中国製バスで遠隔接続機能が見つかり、ノルウェーがサイバーセキュリティ点検に着手
(scandasia.com)- ノルウェーの公共交通運営会社 Ruter が、中国の Yutong 製電気バスで隠された SIMカード を発見し、政府が サイバーセキュリティ検証 に着手
- 内部テストで ルーマニアのSIMカード が確認され、理論上は供給業者が車両を遠隔で 停止したりソフトウェアを操作 したりできる可能性が存在
- Ruter は悪用の証拠はないとしたものの、今回の発見により 疑惑の段階から具体的事実の段階へ移行 したと言及
- 同社は SIMカードを取り外し、調達規定、ファイアウォール、クラウドセキュリティ要件 を強化して運用の統制権を現地化
- 約 1,300台の電気バスのうち850台がYutong製 で、今回の件は 外国技術サプライチェーンのセキュリティリスク を浮き彫りにした
ノルウェーのサイバーセキュリティ検証着手
- ノルウェーは 中国製Yutong電気バス で隠された SIMカードが見つかったことを受け、国家レベルのサイバーセキュリティ点検 を開始
- 該当バスは 公共交通運営会社 Ruter が運用しており、内部のセキュリティ施設でのテスト中に SIMカードが発見された
- この SIMカードは 遠隔アクセスと車両制御の可能性 を内包していた
- Ruter は 中国の供給業者が車両を停止させたり、ソフトウェア更新を通じて介入したりできる理論上の可能性 を確認したと説明
- ただし実際の悪用事例はなく、今回の発見は「疑惑から具体的事実への転換」だと言及
Ruterの対応措置
- Ruter は直ちに SIMカードの取り外し を完了し、調達手続きおよび内部セキュリティ体制の強化 に着手
- 内部ファイアウォールとクラウドセキュリティ要件 を強化し、すべての交通運用における 現地での統制権確保 を目標とする
- 同社は サプライチェーンセキュリティ を強化するため、今後の 入札および契約条件 を再検討中
政府の反応と政策の方向性
- ノルウェーの 運輸相 Jon-Ivar Nygård は国営放送 NRK のインタビューで、
ノルウェーの安全保障同盟圏外の国に属する供給業者のリスク評価 が進行中だと明らかにした- 彼は 重要インフラ保護の必要性 を強調
- 政府は今回の件を受け、公共交通システムのデジタルセキュリティ基準 を再点検している
電気バス運用の現状とリスク評価
- ノルウェーでは約 1,300台の電気バス が運行しており、このうち 約850台がYutong製
- オスロおよびアーケシュフース地域 だけでも約300台が運行
- Ruter は 実際の干渉が試みられる可能性は低い と評価したが、
今回の件は 外国の技術供給業者に関連するサイバーセキュリティリスクの増大 を示していると言及
国際的な文脈
- 中国製電気バスの世界的な普及拡大、特に 東南アジア市場への拡大 と相まって、
今回の件は 公共交通システムのデジタル依存と戦略的脆弱性 に対する懸念を提起 - Ruter CEO の Bernt Reitan Jenssen は「これらのバスが悪用される可能性は低いが、リスクは深刻に受け止めるべきだ」と発言
原文に追加情報なし
1件のコメント
Hacker Newsの意見
私は鉄道安全分野で働いている。数年前、2つの主要な非中国系鉄道会社が合併を試みたが、中国の国有企業に対抗し、西側の鉄道に対するサイバー攻撃リスクを減らすことが目的だった。
しかしEUのある当局者が独占禁止を理由にこれを拒否し、頓挫した。以後も何度か調整の試みがあったが、結局認められなかった。
その結果、中国のCRCCが海外契約を引き続き獲得している。赤字を覚悟した低価格契約を通じて知的財産の窃取を狙っているのではないかという疑いがある。こうした状況で鉄道網を掌握することは、軍事的にも大きな戦略的意味を持つ。
この記事はバスについての話だが、鉄道との類似点は明らかだ
製品内の監視技術は必ずしも戦争用ではないが、だからといって良いことでもない
中国企業がルーマニアのSIMカードをバスに入れたのか、それとも輸入業者が設置したのか気になる。
車両管理機能のための接続なのか、それとも本当に秘密通信なのかも疑問だ。
さらに、リモート監視ができないバスを買いたがる理由が分からない。それはむしろ公共交通では有用な機能だ
地方政府が中国製を避けるよう恐怖感を醸成するソーシャルエンジニアリングの一環に見える
おそらくルーマニアのSIM料金プランがEEA全域でうまく使えるので選ばれたのだと思う。
誇張された**FUD(恐怖・不確実性・疑念)**の事例だが、それでも車両の半分が中国製だという点は慎重であるべきだった
ノルウェーのすぐ隣にScaniaやVolvoのバス製造国があるのに、何千kmも離れた中国製を買ったのは残念だ。
最近はコスト削減がすべてを決めているようだ。しかし国家インフラでは安全保障と統制権のほうが重要だ
関連プレスリリース
もちろん今スウェーデンがノルウェーを攻撃する可能性はほぼないが、歴史的に見ると興味深い皮肉ではある
以前にポーランド列車バックドア事件があったが、その後どうなったのか気になる
ノルウェーがこのブランドを選んだのは意外だ。乗るとまるでボイラーの中に座っているような感じだ
もしリモート更新キーが漏洩したら、数十万台の車両を文鎮化できるかもしれない。
そんなシステムを保有するのは本当に恐ろしいことだ
もし国家が本当にスパイ用の制御機能を隠したかったなら、eSIMのような露見しやすい通信手段は絶対に使わなかったはずだ。
これは単にメーカーがここ数年押し進めてきたIoTリモート診断機能の一環だ。
一方で西側は、これをまるで新たな脅威であるかのように誇張し、貿易戦争のためのフレームをかぶせている。
DJIドローンの事例のように、規制のために機能を入れさせておいて、後からそれを問題視するやり方だ。
関連リンク
もしeSIMだったら、検知や除去はずっと難しかったのだろうか。
参考までに、スウェーデンでも最近BYD電気バスが導入された
もし電波暗室(Faraday cage)テストをしていたなら、eSIMかどうかは関係なかったはずだ。
結局、eSIMであれそうでなかれ大差はなかったと思う
私の考えでは、これは大したことのない論争だ。
リモートアクセス機能は、他国製品だったなら単にソフトウェア更新機能と呼ばれていただろう。
中国がバスを無効化する? それはあまりに非現実的で無意味な行動だ。
実際、ほとんどの電子機器は自動更新機能を備えており、理論上は米国企業でもリモート制御できる。
そういう意味では、むしろ本当のリスクは別のところにある
バスにこうした機能が入っているなら、MacBookやスマートフォンには何が隠れているのか心配になる。
本当にAppleを信じてよいのだろうか?
太陽光インバーターでさえオンライン接続されており、戦時にはリモートで悪用される可能性がある
Gigabyteファームウェアバックドア事件 がある
SoCの外にあるすべてのデータは暗号化されている。
本当に危険なのはAppleやGoogleではなく、中国で製造された周辺機器だ