[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🔌 Взлом через Tesla: как электромобиль стал ключом к зарядным станциям

Исследователь Дэвид Берард раскрыл неожиданный вектор атак — Tesla может взламывать собственные зарядные устройства через скрытый протокол обновления прошивки.

Что обнаружили:
1️⃣Скрытая функция: Wall Connector принимает обновления прошивки не из облака, а прямо от автомобиля
2️⃣Оружие в руках хакера: Достаточно создать симулятор Tesla, чтобы загрузить вредоносную прошивку
3️⃣Реальная угроза: Такая атака может выводить зарядки из строя или превращать их в точки доступа для других атак

Почему это важно?
🔥Первая демонстрация реальной «вооружённой» Tesla
🔥Уязвимость использует легитимный, но скрытый функционал
🔥Рискуют все владельцы Wall Connector

Работа от Synacktiv

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥3
🔧 Автопром и IoT: отладочные порты как дверь для хакеров
Исследователи бьют тревогу: открытые аппаратные интерфейсы в автомобилях — это осознанный риск производителей

Почему в 2025 году автомобили всё ещё уязвимы?
Производители продолжают оставлять JTAG/UART/SWD-порты без защиты, оправдывая это необходимостью криминалистики после аварий. Но практика показывает:
- Эти «чёрные ходы» десятилетиями используются хакерами для кражи интеллектуальной собственности
- Через них создаются ботнеты из взломанных автомобильных систем
- Злоумышленники получают полный контроль над ECU даже после провала других атак

Кому это выгодно?
1️⃣ Криминалистам — для быстрого доступа к данным после ДТП
2️⃣ Производителям — чтобы упростить диагностику и снизить затраты
3️⃣ Хакерам — ведь это главная дыра в безопасности современных авто

Есть ли альтернативы?
Да! Некоторые производители уже внедряют решения, которые:
- Не жертвуют безопасностью ради криминалистики
- Используют защищённые протоколы вместо открытых портов
- Позволяют получать данные без риска взлома

Если ваш автомобиль новее 2020 года — есть шанс, что его ECU тоже можно взломать через диагностический порт. Проверяйте! 🔧💻

Видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4👏1👀1
⚠️ История с «кирпичами» Li Xiang: когда экономия на «официальщине» выходит боком
Разбираем ситуацию с заблокированными после обновления китайскими кроссоверами — и при чём здесь кибербезопасность

Что произошло?
Владельцы «серых» Li Xiang, обновившиеся до версии 7.4, столкнулись с полным отключением систем (кроме лидара). Причины называют разные:
Версия 1️⃣: Производитель намеренно блокирует нелегальные машины
Версия 2️⃣: Кривая локализация прошивки для СНГ (готовят патч 7.4.1)

Почему это проблема?
🔤 География vs сервисы
— Официальные центры есть не везде, а «оживить» машину после блокировки могут только они
— До 30 июня — акция по «легализации», но многие владельцы просто не успеют

🔤 Цифровая зависимость
— Авто привязаны к аккаунтам первых владельцев (часто — случайных людей)
— Даже рабочие машины могут внезапно потерять функционал

🔤 Риски «кустарного» ремонта
— Неофициальные сервисы часто отключают системы безопасности для обхода блокировок
— После таких вмешательств машина может стать уязвимой для кибератак (например, через мультимедиа)

Что делать владельцам?
▫️Не обновляться до 7.4 (7.2–7.3 работают стабильно)
▫️Проверить возможность официальной легализации до 30 июня
▫️Избегать «гаражных» прошивок — они могут нарушить работу систем безопасности

История напоминает: экономия на официальных услугах в эпоху connected cars — это не только риск «окирпичивания», но и потенциальная дыра в безопасности.

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤2🗿2
🔓 19 уязвимостей в "DNS для автомобилей": как хакеры могут парализовать грузовики и военную технику
(Исследователи взломали Name Management Protocol (NMP) — из стандарта SAE J1939 для коммерческого и военного транспорта)

🔧 Что сломали?
NMP — это "система имен" для CAN-сетей в грузовиках, спецтехнике и военных машинах. Протокол отвечает за:
- Назначение уникальных адресов ECU
- Координацию работы контроллеров
- Идентификацию узлов сети

В нём нашли 19 критических уязвимостей, позволяющих:
➀ Блокировать запуск двигателя (подмена адресных claims)
➁ Отключать ABS и системы безопасности (подмена SA-NAME таблиц)
➂ Создавать "бот-сети" из ECU (имитация master-контроллера)
➃ Проводить DoS-атаки (исчерпание адресного пространства)

Примеры атак
🔥Thakaavat-атака: исчерпание всех 120 доступных адресов (128-247), что блокирует работу Arbitrary Address Capable Controller
🔥SA-NAME Poisoning: подмена идентификаторов контроллеров ведёт к отключению ABS и систем помощи водителю
🔥Birthday Attack: подбор 8-битных чексумм для присвоения ECU ложных имён

Последствия
🔻Возможность полного контроля над транспортным средством
🔻Слепые зоны в системах безопасности (отключение радаров, ABS)
🔻Риски для военной техники, где используется тот же стандарт

📌 Почему это опасно?
- NMP не имеет аутентификации
- Атаки работают через OBD-II порт
- Протокол используется в критической технике (от грузовиков до танков)

Больше подробностей в оригинальной работе

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤4👍3
Media is too big
VIEW IN TELEGRAM
🚗 Умные помощники водителя: реальная защита или маркетинг? Разбираем статистику аварийности

Современные ADAS-системы снижают риск ДТП на 40-50%, но лишь при грамотном использовании — и вот почему это важно:

🔢 Цифры, которые стоит знать
1. Системы-спасатели (доказанная эффективность):
- AEB + FCW (автоторможение): -49% лобовых/тыловых ударов (Toyota)
- LKA (удержание полосы): -19% съездов с трассы (особенно на трассах)
- DMS (мониторинг усталости): -14% ночных аварий
2. Системы-«обманки» (нуждаются в доработке):
- Адаптивный круиз: +12% к авариям из-за расслабления водителя
- Обычный круиз: +8% (водители теряют бдительность)
- Парктроники/камеры: эффект <1% (но полезны для новичков)

⚠️ Главные проблемы ADAS
🔻Ложные срабатывания: AEB иногда тормозит на пустой дороге
🔻Зависимость от условий: LKA плохо работает в дождь или при стёртой разметке
🔻Киберриски: Взлом CAN-шины может отключить все системы (пример: атаки на SAE J1939)

💡 Что действительно работает?
▫️Комбинация AEB + LKA + DMS — снижает смертность на 53% (данные Euro NCAP)
▫️Обучение водителей: 70% не знают, как правильно использовать ADAS
▫️Регулярные обновления ПО (но тут встаёт вопрос кибербезопасности)

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍4
🔫 Электромагнитная атака на беспилотники: лидары остаются слабым звеном автономных систем

Китайские исследователи из Zhejiang University научились дистанционно "ослеплять" коммерческие лидары с помощью электромагнитного импульса

💥 Суть атаки PhantomLiDAR
Используя самодельный электромагнитный излучатель, хакеры смогли:
- Удалять реальные объекты из поля зрения LiDAR (машина "не видит" пешехода)
- Добавлять фантомные препятствия (авто резко тормозит перед несуществующей стеной)
- Полностью отключать лидар (триггеря внутренние ошибки)

🔧 Как это работает?
Цель: 5 коммерческих LiDAR-систем (включая модели для роботакси)
Дистанция: несколько метров
Эффект:
- ЭМИ вызывает сбои в работе фотосенсоров
- Микроконтроллер лидара получает ложные данные о расстоянии
- Система либо пропускает объекты, либо видит "призраков"

🚗 Почему это опасно?
- Атака работает на ходу (проверено на движущемся авто)
- Не требует физического доступа — только направленный импульс
- Может использоваться для:
Диверсий против беспилотников
Манипуляций с системами автоматической парковки
Обмана радаров адаптивного круиза

LiDAR стоимостью $80,000 можно "обнулить" устройством за $300. Исследователи уже работают с производителями над защитой.

Материалы для ознакомления:
Статья
Презентация
YouTube-видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤1
🔍 Уязвимости мультимедиа KIA: когда удобство становится риском
(Исследователь Danilo Erazo раскрыл уязвимости инфотейнмента KIA — 164 страницы технических деталей, включая опасный метод "QRishing")

📱 Что не так с системой KIA?
▫️QRishing-атака: при подключении телефона авто предлагает сканировать QR-код — но если хакер взломал головное устройство, код ведёт на фишинговый сайт
▫️Доступ к проводке: исследователь подробно изучил физические интерфейсы системы
▫️Незакрытая уязвимость: PoC-код пока скрыт, так как производитель ещё не выпустил патч

⚠️ Чем это грозит водителям?
▫️Кража данных: через фишинговый сайт можно получить доступ к аккаунтам (Google, Apple)
▫️Взлом автомобиля: уязвимости в IVI — первый шаг к атаке на CAN-шину
▫️Массовая угроза: система используется во многих моделях KIA

🔧 Что делать?
▫️Не сканируйте QR-коды от непроверенных источников
▫️Отключайте Bluetooth/Wi-Fi, когда не пользуетесь
▫️Следите за обновлениями прошивки

PDF

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2❤1
🚗🎮 Исследователи превратили Volkswagen ID.3 в гигантский геймпад — вот как это было:

На конференции DEF CON 32 специалисты по кибербезопасности Timm Lauser и Jannis Hamborg представили необычный проект: они подключились к CAN-шине Volkswagen ID.3 через OBD2 и заставили автомобиль работать как игровой контроллер.

🔧 Техническая сторона
- CAN-шина → считывание данных с руля, педалей и переключателей
- Эмуляция геймпада через Python (виртуальный XInput-контроллер)
- Поддержка режимов:
▫️Прямое подключение к CAN-шине (анализ broadcast-сообщений)
▫️Диагностический режим UDS (опрос датчиков через OBD2)

🎮 Как управлять играми?
- Руль → ось X
- Педаль газа → ось Y
- Поворотники и дворники → кнопки (A/B/X/Y)
- Коробка передач → переключение режимов (например, реверс = "задний ход" в игре)

❗️ Не пытайтесь повторить это на движущемся автомобиле
❗️ В электромобилях следите за зарядом 12В аккумулятора
❗️ Проект требует знаний CAN/UDS и специального оборудования

Презентация
Github

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7👍2❤1🔥1
🚨 Взлом немецких авто через Bluetooth: как одна уязвимость ставит под угрозу Mercedes, Volkswagen и Skoda

Исследование: Команда PCA Security обнаружила цепочку из 4 уязвимостей в Bluetooth-стеке OpenSynergy BlueSDK, позволяющую получить полный контроль над автомобилем. Атака получила название PerfektBlue.

🔍 Жертвы:
• Mercedes-Benz (NTG6/NTG7)
• Volkswagen (ID.4, ICAS3)
• Skoda (Superb, MIB3)

💥 Как это работает?
• Подключение по Bluetooth к автомобилю
• Эксплуатация уязвимостей (включая Use-After-Free в AVRCP)
• Получение RCE (удаленное выполнение кода)
• Контроль над системой: доступ к GPS, микрофону, данным телефона и различным ECU

📌 Важные детали:
• Уязвимы системы 2020-2025 годов
• Патчи выпущены в сентябре 2024, но не все производители их внедрили
• Для атаки достаточно одного клика при подключении

👨💻 Авторы исследования:
Команда PCA Security Assessment Team, включая Михаила Евдокимова

Источник 1 / Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤3👍3👏1🗿1
🚜 🌾 Умное сельское хозяйство: киберугрозы реальны

Smart Farming (IoT, дроны, роботы, сенсоры) совершенствует АПК: повышает урожайность, экономит ресурсы, улучшает качество.

Но массовая цифровизация сделала АПК мишенью для кибератак. Главные угрозы:

🔐 Утечки данных: Конфиденциальные данные (состав почвы, GPS скота/техники) – лакомый кусок для хакеров. Приватность критична.

🎭 Соц. инженерия: Человеческий фактор – слабое звено. Фишинг и обман для доступа к системам. Низкая цифровая грамотность усугубляет риск.

💸 Ransomware: Шифрование данных фермы (посевы, скот, логистика) или систем управления с требованием выкупа. Данные могут быть уничтожены.

🛑 DoS-атаки: "Завал" систем запросами, парализующий работу фермы. Приводит к прямым убыткам.

🕵️ Кибершпионаж & Агротерроризм:
-Кража ценных данных (ГМО, удобрения, технологии).
-Агротерроризм: Умышленная атака может остановить производство, подорвать доверие к цепочке поставок. "Относительно дешево, но потенциально разрушительно".

⛓️ Уязвимости цепочки поставок: Атака на одного поставщика может заразить всю систему.

🛡 Защита "Ферм будущего" требует комплексного подхода:
• Правовое соответствие (стандарты, GDPR).
• Технологии и контроль рисков.
• Обучение персонала (ключевое!).
• Планы на случай инцидентов.
• Ответственное управление рисками.

Материалы для ознакомления:
🌱Кибербезопасность в умном сельском хозяйстве: систематический обзор литературы [PDF]
🌱Киберугрозы и меры защиты в сельском хозяйстве 4.0 и 5.0 [PDF]
🌱Умное фермерство: проблемы кибербезопасности [PDF]
🌱Киберугрозы и атаки по сторонним каналам в цифровом сельском хозяйстве [PDF]

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2❤1