🔓 19 уязвимостей в "DNS для автомобилей": как хакеры могут парализовать грузовики и военную технику
(Исследователи взломали Name Management Protocol (NMP) — из стандарта SAE J1939 для коммерческого и военного транспорта)
🔧 Что сломали?
NMP — это "система имен" для CAN-сетей в грузовиках, спецтехнике и военных машинах. Протокол отвечает за:
- Назначение уникальных адресов ECU
- Координацию работы контроллеров
- Идентификацию узлов сети
В нём нашли 19 критических уязвимостей, позволяющих:
➀ Блокировать запуск двигателя (подмена адресных claims)
➁ Отключать ABS и системы безопасности (подмена SA-NAME таблиц)
➂ Создавать "бот-сети" из ECU (имитация master-контроллера)
➃ Проводить DoS-атаки (исчерпание адресного пространства)
Примеры атак
🔥 Thakaavat-атака: исчерпание всех 120 доступных адресов (128-247), что блокирует работу Arbitrary Address Capable Controller
🔥 SA-NAME Poisoning: подмена идентификаторов контроллеров ведёт к отключению ABS и систем помощи водителю
🔥 Birthday Attack: подбор 8-битных чексумм для присвоения ECU ложных имён
Последствия
🔻Возможность полного контроля над транспортным средством
🔻Слепые зоны в системах безопасности (отключение радаров, ABS)
🔻Риски для военной техники, где используется тот же стандарт
📌 Почему это опасно?
- NMP не имеет аутентификации
- Атаки работают через OBD-II порт
- Протокол используется в критической технике (от грузовиков до танков)
Больше подробностей в оригинальной работе
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
(Исследователи взломали Name Management Protocol (NMP) — из стандарта SAE J1939 для коммерческого и военного транспорта)
🔧 Что сломали?
NMP — это "система имен" для CAN-сетей в грузовиках, спецтехнике и военных машинах. Протокол отвечает за:
- Назначение уникальных адресов ECU
- Координацию работы контроллеров
- Идентификацию узлов сети
В нём нашли 19 критических уязвимостей, позволяющих:
➀ Блокировать запуск двигателя (подмена адресных claims)
➁ Отключать ABS и системы безопасности (подмена SA-NAME таблиц)
➂ Создавать "бот-сети" из ECU (имитация master-контроллера)
➃ Проводить DoS-атаки (исчерпание адресного пространства)
Примеры атак
Последствия
🔻Возможность полного контроля над транспортным средством
🔻Слепые зоны в системах безопасности (отключение радаров, ABS)
🔻Риски для военной техники, где используется тот же стандарт
📌 Почему это опасно?
- NMP не имеет аутентификации
- Атаки работают через OBD-II порт
- Протокол используется в критической технике (от грузовиков до танков)
Больше подробностей в оригинальной работе
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤4👍3
Media is too big
VIEW IN TELEGRAM
🚗 Умные помощники водителя: реальная защита или маркетинг? Разбираем статистику аварийности
Современные ADAS-системы снижают риск ДТП на 40-50%, но лишь при грамотном использовании — и вот почему это важно:
🔢 Цифры, которые стоит знать
1. Системы-спасатели (доказанная эффективность):
- AEB + FCW (автоторможение): -49% лобовых/тыловых ударов (Toyota)
- LKA (удержание полосы): -19% съездов с трассы (особенно на трассах)
- DMS (мониторинг усталости): -14% ночных аварий
2. Системы-«обманки» (нуждаются в доработке):
- Адаптивный круиз: +12% к авариям из-за расслабления водителя
- Обычный круиз: +8% (водители теряют бдительность)
- Парктроники/камеры: эффект <1% (но полезны для новичков)
⚠️ Главные проблемы ADAS
🔻Ложные срабатывания: AEB иногда тормозит на пустой дороге
🔻Зависимость от условий: LKA плохо работает в дождь или при стёртой разметке
🔻Киберриски: Взлом CAN-шины может отключить все системы (пример: атаки на SAE J1939)
💡 Что действительно работает?
▫️Комбинация AEB + LKA + DMS — снижает смертность на 53% (данные Euro NCAP)
▫️Обучение водителей: 70% не знают, как правильно использовать ADAS
▫️Регулярные обновления ПО (но тут встаёт вопрос кибербезопасности)
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Современные ADAS-системы снижают риск ДТП на 40-50%, но лишь при грамотном использовании — и вот почему это важно:
🔢 Цифры, которые стоит знать
1. Системы-спасатели (доказанная эффективность):
- AEB + FCW (автоторможение): -49% лобовых/тыловых ударов (Toyota)
- LKA (удержание полосы): -19% съездов с трассы (особенно на трассах)
- DMS (мониторинг усталости): -14% ночных аварий
2. Системы-«обманки» (нуждаются в доработке):
- Адаптивный круиз: +12% к авариям из-за расслабления водителя
- Обычный круиз: +8% (водители теряют бдительность)
- Парктроники/камеры: эффект <1% (но полезны для новичков)
⚠️ Главные проблемы ADAS
🔻Ложные срабатывания: AEB иногда тормозит на пустой дороге
🔻Зависимость от условий: LKA плохо работает в дождь или при стёртой разметке
🔻Киберриски: Взлом CAN-шины может отключить все системы (пример: атаки на SAE J1939)
💡 Что действительно работает?
▫️Комбинация AEB + LKA + DMS — снижает смертность на 53% (данные Euro NCAP)
▫️Обучение водителей: 70% не знают, как правильно использовать ADAS
▫️Регулярные обновления ПО (но тут встаёт вопрос кибербезопасности)
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍4
🔫 Электромагнитная атака на беспилотники: лидары остаются слабым звеном автономных систем
Китайские исследователи из Zhejiang University научились дистанционно "ослеплять" коммерческие лидары с помощью электромагнитного импульса
💥 Суть атаки PhantomLiDAR
Используя самодельный электромагнитный излучатель, хакеры смогли:
- Удалять реальные объекты из поля зрения LiDAR (машина "не видит" пешехода)
- Добавлять фантомные препятствия (авто резко тормозит перед несуществующей стеной)
- Полностью отключать лидар (триггеря внутренние ошибки)
🔧 Как это работает?
Цель: 5 коммерческих LiDAR-систем (включая модели для роботакси)
Дистанция: несколько метров
Эффект:
- ЭМИ вызывает сбои в работе фотосенсоров
- Микроконтроллер лидара получает ложные данные о расстоянии
- Система либо пропускает объекты, либо видит "призраков"
🚗 Почему это опасно?
- Атака работает на ходу (проверено на движущемся авто)
- Не требует физического доступа — только направленный импульс
- Может использоваться для:
Диверсий против беспилотников
Манипуляций с системами автоматической парковки
Обмана радаров адаптивного круиза
LiDAR стоимостью $80,000 можно "обнулить" устройством за $300. Исследователи уже работают с производителями над защитой.
Материалы для ознакомления:
Статья
Презентация
YouTube-видео
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Китайские исследователи из Zhejiang University научились дистанционно "ослеплять" коммерческие лидары с помощью электромагнитного импульса
💥 Суть атаки PhantomLiDAR
Используя самодельный электромагнитный излучатель, хакеры смогли:
- Удалять реальные объекты из поля зрения LiDAR (машина "не видит" пешехода)
- Добавлять фантомные препятствия (авто резко тормозит перед несуществующей стеной)
- Полностью отключать лидар (триггеря внутренние ошибки)
🔧 Как это работает?
Цель: 5 коммерческих LiDAR-систем (включая модели для роботакси)
Дистанция: несколько метров
Эффект:
- ЭМИ вызывает сбои в работе фотосенсоров
- Микроконтроллер лидара получает ложные данные о расстоянии
- Система либо пропускает объекты, либо видит "призраков"
🚗 Почему это опасно?
- Атака работает на ходу (проверено на движущемся авто)
- Не требует физического доступа — только направленный импульс
- Может использоваться для:
Диверсий против беспилотников
Манипуляций с системами автоматической парковки
Обмана радаров адаптивного круиза
LiDAR стоимостью $80,000 можно "обнулить" устройством за $300. Исследователи уже работают с производителями над защитой.
Материалы для ознакомления:
Статья
Презентация
YouTube-видео
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤1
🔍 Уязвимости мультимедиа KIA: когда удобство становится риском
(Исследователь Danilo Erazo раскрыл уязвимости инфотейнмента KIA — 164 страницы технических деталей, включая опасный метод "QRishing")
📱 Что не так с системой KIA?
▫️QRishing-атака: при подключении телефона авто предлагает сканировать QR-код — но если хакер взломал головное устройство, код ведёт на фишинговый сайт
▫️Доступ к проводке: исследователь подробно изучил физические интерфейсы системы
▫️Незакрытая уязвимость: PoC-код пока скрыт, так как производитель ещё не выпустил патч
⚠️ Чем это грозит водителям?
▫️Кража данных: через фишинговый сайт можно получить доступ к аккаунтам (Google, Apple)
▫️Взлом автомобиля: уязвимости в IVI — первый шаг к атаке на CAN-шину
▫️Массовая угроза: система используется во многих моделях KIA
🔧 Что делать?
▫️Не сканируйте QR-коды от непроверенных источников
▫️Отключайте Bluetooth/Wi-Fi, когда не пользуетесь
▫️Следите за обновлениями прошивки
PDF
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
(Исследователь Danilo Erazo раскрыл уязвимости инфотейнмента KIA — 164 страницы технических деталей, включая опасный метод "QRishing")
📱 Что не так с системой KIA?
▫️QRishing-атака: при подключении телефона авто предлагает сканировать QR-код — но если хакер взломал головное устройство, код ведёт на фишинговый сайт
▫️Доступ к проводке: исследователь подробно изучил физические интерфейсы системы
▫️Незакрытая уязвимость: PoC-код пока скрыт, так как производитель ещё не выпустил патч
⚠️ Чем это грозит водителям?
▫️Кража данных: через фишинговый сайт можно получить доступ к аккаунтам (Google, Apple)
▫️Взлом автомобиля: уязвимости в IVI — первый шаг к атаке на CAN-шину
▫️Массовая угроза: система используется во многих моделях KIA
🔧 Что делать?
▫️Не сканируйте QR-коды от непроверенных источников
▫️Отключайте Bluetooth/Wi-Fi, когда не пользуетесь
▫️Следите за обновлениями прошивки
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2❤1
🚗🎮 Исследователи превратили Volkswagen ID.3 в гигантский геймпад — вот как это было:
На конференции DEF CON 32 специалисты по кибербезопасности Timm Lauser и Jannis Hamborg представили необычный проект: они подключились к CAN-шине Volkswagen ID.3 через OBD2 и заставили автомобиль работать как игровой контроллер.
🔧 Техническая сторона
- CAN-шина → считывание данных с руля, педалей и переключателей
- Эмуляция геймпада через Python (виртуальный XInput-контроллер)
- Поддержка режимов:
▫️Прямое подключение к CAN-шине (анализ broadcast-сообщений)
▫️Диагностический режим UDS (опрос датчиков через OBD2)
🎮 Как управлять играми?
- Руль → ось X
- Педаль газа → ось Y
- Поворотники и дворники → кнопки (A/B/X/Y)
- Коробка передач → переключение режимов (например, реверс = "задний ход" в игре)
❗️ Не пытайтесь повторить это на движущемся автомобиле
❗️ В электромобилях следите за зарядом 12В аккумулятора
❗️ Проект требует знаний CAN/UDS и специального оборудования
Презентация
Github
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
На конференции DEF CON 32 специалисты по кибербезопасности Timm Lauser и Jannis Hamborg представили необычный проект: они подключились к CAN-шине Volkswagen ID.3 через OBD2 и заставили автомобиль работать как игровой контроллер.
🔧 Техническая сторона
- CAN-шина → считывание данных с руля, педалей и переключателей
- Эмуляция геймпада через Python (виртуальный XInput-контроллер)
- Поддержка режимов:
▫️Прямое подключение к CAN-шине (анализ broadcast-сообщений)
▫️Диагностический режим UDS (опрос датчиков через OBD2)
🎮 Как управлять играми?
- Руль → ось X
- Педаль газа → ось Y
- Поворотники и дворники → кнопки (A/B/X/Y)
- Коробка передач → переключение режимов (например, реверс = "задний ход" в игре)
❗️ Не пытайтесь повторить это на движущемся автомобиле
❗️ В электромобилях следите за зарядом 12В аккумулятора
❗️ Проект требует знаний CAN/UDS и специального оборудования
Презентация
Github
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
😁7👍2❤1🔥1
🚨 Взлом немецких авто через Bluetooth: как одна уязвимость ставит под угрозу Mercedes, Volkswagen и Skoda
Исследование: Команда PCA Security обнаружила цепочку из 4 уязвимостей в Bluetooth-стеке OpenSynergy BlueSDK, позволяющую получить полный контроль над автомобилем. Атака получила название PerfektBlue.
🔍 Жертвы:
• Mercedes-Benz (NTG6/NTG7)
• Volkswagen (ID.4, ICAS3)
• Skoda (Superb, MIB3)
💥 Как это работает?
• Подключение по Bluetooth к автомобилю
• Эксплуатация уязвимостей (включая Use-After-Free в AVRCP)
• Получение RCE (удаленное выполнение кода)
• Контроль над системой: доступ к GPS, микрофону, данным телефона и различным ECU
📌 Важные детали:
• Уязвимы системы 2020-2025 годов
• Патчи выпущены в сентябре 2024, но не все производители их внедрили
• Для атаки достаточно одного клика при подключении
👨💻 Авторы исследования:
Команда PCA Security Assessment Team, включая Михаила Евдокимова
Источник 1 / Источник 2
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследование: Команда PCA Security обнаружила цепочку из 4 уязвимостей в Bluetooth-стеке OpenSynergy BlueSDK, позволяющую получить полный контроль над автомобилем. Атака получила название PerfektBlue.
🔍 Жертвы:
• Mercedes-Benz (NTG6/NTG7)
• Volkswagen (ID.4, ICAS3)
• Skoda (Superb, MIB3)
💥 Как это работает?
• Подключение по Bluetooth к автомобилю
• Эксплуатация уязвимостей (включая Use-After-Free в AVRCP)
• Получение RCE (удаленное выполнение кода)
• Контроль над системой: доступ к GPS, микрофону, данным телефона и различным ECU
📌 Важные детали:
• Уязвимы системы 2020-2025 годов
• Патчи выпущены в сентябре 2024, но не все производители их внедрили
• Для атаки достаточно одного клика при подключении
👨💻 Авторы исследования:
Команда PCA Security Assessment Team, включая Михаила Евдокимова
Источник 1 / Источник 2
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤3👍3👏1🗿1
🚜 🌾 Умное сельское хозяйство: киберугрозы реальны
Smart Farming (IoT, дроны, роботы, сенсоры) совершенствует АПК: повышает урожайность, экономит ресурсы, улучшает качество.
Но массовая цифровизация сделала АПК мишенью для кибератак. Главные угрозы:
🔐 Утечки данных: Конфиденциальные данные (состав почвы, GPS скота/техники) – лакомый кусок для хакеров. Приватность критична.
🎭 Соц. инженерия: Человеческий фактор – слабое звено. Фишинг и обман для доступа к системам. Низкая цифровая грамотность усугубляет риск.
💸 Ransomware: Шифрование данных фермы (посевы, скот, логистика) или систем управления с требованием выкупа. Данные могут быть уничтожены.
🛑 DoS-атаки: "Завал" систем запросами, парализующий работу фермы. Приводит к прямым убыткам.
🕵️ Кибершпионаж & Агротерроризм:
-Кража ценных данных (ГМО, удобрения, технологии).
-Агротерроризм: Умышленная атака может остановить производство, подорвать доверие к цепочке поставок. "Относительно дешево, но потенциально разрушительно".
⛓️ Уязвимости цепочки поставок: Атака на одного поставщика может заразить всю систему.
🛡 Защита "Ферм будущего" требует комплексного подхода:
• Правовое соответствие (стандарты, GDPR).
• Технологии и контроль рисков.
• Обучение персонала (ключевое!).
• Планы на случай инцидентов.
• Ответственное управление рисками.
Материалы для ознакомления:
🌱Кибербезопасность в умном сельском хозяйстве: систематический обзор литературы [PDF]
🌱Киберугрозы и меры защиты в сельском хозяйстве 4.0 и 5.0 [PDF]
🌱Умное фермерство: проблемы кибербезопасности [PDF]
🌱Киберугрозы и атаки по сторонним каналам в цифровом сельском хозяйстве [PDF]
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Smart Farming (IoT, дроны, роботы, сенсоры) совершенствует АПК: повышает урожайность, экономит ресурсы, улучшает качество.
Но массовая цифровизация сделала АПК мишенью для кибератак. Главные угрозы:
🔐 Утечки данных: Конфиденциальные данные (состав почвы, GPS скота/техники) – лакомый кусок для хакеров. Приватность критична.
🎭 Соц. инженерия: Человеческий фактор – слабое звено. Фишинг и обман для доступа к системам. Низкая цифровая грамотность усугубляет риск.
💸 Ransomware: Шифрование данных фермы (посевы, скот, логистика) или систем управления с требованием выкупа. Данные могут быть уничтожены.
🛑 DoS-атаки: "Завал" систем запросами, парализующий работу фермы. Приводит к прямым убыткам.
🕵️ Кибершпионаж & Агротерроризм:
-Кража ценных данных (ГМО, удобрения, технологии).
-Агротерроризм: Умышленная атака может остановить производство, подорвать доверие к цепочке поставок. "Относительно дешево, но потенциально разрушительно".
⛓️ Уязвимости цепочки поставок: Атака на одного поставщика может заразить всю систему.
🛡 Защита "Ферм будущего" требует комплексного подхода:
• Правовое соответствие (стандарты, GDPR).
• Технологии и контроль рисков.
• Обучение персонала (ключевое!).
• Планы на случай инцидентов.
• Ответственное управление рисками.
Материалы для ознакомления:
🌱Кибербезопасность в умном сельском хозяйстве: систематический обзор литературы [PDF]
🌱Киберугрозы и меры защиты в сельском хозяйстве 4.0 и 5.0 [PDF]
🌱Умное фермерство: проблемы кибербезопасности [PDF]
🌱Киберугрозы и атаки по сторонним каналам в цифровом сельском хозяйстве [PDF]
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2❤1
🔧 Взлом ECU: Как извлечь прошивку MPC5566 через CAN-шину с помощью глитчинга
Исследователь кибербезопасности Hash Salehi провел два месяца в техническом марафоне, пытаясь вытащить прошивку из микроконтроллера MPC5566, используемого в автомобильных ECU.
Что было сделано:
✔️ UART и CAN-шина – искали уязвимости в интерфейсах.
✔️ Глитчинг – подавали сбои в питание, чтобы обойти защиту.
✔️ Самописный бутлоадер – пришлось писать с нуля, чтобы прочитать память.
Почему это важно?
MPC5566 – популярный чип в ECU двигателей и трансмиссий. Если его можно взломать, значит, под угрозой безопасность автомобилей. 🚗💥
Работа Хэша Салехи (pdf)
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователь кибербезопасности Hash Salehi провел два месяца в техническом марафоне, пытаясь вытащить прошивку из микроконтроллера MPC5566, используемого в автомобильных ECU.
Что было сделано:
✔️ UART и CAN-шина – искали уязвимости в интерфейсах.
✔️ Глитчинг – подавали сбои в питание, чтобы обойти защиту.
✔️ Самописный бутлоадер – пришлось писать с нуля, чтобы прочитать память.
Почему это важно?
MPC5566 – популярный чип в ECU двигателей и трансмиссий. Если его можно взломать, значит, под угрозой безопасность автомобилей. 🚗💥
Работа Хэша Салехи (pdf)
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4❤3
Media is too big
VIEW IN TELEGRAM
🚨 Разбор угона Hyundai Creta в Дели: OBD-II за секунды 🛠
Владелец новенького Hyundai Creta выложил CCTV с идеально спланированным угоном
🔧 Путь атаки:
1️⃣ — Машина воров подъезжает. «Технарь» (в чёрном) выходит, что-то вводит в телефоне (вероятно, VIN или номер авто), возвращается.
2️⃣ — «Водитель» (в белом) разбивает стекло водительской двери (цель — доступ к OBD-II), уезжает с сообщниками.
3️⃣ — Машина возвращается. «Технарь» подключает оборудование к диагностическому порту OBD-II и за секунды отключает иммобилайзер.
4️⃣ — «Водитель» нажимает кнопку старта — авто открывается и уезжает без ключа.
💡 Ключевые наблюдения:
▫️OBD-II — слабое звено: Достаточно доступа к порту, чтобы отключить защиту.
▫️VIN/номер — точка входа: Данные с кузова или таблички используются для подготовки оборудования.
▫️Профессиональный подход: Четкое разделение ролей, минимум шума, скорость (вся операция — ~30 сек)
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Владелец новенького Hyundai Creta выложил CCTV с идеально спланированным угоном
🔧 Путь атаки:
1️⃣ — Машина воров подъезжает. «Технарь» (в чёрном) выходит, что-то вводит в телефоне (вероятно, VIN или номер авто), возвращается.
2️⃣ — «Водитель» (в белом) разбивает стекло водительской двери (цель — доступ к OBD-II), уезжает с сообщниками.
3️⃣ — Машина возвращается. «Технарь» подключает оборудование к диагностическому порту OBD-II и за секунды отключает иммобилайзер.
4️⃣ — «Водитель» нажимает кнопку старта — авто открывается и уезжает без ключа.
💡 Ключевые наблюдения:
▫️OBD-II — слабое звено: Достаточно доступа к порту, чтобы отключить защиту.
▫️VIN/номер — точка входа: Данные с кузова или таблички используются для подготовки оборудования.
▫️Профессиональный подход: Четкое разделение ролей, минимум шума, скорость (вся операция — ~30 сек)
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8🔥3👍2❤1
VicOne и Block Harbor запускают Соревнование по Кибербезопасности Транспортных Средств (VCC), чтобы подготовить и вдохновить новое поколение экспертов в области автомобильной защиты
Компании VicOne (лидер в области автомобильной кибербезопасности) и Block Harbor (признанный эксперт в инжиниринге) объявляют о запуске Глобального Соревнования по Кибербезопасности Транспортных Средств (Global Vehicle Cybersecurity Competition - VCC). Онлайн-соревнование в формате "Capture the Flag" (CTF) пройдет в две волны: 22-25 августа и 29 августа - 1 сентября 2025 года. Участники всех уровней подготовки – от студентов до профессионалов – будут соревноваться в атакующих и оборонительных сценариях, максимально приближенных к реальности, на примере современных подключенных автомобилей и автомобилей с программным управлением (SDV). Главный приз для абсолютного победителя – спонсируемая поездка (перелет и проживание) на крупнейший в мире конкурс по поиску zero-day уязвимостей в автомобилях Pwn2Own Automotive 2026 (Токио, 21-23 января 2026). Участие также дает возможность прокачать навыки, поучиться у сообщества, заработать CPE-кредиты и побороться за денежные призы и токены. Регистрация открыта на официальном сайте: https://vicone.com/vehicle-cybersecurity-competition.
Присоединяйтесь, чтобы внести вклад в безопасное будущее автомобилей!
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Компании VicOne (лидер в области автомобильной кибербезопасности) и Block Harbor (признанный эксперт в инжиниринге) объявляют о запуске Глобального Соревнования по Кибербезопасности Транспортных Средств (Global Vehicle Cybersecurity Competition - VCC). Онлайн-соревнование в формате "Capture the Flag" (CTF) пройдет в две волны: 22-25 августа и 29 августа - 1 сентября 2025 года. Участники всех уровней подготовки – от студентов до профессионалов – будут соревноваться в атакующих и оборонительных сценариях, максимально приближенных к реальности, на примере современных подключенных автомобилей и автомобилей с программным управлением (SDV). Главный приз для абсолютного победителя – спонсируемая поездка (перелет и проживание) на крупнейший в мире конкурс по поиску zero-day уязвимостей в автомобилях Pwn2Own Automotive 2026 (Токио, 21-23 января 2026). Участие также дает возможность прокачать навыки, поучиться у сообщества, заработать CPE-кредиты и побороться за денежные призы и токены. Регистрация открыта на официальном сайте: https://vicone.com/vehicle-cybersecurity-competition.
Присоединяйтесь, чтобы внести вклад в безопасное будущее автомобилей!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3❤1
⚡️ Tesla Wall Connector взломали через порт зарядки за 18 минут
На Pwn2Own Automotive 2025 в Токио команда Synacktiv провела кибератаку на зарядник Tesla через физический порт — без доступа к сети. Вот как это было:
🔧 Технический разбор
1️⃣ Downgrade-атака
— Через линию Control Pilot эмулировали протокол SWCAN (Single-Wire CAN) автомобиля Tesla.
— Обманули устройство, заставив откатить прошивку до уязвимой версии 0.8.58.
2️⃣ Обход защиты
— В старой прошивке обнаружили debug-режим с бэкдором.
— Через команды UDS (Unified Diagnostic Services) извлекли Wi-Fi данные (SSID/пароль).
3️⃣ Полный контроль
— В debug-оболочке нашли уязвимость переполнения буфера.
— Доказали выполнение произвольного кода, мигая светодиодом на заряднике.
🔌 Детали атаки
• Оборудование: Raspberry Pi + релейная система + модифицированный USB-CAN адаптер.
• Скорость: Низкая пропускная способность шины (33.3 кбит/с) растянула процесс до 18 минут.
• Пассивность: Зарядник не требовал подключения к сети — уязвимость в локальной логике.
🛡 Что сделала Tesla
— Выпустила патч с механизмом блокировки отката прошивки.
— Уязвимость принесла исследователям $129,500 в рамках конкурса.
⚠️ Главный риск
Скомпрометированный зарядник — точка входа в домашнюю/корпоративную сеть. Если у вас Tesla Wall Connector — срочно обновите прошивку
Источник
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
На Pwn2Own Automotive 2025 в Токио команда Synacktiv провела кибератаку на зарядник Tesla через физический порт — без доступа к сети. Вот как это было:
🔧 Технический разбор
1️⃣ Downgrade-атака
— Через линию Control Pilot эмулировали протокол SWCAN (Single-Wire CAN) автомобиля Tesla.
— Обманули устройство, заставив откатить прошивку до уязвимой версии 0.8.58.
2️⃣ Обход защиты
— В старой прошивке обнаружили debug-режим с бэкдором.
— Через команды UDS (Unified Diagnostic Services) извлекли Wi-Fi данные (SSID/пароль).
3️⃣ Полный контроль
— В debug-оболочке нашли уязвимость переполнения буфера.
— Доказали выполнение произвольного кода, мигая светодиодом на заряднике.
🔌 Детали атаки
• Оборудование: Raspberry Pi + релейная система + модифицированный USB-CAN адаптер.
• Скорость: Низкая пропускная способность шины (33.3 кбит/с) растянула процесс до 18 минут.
• Пассивность: Зарядник не требовал подключения к сети — уязвимость в локальной логике.
🛡 Что сделала Tesla
— Выпустила патч с механизмом блокировки отката прошивки.
— Уязвимость принесла исследователям $129,500 в рамках конкурса.
⚠️ Главный риск
Скомпрометированный зарядник — точка входа в домашнюю/корпоративную сеть. Если у вас Tesla Wall Connector — срочно обновите прошивку
Источник
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍4👏3❤1
🚛 📡⚠️ Сети тяжелых грузовиков: как подключиться и что опасно
Презентация Ханны Сильва (Leviathan Security Group) — эталонный гайд по automotive-сетям. Главное в 3 пунктах:
🔧 Точки подключения
1️⃣ 9-пиновый разъем Deutsch в кабине:
- Пины C/D (J1939), F/G (J1708).
- Лайфхак: зеленый коннектор совместим со старыми черными.
2️⃣ Трейлеры: протокол J2497 передается по силовым проводам (разъем J560). Сигнал ловится бесконтактно с 6 метров!
⚠️ Ключевые риски
• CAN/J1939: открытый трафик, DoS-атаки, UDS-команды для перепрошивки ECU (PGN 0xDA00).
• J2497 в трейлерах: удаленное управление ABS, скрипты для перепрошивки.
• 0 шифрования во всех протоколах.
🛠 Инструменты
• TruckDevil (GitHub) — для J1939.
• Адаптеры J2497: DG Tech PLC TestCon.
• TruckDuck Cape — работа с J1708.
Презентация разбирает также multi-packet атаки (BAM/RTS) и декодинг параметров двигателя. Прилагаем полный файл — must read для специалистов.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Презентация Ханны Сильва (Leviathan Security Group) — эталонный гайд по automotive-сетям. Главное в 3 пунктах:
🔧 Точки подключения
1️⃣ 9-пиновый разъем Deutsch в кабине:
- Пины C/D (J1939), F/G (J1708).
- Лайфхак: зеленый коннектор совместим со старыми черными.
2️⃣ Трейлеры: протокол J2497 передается по силовым проводам (разъем J560). Сигнал ловится бесконтактно с 6 метров!
⚠️ Ключевые риски
• CAN/J1939: открытый трафик, DoS-атаки, UDS-команды для перепрошивки ECU (PGN 0xDA00).
• J2497 в трейлерах: удаленное управление ABS, скрипты для перепрошивки.
• 0 шифрования во всех протоколах.
🛠 Инструменты
• TruckDevil (GitHub) — для J1939.
• Адаптеры J2497: DG Tech PLC TestCon.
• TruckDuck Cape — работа с J1708.
Презентация разбирает также multi-packet атаки (BAM/RTS) и декодинг параметров двигателя. Прилагаем полный файл — must read для специалистов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1👍1