[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🔝
Connected-автомобили стали инструментом массовой слежки. Данные о местоположении и маршрутах передаются полиции без ведома владельцев. Особенно активно этим занимается GM (в 2 раза чаще Ford) и оператор AT&T. T-Mobile и Verizon менее склонны к сотрудничеству. Это грубое нарушение цифровой приватности и повод пересмотреть стандарты автомобильной кибербезопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
🚨 Взлом Tesla через датчики давления: как хакеры получили доступ к системам управления 🚗💻

На Pwn2Own 2025 обнаружили критическую уязвимость в Tesla Model 3 (CVE-2025-2082), позволяющую через датчики давления в шинах (TPMS) получить полный контроль над авто:

Уязвимость: целочисленное переполнение в модуле VCSEC

Условия: атака через Bluetooth/Wi-Fi в радиусе ~100 м

Что может атака:
▪️ Отключить подушки безопасности
▪️ Вмешаться в работу тормозов/руления
▪️ Украсть данные автомобиля

🔧 Исправлено в обновлении 2024.14 (вышло в октябре 2024).

Что делать владельцам Tesla:
🔹Срочно обновиться до firmware 2024.14+
🔹Избегать публичных Wi-Fi для подключения авто
🔹Отключать Bluetooth при парковке

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍5
Skype в автомобилях: закрытие эпохи и уроки для индустрии 🚗📞

Microsoft официально завершает поддержку Skype, ставя точку в его интеграции с автомобильными системами. Вспомним ключевые моменты этого технологического эксперимента.

🔧 Факты об интеграции Skype в авто
• Volvo и BMW внедряли Skype for Business в свои инфотейнмент-системы
• Porsche включал Skype в Porsche Communication Management
• Volkswagen и Renault добавляли сервис через партнёрство с Microsoft Cloud

🔐 Аспекты кибербезопасности
Skype использовался исследователями как:
• Канал передачи данных (включая файлы 📁 и ссылки 🔗)
• Потенциальный вектор для изучения автомобильных систем

Сервис имел известные уязвимости, но специфических автомобильных эксплойтов обнаружено не было

🚀 Что дальше?
Автопроизводителям следует:
• Провести аудит систем с поддержкой Skype
• Обеспечить безопасное отключение сервиса
• Учесть этот опыт при интеграции новых коммуникационных решений

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥2
🔐 Критическая уязвимость в приложении Volkswagen: как VIN-номер открывал доступ к персональным данным владельцев 🚗💻

Исследователь кибербезопасности обнаружил серьезные уязвимости в мобильном приложении My Volkswagen, которые позволяли получить доступ к персональным данным владельцев автомобилей по VIN-номеру (который можно увидеть через лобовое стекло).

Что можно было получить?
▫️Полные данные владельца: адрес, email, номер водительских прав
▫️Историю обслуживания авто с детализацией всех визитов в сервис
▫️Текущее местоположение машины, давление в шинах, уровень топлива
▫️Доступ к внутренним системам Volkswagen, включая CRM (Salesforce)

Как это работало?
🔹Брутфорс 4-значного OTP (приложение не блокировало попытки)
🔹Уязвимые API возвращали данные по VIN без проверки прав доступа
🔹Утечка внутренних логинов и паролей Volkswagen в открытом виде

Почему это опасно?
🔻Сталкинг: злоумышленники могли отслеживать перемещения владельца
🔻Фишинг: данные для убедительного мошенничества "от сервиса"
🔻Угроза угона: доступ к телематике и данным о состоянии авто

Что сделал Volkswagen?
🔥Уязвимости исправлены (май 2025)
🔥Добавлены лимиты на OTP и улучшена проверка доступа

Connected-автомобили собирают огромное количество данных, но их защита все еще отстает.

P.S. Это уже второй инцидент с Volkswagen за полгода — в декабре 2024 утекли данные 800 000 электромобилей. Будьте осторожны с подключенными сервисами! 🔐

Источник 1 / Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍5❤2
Взлом автомобильных мультимедийных систем через USB: комплексный подход к поиску уязвимостей

Исследование, представленное на DEFCON31, демонстрирует методику тестирования безопасности автомобильных инфотейнмент-систем через USB-интерфейсы.

🔍 Методология исследования
Команда использовала комбинацию инструментов:

Аппаратная платформа:
- Raspberry Pi 4 с поддержкой USB OTG
- Альтернатива специализированным решениям (Facedancer21)

Программные компоненты:
- Фаззер Syzkaller для тестирования USB-стека
- Модуль Raw Gadget для эмуляции USB-устройств
- Dummy HCD для виртуальных USB-контроллеров

🚨 Результаты тестирования
Выявлены уязвимости в автомобилях:
Chevrolet Equinox 2021
Renault ZOE EV 2021
Volkswagen Jetta 2021

⚠️ Потенциальные последствия
Краш мультимедийной системы
Возможность доступа к CAN-шине
Выполнение произвольного кода

Статья / Видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥2👏1
🔴 Слепота автопилотов: почему беспилотники не видят машины экстренных служб

Новое исследование раскрывает опасный феномен «PaniCar»: мигающие огни спецтранспорта дезориентируют системы автономного вождения.

🔍 Ключевые выводы
- Протестировано 7 коммерческих ADAS (включая Tesla Model 3)
- 4 алгоритма детекции (YOLO, SSD, RetinaNet, Faster R-CNN)
- 14 паттернов проблесковых огней

⚠️ Проблема
Мигающие огни полиции/скорой:
✔️ Перегружают сенсоры
✔️ Искажают данные нейросетей
✔️ Приводят к ложным решениям (игнорирование препятствий)

🚨 Реальные последствия
- Столкновения с припаркованными патрулями
- Опасные манёвры рядом с машинами скорой помощи
- Систематические сбои в зонах ЧП

🔧 Рекомендации
- Обновление алгоритмов обработки экстренных сценариев
- Калибровка сенсоров под спецсигналы
- Отдельный режим работы при обнаружении проблесковых огней

Ирония: чем сильнее сигнал пытается предупредить, тем хуже его видят автономные системы.

Ссылка на работу

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍3👏1👀1
Видеорегистраторы-шпионы: как хакеры получают доступ к вашим данным 🚗💻

Новое исследование выявило критические уязвимости в популярных автомобильных видеорегистраторах. Вот детали:

🔓 Что можно получить
- Точные маршруты передвижения (через GPS-данные)
- Музыку, которую слушают в салоне
- Личные разговоры водителя и пассажиров

⚠️ Как это работает
- Исследователи находили уязвимости в регистраторах (см. таблицу CVE выше⬆️)
- В момент простоя автомобиля взламывали камеру
- Извлекали и анализировали видеофайлы

🔍 Особенности атаки
- Не требует физического доступа к автомобилю
- Позволяет получить комплексную информацию о владельце
- Использует стандартные функции регистратора

🔒 Как защититься?
✔️ Обновляйте прошивку — многие CVE уже закрыты в последних версиях
✔️ Отключайте GPS/микрофон, если они не нужны
✔️ Проверяйте настройки — ограничьте доступ к Wi-Fi/Bluetooth

Регистратор становится "чёрным ящиком", записывая вашу личную жизнь. И эти данные уже могут быть у злоумышленников.

PDF-презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥1
Media is too big
VIEW IN TELEGRAM
🚗💥 Громкий провал: как шумный Mercedes отправил угонщиков за решетку за 12 минут

Неудачная попытка угона Mercedes S-Class в Великобритании превратилась в комедию ошибок и быстрый разгром преступников.

🕵️‍♂️ Как это было
2:30 ночи – угонщики используют релейную атаку на бесключевой доступ
6 секунд – столько понадобилось, чтобы завести двигатель
Громкий старт – шумный запуск Mercedes разбудил владельца
12 минут – время от угона до ареста (полиция застала их в масках в салоне)

🔍 Что нашли у преступников
Релейное устройство – для перехвата сигнала ключа
GPS-глушилка – работала в момент задержания

⚖️ Приговор суда
Миндаугас Гризас (36 лет) – 16 месяцев тюрьмы + лишение прав на 2 года
Лукас Звиргздис (18 лет) – условный срок + 200 часов общественных работ

🛡 Как защитить свой автомобиль
🔘 Faraday-чехол/коробка – блокирует сигнал ключа (стоит от $5)
🔘 Механический блокиратор – дополнительная защита руля/педалей
🔘 Отключение ключа на ночь – если нет Faraday-чехла

Совет на будущее таким "бизнесменам": лучше беритесь за Tesla, она вас хотя-бы не сдаст громким выхлопом 🙃

Отчет полиции

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
😁10👍4😭1
🚗 Кражи автомобилей в Великобритании и Ирландии: Текущая ситуация и методы защиты 🇬🇧🇮🇪

▎📈 Актуальная статистика:
• В Великобритании и Ирландии наблюдается резкий рост краж автомобилей, особенно в крупных городах, таких как Лондон и Бирмингем.
• Электромобили становятся всё более привлекательной целью из-за их высокой стоимости.

▎🔍 Популярные методы угонов:
1. Перехват сигналов (Relay Attack): Злоумышленники используют устройства для перехвата сигналов от ключей, что позволяет разблокировать и запустить автомобиль.
2. Взлом через OBD-II порт: Угонщики получают доступ к системам управления через диагностический порт.
3. Уязвимости в программном обеспечении: Хакеры могут удаленно вмешиваться в системы безопасности автомобилей.

▎🛡 Эффективные меры защиты:
1. Faraday-боксы: Использование специальных чехлов для блокировки радиосигналов от ключей.
2. Иммобилайзеры и GPS-трекеры: Эти устройства усложняют угон и позволяют отслеживать местоположение автомобиля.
3. Регулярное обновление программного обеспечения: Это помогает закрыть уязвимости в системах безопасности.
4. Физические средства безопасности: Механические блокираторы и системы видеонаблюдения.

Современные автомобили требуют внимания к киберугрозам. Знание методов взлома и использование мер защиты помогут сохранить ваш автомобиль в безопасности.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚗💥 Исследователи взломали мультимедиа и зарядку для Tesla, а заодно запустили DOOM на приборной панели

Вот что бывает, когда хакеры-профессионалы получают в руки автомобильные гаджеты: Alpine Halog iLX-F509 превращается в игровую консоль, а зарядная станция Phoenix Contact CHARX начинает выполнять любые команды злоумышленника. Всё это — реальные кейсы с Pwn2Own Automotive 2024, где исследователи из NCC Group нашли критические уязвимости и заработали $200,000+ на их отчетах.

🔧 Что взломали и как?
Автомагнитола Alpine: Command Injection через USB-файл:
- Первый шаг: Вставили флешку с именем файла 21DA_logo_opening_NCC;reboot;.h264 — система выполнила команду reboot.
- Развитие атаки: Через подмену HTTP-ответа получили root-доступ и… запустили DOOM с управлением через сенсорный экран.
- Ответ производителя: Alpine решила не исправлять уязвимость, классифицировав её как "приемлемый риск"

Зарядная станция Phoenix Contact: RCE через настройки сотовой сети:
- Путь атаки: Через веб-интерфейс вписали команды в поле «PIN-код SIM-карты» → скрипт выполнился при перезагрузке.
- Результат: Полный контроль над станцией, включая смену паролей (user-app:pwn2own).

📌 Почему это должно волновать даже не хакеров?
- Автопроизводители до сих пор используют «жесткие» ключи шифрования (AES-128 с IV=0000000000000000 в Alpine).
- Физический доступ не нужен: Атаки работают через USB, Wi-Fi или сотовую сеть.
- Зарядки — новая цель: На Pwn2Own все представленные станции были взломаны.

📄 Почему приложенный документ — золото?
Исследователи выложили 99 слайдов с деталями своей работы:
✅ Пошаговый разбор уязвимостей (от анализа железа до эксплуатации).
✅ Инструменты и методы (эмуляция в QEMU, дамп eMMC, реверс-инжиниринг Cython).
✅ Советы по подготовке к Pwn2Own (как выбирать цели, организовывать лабораторию, обходить защиту).

Автомобильный софт — это новый Wild West, где даже базовые уязвимости вроде инъекций команд живут годами.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9😁2🔥1🍾1
🤖 "БОЛЬШОЙ БРАТ" НА КОЛЁСАХ ГОРИТ 🔥

8 июня 2025 года в Лос-Анджелесе протестующие атаковали беспилотники Waymo, считая их "шпионами на колесах". Разбираемся, какие данные на самом деле собирают автономные автомобили, кому они доступны и почему это вызывает столько страхов.

🔍 Что собирает беспилотный автомобиль?
Автономные машины оснащены целым арсеналом датчиков:
▫️Лидары (5+ шт.) — создают 3D-карту окружения, фиксируя объекты на расстоянии
▫️Камеры (5+ внешних + салонные) — записывают видео в 360°
▫️Микрофоны — могут записывать звук вокруг и внутри автомобиля
▫️Радары — отслеживают скорость и движение объектов
▫️Ультразвуковые датчики — для парковки и обнаружения препятствий
▫️GPS/IMU — точное местоположение, ускорение, повороты

☁️ Куда отправляются данные?
- Облако производителя — для анализа и обучения ИИ
- Сервера партнеров — страховые компании, картографические сервисы
- Правоохранительные органы — по официальному запросу

⚖️ Реальные случаи использования данных
- В Сан-Франциско записи с автономных авто уже использовались в полицейских расследованиях
- Страховые компании могут запрашивать телеметрию при ДТП
- Городские службы анализируют данные для оптимизации дорожного движения

🛡 Почему люди боятся?
- Массовая слежка — автомобиль записывает всех вокруг без согласия
- Долгое хранение — данные могут храниться годами
- Неясные правила доступа — кто еще может получить эти записи?

🔥 Почему жгли Waymo?
Протестующие видят в беспилотниках:
- Символ тотального контроля
- Инструмент слежки за активистами
- Угрозу приватности в общественных пространствах

Источник 1 / Источник 2 / Источник 3

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😁1
🚨 КИБЕРАТАКА НА АВТОПРОМ: КОМПАНИЯ A&R ENGINEERING ПОД УДАРОМ RANSOMWARE

Группировка WorldLeaks заявила о взломе американского производителя автокомплектующих A&R Engineering. Чем это грозит отрасли и как защититься от подобных атак?

🔥 Детали инцидента
- Пострадавший: A&R Engineering (США) — специализируются на дорожном строительстве и производстве прецизионных деталей для автоиндустрии
- Злоумышленник: Группировка WorldLeaks (уже опубликовала данные в даркнете)
- Масштаб: Под угрозой — проектная документация, данные клиентов, производственные цепочки

💻 Что известно?
✔️ Атака произошла 11 июня 2025 года
✔️ WorldLeaks опубликовали данные на darknet-сайте (onion-ссылка)
✔️ Компания специализируется на точном машиностроении и сборке — утечка может затронуть партнеров, включая крупных автопроизводителей

⚠️ Последствия для отрасли
- Остановка производства (если атака затронула промышленные системы)
- Утечка коммерческих тайн (конструкторские решения, патенты)
- Репутационные риски — клиенты могут пересмотреть контракты

🛡 Как защититься?
✅ Сегментирование сетей (отделить производственные системы от корпоративных)
✅ Резервное копирование (оффлайн-копии критичных данных)
✅ Обучение сотрудников (фишинг — главный вектор атак на индустрию)

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚨 ТАСС:
Министерство транспорта РФ планирует выявлять при помощи госинформситемы "ЭРА-ГЛОНАСС" кибератаки на системы автомобилей. Об этом в интервью генеральному директору ТАСС Андрею Кондрашову сообщил министр транспорта Роман Старовойт в преддверии Петербургского международного экономического форума.

"К системе [ЭРА-ГЛОНАСС] подключаются все беспилотные грузовики на М-11 и ЦКАД. Для безопасности движения необходима функция передачи общих команд всем операторам, чтобы, например, вовремя увести грузовики с трассы при аварии или других ограничениях. Далее будем тестировать выявление кибератак на системы автомобилей", - сказал он.

В феврале генеральный директор АО "ГЛОНАСС" Алексей Райкевич сообщал, что компания планирует запустить пилотную версию платформы кибербезопасности для автомобилей до лета 2025 года. Ранее запуск ожидался в январе текущего года. Пилотный проект поможет подсветить уязвимости современного автомобиля и показать современные механизмы по выявлению и борьбе с киберугрозами.

В 2023 году АО "ГЛОНАСС" анонсировало создание первой в России платформы для защиты транспортных средств от киберугроз. Платформа позволит защитить личные данные автовладельцев, повысить безопасность грузового транспорта, исключить удаленную блокировку автомобилей, перехват их управления, подмену информации и обновление ПО без уведомления водителя.

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
👍9🔥2
🔊 Взлом за $60,000: как уязвимость в умных колонках Sonos угрожает автомобилям Audi

Исследователи Джек Дейтс и Маркус Гааседелен получили $60,000 за обнаружение критической уязвимости в умных колонках Sonos Era 300. Эксплойт использует уязвимость в протоколе HTTP Live Streaming (HLS) от Apple, позволяя выполнить произвольный код на устройстве через специально сформированный аудиопоток.

🔍 Что особенно интересно:
- Audi использует аудиосистемы Sonos в своих электромобилях с 2021 года
- Возникает вопрос: применяется ли та же уязвимая кодовая база в автомобильных системах?
- Или в машинах используется только мультимедийная составляющая без уязвимых компонентов?

⚠️ Почему это важно:
Исследование демонстрирует, как уязвимости в "бытовых" IoT-устройствах могут потенциально затрагивать автомобильную электронику, особенно при глубокой интеграции сторонних решений.

Полное исследование доступно в блоге авторов - от анализа железа до эксплуатации уязвимости через плейлисты

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥3🆒3🤯1