文章总结: 本文揭示ISO15118即插即充支付机制存在中继攻击漏洞,攻击者通过假充电站中继合同证书、挑战和签名,实现自己充电他人买单。漏洞根源在于签名不含充电站标识且TLS证书无法验证站点身份。研究在虚拟和真实硬件上完成验证,并提出上下文绑定签名、TLS加固、时序检测和带外支付等缓解方案,警示行业在即插即充普及前修复漏洞。
综合评分: 89
文章分类: 车联网安全,漏洞分析,渗透测试
你充电,他买单:ISO 15118即插即充中继攻击的信任盲区
原创
网空闲话
网空闲话
网空闲话plus
2026年9月20日 16:12
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年8月,因戈尔施塔特技术大学研究者在第4届USENIX车辆安全与隐私研讨会发表论文,揭示针对ISO 15118即插即充支付的中继攻击。攻击者用假充电站插入受害者车辆,将合同证书、挑战和签名中继至真实充电站,实现自己充电、他人买单。漏洞根源在于即插即充签名不含充电站标识,且TLS证书无法验证站点身份。攻击需有效充电站证书并物理接触受害者车辆,但设备化后门槛降低。作者在虚拟和真实硬件上完成概念验证,并提出上下文绑定、TLS加固、时序检测和带外支付等缓解方案,警示行业在即插即充普及前修复。
一、背景:便利与信任缺口
2026年8月10—11日,第4届USENIX车辆安全与隐私研讨会在美国巴尔的摩举行。因戈尔施塔特技术大学的Jakob Löw、Vishwa Vasu、Thomas Hutzelmann和Hans-Joachim Hof发表论文《Charge It to My Neighbor: A Relay Attack on ISO 15118 Plug and Charge Payment》,揭示了一种针对欧洲直流快充主导标准ISO 15118即插即充支付机制的新型中继攻击。其核心后果直白而严重:攻击者车辆充电,受害者车辆买单。
ISO 15118是欧洲直流快充通信的主导标准,即插即充允许车辆插入后自动完成支付。研究引用调查称,即插即充是电动汽车驾驶员最偏好但使用最少的支付方式,而移动应用和RFID卡支付最常用却最不受偏好[1]。这一矛盾意味着即插即充普及将持续增长,攻击面与收益潜力也随之上升。
即插即充流程可概括为:车辆发送合同证书;充电站返回随机挑战;车辆用合同证书对应私钥签名挑战;充电站验证签名。论文图1(Plug and Charge Flow,第3页)展示了该四步交互。问题在于,签名数据只覆盖随机挑战,不包含任何充电站标识信息。挑战能防重放,却不能防中继。
二、攻击链:签名不问站点
攻击者构建假充电站,插入受害者车辆;同时将攻击者车辆连接到真实充电站。当受害者车辆发送合同证书时,攻击者将其转发给真实充电站;真实充电站生成挑战后,攻击者再把挑战转发给假充电站,进而传给受害者车辆;受害者签名后,攻击者将签名中继回真实充电站。由于签名不含站点信息,真实充电站无法识别签名来自另一辆车、另一站点。论文图2(Plug and Charge Relay Attack,第6页)完整呈现了这一链路。
攻击能成立,还依赖ISO 15118的TLS证书处理缺陷。标准要求充电站ID编码为证书身份,但车辆无法验证证书是否属于当前连接的充电站。于是,攻陷一个安全性薄弱的充电站,就可能冒充全球任意充电站,形成“最薄弱环节”问题。论文提到,欧洲最大直流快充硬件供应商Alpitronic曾受影响:2024年发现其Hypercharger配置面板可从电力线通信网络访问,CISA通告其管理界面存在默认凭证(CVE-2024-4622)[1]。论文谨慎指出,这尚未公开证明可导致证书提取,但说明攻击者可获得的访问类型。
附注:假充电站不供电,仅完成即插即充握手。攻击者车辆先等待,受害者车辆随后启动,证书、挑战、签名依次中继;签名一到,通信即停。全程仅转发少量消息,2秒超时内可完成,车辆不实际充电,几乎无影响,不易当场发现。
三、创新:应用层选择性中继
与最接近的EVExchange攻击(Conti等,ESORICS 2022)相比,本攻击有本质差异。EVExchange在网络层不透明转发全部流量,要求攻击者与受害者车辆位于同一充电地点,且两车电池电压一致;攻击者车辆充电后电压上升,会与受害者报告值不匹配,唯一规避方法是同时充两车,从而消除经济利益。论文表1(第5页)对比显示:EVExchange中继层为网络(IP),本攻击为应用层(ISO 15118);EVExchange中继全部网络流量,本攻击仅中继支付认证消息;EVExchange要求相同电池电压,本攻击无此要求;EVExchange实际充电两车,本攻击仅攻击者车辆充电;两者均未破坏TLS,但本攻击使用分离会话;对策分别为距离绑定与上下文绑定/后端方案。
本攻击的新颖性在于:选择性中继合同证书、挑战和签名,而非全流量转发;假充电站与攻击者车辆可通过蜂窝网络异地部署,类似无钥匙进入中继;无需篡改现有充电基础设施,仅需便携假充电站。
四、条件:苛刻前提与设备化风险
攻击并非无条件可成。论文明确两个前提:第一,攻击者必须拥有有效的充电站证书,这通常需要利用真实充电站漏洞提取,甚至可能使用零日漏洞;第二,攻击者必须物理接触受害者车辆,将假充电站插入其充电口。若针对ISO 15118-20,强制双向TLS还要求攻击者车辆提供有效车辆TLS证书和私钥,即还需攻陷至少一辆车的证书,门槛更高[1]。
然而,论文提出的“设备供应商”模型会显著降低门槛。设备供应商可开发并销售即用型中继设备,类似无钥匙进入中继硬件市场。届时,搭便车者(freeloader)和合同分摊者(contract-shamer)无需技术能力即可实施攻击。附件3评论也强调两个前提:攻击者需有充电站有效证书,并需物理接触受害者车辆;前者可通过黑客攻击充电器完成,后者意味着物理接触[3]。
五、验证:虚拟与真实硬件双重成功
研究团队基于EcoG(旧名SwitchEV)开源ISO 15118协议栈实现PoC,修改其处理PaymentDetailsReq、PaymentDetailsRes和AuthorizationReq的能力,并生成SSL密钥日志以便Wireshark检查。PoC在纯虚拟环境和真实硬件上均成功:真实充电站作为常规充电站,EV模拟器作为受害者车辆,两个电力线调制解调器分别作为攻击者车辆和假充电站。
ISO 15118规定PaymentDetailsReq和AuthorizationReq响应超时为2秒;中继仅转发小型应用层消息,蜂窝网络典型往返时间远低于100毫秒,余量充足。论文图3(第7页)的Wireshark日志显示,攻击者车辆IPv6地址以a398结尾,受害者车辆以2253结尾;攻击者车辆先启动会话并在PaymentServiceSelectionRes后停滞等待,受害者车辆随后启动,假充电站收到证书后由攻击者车辆使用,挑战和签名依次中继,最终只有攻击者车辆会话继续。开源PoC地址为 https://github.com/securityinmobility/plug-and-charge-relay-poc [1]。
六、缓解:上下文绑定、TLS加固与带外支付
论文讨论四类缓解。上下文绑定签名最直接:将充电站EVSE ID纳入签名数据。车辆从TLS证书提取EVSE ID,与挑战拼接后签名;充电站用自身EVSE ID验证。中继时受害者签名含假充电站EVSE ID,真实充电站验证失败。该方案可向后兼容:挑战16字节中嵌入国家代码和运营商标识符5字节,剩余11字节随机;未更新车辆仍将挑战视为随机数据,更新车辆可检测缺失EVSE标识并拒绝会话。
TLS加固包括强制OCSP检查,使被撤销证书无法用于冒充;或将地理坐标编码进充电站TLS证书,使被盗证书仅能冒充附近站点。时序检测虽可用于中继检测,但生产EV和EVSE控制器差异大,PLC信道噪声和电缆质量导致延迟波动,难以设定可靠阈值。带外支付则绕过即插即充:车辆将EVSE ID转发给制造商后端,通过OCPP RemoteStartTransaction启动充电,与移动应用机制相同;无需跨供应商PKI,无需修改ISO 15118或充电站软件,但使OEM成为支付守门人,且需互联网连接。
七、警示:行业冷淡与长远风险
论文在发表前向CharIN披露漏洞。CharIN管理CCS和ISO 15118标准。演讲者称其似乎缺乏漏洞披露流程,反应令人失望;团队随后联系多家主要充电站制造商,制造商承认披露,但认为即插即充尚未广泛部署、攻击需被盗证书,因此不认为需立即缓解[1][2]。作者则强调:攻击有效,修复成本不高,行业不应迟缓。
即插即充的便利建立在跨供应商PKI和证书信任之上,但当前标准缺乏站点身份绑定,车辆无法验证充电站身份。攻击前置条件虽相对苛刻——需有效充电站证书、物理接触受害者车辆、ISO 15118-20下还需车辆证书——但一旦设备供应商将攻击工具产品化,门槛将大幅下降。随着即插即充普及,必须在广泛可利用前修复这一漏洞。正如附件3评论所言,这是一项“好、聚焦且非常实用”的研究,目前完全有可能成为街头真实问题[3]。
参考文献
[1] Löw J, Vasu V, Hutzelmann T, Hof H-J. Charge It to My Neighbor: A Relay Attack on ISO 15118 Plug and Charge Payment. 4th USENIX Symposium on Vehicle Security and Privacy, Baltimore, MD, USA, Aug 10–11, 2026. https://www.usenix.org/system/files/vehiclesec26-low.pdf
[2] Löw J, Vasu V, Hutzelmann T, Hof H-J. Charge It to My Neighbor: A Relay Attack on ISO 15118 Plug and Charge Payment. VehicleSec ’26 演讲视频简介及文稿. https://www.usenix.org/conference/vehiclesec26/presentation/low
[3] Laskov D. Attacker charges, someone else pays: Relay attack on the EV Plug and Charge protocol. LinkedIn, Sep 20, 2026. https://lnkd.in/dqw5mn52
[4] 论文开源PoC与网络转储. https://github.com/securityinmobility/plug-and-charge-relay-poc
#汽车#网络安全#黑客攻击#汽车黑客#电动#电动汽车#攻击#中继攻击#网络#安全#充电#充电站#支付#盗窃#ISO15118#技术#信息安全
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网空闲话plus 网空闲话
网空闲话《你充电,他买单:ISO 15118即插即充中继攻击的信任盲区》