作者 / 杜咏芳
编辑 / 黄大路
设计 / 张 萌
也许你还不知道,一款外观酷似电子宠物玩具、名为Flipper Zero的设备,正被黑客改造为破解汽车门锁的工具。
美国调查新闻网站404 Media披露,有黑客在地下交易市场出售Flipper Zero的定制软件与补丁,可将其改造为多款主流品牌汽车的替代钥匙扣,实现远程解锁车辆。
目前看来,受影响的品牌包括福特、奥迪、大众、斯巴鲁、现代、起亚,等等。
数字窃车成为新威胁
令人啼笑皆非的是,Flipper Zero本是一款用于测试系统漏洞的工具,用户可按照个人需求灵活扩展功能,将常用的安全探测与渗透测试硬件工具集成于单一设备中,支持对各类门禁系统、RFID标签、无线电协议进行安全研究,并通过GPIO引脚进行硬件调试与交互分析。
恰恰是Flipper Zero这种完全开源并支持高度自定义的特性,为不法分子利用来进行恶意活动埋下了隐患。
一位化名为“Daniel”的黑客,专门兜售可将Flipper Zero变为汽车解锁工具的补丁,并提供两种购买方案:一档售价600美元,提供最新版本的软件;另一档售价1000美元,除软件外还附带“未来更新与技术支持”服务。
于是,官方售价200美元的设备价格已飙升至3到5倍,充分反映出该软件补丁在地下交易市场的强烈需求。
然而,这类由Daniel等人销售的软件补丁,目前正遭到其他黑客破解,原本的付费机制正在逐渐被打破,这意味着Flipper Zero在地下渠道的传播可能会变得更为广泛。
与此同时,还有人故意散布虚假补丁混淆视听,进一步加剧了该类工具滥用所带来的安全风险。
在未来,偷窃汽车可能不再需要暴力破开车窗或者车门,也不会充斥刺耳的警报和噪音,而是演变成一场隐蔽化的数字入侵。
一场汽车智能安全与汽车盗窃技术之间的战役已经悄然打响,在这场没有硝烟的战争中,安静可能才是最可怕的警报声。
理论安全与实际风险的裂缝
针对此事件,逆向工程界的一位人士在采访中表示:“到2026年,Kia Boys(起亚男孩)将会变成Flipper Boys。”
Kia Boys的作案手法依赖于车型的机械设计缺陷,因为在2011年至2021年生产的部分起亚和现代车型中,许多没有配备发动机防盗锁止系统。
人们只需要撬开起亚汽车转向柱下方的塑料盖板,用一根常见的USB数据线插入钥匙孔,像拧钥匙一样转动,就能轻松启动并开走汽车,整个过程耗费不到一分钟。
如果说Kia Boys足以让人震惊,那么,Flipper Boys的出现是否会代表汽车盗窃产业的一次彻底革命,毕竟他们连数据线都不需要了。
对此,Flipper Zero的开发公司持反对态度:“真正的偷车贼不会使用Flipper Zero,他们有专门的中继工具”。
毕竟,Flipper Zero上的解锁软件针对的是1980年代中期由 Microchip 公司开发的硬件专用分组密码技术(KeLoq)中一个众所周知的漏洞。
这家公司还特别强调:“如果汽车可能受到 Flipper Zero的攻击,那么它也同样可能被一根电线轻易入侵。”
2024年2月,当加拿大政府计划禁止进口 Flipper Zero以及与其类似的设备时,Flipper Devices首席运营官Alex Kulagin就曾公开声称其产品不具备主动拦截汽车滚动码信号的功能。
20世纪90年代后生产的汽车的安全系统有滚动代码,其工作原理是在钥匙和汽车之间采用同步算法。每次按下钥匙按钮,都会生成一个全新、唯一且难以预测的代码,已使用的旧代码将被汽车拒绝,使得简单的信号录制和重放手段失效。这种系统使得攻击者需要主动拦截车主发出的信号才能获取原始信号进行分析和克隆。
可事实真的像Flipper Devices所说的这么轻描淡写吗?理论安全和现实风险的裂缝正在不断扩张。
Flipper Zero从设计之初就内置了安全绕过功能,可以绕过别人锁就意味着其在技术运用过程中不可避免地游走在法律和道德的灰色地带,隐藏在“可爱海豚”表象之下的安全利刃迟早会显露出来。
况且,Flipper Zero的传播向我们传递了一个非常重要的信号——汽车专业盗窃技术正在走向民主化、普及化,以电子消费品为形式的线上黑市的交易使汽车盗窃技术的获取门槛显著降低。
这与当年Kia Boys通过TikTok通过社交软件分享盗窃技术有着异曲同工之妙,技术易得性以及开源属性将在极大程度上推动基于类似Flipper Zero设备作为载具的汽车盗窃技术发展,汽车安全的现实风险与日俱增。
谨慎回应背后的艰难平衡
Kia Boys让现代和起亚用2亿美元的代价给所有汽车制造商上了惨痛的一课,互联网时代的汽车安全问题绝不容小觑,谁也不想成为下一个现代或者起亚。Flipper Zero事件发生后,汽车制造商表现得十分谨慎。起亚和现代均表示,“对此事件会保持密切关注,但尚未注意到任何由 Flipper Zero而导致的车辆盗窃案件”。大众、福特和斯巴鲁等汽车制造商则选择保持沉默。当下,AES-128 等先进加密算法凭借更高的破解难度、更稳定的加密性能,已成为主流车企在智能防盗系统、车联网通信中的标配,而UWB(超宽带)等新一代通信协议也以高精准定位能力和强抗干扰能力,在汽车数字钥匙上逐步替代传统射频方案。
但是,仍有一些低端汽车产品或者老旧车型仍使用KeeLoq加密解密技术,这就让Flipper Zero有了用武之处。这种现状其实反应了汽车智能安全技术开发与成本控制之间的矛盾。
一方面,汽车行业正面临从“硬件定义汽车”向“软件定义汽车”的转型,汽车制造商需推动云计算、车联网、自动驾驶和V2X等技术的融合应用,加速产品迭代以顺应市场竞争;
另一方面,智能技术开发周期长,商业落地的不确定性仍比较高,汽车制造商无法放弃低端市场维护,老旧技术仍有生存空间,这无疑为潜在攻击者留下了可乘之机。
《汽车商业评论》认为,这场由Flipper Zero 引发的风暴是汽车智能化进程中安全问题的升级,正在逼迫整个汽车行业以更认真、更严肃的态度去审视汽车智能安全的底层逻辑,因为随着汽车安全的核心战场从传统的物理锁具转移到数字代码,犯罪分子会紧跟脚步完成犯罪升级。
试想,当更多类似 Flipper Zero黑客工具普遍化,汽车智能安全又将面临何种严峻的挑战?
#国家大事有红旗#阅兵
车市内卷持续,价格战不断上演,2025上半年车企财报透露出一个残酷真相:卖得越多不一定赚得越多。
近日,一汽丰田的高管在社交媒体上回应称:普拉多依旧是40万以上硬派越野车的销冠。
#国家大事有红旗#阅兵
玩沙漠出事一般都是上下坡控不好车。该怎么做?
真没想到!前天阅兵里还有比亚迪的身影在?为了保障阅兵仪式顺利举行,凌晨4点比亚迪第零方阵集结完毕,23辆纯电动环卫车T18早早就做好了准备,悄悄驶上长安街,把路面打扫得一尘不染,全程高效作业还没噪音、零排放,一点不打扰盛典的庄重氛围。
十几万的插混车你若爱答不理,九万多的荣威M7 DMH香得可以。 纯电续航160km,综合续航2050km,一箱油从广州跑到北京,还能再绕五环转一圈,新车预售开启仅一周,订单达10,817台。
领克10EM-P媒体尊享品鉴会&长沙站圆满落幕
张雨绮亮相坦克展台 全新坦克500Hi4-TZ智享版闪耀成都车展
20万内卷王!极狐阿尔法S6三激光雷达+735km续航炸场成都车展
内蒙古自治区西乌旗旗长考察山顶见火锅——助推品牌提质升级
作为铂智3X的车主,也作为一名车评人,第一次被车企的活动“教育”了!
“夔门硬汉”的双面人生,见证皮卡里的中国力量
2025智博会开幕 张兴海:AI技术驱动赛力斯汽车产业大脑跃迁
近日,全新日系MPV—新款本田艾力绅正式上市,价格也很慷慨,焕新价来到了24.98万起,如果手里旧车,价格甚至能杀入20万内。
刚刚看到比亚迪对诋毁其品牌的MCN机构发起索赔300万!必须支持!网络黑稿已经不是简单的差评,而是系统性商业抹黑。这次比亚迪以法律武器反击,为行业树立榜样!希望更多企业勇敢站出来,让互联网黑产付出代价!互联网不是法外之地,造谣者必须承担后果!
#国家大事有红旗#阅兵
拥有一辆帅气的跑车不仅是许多男性心中的梦想,对女性来说也极具吸引力。在众多汽车中,哪些车最容易“撩妹”?今天就推荐几款不超10万元的二手撩妹跑车。
赛力斯张兴海:AI技术革命重塑汽车产业根基 重构价值边界
增程器能否作为车辆选装配置,仅在需要的时候装车使用呢?