[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🚗💻 Программно-определяемые автомобили: революция с рисками для безопасности?

Эра автомобилей, где всё решает софт, уже наступила. Но чем больше технологий — тем шире поле для хакеров.

🔐 Что такое SDV и почему это рискованно?
SDV (Software Defined Vehicles) — это машины, где:

🔹Обеспечение безопасности (экстренное торможение, обнаружение опасностей)
🔹Навигация и развлечения
🔹Даже управление двигателем
— полностью зависят от программного обеспечения

Связь с облаком, 5G и другими машинами (V2X) открывает новые угрозы:

🔹Взлом телематики для доступа к критическим системам
🔹Поддельные OTA-обновления
🔹Атаки на алгоритмы автономного вождения

⚠️ Новые правила UNECE (2024)
R155: Обязательный кибербезопасный менеджмент для автопроизводителей

R156: Контроль за обновлениями «по воздуху» (опасность: можно вшить вирус)

🔥 Как атакуют SDV?
Через телематику — доступ к двигателю и безопасности

Через OBD-порт — прямое вмешательство в ЭБУ

Через ИИ-алгоритмы — подмена данных с датчиков

📌 Вывод: Технологии SDV — это будущее, но без жёсткой защиты они станут мишенью для киберпреступников.

💬 Доверяете ли вы «умным» автомобилям?

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
Media is too big
VIEW IN TELEGRAM
🚗🔓 Автомобильные угонщики нового поколения: как работают высокотехнологичные преступники

Это не просто уличные воришки — современные угонщики используют продвинутые технологии и чёткие схемы работы. Разберём их методы по шагам:

1️⃣ Взлом системы доступа
• Релейная атака на бесключевой доступ (антенна усиливает сигнал брелока)
• Механический взлом — если ключи оставлены в салоне
• Спецоборудование может стоить до $50 000

2️⃣ Обход защиты
• Изучают слабые места конкретной модели
• Отключают штатную сигнализацию за секунды
• Машины с допзащитой часто избегают — слишком много возни

3️⃣ Запуск двигателя
• Через OBD-порт с помощью эмулятора ключа
• Или используя перехваченный сигнал брелока
• В новых моделях это сложнее — но не невозможно

4️⃣ Скрытый вывоз автомобиля
• Глушат GPS-трекеры
• Меняют номера сразу после угона
• Часто перегоняют на спецтранспорте или в контейнерах

🕵️‍♂️ Криминальная индустрия
• Чёткое разделение ролей: разведчики, техники, водители
• Изучают график жертв и расположение ключей в доме
• Имеют налаженные каналы сбыта за границу

🔐 Как защититься?
• Механические блокираторы руля/педалей
• Экранирующий чехол для ключей (чехол Фарадея)
• Дополнительные GPS-метки с автономным питанием

P.S. На видео весь процесс занял всего минуту — настолько быстро сегодня могут действовать профессиональные угонщики. Будьте бдительны! ⏱️⚠️

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
😱10❤2
🚗📶 Угон автомобилей и подавители сигналов: как преступники "стирают" машины с радаров

Кража подключенных автомобилей стала высокотехнологичным бизнесом для организованных преступных группировок. Владельцы полагаются на системы мониторинга и GPS-трекинги, но злоумышленники нашли эффективное противодействие.

🔇 Как работают подавители сигналов
▫️Подавитель (глушилка) — электронное устройство, которое:
▫️Генерирует мощные радиопомехи на частотах сотовой связи, GPS и других беспроводных каналов
▫️Подключается к бортовой сети автомобиля для питания
▫️Одновременно блокирует несколько каналов связи

⚠️ Последствия применения
🔻Машина "исчезает" с карт мониторинга
🔻Отключается связь с охранными системами
🔻GPS-трекеры перестают передавать координаты
🔻Водитель угнанного авто вынужден ориентироваться без навигации

🛡 Меры защиты
🔹Дублирующие трекеры с автономным питанием
🔹Механические блокираторы (руль, коробка передач)
🔹Faraday-чехлы для ключей с бесключевым доступом
🔹GSM-датчики, обнаруживающие попытки глушения

На фото: примеры подавителей сигналов, изъятых у преступных групп.

🔐 Современные угонщики используют сложное оборудование — важно применять многоуровневую защиту.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤3
🚨 Критическая уязвимость в Apple CarPlay: угроза через Wi-Fi, Bluetooth и USB

Исследователи безопасности обнаружили 23 уязвимости в протоколе AirPlay, 17 из которых уже подтверждены Apple. Наиболее опасная — CVE-2025-24132 — позволяет злоумышленнику получить полный контроль над системой CarPlay без каких-либо действий со стороны пользователя.

🔥 Основные риски
- Удалённое выполнение кода (RCE) через Wi-Fi, Bluetooth или USB
- Возможность полного взлома головного устройства автомобиля
- Уязвимость затрагивает не только авто, но и экосистему Apple и IoT-устройства

📌 Рекомендации
- Обновите систему до последней версии iOS
- Отключайте CarPlay при парковке в публичных местах
- Не используйте публичные Wi-Fi сети для подключения

Подробности исследования и демонстрацию работы эксплойта можно найти в оригинальной работе: https://www.oligo.security/blog/airborne

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1
Заплатил за подогрев — попал в базу полиции: как современные авто стали агентами спецслужб

#spy #GM #Ford

Современные автомобили всё чаще становятся инструментами слежки: большинство новых функций требуют постоянного интернет-подключения, а производители и операторы мобильной связи могут передавать данные о местоположении, маршрутах и поведении водителей полиции, часто без ведома и согласия владельцев, что вызывает серьёзные споры о прозрачности, конфиденциальности и правах на личную жизнь, ведь пользователи по сути теряют контроль над своими данными и функциями машины, превращаясь в арендаторов в собственной машине. В отчёте Калифорнийского дорожного патруля приведены примеры: General Motors через OnStar передаёт данныепримерно в два раза чаще, чем Ford. Кроме того, поведение автомобилей зависит не только от производителя, но и от оператора связи. Так, AT&T может помочь отследить подключённое устройство, а вот T-Mobile и Verizon в этом плане почти бесполезны.

LH | News | OSINT | AI
👍8🔥2
🔝
Connected-автомобили стали инструментом массовой слежки. Данные о местоположении и маршрутах передаются полиции без ведома владельцев. Особенно активно этим занимается GM (в 2 раза чаще Ford) и оператор AT&T. T-Mobile и Verizon менее склонны к сотрудничеству. Это грубое нарушение цифровой приватности и повод пересмотреть стандарты автомобильной кибербезопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
🚨 Взлом Tesla через датчики давления: как хакеры получили доступ к системам управления 🚗💻

На Pwn2Own 2025 обнаружили критическую уязвимость в Tesla Model 3 (CVE-2025-2082), позволяющую через датчики давления в шинах (TPMS) получить полный контроль над авто:

Уязвимость: целочисленное переполнение в модуле VCSEC

Условия: атака через Bluetooth/Wi-Fi в радиусе ~100 м

Что может атака:
▪️ Отключить подушки безопасности
▪️ Вмешаться в работу тормозов/руления
▪️ Украсть данные автомобиля

🔧 Исправлено в обновлении 2024.14 (вышло в октябре 2024).

Что делать владельцам Tesla:
🔹Срочно обновиться до firmware 2024.14+
🔹Избегать публичных Wi-Fi для подключения авто
🔹Отключать Bluetooth при парковке

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍5
Skype в автомобилях: закрытие эпохи и уроки для индустрии 🚗📞

Microsoft официально завершает поддержку Skype, ставя точку в его интеграции с автомобильными системами. Вспомним ключевые моменты этого технологического эксперимента.

🔧 Факты об интеграции Skype в авто
• Volvo и BMW внедряли Skype for Business в свои инфотейнмент-системы
• Porsche включал Skype в Porsche Communication Management
• Volkswagen и Renault добавляли сервис через партнёрство с Microsoft Cloud

🔐 Аспекты кибербезопасности
Skype использовался исследователями как:
• Канал передачи данных (включая файлы 📁 и ссылки 🔗)
• Потенциальный вектор для изучения автомобильных систем

Сервис имел известные уязвимости, но специфических автомобильных эксплойтов обнаружено не было

🚀 Что дальше?
Автопроизводителям следует:
• Провести аудит систем с поддержкой Skype
• Обеспечить безопасное отключение сервиса
• Учесть этот опыт при интеграции новых коммуникационных решений

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥2
🔐 Критическая уязвимость в приложении Volkswagen: как VIN-номер открывал доступ к персональным данным владельцев 🚗💻

Исследователь кибербезопасности обнаружил серьезные уязвимости в мобильном приложении My Volkswagen, которые позволяли получить доступ к персональным данным владельцев автомобилей по VIN-номеру (который можно увидеть через лобовое стекло).

Что можно было получить?
▫️Полные данные владельца: адрес, email, номер водительских прав
▫️Историю обслуживания авто с детализацией всех визитов в сервис
▫️Текущее местоположение машины, давление в шинах, уровень топлива
▫️Доступ к внутренним системам Volkswagen, включая CRM (Salesforce)

Как это работало?
🔹Брутфорс 4-значного OTP (приложение не блокировало попытки)
🔹Уязвимые API возвращали данные по VIN без проверки прав доступа
🔹Утечка внутренних логинов и паролей Volkswagen в открытом виде

Почему это опасно?
🔻Сталкинг: злоумышленники могли отслеживать перемещения владельца
🔻Фишинг: данные для убедительного мошенничества "от сервиса"
🔻Угроза угона: доступ к телематике и данным о состоянии авто

Что сделал Volkswagen?
🔥Уязвимости исправлены (май 2025)
🔥Добавлены лимиты на OTP и улучшена проверка доступа

Connected-автомобили собирают огромное количество данных, но их защита все еще отстает.

P.S. Это уже второй инцидент с Volkswagen за полгода — в декабре 2024 утекли данные 800 000 электромобилей. Будьте осторожны с подключенными сервисами! 🔐

Источник 1 / Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍5❤2
Взлом автомобильных мультимедийных систем через USB: комплексный подход к поиску уязвимостей

Исследование, представленное на DEFCON31, демонстрирует методику тестирования безопасности автомобильных инфотейнмент-систем через USB-интерфейсы.

🔍 Методология исследования
Команда использовала комбинацию инструментов:

Аппаратная платформа:
- Raspberry Pi 4 с поддержкой USB OTG
- Альтернатива специализированным решениям (Facedancer21)

Программные компоненты:
- Фаззер Syzkaller для тестирования USB-стека
- Модуль Raw Gadget для эмуляции USB-устройств
- Dummy HCD для виртуальных USB-контроллеров

🚨 Результаты тестирования
Выявлены уязвимости в автомобилях:
Chevrolet Equinox 2021
Renault ZOE EV 2021
Volkswagen Jetta 2021

⚠️ Потенциальные последствия
Краш мультимедийной системы
Возможность доступа к CAN-шине
Выполнение произвольного кода

Статья / Видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥2👏1
🔴 Слепота автопилотов: почему беспилотники не видят машины экстренных служб

Новое исследование раскрывает опасный феномен «PaniCar»: мигающие огни спецтранспорта дезориентируют системы автономного вождения.

🔍 Ключевые выводы
- Протестировано 7 коммерческих ADAS (включая Tesla Model 3)
- 4 алгоритма детекции (YOLO, SSD, RetinaNet, Faster R-CNN)
- 14 паттернов проблесковых огней

⚠️ Проблема
Мигающие огни полиции/скорой:
✔️ Перегружают сенсоры
✔️ Искажают данные нейросетей
✔️ Приводят к ложным решениям (игнорирование препятствий)

🚨 Реальные последствия
- Столкновения с припаркованными патрулями
- Опасные манёвры рядом с машинами скорой помощи
- Систематические сбои в зонах ЧП

🔧 Рекомендации
- Обновление алгоритмов обработки экстренных сценариев
- Калибровка сенсоров под спецсигналы
- Отдельный режим работы при обнаружении проблесковых огней

Ирония: чем сильнее сигнал пытается предупредить, тем хуже его видят автономные системы.

Ссылка на работу

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3👏1👀1
Видеорегистраторы-шпионы: как хакеры получают доступ к вашим данным 🚗💻

Новое исследование выявило критические уязвимости в популярных автомобильных видеорегистраторах. Вот детали:

🔓 Что можно получить
- Точные маршруты передвижения (через GPS-данные)
- Музыку, которую слушают в салоне
- Личные разговоры водителя и пассажиров

⚠️ Как это работает
- Исследователи находили уязвимости в регистраторах (см. таблицу CVE выше⬆️)
- В момент простоя автомобиля взламывали камеру
- Извлекали и анализировали видеофайлы

🔍 Особенности атаки
- Не требует физического доступа к автомобилю
- Позволяет получить комплексную информацию о владельце
- Использует стандартные функции регистратора

🔒 Как защититься?
✔️ Обновляйте прошивку — многие CVE уже закрыты в последних версиях
✔️ Отключайте GPS/микрофон, если они не нужны
✔️ Проверяйте настройки — ограничьте доступ к Wi-Fi/Bluetooth

Регистратор становится "чёрным ящиком", записывая вашу личную жизнь. И эти данные уже могут быть у злоумышленников.

PDF-презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥1
Media is too big
VIEW IN TELEGRAM
🚗💥 Громкий провал: как шумный Mercedes отправил угонщиков за решетку за 12 минут

Неудачная попытка угона Mercedes S-Class в Великобритании превратилась в комедию ошибок и быстрый разгром преступников.

🕵️‍♂️ Как это было
2:30 ночи – угонщики используют релейную атаку на бесключевой доступ
6 секунд – столько понадобилось, чтобы завести двигатель
Громкий старт – шумный запуск Mercedes разбудил владельца
12 минут – время от угона до ареста (полиция застала их в масках в салоне)

🔍 Что нашли у преступников
Релейное устройство – для перехвата сигнала ключа
GPS-глушилка – работала в момент задержания

⚖️ Приговор суда
Миндаугас Гризас (36 лет) – 16 месяцев тюрьмы + лишение прав на 2 года
Лукас Звиргздис (18 лет) – условный срок + 200 часов общественных работ

🛡 Как защитить свой автомобиль
🔘 Faraday-чехол/коробка – блокирует сигнал ключа (стоит от $5)
🔘 Механический блокиратор – дополнительная защита руля/педалей
🔘 Отключение ключа на ночь – если нет Faraday-чехла

Совет на будущее таким "бизнесменам": лучше беритесь за Tesla, она вас хотя-бы не сдаст громким выхлопом 🙃

Отчет полиции

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10👍4😭1
🚗 Кражи автомобилей в Великобритании и Ирландии: Текущая ситуация и методы защиты 🇬🇧🇮🇪

▎📈 Актуальная статистика:
• В Великобритании и Ирландии наблюдается резкий рост краж автомобилей, особенно в крупных городах, таких как Лондон и Бирмингем.
• Электромобили становятся всё более привлекательной целью из-за их высокой стоимости.

▎🔍 Популярные методы угонов:
1. Перехват сигналов (Relay Attack): Злоумышленники используют устройства для перехвата сигналов от ключей, что позволяет разблокировать и запустить автомобиль.
2. Взлом через OBD-II порт: Угонщики получают доступ к системам управления через диагностический порт.
3. Уязвимости в программном обеспечении: Хакеры могут удаленно вмешиваться в системы безопасности автомобилей.

▎🛡 Эффективные меры защиты:
1. Faraday-боксы: Использование специальных чехлов для блокировки радиосигналов от ключей.
2. Иммобилайзеры и GPS-трекеры: Эти устройства усложняют угон и позволяют отслеживать местоположение автомобиля.
3. Регулярное обновление программного обеспечения: Это помогает закрыть уязвимости в системах безопасности.
4. Физические средства безопасности: Механические блокираторы и системы видеонаблюдения.

Современные автомобили требуют внимания к киберугрозам. Знание методов взлома и использование мер защиты помогут сохранить ваш автомобиль в безопасности.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚗💥 Исследователи взломали мультимедиа и зарядку для Tesla, а заодно запустили DOOM на приборной панели

Вот что бывает, когда хакеры-профессионалы получают в руки автомобильные гаджеты: Alpine Halog iLX-F509 превращается в игровую консоль, а зарядная станция Phoenix Contact CHARX начинает выполнять любые команды злоумышленника. Всё это — реальные кейсы с Pwn2Own Automotive 2024, где исследователи из NCC Group нашли критические уязвимости и заработали $200,000+ на их отчетах.

🔧 Что взломали и как?
Автомагнитола Alpine: Command Injection через USB-файл:
- Первый шаг: Вставили флешку с именем файла 21DA_logo_opening_NCC;reboot;.h264 — система выполнила команду reboot.
- Развитие атаки: Через подмену HTTP-ответа получили root-доступ и… запустили DOOM с управлением через сенсорный экран.
- Ответ производителя: Alpine решила не исправлять уязвимость, классифицировав её как "приемлемый риск"

Зарядная станция Phoenix Contact: RCE через настройки сотовой сети:
- Путь атаки: Через веб-интерфейс вписали команды в поле «PIN-код SIM-карты» → скрипт выполнился при перезагрузке.
- Результат: Полный контроль над станцией, включая смену паролей (user-app:pwn2own).

📌 Почему это должно волновать даже не хакеров?
- Автопроизводители до сих пор используют «жесткие» ключи шифрования (AES-128 с IV=0000000000000000 в Alpine).
- Физический доступ не нужен: Атаки работают через USB, Wi-Fi или сотовую сеть.
- Зарядки — новая цель: На Pwn2Own все представленные станции были взломаны.

📄 Почему приложенный документ — золото?
Исследователи выложили 99 слайдов с деталями своей работы:
✅ Пошаговый разбор уязвимостей (от анализа железа до эксплуатации).
✅ Инструменты и методы (эмуляция в QEMU, дамп eMMC, реверс-инжиниринг Cython).
✅ Советы по подготовке к Pwn2Own (как выбирать цели, организовывать лабораторию, обходить защиту).

Автомобильный софт — это новый Wild West, где даже базовые уязвимости вроде инъекций команд живут годами.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😁2🔥1🍾1