🚨 Дешевые адаптеры CarPlay угрожают безопасности и данным
Команда исследователей из Университета Огайо представила на VehicleSec 2025 шокирующее исследование о безопасности популярных сторонних адаптеров CarPlay. Эти устройства, которые позволяют добавить CarPlay в старые авто, оказались троянским конем с целым букетом уязвимостей.
Что происходит?
Адаптер притворяется Apple-устройством, чтобы обмануть штатную систему автомобиля (IVI). Исследователи провели детальный анализ:
🔜 Анализ USB-трафика: Показали, как адаптер подделывает процесс аутентификации MFi (Made for iPhone), повторяя и подменяя пакеты данных.
🔜 Изучение прошивки: Обнаружили внутри Android OS, криптографические ключи и сертификаты, что говорит о сложности устройства.
🔜 Статический анализ: Выявили использование шифрования и механизмов обхода защиты.
Чем это грозит водителю?
Угрозы выходят далеко за рамки просто «глюков» с музыкой. Адаптер становится точкой входа для атаки на всю электронику автомобиля:
▶️ Спуфинг и Replay-атаки: Подмена команд.
▶️ Отказ в обслуживании (DoS): «Зависание» медиасистемы.
▶️ Инъекция CAN-сообщений: ⚠️ Прямое воздействие на критические системы авто (например, блокировка тормозов или изменение показаний спидометра).
▶️ Утечка данных: Доступ к контактам, сообщениям, геолокации.
▶️ Удаленное выполнение кода: Через открытые порты адаптер могут взять под контроль извне.
Адаптеры нелегально копируют и эмулируют проприетарные протоколы Apple, чтобы обойти строгую сертификацию MFi. Их дешевизна и доступность - обратная сторона полного отсутствия безопасности. Использование таких адаптеров ставит под угрозу не только данные, но и физическую безопасность. Лучше отдавать предпочтение штатным решениям или устройствам от проверенных производителей.
YouTube-презентация / PDF- презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Команда исследователей из Университета Огайо представила на VehicleSec 2025 шокирующее исследование о безопасности популярных сторонних адаптеров CarPlay. Эти устройства, которые позволяют добавить CarPlay в старые авто, оказались троянским конем с целым букетом уязвимостей.
Что происходит?
Адаптер притворяется Apple-устройством, чтобы обмануть штатную систему автомобиля (IVI). Исследователи провели детальный анализ:
Чем это грозит водителю?
Угрозы выходят далеко за рамки просто «глюков» с музыкой. Адаптер становится точкой входа для атаки на всю электронику автомобиля:
Адаптеры нелегально копируют и эмулируют проприетарные протоколы Apple, чтобы обойти строгую сертификацию MFi. Их дешевизна и доступность - обратная сторона полного отсутствия безопасности. Использование таких адаптеров ставит под угрозу не только данные, но и физическую безопасность. Лучше отдавать предпочтение штатным решениям или устройствам от проверенных производителей.
YouTube-презентация / PDF- презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤1
Уязвимость в системах грузовых прицепов
Новое исследование от NMFTA вскрыло критические уязвимости в стандарте J2497 (PLC4TRUCKS), позволяющие атаковать системы грузовых трейлеров (вплоть до тормозов) через проводную сеть. В центре истории - обход механизма защиты Seed-Key Exchange.
Эволюция атак на J2497
Эта работа стала продолжением предыдущих открытий, создав целый арсенал для атакующего:
🔜 CVE-2020-14514 (Remote Read): Удалённое чтение данных по J2497 с расстояния ~4.5 метров.
🔜 CVE-2022-26131 (Remote Write): Удалённая запись с использованием усилителя мощности и длинной антенны.
🔜 CVE-2024-12054 (Authentication Bypass): Новая уязвимость - обмен Seed-Key может быть полностью обойден.
Суть уязвимости CVE-2024-12054
🔜 Ключевая проблема: Сиды, используемые в механизме безопасности, являются предсказуемыми или контролируемыми атакующим.
🔜 Метод атаки: Специальное оборудование (SDR) использовалось для отправки тысяч сообщений с минимальной задержкой, пока одно из них не принималось системой как верное.
🔜 Уязвимость классифицирована как: CWE-305: Authentication Bypass by Primary Weakness.
Результат успешной атаки:
🔜 Удалённое управление критическими функциями (например, тормозами).
🔜 Вызов отказа в обслуживании (DoS).
🔜 Возможность перепрошивки ECU для закрепления доступа.
Исследование NMFTA
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Новое исследование от NMFTA вскрыло критические уязвимости в стандарте J2497 (PLC4TRUCKS), позволяющие атаковать системы грузовых трейлеров (вплоть до тормозов) через проводную сеть. В центре истории - обход механизма защиты Seed-Key Exchange.
Эволюция атак на J2497
Эта работа стала продолжением предыдущих открытий, создав целый арсенал для атакующего:
Суть уязвимости CVE-2024-12054
Результат успешной атаки:
Исследование NMFTA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍2❤1
Взлом через розетку: как можно сломать зарядник для электромобиля
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥2
Новый взгляд на взлом автомобильного Bluetooth
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
🔜 Большинство пакетов отсекаются на уровне драйвера
🔜 Не покрываются сложные сценарии взаимодействия
🔜 Не выявляются логические уязвимости
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
🔜 L2CAP: Бесконечные повторные подключения после установления соединения
🔜 RFCOMM: Принудительные циклы переподключения после подтверждения канала
🔜 SDP: Постоянные запросы к службам без завершения сессии
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2
Массовый сбой Porsche в России: сотни автомобилей не заводятся
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍4👏1
Огромный плазменный хакер. Солнце как источник киберугроз ✈️🌞
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2🌚2
This media is not supported in your browser
VIEW IN TELEGRAM
Угон Xiaomi SU7 без угонщика
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
🔜 Удалённое управление через Bluetooth не потребовало дополнительного подтверждения внутри салона (например, нажатия педали или подтверждения на экране авто).
🔜 Система выполнила команду, несмотря на отсутствие водителя и потенциальные риски движения «вслепую».
🔜 Инцидент поднимает вопросы о необходимых уровнях верификации для критических функций, таких как запуск движения.
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😱2🗿2❤1
Уязвимость в API Hyundai позволяла удаленно управлять автомобилем
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯7❤3👍2🔥1
🔥 У наших друзей и партнёров HEX.TEAM появился свой Телеграмм-канал.
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
👇
HEX.TEAM notes
👆
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
HEX.TEAM notes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥3
🚆👨💻 Руководство по кибербезопасности для железных дорог:
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤2🤯1
Forwarded from Grigory
🚘🔐 У автомобильной отрасли серьёзная проблема с кибербезопасностью
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍2🔥1
Forwarded from Угона.нет - Автосигнализации и Автозапуск
Media is too big
VIEW IN TELEGRAM
🚗 Угон Solaris: новый бренд — старые уязвимости
После вступления в силу нового утильсбора рынок меняется, но бюджетные авто до 160 л.с., собираемые в РФ, остаются массовыми. Именно такие машины сегодня в зоне риска.
Мы протестировали новый Solaris (ex Kia/Hyundai, производство AGR, СПб) в реальных условиях — у торгового центра.
Результат показал: несмотря на современную телематику и управление со смартфона, у автомобиля сохраняется крайне низкая криминальная стойкость.
📡 Подавление радиоэфира
🔑 Перехват сигналов
🧠 Уязвимости иммобилайзера и штатной телематики
⏱ Угон без взлома — вопрос времени
В финале — что действительно работает против таких атак и почему без дополнительной криптостойкой защиты сегодня нельзя.
👉 Смотрите полный разбор в видео.
Без паники. Только факты. Только безопасность.
#Солярис #Solaris
🚗⚡ Подписывайся на Угона.нет
После вступления в силу нового утильсбора рынок меняется, но бюджетные авто до 160 л.с., собираемые в РФ, остаются массовыми. Именно такие машины сегодня в зоне риска.
Мы протестировали новый Solaris (ex Kia/Hyundai, производство AGR, СПб) в реальных условиях — у торгового центра.
Результат показал: несмотря на современную телематику и управление со смартфона, у автомобиля сохраняется крайне низкая криминальная стойкость.
📡 Подавление радиоэфира
🔑 Перехват сигналов
🧠 Уязвимости иммобилайзера и штатной телематики
⏱ Угон без взлома — вопрос времени
В финале — что действительно работает против таких атак и почему без дополнительной криптостойкой защиты сегодня нельзя.
👉 Смотрите полный разбор в видео.
Без паники. Только факты. Только безопасность.
#Солярис #Solaris
🚗⚡ Подписывайся на Угона.нет
🤯9❤1👍1
Можно ли делать автомобили кибербезопасными?
Можно, а зачем?
https://teletype.in/@autovisor/QmmcFo_hvXQ
Можно, а зачем?
https://teletype.in/@autovisor/QmmcFo_hvXQ
Teletype
- Можно, а зачем?
Ещё десять лет назад разговоры о хакинге автомобилей вызывали у инженеров снисходительную улыбку. Машина же - это металл, бензин...
🔥11🦄2❤1👍1
🚨 Невидимая угроза на дороге: как ретроотражающие патчи обманывают системы распознавания знаков
Представьте наклейку на дорожном знаке, которая днём выглядит совершенно обычной, но под светом фар внезапно «оживает» - и заставляет систему распознавания знаков автомобильного ADAS игнорировать «Стоп» или неправильно определять ограничение скорости. 🔦
Исследователи из Waseda University и UC Irvine показали, как это возможно. Они разработали атаку на основе ретроотражающих материалов - тех самых, что используются в дорожной разметке и знаках. Такие материалы отражают свет строго обратно к источнику, поэтому патч активируется только фарами самого автомобиля и остаётся незаметным для окружающих.
Ключевая особенность атаки - сочетание практичности и скрытности. Патч можно физически разместить на знаке, как обычную наклейку, но при этом он работает только в ночных условиях, без лазеров или внешнего оборудования. Исследователи подбирали форму, размер и отражающие свойства наклейки так, чтобы она максимально сливался с фоном знака.
В симуляциях система распознавания TSR ошибалась в 93% случаев на дистанциях более 35 метров. В реальных испытаниях на серийных автомобилях - Toyota Yaris и Nissan E-Note 2024 года - успешность атаки превысила 60%. При этом люди почти не отличали изменённые знаки от обычных, что делает такую атаку особенно опасной.
Авторы подчёркивают, что уязвимыми оказываются как простые, так и более сложные архитектуры распознавания, особенно в ночных сценариях. В качестве защиты предлагается оптическое решение: поляризационные фильтры на фарах и камерах, которые подавляют ретроотражение и блокируют большую часть атак без нагрузки на вычислительные системы.🛡
📖 Оригинальная работа
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Представьте наклейку на дорожном знаке, которая днём выглядит совершенно обычной, но под светом фар внезапно «оживает» - и заставляет систему распознавания знаков автомобильного ADAS игнорировать «Стоп» или неправильно определять ограничение скорости. 🔦
Исследователи из Waseda University и UC Irvine показали, как это возможно. Они разработали атаку на основе ретроотражающих материалов - тех самых, что используются в дорожной разметке и знаках. Такие материалы отражают свет строго обратно к источнику, поэтому патч активируется только фарами самого автомобиля и остаётся незаметным для окружающих.
Ключевая особенность атаки - сочетание практичности и скрытности. Патч можно физически разместить на знаке, как обычную наклейку, но при этом он работает только в ночных условиях, без лазеров или внешнего оборудования. Исследователи подбирали форму, размер и отражающие свойства наклейки так, чтобы она максимально сливался с фоном знака.
В симуляциях система распознавания TSR ошибалась в 93% случаев на дистанциях более 35 метров. В реальных испытаниях на серийных автомобилях - Toyota Yaris и Nissan E-Note 2024 года - успешность атаки превысила 60%. При этом люди почти не отличали изменённые знаки от обычных, что делает такую атаку особенно опасной.
Авторы подчёркивают, что уязвимыми оказываются как простые, так и более сложные архитектуры распознавания, особенно в ночных сценариях. В качестве защиты предлагается оптическое решение: поляризационные фильтры на фарах и камерах, которые подавляют ретроотражение и блокируют большую часть атак без нагрузки на вычислительные системы.
📖 Оригинальная работа
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤2
⚡️ Зарядная инфраструктура как новый вектор атак на стыке транспорта и энергетики
С ростом парка электромобилей зарядные станции (EVSE) перестают быть просто локальными потребителями энергии. Исследование компании SaiFlow демонстрирует, как эти устройства превращаются в критический интерфейс между транспортной системой и городской энергосетью, создавая новые векторы масштабных атак.
Основной риск связан с концепцией атак на балансировку нагрузки (Load Altering Attacks). Зарядные станции - это мощные управляемые IoT-устройства. Компрометация крупной сети таких станций позволит злоумышленнику создать ботнет высокой мощности. Синхронное включение или отключение тысяч зарядных сессий вызовет резкие колебания частоты в энергосети, что приведет к локальным блэкаутам. Для транспортной отрасли это означает риск паралича инфраструктуры: отказ в обслуживании (DoS) сделает невозможной эксплуатацию электропарка в пострадавшем регионе.
Проблема усугубляется сложностью цепочек управления. Станция взаимодействует не только с оператором, но и с вендором для обновлений прошивки и диагностики. Это расширяет поверхность атаки: компрометация облачной платформы производителя может позволить отправлять вредоносные команды на устройства, минуя оператора.
Исследователи подтверждают теоретические модели реальными находками в популярных моделях станций (CVE-2023-0863, CVE-2024-23958 и др.):
🔸Wallbox Copper SB: В популярной домашней станции была обнаружена уязвимость в реализации стека Bluetooth Low Energy (BLE). Атакующий, находясь в зоне действия сигнала, мог обойти аутентификацию и перехватить контроль над устройством. В Великобритании это привело к остановке продаж модели из-за несоответствия нормам кибербезопасности.
🔸Autel MaxiCharger: В прошивке были найдены жестко закодированные учетные данные (hardcoded credentials). Эксплуатация этой уязвимости позволяет получить административный доступ к станции и манипулировать её работой.
Вывод для отрасли🛡
Кибербезопасность электротранспорта нельзя ограничивать защитой бортовых систем автомобиля. Зарядная инфраструктура является активным сетевым элементом, уязвимости которого могут быть использованы для кинетического воздействия на городские системы. Защита энергоснабжения становится критическим условием устойчивости транспортной системы в целом.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
С ростом парка электромобилей зарядные станции (EVSE) перестают быть просто локальными потребителями энергии. Исследование компании SaiFlow демонстрирует, как эти устройства превращаются в критический интерфейс между транспортной системой и городской энергосетью, создавая новые векторы масштабных атак.
Основной риск связан с концепцией атак на балансировку нагрузки (Load Altering Attacks). Зарядные станции - это мощные управляемые IoT-устройства. Компрометация крупной сети таких станций позволит злоумышленнику создать ботнет высокой мощности. Синхронное включение или отключение тысяч зарядных сессий вызовет резкие колебания частоты в энергосети, что приведет к локальным блэкаутам. Для транспортной отрасли это означает риск паралича инфраструктуры: отказ в обслуживании (DoS) сделает невозможной эксплуатацию электропарка в пострадавшем регионе.
Проблема усугубляется сложностью цепочек управления. Станция взаимодействует не только с оператором, но и с вендором для обновлений прошивки и диагностики. Это расширяет поверхность атаки: компрометация облачной платформы производителя может позволить отправлять вредоносные команды на устройства, минуя оператора.
Исследователи подтверждают теоретические модели реальными находками в популярных моделях станций (CVE-2023-0863, CVE-2024-23958 и др.):
🔸Wallbox Copper SB: В популярной домашней станции была обнаружена уязвимость в реализации стека Bluetooth Low Energy (BLE). Атакующий, находясь в зоне действия сигнала, мог обойти аутентификацию и перехватить контроль над устройством. В Великобритании это привело к остановке продаж модели из-за несоответствия нормам кибербезопасности.
🔸Autel MaxiCharger: В прошивке были найдены жестко закодированные учетные данные (hardcoded credentials). Эксплуатация этой уязвимости позволяет получить административный доступ к станции и манипулировать её работой.
Вывод для отрасли🛡
Кибербезопасность электротранспорта нельзя ограничивать защитой бортовых систем автомобиля. Зарядная инфраструктура является активным сетевым элементом, уязвимости которого могут быть использованы для кинетического воздействия на городские системы. Защита энергоснабжения становится критическим условием устойчивости транспортной системы в целом.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9
👻✈️ Призрачный рейс: фальшивые самолёты на радарах
Их можно создать с помощью оборудования за пару сотен долларов. Современные самолёты автоматически транслируют свои координаты через незащищённый сигнал ADS-B. Этот же сигнал может перехватить и подделать любой злоумышленник, добавив на радары воздушного трафика несуществующий борт.
Точно так же можно подменить и сигналы GPS. Если заглушить настоящие спутниковые данные и отправить поддельные, навигационная система начнёт показывать неверное местоположение. Подобные инциденты уже случались - например, в аэропорту Ганновера навигация самолётов давала сбой из-за помех от тестового передатчика.
Проблема в том, что эти критически важные системы проектировались в эпоху, когда открытость данных считалась преимуществом, а не уязвимостью. Они до сих пор не используют шифрование, что делает их лёгкой мишенью. Сегодня безопасность зависит не только от исправности самолётов, но и от защиты данных, которые они транслируют в эфир.
📖 Подробнее в работе: The dark side of Radio Technology
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Их можно создать с помощью оборудования за пару сотен долларов. Современные самолёты автоматически транслируют свои координаты через незащищённый сигнал ADS-B. Этот же сигнал может перехватить и подделать любой злоумышленник, добавив на радары воздушного трафика несуществующий борт.
Точно так же можно подменить и сигналы GPS. Если заглушить настоящие спутниковые данные и отправить поддельные, навигационная система начнёт показывать неверное местоположение. Подобные инциденты уже случались - например, в аэропорту Ганновера навигация самолётов давала сбой из-за помех от тестового передатчика.
Проблема в том, что эти критически важные системы проектировались в эпоху, когда открытость данных считалась преимуществом, а не уязвимостью. Они до сих пор не используют шифрование, что делает их лёгкой мишенью. Сегодня безопасность зависит не только от исправности самолётов, но и от защиты данных, которые они транслируют в эфир.
📖 Подробнее в работе: The dark side of Radio Technology
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1