ニュース株式サンフランシスコの「テックいたずら者」が50台のWaymoを同一の通りに呼び寄せ、ロボタクシーのサイバーセキュリティの盲点を浮き彫りにする

サンフランシスコの「テックいたずら者」が50台のWaymoを同一の通りに呼び寄せ、ロボタクシーのサイバーセキュリティの盲点を浮き彫りにする

著者: Fortune Crypto·

重要ポイント

  • ロボタクシーサービスは急速に拡大しており、Waymoは11都市、TeslaのCybercabは少なくとも7都市で展開、ZooxはNHTSAからより広範な運行に向けた承認を取得している。
  • ロボタクシーが使用する複雑な相互接続システムと集中型フリート管理プラットフォームは、サイバー攻撃に対する脆弱性を著しく高めている。
  • サンフランシスコでの組織的なサービス拒否攻撃によりWaymoが運行を停止させられ、現実のサイバーセキュリティの脆弱性が浮き彫りになった。
  • 生成AIの進歩により、悪意のあるアクターは従来よりはるかに高速に脆弱性を特定し、攻撃を自動化できるようになっている。
  • 国連規則第155号のような国際基準とは異なり、米国は現在のところ連邦レベルの車両サイバーセキュリティ義務付けを欠いている。
サンフランシスコの「テックいたずら者」が50台のWaymoを同一の通りに呼び寄せ、ロボタクシーのサイバーセキュリティの盲点を浮き彫りにする

連邦法で全車両にエアバッグの搭載が義務付けられたのは1998年のことだった。自動車の発明から1世紀以上、エアバッグが安全対策として初めて開発されてから約30年が経ってからである。業界の専門家によると、ロボタクシーとサイバーセキュリティにおいても同様のパターンが繰り返されているという。

QNXのプロダクトマネジメントディレクターであるLouay Abdelkader氏は、この問題を業界にとっての重大課題と捉えている。QNXはBlackBerry傘下の自動車用ソフトウェアサプライヤーであり、同社のリアルタイムオペレーティングシステムは世界中で2億1,500万台以上の車両に組み込まれている。「もちろん……自動車の安全性においても、普及までには時間がかかったことを念頭に置いてください」と彼はFortuneに語った。Abdelkader氏は、法規制当局がサイバーセキュリティをエアバッグと同等の優先事項に引き上げるべきだと主張し、すべてのconnected vehicleが何らかのサイバーリスクをもたらすことを強調した。

しかし、ロボタクシーをめぐる公開議論の多くは別の問題に焦点を当ててきた。自律走行システムが衝突を回避するのに十分な知能を備えているか、保険会社が事故時の責任をどのように割り当てるべきか、そして法執行機関が交通違反を犯した無人車にどう対処すべきか、といった点である。

ロボタクシーは米国全土で急速に拡大している。Zooxは最近、National Highway Traffic Safety Administration(NHTSA)から商業的除外承認を得て、手動操作なしで有料サービスをより広範に提供できるようになった。Teslaはロボタクシー市場に参入し、Cybercabを少なくとも7都市で展開している。Alphabet傘下のWaymoはアリゾナでの創業から米国の主要11都市にまで拡大し、一部の市場ではライドシェア企業のUberとも提携している。

従来型車両とは異なり、ロボタクシーは数十の相互接続された電子制御ユニット、高速ネットワーキング、クラウド接続、GPS、カメラ、ライダー、レーダー、そして周囲の環境を継続的に解釈するAIモデルに依存している。これらのコンポーネントはそれぞれ、サイバーセキュリティの専門家が「アタックサーフェス」と呼ぶもの、つまりハッカーが悪用できる可能性のある侵入経路の数を拡大させる。極めて重要な点として、ロボタクシーは車両を迎車場所に派遣する集中型フリート管理プラットフォームに依存しており、道路上の車両だけでなく、配車インフラ自体も標的になり得ることを意味する。

ハリウッドではハッカーが車両全体を遠隔で乗っ取る姿がしばしば描かれるが、専門家によれば、現代の攻撃は自律走行車を取り巻くより広範なエコシステムを標的とする可能性が高いという。攻撃者が車両を直接操舵できなくても、通信の妨害は自律システムの安全なナビゲーション能力を低下させる可能性がある。

サンフランシスコでは、自称「テックいたずら者」のRiley Walzが、地元のWaymoに対する組織的なサービス拒否(DDoS)攻撃を仕掛けてこの脆弱性を実証した。WalzはXでこの悪戯を記録した。この悪戯は50人が同時に同じ行き止まりの通りでWaymoを注文し、車両が積み重なる渋滞を引き起こして、同社は翌朝まで運行を停止せざるを得なくなった。

このDDoS攻撃は、Waymoがサンフランシスコとロサンゼルスでサービスを展開するカリフォルニア州の規制にもかかわらず発生した。同規制は自動運転車メーカーに対し、連邦の車両サイバーセキュリティガイダンスに準拠しつつ、フリートを安全に監視・更新・維持できることを証明することを求めている。Waymoおよびカリフォルニア州DMVはコメントの求めに応じなかった。

生成AIの台頭はサイバーセキュリティリスクをさらに増幅させた。従来、ハッカーは脆弱性を特定して悪用するために多大な時間、専門知識、リソースを必要としていた。Abdelkader氏によれば、AIはそのタイムラインを劇的に短縮した。悪意のあるアクターはAIを用いて脆弱性を特定し、攻撃を自動化し、Walzの悪戯よりもはるかに高速かつ悪意を持ってエクスプロイトを開発できるようになったと彼は警告した。

Abdelkader氏は、ロボタクシーのサイバーセキュリティはメーカーと法規制当局双方の責任であると述べた。メーカーはセキュリティを後から追加するのではなく、自律走行車の最初から組み込むべきだと主張した。「サイバーセキュリティシステムを開発する際には、基礎から構築します。家を建てるようなものです」と彼は述べた。「土台が強固でなければ、堅牢で安全な家を建てることは非常に困難になります。」

一部の管轄区域ではすでに、サイバーセキュリティを事後対応ではなく自律走行車規制の不可欠な一部として扱い始めている。アリゾナ州はサイバーセキュリティ計画をより包括的な自律走行車展開ポリシーに組み込んでおり、ミシガン州を含む州は産業界や研究機関との提携を通じてサイバーセキュリティイニシアチブを確立している。

国際的な規制当局はさらに前進している。国連の規則第155号は、多くの市場において自動車メーカーに対し、車両のライフサイクル全体にわたり認証されたサイバーセキュリティ管理システムを維持することを義務付けている。また、ISO/SAE 21434は車両開発全体にわたるサイバーセキュリティのエンジニアリング標準を確立している。米国には同等の連邦レベルの義務付けがなく、州レベルの断片的な要件にとどまっている。

一方、ニューヨーク市では、Zohran Mamdani市長がWaymoのライセンス更新を拒否しているものの、サイバーセキュリティはロボタクシー論争から欠落している。市長は代わりに労働保護に焦点を当て、タクシー運転手を主要な懸念事項として挙げている。「Waymoのような企業がニューヨーク市に入ってくれば、都市を動かす労働者のために尽力する市政を見出すことになるでしょう」とMamdani氏は記者会見で述べた。「そうした労働者にはタクシー運転手も含まれます。彼らは長年にわたり、自らの努力で中産階級に至れるという夢を売られてきました。」Mamdani氏の事務所はコメントの求めに応じなかった。

Abdelkader氏は、全米の法規制当局がサイバーインシデントが弱点を露呈するのを待つのではなく、既存の枠組みの上に構築すべきだと主張している。政策立案者は安全性とサイバーセキュリティを分けて考えがちだが、両者は「切っても切れない関係」であると彼は述べた。

「議員や政治家は彼らと協力し、今後必要な改善について、どのような支援が必要かを確認しなければなりません」と彼はFortuneに語った。「対話し、フィードバックを共有できる必要があります。それが、業界が効果的に成長し、社会に貢献する唯一の方法です。」