Forwarded from 💎 Клуб инвесторов Сибири, Урала и Дальнего Востока 🌲
🔥 Форум PRO GOROD 🔥
🌏 Москва, "Цифровое Деловое Пространство", ул Покровка, 47
✅ Мероприятие состоится в Цифровом деловом пространстве в Москве (ул. Покровка, 47) и соберёт более 4000 участников из 50+ регионов России. В центре внимания — обсуждение будущего российских территорий, инвестиции, цифровизация, экология, развитие городской и сельской среды, образование, устойчивость и человекоцентричный подход.
🕝 22 апреля 2025 с 14.30 до 16.00
🟠 Секция "PRO БЕЗОПАСНОСТЬ И КИБЕРБЕЗОПАСНОСТЬ БОЛЬШОГО ГОРОДА"
❇️ Модератор секции: Владимир Жуков
Объединяет рынок страхования и ИБ - продукт Киберстрахование;
Андеррайтинг (17 лет опыта в российских и международных компаниях); сооснователь проекта MUST
🟢 Спикер: Антон Бочкарев (специалист по информационной безопасности, спикер нескольких десятков ИБ-конференций, ex-head of redteam Сибура, гендир ООО Третья Сторона) — о специфике защиты индустриальных компаний, главных угрозах последних лет, и о том, что такое "достаточная" безопасность
🟢 Спикер: Владимир Жуков (эксперт в области киберстрахования) — о том, как в России развивается рынок страхования ИБ-рисков, как с его помощью лучше и дешевле закрывать остаточные риски, сколько это стоит, как работает, и почему будущее — за комбинированными продуктами, совмещающими ИБ и страховки.
🟢 Спикер: Артем Наливайко (3side, ex-ВТБ, консультант по управлению рисками) — о специфике защиты малых компаний, как правильно оценить расходы на ИБ для МСБ, от каких рисков и как защищаться стартапу и как через 10 лет будет выглядеть ИБ-ландшафт для небольшого технологичного бизнеса
✅ Иннновационные технологические проекты представят технологии для Большого Города:
🔹 Эвритег - платформа безопасности данных
🔹 Secure-T - киберкультура для всех организаций
🔹 Netopia - защита сетевого оборудования
🔹 ТБТ - автомобильная кибербезопасность
🔹 ГК Фрактал - фото и видеофиксация ПДД
🔹 Alpha Systems - аудит и автоматизация кибербезопасности
Регистрация на форум - здесь:
https://progorod-forum.ru/
До встречи на форуме!!!
🌏 Москва, "Цифровое Деловое Пространство", ул Покровка, 47
✅ Мероприятие состоится в Цифровом деловом пространстве в Москве (ул. Покровка, 47) и соберёт более 4000 участников из 50+ регионов России. В центре внимания — обсуждение будущего российских территорий, инвестиции, цифровизация, экология, развитие городской и сельской среды, образование, устойчивость и человекоцентричный подход.
🕝 22 апреля 2025 с 14.30 до 16.00
🟠 Секция "PRO БЕЗОПАСНОСТЬ И КИБЕРБЕЗОПАСНОСТЬ БОЛЬШОГО ГОРОДА"
❇️ Модератор секции: Владимир Жуков
Объединяет рынок страхования и ИБ - продукт Киберстрахование;
Андеррайтинг (17 лет опыта в российских и международных компаниях); сооснователь проекта MUST
🟢 Спикер: Антон Бочкарев (специалист по информационной безопасности, спикер нескольких десятков ИБ-конференций, ex-head of redteam Сибура, гендир ООО Третья Сторона) — о специфике защиты индустриальных компаний, главных угрозах последних лет, и о том, что такое "достаточная" безопасность
🟢 Спикер: Владимир Жуков (эксперт в области киберстрахования) — о том, как в России развивается рынок страхования ИБ-рисков, как с его помощью лучше и дешевле закрывать остаточные риски, сколько это стоит, как работает, и почему будущее — за комбинированными продуктами, совмещающими ИБ и страховки.
🟢 Спикер: Артем Наливайко (3side, ex-ВТБ, консультант по управлению рисками) — о специфике защиты малых компаний, как правильно оценить расходы на ИБ для МСБ, от каких рисков и как защищаться стартапу и как через 10 лет будет выглядеть ИБ-ландшафт для небольшого технологичного бизнеса
✅ Иннновационные технологические проекты представят технологии для Большого Города:
🔹 Эвритег - платформа безопасности данных
🔹 Secure-T - киберкультура для всех организаций
🔹 Netopia - защита сетевого оборудования
🔹 ТБТ - автомобильная кибербезопасность
🔹 ГК Фрактал - фото и видеофиксация ПДД
🔹 Alpha Systems - аудит и автоматизация кибербезопасности
Регистрация на форум - здесь:
https://progorod-forum.ru/
До встречи на форуме!!!
❤5
🚗💻 Программно-определяемые автомобили: революция с рисками для безопасности?
Эра автомобилей, где всё решает софт, уже наступила. Но чем больше технологий — тем шире поле для хакеров.
🔐 Что такое SDV и почему это рискованно?
SDV (Software Defined Vehicles) — это машины, где:
🔹Обеспечение безопасности (экстренное торможение, обнаружение опасностей)
🔹Навигация и развлечения
🔹Даже управление двигателем
— полностью зависят от программного обеспечения
Связь с облаком, 5G и другими машинами (V2X) открывает новые угрозы:
🔹Взлом телематики для доступа к критическим системам
🔹Поддельные OTA-обновления
🔹Атаки на алгоритмы автономного вождения
⚠️ Новые правила UNECE (2024)
R155: Обязательный кибербезопасный менеджмент для автопроизводителей
R156: Контроль за обновлениями «по воздуху» (опасность: можно вшить вирус)
🔥 Как атакуют SDV?
Через телематику — доступ к двигателю и безопасности
Через OBD-порт — прямое вмешательство в ЭБУ
Через ИИ-алгоритмы — подмена данных с датчиков
📌 Вывод: Технологии SDV — это будущее, но без жёсткой защиты они станут мишенью для киберпреступников.
💬 Доверяете ли вы «умным» автомобилям?
Статья
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Эра автомобилей, где всё решает софт, уже наступила. Но чем больше технологий — тем шире поле для хакеров.
🔐 Что такое SDV и почему это рискованно?
SDV (Software Defined Vehicles) — это машины, где:
🔹Обеспечение безопасности (экстренное торможение, обнаружение опасностей)
🔹Навигация и развлечения
🔹Даже управление двигателем
— полностью зависят от программного обеспечения
Связь с облаком, 5G и другими машинами (V2X) открывает новые угрозы:
🔹Взлом телематики для доступа к критическим системам
🔹Поддельные OTA-обновления
🔹Атаки на алгоритмы автономного вождения
⚠️ Новые правила UNECE (2024)
R155: Обязательный кибербезопасный менеджмент для автопроизводителей
R156: Контроль за обновлениями «по воздуху» (опасность: можно вшить вирус)
🔥 Как атакуют SDV?
Через телематику — доступ к двигателю и безопасности
Через OBD-порт — прямое вмешательство в ЭБУ
Через ИИ-алгоритмы — подмена данных с датчиков
📌 Вывод: Технологии SDV — это будущее, но без жёсткой защиты они станут мишенью для киберпреступников.
💬 Доверяете ли вы «умным» автомобилям?
Статья
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
Media is too big
VIEW IN TELEGRAM
🚗🔓 Автомобильные угонщики нового поколения: как работают высокотехнологичные преступники
Это не просто уличные воришки — современные угонщики используют продвинутые технологии и чёткие схемы работы. Разберём их методы по шагам:
1️⃣ Взлом системы доступа
• Релейная атака на бесключевой доступ (антенна усиливает сигнал брелока)
• Механический взлом — если ключи оставлены в салоне
• Спецоборудование может стоить до $50 000
2️⃣ Обход защиты
• Изучают слабые места конкретной модели
• Отключают штатную сигнализацию за секунды
• Машины с допзащитой часто избегают — слишком много возни
3️⃣ Запуск двигателя
• Через OBD-порт с помощью эмулятора ключа
• Или используя перехваченный сигнал брелока
• В новых моделях это сложнее — но не невозможно
4️⃣ Скрытый вывоз автомобиля
• Глушат GPS-трекеры
• Меняют номера сразу после угона
• Часто перегоняют на спецтранспорте или в контейнерах
🕵️♂️ Криминальная индустрия
• Чёткое разделение ролей: разведчики, техники, водители
• Изучают график жертв и расположение ключей в доме
• Имеют налаженные каналы сбыта за границу
🔐 Как защититься?
• Механические блокираторы руля/педалей
• Экранирующий чехол для ключей (чехол Фарадея)
• Дополнительные GPS-метки с автономным питанием
P.S. На видео весь процесс занял всего минуту — настолько быстро сегодня могут действовать профессиональные угонщики. Будьте бдительны! ⏱️⚠️
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Это не просто уличные воришки — современные угонщики используют продвинутые технологии и чёткие схемы работы. Разберём их методы по шагам:
1️⃣ Взлом системы доступа
• Релейная атака на бесключевой доступ (антенна усиливает сигнал брелока)
• Механический взлом — если ключи оставлены в салоне
• Спецоборудование может стоить до $50 000
2️⃣ Обход защиты
• Изучают слабые места конкретной модели
• Отключают штатную сигнализацию за секунды
• Машины с допзащитой часто избегают — слишком много возни
3️⃣ Запуск двигателя
• Через OBD-порт с помощью эмулятора ключа
• Или используя перехваченный сигнал брелока
• В новых моделях это сложнее — но не невозможно
4️⃣ Скрытый вывоз автомобиля
• Глушат GPS-трекеры
• Меняют номера сразу после угона
• Часто перегоняют на спецтранспорте или в контейнерах
🕵️♂️ Криминальная индустрия
• Чёткое разделение ролей: разведчики, техники, водители
• Изучают график жертв и расположение ключей в доме
• Имеют налаженные каналы сбыта за границу
🔐 Как защититься?
• Механические блокираторы руля/педалей
• Экранирующий чехол для ключей (чехол Фарадея)
• Дополнительные GPS-метки с автономным питанием
P.S. На видео весь процесс занял всего минуту — настолько быстро сегодня могут действовать профессиональные угонщики. Будьте бдительны! ⏱️⚠️
Please open Telegram to view this post
VIEW IN TELEGRAM
😱10❤2
🚗📶 Угон автомобилей и подавители сигналов: как преступники "стирают" машины с радаров
Кража подключенных автомобилей стала высокотехнологичным бизнесом для организованных преступных группировок. Владельцы полагаются на системы мониторинга и GPS-трекинги, но злоумышленники нашли эффективное противодействие.
🔇 Как работают подавители сигналов
▫️Подавитель (глушилка) — электронное устройство, которое:
▫️Генерирует мощные радиопомехи на частотах сотовой связи, GPS и других беспроводных каналов
▫️Подключается к бортовой сети автомобиля для питания
▫️Одновременно блокирует несколько каналов связи
⚠️ Последствия применения
🔻Машина "исчезает" с карт мониторинга
🔻Отключается связь с охранными системами
🔻GPS-трекеры перестают передавать координаты
🔻Водитель угнанного авто вынужден ориентироваться без навигации
🛡 Меры защиты
🔹Дублирующие трекеры с автономным питанием
🔹Механические блокираторы (руль, коробка передач)
🔹Faraday-чехлы для ключей с бесключевым доступом
🔹GSM-датчики, обнаруживающие попытки глушения
На фото: примеры подавителей сигналов, изъятых у преступных групп.
🔐 Современные угонщики используют сложное оборудование — важно применять многоуровневую защиту.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Кража подключенных автомобилей стала высокотехнологичным бизнесом для организованных преступных группировок. Владельцы полагаются на системы мониторинга и GPS-трекинги, но злоумышленники нашли эффективное противодействие.
🔇 Как работают подавители сигналов
▫️Подавитель (глушилка) — электронное устройство, которое:
▫️Генерирует мощные радиопомехи на частотах сотовой связи, GPS и других беспроводных каналов
▫️Подключается к бортовой сети автомобиля для питания
▫️Одновременно блокирует несколько каналов связи
⚠️ Последствия применения
🔻Машина "исчезает" с карт мониторинга
🔻Отключается связь с охранными системами
🔻GPS-трекеры перестают передавать координаты
🔻Водитель угнанного авто вынужден ориентироваться без навигации
🛡 Меры защиты
🔹Дублирующие трекеры с автономным питанием
🔹Механические блокираторы (руль, коробка передач)
🔹Faraday-чехлы для ключей с бесключевым доступом
🔹GSM-датчики, обнаруживающие попытки глушения
На фото: примеры подавителей сигналов, изъятых у преступных групп.
🔐 Современные угонщики используют сложное оборудование — важно применять многоуровневую защиту.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤3
🚨 Критическая уязвимость в Apple CarPlay: угроза через Wi-Fi, Bluetooth и USB
Исследователи безопасности обнаружили 23 уязвимости в протоколе AirPlay, 17 из которых уже подтверждены Apple. Наиболее опасная — CVE-2025-24132 — позволяет злоумышленнику получить полный контроль над системой CarPlay без каких-либо действий со стороны пользователя.
🔥 Основные риски
- Удалённое выполнение кода (RCE) через Wi-Fi, Bluetooth или USB
- Возможность полного взлома головного устройства автомобиля
- Уязвимость затрагивает не только авто, но и экосистему Apple и IoT-устройства
📌 Рекомендации
- Обновите систему до последней версии iOS
- Отключайте CarPlay при парковке в публичных местах
- Не используйте публичные Wi-Fi сети для подключения
Подробности исследования и демонстрацию работы эксплойта можно найти в оригинальной работе: https://www.oligo.security/blog/airborne
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи безопасности обнаружили 23 уязвимости в протоколе AirPlay, 17 из которых уже подтверждены Apple. Наиболее опасная — CVE-2025-24132 — позволяет злоумышленнику получить полный контроль над системой CarPlay без каких-либо действий со стороны пользователя.
🔥 Основные риски
- Удалённое выполнение кода (RCE) через Wi-Fi, Bluetooth или USB
- Возможность полного взлома головного устройства автомобиля
- Уязвимость затрагивает не только авто, но и экосистему Apple и IoT-устройства
📌 Рекомендации
- Обновите систему до последней версии iOS
- Отключайте CarPlay при парковке в публичных местах
- Не используйте публичные Wi-Fi сети для подключения
Подробности исследования и демонстрацию работы эксплойта можно найти в оригинальной работе: https://www.oligo.security/blog/airborne
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1
Forwarded from Новостник Кибербеза
Заплатил за подогрев — попал в базу полиции: как современные авто стали агентами спецслужб
#spy #GM #Ford
Современные автомобили всё чаще становятся инструментами слежки: большинство новых функций требуют постоянного интернет-подключения, а производители и операторы мобильной связи могут передавать данные о местоположении, маршрутах и поведении водителей полиции, часто без ведома и согласия владельцев, что вызывает серьёзные споры о прозрачности, конфиденциальности и правах на личную жизнь, ведь пользователи по сути теряют контроль над своими данными и функциями машины, превращаясь в арендаторов в собственной машине. В отчёте Калифорнийского дорожного патруля приведены примеры: General Motors через OnStar передаёт данныепримерно в два раза чаще, чем Ford. Кроме того, поведение автомобилей зависит не только от производителя, но и от оператора связи. Так, AT&T может помочь отследить подключённое устройство, а вот T-Mobile и Verizon в этом плане почти бесполезны.
LH | News | OSINT | AI
#spy #GM #Ford
Современные автомобили всё чаще становятся инструментами слежки: большинство новых функций требуют постоянного интернет-подключения, а производители и операторы мобильной связи могут передавать данные о местоположении, маршрутах и поведении водителей полиции, часто без ведома и согласия владельцев, что вызывает серьёзные споры о прозрачности, конфиденциальности и правах на личную жизнь, ведь пользователи по сути теряют контроль над своими данными и функциями машины, превращаясь в арендаторов в собственной машине. В отчёте Калифорнийского дорожного патруля приведены примеры: General Motors через OnStar передаёт данныепримерно в два раза чаще, чем Ford. Кроме того, поведение автомобилей зависит не только от производителя, но и от оператора связи. Так, AT&T может помочь отследить подключённое устройство, а вот T-Mobile и Verizon в этом плане почти бесполезны.
LH | News | OSINT | AI
👍8🔥2
Connected-автомобили стали инструментом массовой слежки. Данные о местоположении и маршрутах передаются полиции без ведома владельцев. Особенно активно этим занимается GM (в 2 раза чаще Ford) и оператор AT&T. T-Mobile и Verizon менее склонны к сотрудничеству. Это грубое нарушение цифровой приватности и повод пересмотреть стандарты автомобильной кибербезопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
🚨 Взлом Tesla через датчики давления: как хакеры получили доступ к системам управления 🚗💻
На Pwn2Own 2025 обнаружили критическую уязвимость в Tesla Model 3 (CVE-2025-2082), позволяющую через датчики давления в шинах (TPMS) получить полный контроль над авто:
Уязвимость: целочисленное переполнение в модуле VCSEC
Условия: атака через Bluetooth/Wi-Fi в радиусе ~100 м
Что может атака:
▪️ Отключить подушки безопасности
▪️ Вмешаться в работу тормозов/руления
▪️ Украсть данные автомобиля
🔧 Исправлено в обновлении 2024.14 (вышло в октябре 2024).
Что делать владельцам Tesla:
🔹Срочно обновиться до firmware 2024.14+
🔹Избегать публичных Wi-Fi для подключения авто
🔹Отключать Bluetooth при парковке
Источник
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
На Pwn2Own 2025 обнаружили критическую уязвимость в Tesla Model 3 (CVE-2025-2082), позволяющую через датчики давления в шинах (TPMS) получить полный контроль над авто:
Уязвимость: целочисленное переполнение в модуле VCSEC
Условия: атака через Bluetooth/Wi-Fi в радиусе ~100 м
Что может атака:
▪️ Отключить подушки безопасности
▪️ Вмешаться в работу тормозов/руления
▪️ Украсть данные автомобиля
🔧 Исправлено в обновлении 2024.14 (вышло в октябре 2024).
Что делать владельцам Tesla:
🔹Срочно обновиться до firmware 2024.14+
🔹Избегать публичных Wi-Fi для подключения авто
🔹Отключать Bluetooth при парковке
Источник
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍5
Skype в автомобилях: закрытие эпохи и уроки для индустрии 🚗📞
Microsoft официально завершает поддержку Skype, ставя точку в его интеграции с автомобильными системами. Вспомним ключевые моменты этого технологического эксперимента.
🔧 Факты об интеграции Skype в авто
• Volvo и BMW внедряли Skype for Business в свои инфотейнмент-системы
• Porsche включал Skype в Porsche Communication Management
• Volkswagen и Renault добавляли сервис через партнёрство с Microsoft Cloud
🔐 Аспекты кибербезопасности
Skype использовался исследователями как:
• Канал передачи данных (включая файлы 📁 и ссылки 🔗)
• Потенциальный вектор для изучения автомобильных систем
Сервис имел известные уязвимости, но специфических автомобильных эксплойтов обнаружено не было
🚀 Что дальше?
Автопроизводителям следует:
• Провести аудит систем с поддержкой Skype
• Обеспечить безопасное отключение сервиса
• Учесть этот опыт при интеграции новых коммуникационных решений
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Microsoft официально завершает поддержку Skype, ставя точку в его интеграции с автомобильными системами. Вспомним ключевые моменты этого технологического эксперимента.
🔧 Факты об интеграции Skype в авто
• Volvo и BMW внедряли Skype for Business в свои инфотейнмент-системы
• Porsche включал Skype в Porsche Communication Management
• Volkswagen и Renault добавляли сервис через партнёрство с Microsoft Cloud
🔐 Аспекты кибербезопасности
Skype использовался исследователями как:
• Канал передачи данных (включая файлы 📁 и ссылки 🔗)
• Потенциальный вектор для изучения автомобильных систем
Сервис имел известные уязвимости, но специфических автомобильных эксплойтов обнаружено не было
🚀 Что дальше?
Автопроизводителям следует:
• Провести аудит систем с поддержкой Skype
• Обеспечить безопасное отключение сервиса
• Учесть этот опыт при интеграции новых коммуникационных решений
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥2
🔐 Критическая уязвимость в приложении Volkswagen: как VIN-номер открывал доступ к персональным данным владельцев 🚗💻
Исследователь кибербезопасности обнаружил серьезные уязвимости в мобильном приложении My Volkswagen, которые позволяли получить доступ к персональным данным владельцев автомобилей по VIN-номеру (который можно увидеть через лобовое стекло).
Что можно было получить?
▫️Полные данные владельца: адрес, email, номер водительских прав
▫️Историю обслуживания авто с детализацией всех визитов в сервис
▫️Текущее местоположение машины, давление в шинах, уровень топлива
▫️Доступ к внутренним системам Volkswagen, включая CRM (Salesforce)
Как это работало?
🔹Брутфорс 4-значного OTP (приложение не блокировало попытки)
🔹Уязвимые API возвращали данные по VIN без проверки прав доступа
🔹Утечка внутренних логинов и паролей Volkswagen в открытом виде
Почему это опасно?
🔻Сталкинг: злоумышленники могли отслеживать перемещения владельца
🔻Фишинг: данные для убедительного мошенничества "от сервиса"
🔻Угроза угона: доступ к телематике и данным о состоянии авто
Что сделал Volkswagen?
🔥 Уязвимости исправлены (май 2025)
🔥 Добавлены лимиты на OTP и улучшена проверка доступа
Connected-автомобили собирают огромное количество данных, но их защита все еще отстает.
P.S. Это уже второй инцидент с Volkswagen за полгода — в декабре 2024 утекли данные 800 000 электромобилей. Будьте осторожны с подключенными сервисами! 🔐
Источник 1 / Источник 2
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователь кибербезопасности обнаружил серьезные уязвимости в мобильном приложении My Volkswagen, которые позволяли получить доступ к персональным данным владельцев автомобилей по VIN-номеру (который можно увидеть через лобовое стекло).
Что можно было получить?
▫️Полные данные владельца: адрес, email, номер водительских прав
▫️Историю обслуживания авто с детализацией всех визитов в сервис
▫️Текущее местоположение машины, давление в шинах, уровень топлива
▫️Доступ к внутренним системам Volkswagen, включая CRM (Salesforce)
Как это работало?
🔹Брутфорс 4-значного OTP (приложение не блокировало попытки)
🔹Уязвимые API возвращали данные по VIN без проверки прав доступа
🔹Утечка внутренних логинов и паролей Volkswagen в открытом виде
Почему это опасно?
🔻Сталкинг: злоумышленники могли отслеживать перемещения владельца
🔻Фишинг: данные для убедительного мошенничества "от сервиса"
🔻Угроза угона: доступ к телематике и данным о состоянии авто
Что сделал Volkswagen?
Connected-автомобили собирают огромное количество данных, но их защита все еще отстает.
P.S. Это уже второй инцидент с Volkswagen за полгода — в декабре 2024 утекли данные 800 000 электромобилей. Будьте осторожны с подключенными сервисами! 🔐
Источник 1 / Источник 2
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍5❤2
Взлом автомобильных мультимедийных систем через USB: комплексный подход к поиску уязвимостей
Исследование, представленное на DEFCON31, демонстрирует методику тестирования безопасности автомобильных инфотейнмент-систем через USB-интерфейсы.
🔍 Методология исследования
Команда использовала комбинацию инструментов:
Аппаратная платформа:
- Raspberry Pi 4 с поддержкой USB OTG
- Альтернатива специализированным решениям (Facedancer21)
Программные компоненты:
- Фаззер Syzkaller для тестирования USB-стека
- Модуль Raw Gadget для эмуляции USB-устройств
- Dummy HCD для виртуальных USB-контроллеров
🚨 Результаты тестирования
Выявлены уязвимости в автомобилях:
Chevrolet Equinox 2021
Renault ZOE EV 2021
Volkswagen Jetta 2021
⚠️ Потенциальные последствия
Краш мультимедийной системы
Возможность доступа к CAN-шине
Выполнение произвольного кода
Статья / Видео
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследование, представленное на DEFCON31, демонстрирует методику тестирования безопасности автомобильных инфотейнмент-систем через USB-интерфейсы.
🔍 Методология исследования
Команда использовала комбинацию инструментов:
Аппаратная платформа:
- Raspberry Pi 4 с поддержкой USB OTG
- Альтернатива специализированным решениям (Facedancer21)
Программные компоненты:
- Фаззер Syzkaller для тестирования USB-стека
- Модуль Raw Gadget для эмуляции USB-устройств
- Dummy HCD для виртуальных USB-контроллеров
🚨 Результаты тестирования
Выявлены уязвимости в автомобилях:
Chevrolet Equinox 2021
Renault ZOE EV 2021
Volkswagen Jetta 2021
⚠️ Потенциальные последствия
Краш мультимедийной системы
Возможность доступа к CAN-шине
Выполнение произвольного кода
Статья / Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥2👏1
🔴 Слепота автопилотов: почему беспилотники не видят машины экстренных служб
Новое исследование раскрывает опасный феномен «PaniCar»: мигающие огни спецтранспорта дезориентируют системы автономного вождения.
🔍 Ключевые выводы
- Протестировано 7 коммерческих ADAS (включая Tesla Model 3)
- 4 алгоритма детекции (YOLO, SSD, RetinaNet, Faster R-CNN)
- 14 паттернов проблесковых огней
⚠️ Проблема
Мигающие огни полиции/скорой:
✔️ Перегружают сенсоры
✔️ Искажают данные нейросетей
✔️ Приводят к ложным решениям (игнорирование препятствий)
🚨 Реальные последствия
- Столкновения с припаркованными патрулями
- Опасные манёвры рядом с машинами скорой помощи
- Систематические сбои в зонах ЧП
🔧 Рекомендации
- Обновление алгоритмов обработки экстренных сценариев
- Калибровка сенсоров под спецсигналы
- Отдельный режим работы при обнаружении проблесковых огней
Ирония: чем сильнее сигнал пытается предупредить, тем хуже его видят автономные системы.
Ссылка на работу
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Новое исследование раскрывает опасный феномен «PaniCar»: мигающие огни спецтранспорта дезориентируют системы автономного вождения.
🔍 Ключевые выводы
- Протестировано 7 коммерческих ADAS (включая Tesla Model 3)
- 4 алгоритма детекции (YOLO, SSD, RetinaNet, Faster R-CNN)
- 14 паттернов проблесковых огней
⚠️ Проблема
Мигающие огни полиции/скорой:
✔️ Перегружают сенсоры
✔️ Искажают данные нейросетей
✔️ Приводят к ложным решениям (игнорирование препятствий)
🚨 Реальные последствия
- Столкновения с припаркованными патрулями
- Опасные манёвры рядом с машинами скорой помощи
- Систематические сбои в зонах ЧП
🔧 Рекомендации
- Обновление алгоритмов обработки экстренных сценариев
- Калибровка сенсоров под спецсигналы
- Отдельный режим работы при обнаружении проблесковых огней
Ирония: чем сильнее сигнал пытается предупредить, тем хуже его видят автономные системы.
Ссылка на работу
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3👏1👀1
Видеорегистраторы-шпионы: как хакеры получают доступ к вашим данным 🚗💻
Новое исследование выявило критические уязвимости в популярных автомобильных видеорегистраторах. Вот детали:
🔓 Что можно получить
- Точные маршруты передвижения (через GPS-данные)
- Музыку, которую слушают в салоне
- Личные разговоры водителя и пассажиров
⚠️ Как это работает
- Исследователи находили уязвимости в регистраторах (см. таблицу CVE выше⬆️ )
- В момент простоя автомобиля взламывали камеру
- Извлекали и анализировали видеофайлы
🔍 Особенности атаки
- Не требует физического доступа к автомобилю
- Позволяет получить комплексную информацию о владельце
- Использует стандартные функции регистратора
🔒 Как защититься?
✔️ Обновляйте прошивку — многие CVE уже закрыты в последних версиях
✔️ Отключайте GPS/микрофон, если они не нужны
✔️ Проверяйте настройки — ограничьте доступ к Wi-Fi/Bluetooth
Регистратор становится "чёрным ящиком", записывая вашу личную жизнь. И эти данные уже могут быть у злоумышленников.
PDF-презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Новое исследование выявило критические уязвимости в популярных автомобильных видеорегистраторах. Вот детали:
🔓 Что можно получить
- Точные маршруты передвижения (через GPS-данные)
- Музыку, которую слушают в салоне
- Личные разговоры водителя и пассажиров
⚠️ Как это работает
- Исследователи находили уязвимости в регистраторах (см. таблицу CVE выше
- В момент простоя автомобиля взламывали камеру
- Извлекали и анализировали видеофайлы
🔍 Особенности атаки
- Не требует физического доступа к автомобилю
- Позволяет получить комплексную информацию о владельце
- Использует стандартные функции регистратора
🔒 Как защититься?
✔️ Обновляйте прошивку — многие CVE уже закрыты в последних версиях
✔️ Отключайте GPS/микрофон, если они не нужны
✔️ Проверяйте настройки — ограничьте доступ к Wi-Fi/Bluetooth
Регистратор становится "чёрным ящиком", записывая вашу личную жизнь. И эти данные уже могут быть у злоумышленников.
PDF-презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥1
Media is too big
VIEW IN TELEGRAM
🚗💥 Громкий провал: как шумный Mercedes отправил угонщиков за решетку за 12 минут
Неудачная попытка угона Mercedes S-Class в Великобритании превратилась в комедию ошибок и быстрый разгром преступников.
🕵️♂️ Как это было
2:30 ночи – угонщики используют релейную атаку на бесключевой доступ
6 секунд – столько понадобилось, чтобы завести двигатель
Громкий старт – шумный запуск Mercedes разбудил владельца
12 минут – время от угона до ареста (полиция застала их в масках в салоне)
🔍 Что нашли у преступников
Релейное устройство – для перехвата сигнала ключа
GPS-глушилка – работала в момент задержания
⚖️ Приговор суда
Миндаугас Гризас (36 лет) – 16 месяцев тюрьмы + лишение прав на 2 года
Лукас Звиргздис (18 лет) – условный срок + 200 часов общественных работ
🛡 Как защитить свой автомобиль
🔘 Faraday-чехол/коробка – блокирует сигнал ключа (стоит от $5)
🔘 Механический блокиратор – дополнительная защита руля/педалей
🔘 Отключение ключа на ночь – если нет Faraday-чехла
Совет на будущее таким "бизнесменам": лучше беритесь за Tesla, она вас хотя-бы не сдаст громким выхлопом 🙃
Отчет полиции
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Неудачная попытка угона Mercedes S-Class в Великобритании превратилась в комедию ошибок и быстрый разгром преступников.
🕵️♂️ Как это было
2:30 ночи – угонщики используют релейную атаку на бесключевой доступ
6 секунд – столько понадобилось, чтобы завести двигатель
Громкий старт – шумный запуск Mercedes разбудил владельца
12 минут – время от угона до ареста (полиция застала их в масках в салоне)
🔍 Что нашли у преступников
Релейное устройство – для перехвата сигнала ключа
GPS-глушилка – работала в момент задержания
⚖️ Приговор суда
Миндаугас Гризас (36 лет) – 16 месяцев тюрьмы + лишение прав на 2 года
Лукас Звиргздис (18 лет) – условный срок + 200 часов общественных работ
🛡 Как защитить свой автомобиль
🔘 Faraday-чехол/коробка – блокирует сигнал ключа (стоит от $5)
🔘 Механический блокиратор – дополнительная защита руля/педалей
🔘 Отключение ключа на ночь – если нет Faraday-чехла
Совет на будущее таким "бизнесменам": лучше беритесь за Tesla, она вас хотя-бы не сдаст громким выхлопом 🙃
Отчет полиции
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10👍4😭1
🚗 Кражи автомобилей в Великобритании и Ирландии: Текущая ситуация и методы защиты 🇬🇧🇮🇪
▎📈 Актуальная статистика:
• В Великобритании и Ирландии наблюдается резкий рост краж автомобилей, особенно в крупных городах, таких как Лондон и Бирмингем.
• Электромобили становятся всё более привлекательной целью из-за их высокой стоимости.
▎🔍 Популярные методы угонов:
1. Перехват сигналов (Relay Attack): Злоумышленники используют устройства для перехвата сигналов от ключей, что позволяет разблокировать и запустить автомобиль.
2. Взлом через OBD-II порт: Угонщики получают доступ к системам управления через диагностический порт.
3. Уязвимости в программном обеспечении: Хакеры могут удаленно вмешиваться в системы безопасности автомобилей.
▎🛡 Эффективные меры защиты:
1. Faraday-боксы: Использование специальных чехлов для блокировки радиосигналов от ключей.
2. Иммобилайзеры и GPS-трекеры: Эти устройства усложняют угон и позволяют отслеживать местоположение автомобиля.
3. Регулярное обновление программного обеспечения: Это помогает закрыть уязвимости в системах безопасности.
4. Физические средства безопасности: Механические блокираторы и системы видеонаблюдения.
Современные автомобили требуют внимания к киберугрозам. Знание методов взлома и использование мер защиты помогут сохранить ваш автомобиль в безопасности.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
▎📈 Актуальная статистика:
• В Великобритании и Ирландии наблюдается резкий рост краж автомобилей, особенно в крупных городах, таких как Лондон и Бирмингем.
• Электромобили становятся всё более привлекательной целью из-за их высокой стоимости.
▎🔍 Популярные методы угонов:
1. Перехват сигналов (Relay Attack): Злоумышленники используют устройства для перехвата сигналов от ключей, что позволяет разблокировать и запустить автомобиль.
2. Взлом через OBD-II порт: Угонщики получают доступ к системам управления через диагностический порт.
3. Уязвимости в программном обеспечении: Хакеры могут удаленно вмешиваться в системы безопасности автомобилей.
▎🛡 Эффективные меры защиты:
1. Faraday-боксы: Использование специальных чехлов для блокировки радиосигналов от ключей.
2. Иммобилайзеры и GPS-трекеры: Эти устройства усложняют угон и позволяют отслеживать местоположение автомобиля.
3. Регулярное обновление программного обеспечения: Это помогает закрыть уязвимости в системах безопасности.
4. Физические средства безопасности: Механические блокираторы и системы видеонаблюдения.
Современные автомобили требуют внимания к киберугрозам. Знание методов взлома и использование мер защиты помогут сохранить ваш автомобиль в безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚗💥 Исследователи взломали мультимедиа и зарядку для Tesla, а заодно запустили DOOM на приборной панели
Вот что бывает, когда хакеры-профессионалы получают в руки автомобильные гаджеты: Alpine Halog iLX-F509 превращается в игровую консоль, а зарядная станция Phoenix Contact CHARX начинает выполнять любые команды злоумышленника. Всё это — реальные кейсы с Pwn2Own Automotive 2024, где исследователи из NCC Group нашли критические уязвимости и заработали $200,000+ на их отчетах.
🔧 Что взломали и как?
Автомагнитола Alpine: Command Injection через USB-файл:
- Первый шаг: Вставили флешку с именем файла 21DA_logo_opening_NCC;reboot;.h264 — система выполнила команду reboot.
- Развитие атаки: Через подмену HTTP-ответа получили root-доступ и… запустили DOOM с управлением через сенсорный экран.
- Ответ производителя: Alpine решила не исправлять уязвимость, классифицировав её как "приемлемый риск"
Зарядная станция Phoenix Contact: RCE через настройки сотовой сети:
- Путь атаки: Через веб-интерфейс вписали команды в поле «PIN-код SIM-карты» → скрипт выполнился при перезагрузке.
- Результат: Полный контроль над станцией, включая смену паролей (user-app:pwn2own).
📌 Почему это должно волновать даже не хакеров?
- Автопроизводители до сих пор используют «жесткие» ключи шифрования (AES-128 с IV=0000000000000000 в Alpine).
- Физический доступ не нужен: Атаки работают через USB, Wi-Fi или сотовую сеть.
- Зарядки — новая цель: На Pwn2Own все представленные станции были взломаны.
📄 Почему приложенный документ — золото?
Исследователи выложили 99 слайдов с деталями своей работы:
✅ Пошаговый разбор уязвимостей (от анализа железа до эксплуатации).
✅ Инструменты и методы (эмуляция в QEMU, дамп eMMC, реверс-инжиниринг Cython).
✅ Советы по подготовке к Pwn2Own (как выбирать цели, организовывать лабораторию, обходить защиту).
Автомобильный софт — это новый Wild West, где даже базовые уязвимости вроде инъекций команд живут годами.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Вот что бывает, когда хакеры-профессионалы получают в руки автомобильные гаджеты: Alpine Halog iLX-F509 превращается в игровую консоль, а зарядная станция Phoenix Contact CHARX начинает выполнять любые команды злоумышленника. Всё это — реальные кейсы с Pwn2Own Automotive 2024, где исследователи из NCC Group нашли критические уязвимости и заработали $200,000+ на их отчетах.
🔧 Что взломали и как?
Автомагнитола Alpine: Command Injection через USB-файл:
- Первый шаг: Вставили флешку с именем файла 21DA_logo_opening_NCC;reboot;.h264 — система выполнила команду reboot.
- Развитие атаки: Через подмену HTTP-ответа получили root-доступ и… запустили DOOM с управлением через сенсорный экран.
- Ответ производителя: Alpine решила не исправлять уязвимость, классифицировав её как "приемлемый риск"
Зарядная станция Phoenix Contact: RCE через настройки сотовой сети:
- Путь атаки: Через веб-интерфейс вписали команды в поле «PIN-код SIM-карты» → скрипт выполнился при перезагрузке.
- Результат: Полный контроль над станцией, включая смену паролей (user-app:pwn2own).
📌 Почему это должно волновать даже не хакеров?
- Автопроизводители до сих пор используют «жесткие» ключи шифрования (AES-128 с IV=0000000000000000 в Alpine).
- Физический доступ не нужен: Атаки работают через USB, Wi-Fi или сотовую сеть.
- Зарядки — новая цель: На Pwn2Own все представленные станции были взломаны.
📄 Почему приложенный документ — золото?
Исследователи выложили 99 слайдов с деталями своей работы:
✅ Пошаговый разбор уязвимостей (от анализа железа до эксплуатации).
✅ Инструменты и методы (эмуляция в QEMU, дамп eMMC, реверс-инжиниринг Cython).
✅ Советы по подготовке к Pwn2Own (как выбирать цели, организовывать лабораторию, обходить защиту).
Автомобильный софт — это новый Wild West, где даже базовые уязвимости вроде инъекций команд живут годами.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😁2🔥1🍾1