[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
Цифровизация и автоматизация активно развиваются и проникают во все сферы жизни, включая автомобильную. Появляются дистанционные системы управления, системы помощи водителю и беспилотный транспорт, набирающий все большую популярность по всему миру.

Как и другие электронные системы, автомобили подвержены атакам злоумышленников. Мотивы могут быть разными: от кражи ценных вещей и данных до атак, приводящих к серьезным ДТП.

Ежедневно возникают новые вопросы о проблемах и возможностях автомобильной кибербезопасности. Цель этого канала — собрать экспертные мнения, новости, инциденты, инновации и идеи из этой быстро меняющейся отрасли.

Добро пожаловать на канал AutoVisor!

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍1
❗️Крупная утечка данных концерна Volkswagen, затронувшая 800 тысяч электромобилей❗️

Приватные данные о клиентах и местоположении их электромобилей утекли у подразделения Volkswagen Group — компании CARIAD

🔴 Исследователи, просканировав публичную инфраструктуру CARIAD, обнаружили в открытом доступе дамп памяти от внутреннего приложения. В нем находились ключи к серверу Amazon, где хранилась телеметрия с 800 тысяч электромобилей, включая точную геолокацию для 460 тысяч из них..

🔴 В утечке также содержались данные о перемещениях полицейских машин и немецких политиков. Хотя геолокация хранилась отдельно от персональных данных, во многих случаях их можно было сопоставить, привязав перемещения к конкретному пользователю.

🔴 После обращения специалистов доступ к данным был закрыт. В CARIAD заявили, что утечка не затронула конфиденциальную информацию, такую как пароли или платежные реквизиты

Источник:
https://www.carscoops.com/2024/12/vw-group-data-breach-exposed-location-info-for-800000-evs/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍1💯1
⚡️ Toyota провела хакатон по взлому автомобилей

Формат мероприятия схож с классическим CTF:
Участники объединяются в группы примерно по четыре человека и решают различные задачи - от регулировки скорости до изменения частоты вращения двигателя.
Результат проверяется на тренажерах, с начислением баллов. Побеждает команда с наибольшим количеством очков.

Корреспонденты ToyotaTimes поинтересовались у организатора мероприятия, Хисаси Огума, генерального менеджера проекта InfoTech-IS, - почему Toyota проводит подобные мероприятия?
Хисаси Огума ответил:


🔻 Сначала мы должны понять проблемы, стоящие перед автомобильной промышленностью.

🔻 Сегодня автомобили развиваются беспрецедентными темпами благодаря подключению к Интернету, в качестве очевидных примеров чего можно привести автоматизированное вождение и подключенные автомобили.

🔻 Недавно появилась новая концепция - SDV (Software Defined Vehicle). Это предполагает обновление бортового ПО после покупки, что позволяет расширять функционал автомобиля, как на смартфоне.

🔻 Интеграция с Интернетом повышает удобство. В то же время это также облегчает взлом систем автомобиля третьими лицами.

🔻 Кибербезопасность, защищающая клиентов от такого ущерба, стала более важной, чем когда-либо, не только для Toyota, но и для всей автомобильной промышленности.

Источник:
https://toyotatimes.jp/en/spotlights/1061.html

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2
📢 Исследователи нашли способ взломать автомобиль с помощью Flipper Zero

🔹 Выяснилось, что Flipper Zero, в паре с надстройкой Electronic Cats Flipper CAN bus, можно использовать для доступа к автомобильной сети CAN и взаимодействовать с ней.

🔹 Надстройка CAN bus - плата, позволяющая устройствам подключаться к сетям CAN. Она считывает информацию в реальном времени через разъемы OBD2 и полезна для аудита автомобилей.

🔹 Кроме того, приложение может взаимодействовать с “сырыми” сетями шины CAN для отслеживания и отправки сообщений. Приложение позволяет фильтровать дамп CAN, вводить сообщения с определенными PID-кодами и извлекать дополнительные данные.

Источник:
https://www.hackster.io/electronic-cats/can-flipper-hack-a-car-ce7ec0

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍1👀1
❗️Обнаружена возможность взлома зарядных станций EV

✅ Кабель зарядного устройства EV также является сетевым кабелем. Исследователи обнаружили, что из 19 протестированных зарядных устройств 8 использовали SSH, 2 - HTTP, 1 - MQTT, а в некоторых были обнаружены проприетарные протоколы.

✅ Исследователи из Нидерландов создали специальное устройство на базе Raspberry Pi. С его помощью они изучили 19 зарядных устройств для электромобилей от 13 производителей. Для каждого устройства они подключали кабель и проверяли, какие данные можно получить..

✅ Поскольку это исследование продолжается, уязвимостей пока обнаружено не было, но ясно одно: и автомобиль, и зарядное устройство EV могут быть легко атакованы через один и тот же порт.

Источник:
https://elaad.nl/en/hacking-ev-charging-stations-via-the-charging-cable/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤔2
🔥Bluetooth с низким энергопотреблением, используемый в современных автомобилях, обладает рядом уязвимостей.

Bluetooth Low Energy (BLE) — это технология беспроводной связи для обмена данными на малых расстояниях. В автомобилях используется для:

➡️ Совместного использования ключей
➡️ Протокола диагностики компонентов
➡️ Удаленной парковки
➡️ Системы управления аккумуляторами для электромобилей
➡️ Датчиков давления в шинах

Исследователь Батист Бойер поделился своими исследованиями по fuzzing-тестированию BLE, приводя важные технические детали стека протоколов BLE, перечень уязвимостей и инструкции по настройке фреймворка WHAD с кодом для обнаружения новых уязвимостей.

Источники:
Исследования BLE от Texas Instruments и NXP: https://www.ti.com/document-viewer/lit/html/SSZT333; https://www.nxp.com/applications/SMART-CAR-ACCESS
Fuzz-тестирование: https://blog.quarkslab.com/bluetooth-low-energy-gatt-fuzzing.html
Код: https://github.com/quarkslab/ble-gatt-fuzzing

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3🤔1
🚗❗️Исследователи получили доступ к функциям дистанционного управления и приватным данным Subaru в США, Канаде и Японии, используя лишь номерной знак❗️

Исследователи безопасности Сэм Карри и Шубхам Шах опубликовали материал о системе Subaru STARLINK буквально вчера (23.01), где продемонстрировали концепцию взлома со сценарием, где они ввели номерной знак и в течение нескольких секунд получили доступ к:

🔸данным об автомобиле;
🔸местоположению (текущему и прошлому);
🔸функциям дистанционного управления;
🔸информации о водителе, такой как электронная почта, номер телефона и адрес.

🔹Инцидент очередной раз демонстрирует, что злоумышленнику не нужен физический доступ к современному подключенному автомобилю, чтобы успешно взломать его, управлять им удаленно и нанести значительный ущерб🔹

Об уязвимости было сообщено и её оперативно исправили.

Источники:
Видео - https://www.youtube.com/watch?v=0i8juy6RPBI&ab_channel=SamCurry
Новость - https://www.wired.com/story/subaru-location-tracking-vulnerabilities/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4
🚜 Стандарт кибербезопасности для тракторов и сельхозтехники❓

❇️ Разрабатывается новый стандарт ISO 24882 "Сельскохозяйственная техника и тракторы - инженерия кибербезопасности". Он находится в режиме черновика, но о нем уже известно довольно много информации.

❇️ Цель: определить технические требования к оценке рисков кибербезопасности для электрических и электронных систем (E/E) в сельскохозяйственной технике и тракторах, включая их компоненты и интерфейсы

❇️ Стандарт призван работать наряду с ISO 21434 (для автомобилей) и UN R-155, что может позволить тракторам будущего быть безопаснее автомобилей будущего!

Прилагаемые материалы:
Драфт ISO 24882: https://www.iso.org/standard/88353.html
ЕЭК ООН против CRA:
https://unece.org/sites/default/files/2024-01/GRVA-18-20e.pdf
SAE для коммерческого транспорта:
https://www.sae.org/news/2024/12/te-connectivity-cybersecurity
BSI:
https://standardsdevelopment.bsigroup.com/projects/9023-09513
"КБ в агрокультуре: ISO 24882":
https://dissec.to/regulations/cybersecurity-in-agriculture-iso-24882/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4🤔2
❗️Атаки электромагнитными волнами могут ослепить камеры беспилотников и спровоцировать аварии 🚐💥🚙

🔻 Новый тип атаки с использованием электромагнитных сигналов (ESIA) способен нарушить работу камер автономных автомобилей, что может привести к авариям.

🔻 Исследования 2024 года, проведенные в Китае и США, показали, что такие атаки создают серьезный риск для систем на основе искусственного интеллекта.

🔻 Беспилотные автомобили зависят от четких изображений с камер для принятия решений, и электромагнитные помехи могут "ослепить" их, повышая вероятность столкновений с пешеходами или другими транспортными средствами.

🔥 Материалы с исследованиями:

Угрозы электромагнитных атак для восприятия дорожной обстановки: https://arxiv.org/abs/2501.05239
Моделирование таких атак: https://arxiv.org/abs/2408.05124
Снижение последствий таких атак: https://arxiv.org/abs/2409.10922

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6⚡3❤2👍2
🚘 Популярные фреймворки моделирования угроз (STRIDE, DREAD, MITRE ATT и CK) для оценки кибербезопасности Jeep, Tesla и Lexus AV

⚡️ Исследователи из Аризонского университета в статье "Безопасность автономных транспортных средств: глубокое погружение в моделирование угроз" представили анализ архитектуры автономных транспортных средств, сосредоточившись на моделировании угроз для сложных автомобильных систем. Интересно, что они не рассматривали методологию TARA-анализа, возможно, из-за отсутствия единого подхода к ее реализации.

💬 В своем заключении исследователи написали: "
Продолжение исследований в области адаптивных решений безопасности, защиты от злонамеренного использования ИИ и безопасных коммуникационных протоколов будет иметь решающее значение для борьбы с динамичным ландшафтом угроз".


Источник:
https://arxiv.org/abs/2412.15348v1

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍3
This media is not supported in your browser
VIEW IN TELEGRAM
🚙🔓🔨 Угнать машину просто – достаточно добраться до внутренней CAN-шины и отключить иммобилайзер. Но будьте готовы к тому, что придется сломать большой кусок пластика!

На видео трое молодых угонщиков пытаются угнать автомобиль, получив доступ к CAN-шине, но, как это часто бывает, их планы столкнулись с непредвиденными трудностями. Инцидент произошел в Лондоне в последнюю неделю 2024 года. Этот тип атаки называется CAN-инъекция.

Современные системы защиты могут быть сложными, но и угонщики не дремлют. Будьте бдительны! 🚗🔒

Источник:
https://www.youtube.com/watch?v=8OCnJaChVJE&ab_channel=5MinuteSchool

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍5😱2🤔1
Джей Турла, ведущий исследователь безопасности в японской компании VicOne, в интервью Deccan Chronicle обсудил уязвимости подключенных автомобилей

Главное из интервью:

▫️Уязвимости подключенных автомобилей:
Модуль Telematics (TCU) обеспечивает подключение, но отсутствие аутентификации в веб-приложениях или облачных данных делает автомобиль уязвимым. Хакеры могут удаленно открывать машины, применять тормоза или шпионить.

▫️Установка систем безопасности:
Решения VicOne требуют сотрудничества с производителями (OEM) для разблокировки функций.

▫️Угрозы без мобильного подключения:
При отсутствии связи автомобиль может быть атакован через радиочастотные сигналы (например, ключи-брелоки).

▫️Сотрудничество с производителями:
VicOne ведет переговоры с крупными OEM, включая Foxconn, Delta, Hitachi и Panasonic.

▫️Регулирование кибербезопасности:
В Японии кибербезопасность в автомобилях обязательна. В США и Индии обсуждают аналогичные меры.

Эксперт подчеркивает: современные автомобили нуждаются в усиленной защите, а сотрудничество с OEM-производителями — ключ к эффективным решениям.

📔Источник: https://www.deccanchronicle.com/nation/crime/hackers-can-operate-your-car-remotely-says-cyber-expert-1850937


🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5
🚗💻 Крупная кража роскошных автомобилей через взлом почтового сервера

▶️ 29 сентября владелец Lamborghini обратился в транспортную компанию для доставки своего автомобиля из Денвера в Лас-Вегас. Машину забрали, но в пункт назначения она так и не прибыла.

▶️ Расследование показало, что преступники взломали почтовую систему транспортной компании, что позволило им перенаправить автомобиль в неизвестное место. С помощью этой схемы злоумышленники похитили как минимум четыре автомобиля на общую сумму более 500 000 долларов.

История напоминает о важности кибербезопасности даже в, казалось бы, надежных процессах. 🔐

Источник: https://www.nbcchicago.com/news/local/former-cubs-player-kris-bryants-lamborghini-stolen-in-luxury-car-hacking-scheme/3603095/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍1😢1👀1🤝1