披露泄露的私钥 - 在局域网上逆向工程 - 48 个 UDP 数据 …
Ahmad Osman 使用 DeepSeek v4 Flash 和 Qwen 3.8 27B 逆向工程专有猫喂食器,识别泄露的私钥,并将其移出云端,保持完整功能对等。
远程解锁电动滑板车
一位安全研究人员详细描述了通过对公司网络基础设施进行侦察,并利用WordPress和操作面板中的漏洞,远程解锁电动滑板车的过程。
利用 Volvo/Eicher 的车辆管理平台获取对所有用户和车辆的控制权
一名安全研究人员在 Volvo/Eicher 的 My Eicher 车辆管理平台中发现了一个漏洞,该漏洞允许未经认证访问内部API,从而实现账户接管以及对所有用户和车辆的控制,暴露了74.8万客户和67.6万辆车辆的数据。
Tesla Wall Connector 引导程序绕过固件降级棘轮
本文详细介绍了研究人员如何绕过 Tesla Wall Connector 引导程序中的固件降级保护,从而能够在存在安全棘轮的情况下安装旧版固件。