[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
Цифровизация и автоматизация активно развиваются и проникают во все сферы жизни, включая автомобильную. Появляются дистанционные системы управления, системы помощи водителю и беспилотный транспорт, набирающий все большую популярность по всему миру.

Как и другие электронные системы, автомобили подвержены атакам злоумышленников. Мотивы могут быть разными: от кражи ценных вещей и данных до атак, приводящих к серьезным ДТП.

Ежедневно возникают новые вопросы о проблемах и возможностях автомобильной кибербезопасности. Цель этого канала — собрать экспертные мнения, новости, инциденты, инновации и идеи из этой быстро меняющейся отрасли.

Добро пожаловать на канал AutoVisor!

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍1
❗️Крупная утечка данных концерна Volkswagen, затронувшая 800 тысяч электромобилей❗️

Приватные данные о клиентах и местоположении их электромобилей утекли у подразделения Volkswagen Group — компании CARIAD

🔴 Исследователи, просканировав публичную инфраструктуру CARIAD, обнаружили в открытом доступе дамп памяти от внутреннего приложения. В нем находились ключи к серверу Amazon, где хранилась телеметрия с 800 тысяч электромобилей, включая точную геолокацию для 460 тысяч из них..

🔴 В утечке также содержались данные о перемещениях полицейских машин и немецких политиков. Хотя геолокация хранилась отдельно от персональных данных, во многих случаях их можно было сопоставить, привязав перемещения к конкретному пользователю.

🔴 После обращения специалистов доступ к данным был закрыт. В CARIAD заявили, что утечка не затронула конфиденциальную информацию, такую как пароли или платежные реквизиты

Источник:
https://www.carscoops.com/2024/12/vw-group-data-breach-exposed-location-info-for-800000-evs/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍1💯1
⚡️ Toyota провела хакатон по взлому автомобилей

Формат мероприятия схож с классическим CTF:
Участники объединяются в группы примерно по четыре человека и решают различные задачи - от регулировки скорости до изменения частоты вращения двигателя.
Результат проверяется на тренажерах, с начислением баллов. Побеждает команда с наибольшим количеством очков.

Корреспонденты ToyotaTimes поинтересовались у организатора мероприятия, Хисаси Огума, генерального менеджера проекта InfoTech-IS, - почему Toyota проводит подобные мероприятия?
Хисаси Огума ответил:


🔻 Сначала мы должны понять проблемы, стоящие перед автомобильной промышленностью.

🔻 Сегодня автомобили развиваются беспрецедентными темпами благодаря подключению к Интернету, в качестве очевидных примеров чего можно привести автоматизированное вождение и подключенные автомобили.

🔻 Недавно появилась новая концепция - SDV (Software Defined Vehicle). Это предполагает обновление бортового ПО после покупки, что позволяет расширять функционал автомобиля, как на смартфоне.

🔻 Интеграция с Интернетом повышает удобство. В то же время это также облегчает взлом систем автомобиля третьими лицами.

🔻 Кибербезопасность, защищающая клиентов от такого ущерба, стала более важной, чем когда-либо, не только для Toyota, но и для всей автомобильной промышленности.

Источник:
https://toyotatimes.jp/en/spotlights/1061.html

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2
📢 Исследователи нашли способ взломать автомобиль с помощью Flipper Zero

🔹 Выяснилось, что Flipper Zero, в паре с надстройкой Electronic Cats Flipper CAN bus, можно использовать для доступа к автомобильной сети CAN и взаимодействовать с ней.

🔹 Надстройка CAN bus - плата, позволяющая устройствам подключаться к сетям CAN. Она считывает информацию в реальном времени через разъемы OBD2 и полезна для аудита автомобилей.

🔹 Кроме того, приложение может взаимодействовать с “сырыми” сетями шины CAN для отслеживания и отправки сообщений. Приложение позволяет фильтровать дамп CAN, вводить сообщения с определенными PID-кодами и извлекать дополнительные данные.

Источник:
https://www.hackster.io/electronic-cats/can-flipper-hack-a-car-ce7ec0

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍1👀1
❗️Обнаружена возможность взлома зарядных станций EV

✅ Кабель зарядного устройства EV также является сетевым кабелем. Исследователи обнаружили, что из 19 протестированных зарядных устройств 8 использовали SSH, 2 - HTTP, 1 - MQTT, а в некоторых были обнаружены проприетарные протоколы.

✅ Исследователи из Нидерландов создали специальное устройство на базе Raspberry Pi. С его помощью они изучили 19 зарядных устройств для электромобилей от 13 производителей. Для каждого устройства они подключали кабель и проверяли, какие данные можно получить..

✅ Поскольку это исследование продолжается, уязвимостей пока обнаружено не было, но ясно одно: и автомобиль, и зарядное устройство EV могут быть легко атакованы через один и тот же порт.

Источник:
https://elaad.nl/en/hacking-ev-charging-stations-via-the-charging-cable/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤔2
🔥Bluetooth с низким энергопотреблением, используемый в современных автомобилях, обладает рядом уязвимостей.

Bluetooth Low Energy (BLE) — это технология беспроводной связи для обмена данными на малых расстояниях. В автомобилях используется для:

➡️ Совместного использования ключей
➡️ Протокола диагностики компонентов
➡️ Удаленной парковки
➡️ Системы управления аккумуляторами для электромобилей
➡️ Датчиков давления в шинах

Исследователь Батист Бойер поделился своими исследованиями по fuzzing-тестированию BLE, приводя важные технические детали стека протоколов BLE, перечень уязвимостей и инструкции по настройке фреймворка WHAD с кодом для обнаружения новых уязвимостей.

Источники:
Исследования BLE от Texas Instruments и NXP: https://www.ti.com/document-viewer/lit/html/SSZT333; https://www.nxp.com/applications/SMART-CAR-ACCESS
Fuzz-тестирование: https://blog.quarkslab.com/bluetooth-low-energy-gatt-fuzzing.html
Код: https://github.com/quarkslab/ble-gatt-fuzzing

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3🤔1
🚗❗️Исследователи получили доступ к функциям дистанционного управления и приватным данным Subaru в США, Канаде и Японии, используя лишь номерной знак❗️

Исследователи безопасности Сэм Карри и Шубхам Шах опубликовали материал о системе Subaru STARLINK буквально вчера (23.01), где продемонстрировали концепцию взлома со сценарием, где они ввели номерной знак и в течение нескольких секунд получили доступ к:

🔸данным об автомобиле;
🔸местоположению (текущему и прошлому);
🔸функциям дистанционного управления;
🔸информации о водителе, такой как электронная почта, номер телефона и адрес.

🔹Инцидент очередной раз демонстрирует, что злоумышленнику не нужен физический доступ к современному подключенному автомобилю, чтобы успешно взломать его, управлять им удаленно и нанести значительный ущерб🔹

Об уязвимости было сообщено и её оперативно исправили.

Источники:
Видео - https://www.youtube.com/watch?v=0i8juy6RPBI&ab_channel=SamCurry
Новость - https://www.wired.com/story/subaru-location-tracking-vulnerabilities/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4
🚜 Стандарт кибербезопасности для тракторов и сельхозтехники❓

❇️ Разрабатывается новый стандарт ISO 24882 "Сельскохозяйственная техника и тракторы - инженерия кибербезопасности". Он находится в режиме черновика, но о нем уже известно довольно много информации.

❇️ Цель: определить технические требования к оценке рисков кибербезопасности для электрических и электронных систем (E/E) в сельскохозяйственной технике и тракторах, включая их компоненты и интерфейсы

❇️ Стандарт призван работать наряду с ISO 21434 (для автомобилей) и UN R-155, что может позволить тракторам будущего быть безопаснее автомобилей будущего!

Прилагаемые материалы:
Драфт ISO 24882: https://www.iso.org/standard/88353.html
ЕЭК ООН против CRA:
https://unece.org/sites/default/files/2024-01/GRVA-18-20e.pdf
SAE для коммерческого транспорта:
https://www.sae.org/news/2024/12/te-connectivity-cybersecurity
BSI:
https://standardsdevelopment.bsigroup.com/projects/9023-09513
"КБ в агрокультуре: ISO 24882":
https://dissec.to/regulations/cybersecurity-in-agriculture-iso-24882/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4🤔2