Индийский "Cybershield": национальный щит для автомобильной кибербезопасности
В Индии, где рынок подключённых автомобилей и электромобилей растёт стремительно, правительство развивает инициативу "Cybershield" - инициативу по обязательной защите транспортных средств от киберугроз. Это комплекс мер, делающий акцент на многоуровневой безопасности, чтобы предотвратить взломы ECU, манипуляции данными и атаки на подключённые системы. "Cybershield" соответствует глобальным стандартам UNECE WP.29 и требует от производителей (OEM) и поставщиков внедрения защитных механизмов в автомобили, а также в зарядные станции для EV. Инициатива финализирована в 2023 году и станет обязательной после парламентского одобрения, с поэтапным внедрением к 2027 году.
Как работает "Cybershield"?🔜 Это не просто регуляции, а экосистема, включающая Vehicle Security Operations Center (VSOC) - централизованный хаб для мониторинга и реагирования на угрозы в реальном времени. VSOC собирает телеметрию из автомобилей (логи CAN-шины, алерты от датчиков, GPS-данные) через встроенные системы обнаружения вторжений (IDPS). AI и аналитики анализируют аномалии, отправляют уведомления водителям, отключают уязвимые модули или выпускают OTA-патчи. Локальные компании вроде HackersEra и Sibros уже предлагают такие решения, внедрённые в сотнях проектов.
Связь с CERT-In🔜 "Cybershield" тесно интегрируется с CERT-In (Indian Computer Emergency Response Team) - национальным центром по реагированию на киберинциденты при Министерстве электроники и ИТ. CERT-In координирует общий мониторинг угроз, включая автомобильный сектор, и требует от производителей отчётов об инцидентах в течение 6 часов (по IT Rules 2022). VSOC в "Cybershield" передаёт данные в CERT-In для анализа и коллективного реагирования: от уведомлений до расследований. Это делает инициативу частью национальной экосистемы - CERT-In предоставляет данные о трендах угроз (ежеквартальные отчёты), проводит аудиты и тренинги для OEM, интегрируя их с платформой I4C (Indian Cyber Crime Coordination Centre). Штрафы за несоблюдение - до 10 миллионов рупий (около 9 миллионов рублей).
Сколько инцидентов выявлено?🔜 CERT-In фиксирует рост угроз: в 2024 году обработано свыше 1,6 млн инцидентов по всей стране, с фокусом на критическую инфраструктуру, включая транспорт. В automotive секторе - более 500 атак: relay-атаки на ключи (до 98% краж авто), CAN-спуфинг (взлом тормозов), GPS-спуфинг и ransomware (например, утечка 1,4 ТБ данных в 2025 году). Общий рост угроз - 25% в Q3 2025, с 369 млн malware-детекций за год. CERT-In провёл почти 10 тыс. аудитов в FY 2024-25.
Связь со стандартами🔜 "Cybershield" дополняет AIS-189 (аналог UN R155) для CSMS и AIS-190 (SUMS для OTA-обновлений, как UN R156). К 2027-му - полный контроль: аудиты, отчёты, штрафы до 1% выручки. Это готовит Индию к экспорту в ЕС (Cyber Resilience Act) и повышает локальную устойчивость.
"Cybershield" с VSOC - шаг к проактивной защите, где угрозы выявляются до ущерба. С ростом EV и подключённых авто это критично для безопасности и экономики.
В России запущен пилотный эксперимент по созданию Центра обнаружения, предупреждения и ликвидации последствий компьютерных атак на транспортные средства (ЦКБА) при Минпромторге. Участвуют АО «ГЛОНАСС» (телематика), НПП «ГАММА» (центр компетенций), ФГУП «НАМИ» (исследования) и регуляторы (Минтранс, ФСБ, ФСТЭК). За 10 месяцев проверят анализ уязвимостей, сбор телематики с 4 подключённых ТС, моделирование атак, автоматизацию мониторинга и подготовят нормативы (с опорой на ISO 21434 и UN R155). Участие добровольное и безвозмездное, что позволяет доказать концепцию без давления и затрат на старте. Однако это лишь начальный шаг, и Россия пока отстаёт в реализации полноценных систем: в Индии VSOC в «Cybershield» проектируется к 2027-му, а в Европе (AUTO-ISAC) и Китае (платформы MIIT/CAC) такие центры уже работают, обеспечивая обмен данными о кибератаках на ТС.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В Индии, где рынок подключённых автомобилей и электромобилей растёт стремительно, правительство развивает инициативу "Cybershield" - инициативу по обязательной защите транспортных средств от киберугроз. Это комплекс мер, делающий акцент на многоуровневой безопасности, чтобы предотвратить взломы ECU, манипуляции данными и атаки на подключённые системы. "Cybershield" соответствует глобальным стандартам UNECE WP.29 и требует от производителей (OEM) и поставщиков внедрения защитных механизмов в автомобили, а также в зарядные станции для EV. Инициатива финализирована в 2023 году и станет обязательной после парламентского одобрения, с поэтапным внедрением к 2027 году.
Как работает "Cybershield"?
Связь с CERT-In
Сколько инцидентов выявлено?
Связь со стандартами
"Cybershield" с VSOC - шаг к проактивной защите, где угрозы выявляются до ущерба. С ростом EV и подключённых авто это критично для безопасности и экономики.
В России запущен пилотный эксперимент по созданию Центра обнаружения, предупреждения и ликвидации последствий компьютерных атак на транспортные средства (ЦКБА) при Минпромторге. Участвуют АО «ГЛОНАСС» (телематика), НПП «ГАММА» (центр компетенций), ФГУП «НАМИ» (исследования) и регуляторы (Минтранс, ФСБ, ФСТЭК). За 10 месяцев проверят анализ уязвимостей, сбор телематики с 4 подключённых ТС, моделирование атак, автоматизацию мониторинга и подготовят нормативы (с опорой на ISO 21434 и UN R155). Участие добровольное и безвозмездное, что позволяет доказать концепцию без давления и затрат на старте. Однако это лишь начальный шаг, и Россия пока отстаёт в реализации полноценных систем: в Индии VSOC в «Cybershield» проектируется к 2027-му, а в Европе (AUTO-ISAC) и Китае (платформы MIIT/CAC) такие центры уже работают, обеспечивая обмен данными о кибератаках на ТС.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤2🤯1
💡 Li-Fi: свет как новый вектор атаки на автомобиль
Li-Fi - это видимый свет от светодиодов, используемый для высокоскоростной беспроводной связи. Любые фонари, фары или LED-панели могут передавать данные, и это открывает новую поверхность атаки. Поток легко перехватывается любым сенсором, который видит источник света, а вмешаться ещё проще - достаточно направленного яркого луча, чтобы сбить передачу или подмешать фальшивый сигнал.
Особенно рискованна инфраструктура: современные уличные фонари в Li-Fi-архитектурах работают как мини-точки доступа и получают данные по проводным сетям. Компрометация такого узла позволяет транслировать ложные сообщения всем проезжающим автомобилям.
Если Li-Fi будет использоваться в V2X, к нему нужно относиться как к внешнему, легко искажаемому каналу: только криптографическая проверка данных и защита инфраструктуры могут сделать этот свет действительно безопасным.
📖 Оригинальная работа исследователей: https://link.springer.com/article/10.1007/s11235-025-01358-z
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Li-Fi - это видимый свет от светодиодов, используемый для высокоскоростной беспроводной связи. Любые фонари, фары или LED-панели могут передавать данные, и это открывает новую поверхность атаки. Поток легко перехватывается любым сенсором, который видит источник света, а вмешаться ещё проще - достаточно направленного яркого луча, чтобы сбить передачу или подмешать фальшивый сигнал.
Особенно рискованна инфраструктура: современные уличные фонари в Li-Fi-архитектурах работают как мини-точки доступа и получают данные по проводным сетям. Компрометация такого узла позволяет транслировать ложные сообщения всем проезжающим автомобилям.
Если Li-Fi будет использоваться в V2X, к нему нужно относиться как к внешнему, легко искажаемому каналу: только криптографическая проверка данных и защита инфраструктуры могут сделать этот свет действительно безопасным.
📖 Оригинальная работа исследователей: https://link.springer.com/article/10.1007/s11235-025-01358-z
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍2
Мировые полигоны для беспилотников
В мире автономных автомобилей безопасность и технологии тестируют на специальных испытательных полигонах - это как мини-города для машин без водителей. Вот топ-4 из разных стран, которые лидируют в этом деле. Они симулируют реальные дороги, трафик и кибератаки, чтобы будущее автопрома было умным и защищенным:
Франция: TEQMO (UTAC, Linas-Montlhéry)
Центр для тестирования подключенных и автономных авто: 12 км трасс с городскими улицами, шоссе, парковками, полным покрытием 5G и V2X. Здесь проверяют все - от классических сценариев движения до удаленного управления и кибербезопасности. Стоимость проекта - 20 млн евро, и он считается одним из самых продвинутых в Европе.
США: American Center for Mobility (Мичиган)
202 гектара на месте старого аэропорта. Федеральный полигон для автономных машин: трассы с мостами, туннелями, городскими зонами. Здесь тестируют, обучают и разрабатывают технологии. Штат инвестировал в проект 67 млн долларов.
Швеция: RISE Cyber Test Lab for Automotive
Запущен в 2022 году. Это европейский хаб для кибербезопасности авто: тестируют на атаки, соответствие нормам UNECE R155/R156. Используют этических хакеров и симуляции в цифровых полигонах. Тесты стартовали в 2023, с пилотами в 2022. Идеально для борьбы с угрозами в подключенных машинах.
Южная Корея: K-City
Открыт в 2018 - крупнейший тестовый полигон (360 тыс. кв.м) с 5G и V2X. Симулирует реальный город: перекрестки, автобусы, парковки, шоссе. Разработан KATRI для 4 уровня автономности. Здесь тестируют все сценарии, чтобы машины ездили безопасно в реальной жизни. В 2025 даже показывали полностью автономные такси и шаттлы уровня 4.
Эти четыре полигона лидеры в подготовке к эпохе автономных и подключённых автомобилей. Здесь отрабатывают реальные сценарии движения: от плотного городского трафика и плохой погоды до беспроводного взаимодействия машин друг с другом и с инфраструктурой.
На таких площадках рождаются технологии, которые уже через пару лет будут в серийных машинах по всему миру.
А у нас?
Главный полигон - Дмитровский НАМИ (≈300 га, более 100 км трасс), где уже тестируют V2X и автономку. Плюс реальная городская среда - Иннополис (Татарстан): с 2018 здесь ездят беспилотные такси Яндекса без инженера в салоне и грузовики Navio. По аналогии с мировыми лидерами полноценное подразделение кибериспытаний очень логично выглядело бы именно в НАМИ.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В мире автономных автомобилей безопасность и технологии тестируют на специальных испытательных полигонах - это как мини-города для машин без водителей. Вот топ-4 из разных стран, которые лидируют в этом деле. Они симулируют реальные дороги, трафик и кибератаки, чтобы будущее автопрома было умным и защищенным:
Франция: TEQMO (UTAC, Linas-Montlhéry)
Центр для тестирования подключенных и автономных авто: 12 км трасс с городскими улицами, шоссе, парковками, полным покрытием 5G и V2X. Здесь проверяют все - от классических сценариев движения до удаленного управления и кибербезопасности. Стоимость проекта - 20 млн евро, и он считается одним из самых продвинутых в Европе.
США: American Center for Mobility (Мичиган)
202 гектара на месте старого аэропорта. Федеральный полигон для автономных машин: трассы с мостами, туннелями, городскими зонами. Здесь тестируют, обучают и разрабатывают технологии. Штат инвестировал в проект 67 млн долларов.
Швеция: RISE Cyber Test Lab for Automotive
Запущен в 2022 году. Это европейский хаб для кибербезопасности авто: тестируют на атаки, соответствие нормам UNECE R155/R156. Используют этических хакеров и симуляции в цифровых полигонах. Тесты стартовали в 2023, с пилотами в 2022. Идеально для борьбы с угрозами в подключенных машинах.
Южная Корея: K-City
Открыт в 2018 - крупнейший тестовый полигон (360 тыс. кв.м) с 5G и V2X. Симулирует реальный город: перекрестки, автобусы, парковки, шоссе. Разработан KATRI для 4 уровня автономности. Здесь тестируют все сценарии, чтобы машины ездили безопасно в реальной жизни. В 2025 даже показывали полностью автономные такси и шаттлы уровня 4.
Эти четыре полигона лидеры в подготовке к эпохе автономных и подключённых автомобилей. Здесь отрабатывают реальные сценарии движения: от плотного городского трафика и плохой погоды до беспроводного взаимодействия машин друг с другом и с инфраструктурой.
На таких площадках рождаются технологии, которые уже через пару лет будут в серийных машинах по всему миру.
А у нас?
Главный полигон - Дмитровский НАМИ (≈300 га, более 100 км трасс), где уже тестируют V2X и автономку. Плюс реальная городская среда - Иннополис (Татарстан): с 2018 здесь ездят беспилотные такси Яндекса без инженера в салоне и грузовики Navio. По аналогии с мировыми лидерами полноценное подразделение кибериспытаний очень логично выглядело бы именно в НАМИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥3❤1🥰1
🚨 Дешевые адаптеры CarPlay угрожают безопасности и данным
Команда исследователей из Университета Огайо представила на VehicleSec 2025 шокирующее исследование о безопасности популярных сторонних адаптеров CarPlay. Эти устройства, которые позволяют добавить CarPlay в старые авто, оказались троянским конем с целым букетом уязвимостей.
Что происходит?
Адаптер притворяется Apple-устройством, чтобы обмануть штатную систему автомобиля (IVI). Исследователи провели детальный анализ:
🔜 Анализ USB-трафика: Показали, как адаптер подделывает процесс аутентификации MFi (Made for iPhone), повторяя и подменяя пакеты данных.
🔜 Изучение прошивки: Обнаружили внутри Android OS, криптографические ключи и сертификаты, что говорит о сложности устройства.
🔜 Статический анализ: Выявили использование шифрования и механизмов обхода защиты.
Чем это грозит водителю?
Угрозы выходят далеко за рамки просто «глюков» с музыкой. Адаптер становится точкой входа для атаки на всю электронику автомобиля:
▶️ Спуфинг и Replay-атаки: Подмена команд.
▶️ Отказ в обслуживании (DoS): «Зависание» медиасистемы.
▶️ Инъекция CAN-сообщений: ⚠️ Прямое воздействие на критические системы авто (например, блокировка тормозов или изменение показаний спидометра).
▶️ Утечка данных: Доступ к контактам, сообщениям, геолокации.
▶️ Удаленное выполнение кода: Через открытые порты адаптер могут взять под контроль извне.
Адаптеры нелегально копируют и эмулируют проприетарные протоколы Apple, чтобы обойти строгую сертификацию MFi. Их дешевизна и доступность - обратная сторона полного отсутствия безопасности. Использование таких адаптеров ставит под угрозу не только данные, но и физическую безопасность. Лучше отдавать предпочтение штатным решениям или устройствам от проверенных производителей.
YouTube-презентация / PDF- презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Команда исследователей из Университета Огайо представила на VehicleSec 2025 шокирующее исследование о безопасности популярных сторонних адаптеров CarPlay. Эти устройства, которые позволяют добавить CarPlay в старые авто, оказались троянским конем с целым букетом уязвимостей.
Что происходит?
Адаптер притворяется Apple-устройством, чтобы обмануть штатную систему автомобиля (IVI). Исследователи провели детальный анализ:
Чем это грозит водителю?
Угрозы выходят далеко за рамки просто «глюков» с музыкой. Адаптер становится точкой входа для атаки на всю электронику автомобиля:
Адаптеры нелегально копируют и эмулируют проприетарные протоколы Apple, чтобы обойти строгую сертификацию MFi. Их дешевизна и доступность - обратная сторона полного отсутствия безопасности. Использование таких адаптеров ставит под угрозу не только данные, но и физическую безопасность. Лучше отдавать предпочтение штатным решениям или устройствам от проверенных производителей.
YouTube-презентация / PDF- презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤1
Уязвимость в системах грузовых прицепов
Новое исследование от NMFTA вскрыло критические уязвимости в стандарте J2497 (PLC4TRUCKS), позволяющие атаковать системы грузовых трейлеров (вплоть до тормозов) через проводную сеть. В центре истории - обход механизма защиты Seed-Key Exchange.
Эволюция атак на J2497
Эта работа стала продолжением предыдущих открытий, создав целый арсенал для атакующего:
🔜 CVE-2020-14514 (Remote Read): Удалённое чтение данных по J2497 с расстояния ~4.5 метров.
🔜 CVE-2022-26131 (Remote Write): Удалённая запись с использованием усилителя мощности и длинной антенны.
🔜 CVE-2024-12054 (Authentication Bypass): Новая уязвимость - обмен Seed-Key может быть полностью обойден.
Суть уязвимости CVE-2024-12054
🔜 Ключевая проблема: Сиды, используемые в механизме безопасности, являются предсказуемыми или контролируемыми атакующим.
🔜 Метод атаки: Специальное оборудование (SDR) использовалось для отправки тысяч сообщений с минимальной задержкой, пока одно из них не принималось системой как верное.
🔜 Уязвимость классифицирована как: CWE-305: Authentication Bypass by Primary Weakness.
Результат успешной атаки:
🔜 Удалённое управление критическими функциями (например, тормозами).
🔜 Вызов отказа в обслуживании (DoS).
🔜 Возможность перепрошивки ECU для закрепления доступа.
Исследование NMFTA
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Новое исследование от NMFTA вскрыло критические уязвимости в стандарте J2497 (PLC4TRUCKS), позволяющие атаковать системы грузовых трейлеров (вплоть до тормозов) через проводную сеть. В центре истории - обход механизма защиты Seed-Key Exchange.
Эволюция атак на J2497
Эта работа стала продолжением предыдущих открытий, создав целый арсенал для атакующего:
Суть уязвимости CVE-2024-12054
Результат успешной атаки:
Исследование NMFTA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍2❤1
Взлом через розетку: как можно сломать зарядник для электромобиля
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥2
Новый взгляд на взлом автомобильного Bluetooth
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
🔜 Большинство пакетов отсекаются на уровне драйвера
🔜 Не покрываются сложные сценарии взаимодействия
🔜 Не выявляются логические уязвимости
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
🔜 L2CAP: Бесконечные повторные подключения после установления соединения
🔜 RFCOMM: Принудительные циклы переподключения после подтверждения канала
🔜 SDP: Постоянные запросы к службам без завершения сессии
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2
Массовый сбой Porsche в России: сотни автомобилей не заводятся
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍4👏1
Огромный плазменный хакер. Солнце как источник киберугроз ✈️🌞
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2🌚2
This media is not supported in your browser
VIEW IN TELEGRAM
Угон Xiaomi SU7 без угонщика
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
🔜 Удалённое управление через Bluetooth не потребовало дополнительного подтверждения внутри салона (например, нажатия педали или подтверждения на экране авто).
🔜 Система выполнила команду, несмотря на отсутствие водителя и потенциальные риски движения «вслепую».
🔜 Инцидент поднимает вопросы о необходимых уровнях верификации для критических функций, таких как запуск движения.
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😱2🗿2❤1
Уязвимость в API Hyundai позволяла удаленно управлять автомобилем
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯7❤3👍2🔥1
🔥 У наших друзей и партнёров HEX.TEAM появился свой Телеграмм-канал.
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
👇
HEX.TEAM notes
👆
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
HEX.TEAM notes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥3
🚆👨💻 Руководство по кибербезопасности для железных дорог:
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤2🤯1
Forwarded from Grigory
🚘🔐 У автомобильной отрасли серьёзная проблема с кибербезопасностью
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍2🔥1