Взлом через розетку: как можно сломать зарядник для электромобиля
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Оксфорда обнаружили уязвимость в зарядных станциях для электромобилей. Атака PIBuster позволяет через зарядный кабель вывести станцию из строя.
В чем проблема?
Внутри станций стоит чип, настройки которого можно перезаписать удаленно. Исследователи проверили 69 станций и выяснили, что 41 из них (59%) была уязвима.
Как это работает?
Достаточно подключить к порту устройство с PLC-модемом (например, на базе Raspberry Pi). Оно отправляет команду на изменение критического байта в конфигурации. После этого зарядка перестает работать. Восстановление часто требует замены аппаратной платы.
Итог: Опасная настройка по умолчанию в оборудовании Qualcomm позволяет выключить публичную зарядку. Производителям необходимо менять прошивки. Исследователи работают над получением CVE для этой уязвимости.
📖 Источник: Marcell Szakály et al. "PIBuster: Exploiting a Common Misconfiguration in CCS EV Chargers."
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥2
Новый взгляд на взлом автомобильного Bluetooth
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
🔜 Большинство пакетов отсекаются на уровне драйвера
🔜 Не покрываются сложные сценарии взаимодействия
🔜 Не выявляются логические уязвимости
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
🔜 L2CAP: Бесконечные повторные подключения после установления соединения
🔜 RFCOMM: Принудительные циклы переподключения после подтверждения канала
🔜 SDP: Постоянные запросы к службам без завершения сессии
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Source Guard нашли принципиально новый способ поиска уязвимостей в Bluetooth. Вместо обычного фаззинга случайных данных они предлагают ломать саму логику работы протокола - его "машину состояний".
В чем проблема старого подхода?
Классический фаззинг (отправка случайных TLV-структур) почти исчерпал себя:
Новый метод: State Manipulation
Вместо случайных данных исследователи нарушают последовательность состояний протокола:
Результат:
Метод позволяет находить уязвимости, не обнаруживаемые классическим фаззингом - особенно в сценариях управления ресурсами и аутентификации.
PDF-презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2
Массовый сбой Porsche в России: сотни автомобилей не заводятся
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Владельцы автомобилей Porsche по всей России столкнулись с массовым сбоем - автомобили перестали заводиться. Ситуация носит системный характер, основные обращения поступают из Москвы, Краснодара и других крупных городов.
Предварительные версии:
▫️Сбой в работе штатной противоугонной системы;
▫️Проблемы с телематикой или сетевым взаимодействием;
▫️Возможный отказ модулей VTS в автомобилях до 2020 года.
В качестве временного решения некоторые отключают аккумулятор на несколько часов. Многие вынуждены обращаться к эвакуаторам и сервисам.
Ситуация напоминает о том, насколько современные автомобили зависят от корректной работы электронных и сетевых систем.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍4👏1
Огромный плазменный хакер. Солнце как источник киберугроз ✈️🌞
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Airbus отзывает около 6000 самолётов A320 (более половины мирового парка) из-за сбоев в ПО, вызванных солнечными вспышками. Эти вспышки генерируют радиацию, приводящую к случайным изменениям данных в компьютере ELAC, который управляет креном и углом наклона. В результате возможны неожиданные отклонения траектории, как в инциденте 30 октября на рейсе JetBlue: самолёт резко потерял высоту, пассажиры пострадали, экипаж совершил экстренную посадку.
Этот эффект похож на атаки fault injection (внедрение неисправностей), при котором злоумышленник вводит ошибки в аппаратное или программное обеспечение системы, чтобы вызвать ошибки и сбои. В транспортной безопасности такие угрозы требуют усиления систем через коды коррекции ошибок, резервирование и симуляции в тестировании.
Похожие сбои бывают и в автотранспорте: Tesla иногда путает солнце с сигналом светофора, что приводит к ошибкам в автопилоте.
В России ПО Airbus не обновляется с 2022 года из-за ограничений, и уязвимость касается только новых версий - так что местные авиакомпании вне риска. Но отсутствие патчей повышает уязвимости к другим угрозам.
Airbus проводит откат ПО и замену модулей; по состоянию на декабрь 2025 года осталось менее 100 проблемных самолётов. Инцидент показывает важность устойчивости систем к широкому спектру факторов, включая природные.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2🌚2
This media is not supported in your browser
VIEW IN TELEGRAM
Угон Xiaomi SU7 без угонщика
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
🔜 Удалённое управление через Bluetooth не потребовало дополнительного подтверждения внутри салона (например, нажатия педали или подтверждения на экране авто).
🔜 Система выполнила команду, несмотря на отсутствие водителя и потенциальные риски движения «вслепую».
🔜 Инцидент поднимает вопросы о необходимых уровнях верификации для критических функций, таких как запуск движения.
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В Китае произошёл необычный инцидент с электрическим седаном Xiaomi SU7: автомобиль без водителя сам начал движение на парковке. Владелец в панике бросился его догонять.
После проверки логов выяснилось, что автомобиль получил валидную команду удалённой парковки через приложение на iPhone 15 Pro Max владельца. Команда была отправлена случайно - возможно, через карманное срабатывание или голосового помощника.
Что важно с точки зрения безопасности:
Xiaomi подтвердила, что все системы работали штатно, а проблема - в случайной активации функции. Однако подобные случаи заставляют задуматься о стандартах безопасности в системах удалённого управления автомобилями.
Будьте внимательны с подключёнными приложениями и настройте дополнительные подтверждения для функций, связанных с движением.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😱2🗿2❤1
Уязвимость в API Hyundai позволяла удаленно управлять автомобилем
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи обнаружили критическую уязвимость в API сервиса myHyundai, которая позволяла злоумышленнику удаленно управлять автомобилем: запускать двигатель, открывать двери и управлять светом.
Суть уязвимости:
▫️Для доступа использовался email владельца, который можно было получить из открытых источников.
▫️Система не требовала подтверждения email, позволяя регистрировать автомобиль без доступа к почте владельца.
▫️В ответах API возвращался VIN автомобиля, что упрощало атаку.
Зная email владельца Hyundai, можно было через API зарегистрировать автомобиль в приложении и отправлять команды управления без верификации.
Уязвимость была оперативно устранена Hyundai после отчёта исследователей.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯7❤3👍2🔥1
🔥 У наших друзей и партнёров HEX.TEAM появился свой Телеграмм-канал.
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
👇
HEX.TEAM notes
👆
Это команда, которая уже много лет работает с задачами, где сходятся инженерия, безопасность, разработка и сложные системы. И теперь они делятся тем, что видят и делают сами: от практики и разборов до наблюдений за технологиями, которые сегодня меняют отрасль.
Контент будет разноплановым, живым и интересным всем, кто следит за развитием ИБ, инженерии и технологий в целом.
HEX.TEAM notes
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥3
🚆👨💻 Руководство по кибербезопасности для железных дорог:
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Современный железнодорожный комплекс давно перестал ограничиваться рельсами и сигнализацией. Сегодня это масштабная цифровая экосистема, объединяющая тысячи датчиков, системы телеметрии, диспетчерского управления, путевое оборудование и сети связи. При этом её основу составляет сочетание устаревших и новейших технологий, что создаёт значительные уязвимости в безопасности.
В исследовании Nisrine Ibadah, César Benavente-Peces и Marc-Oliver Pahl демонстрируется, что для атаки на железнодорожную инфраструктуру сегодня не требуется сложного инструментария. Достаточно эксплуатировать слабое звено - будь то устаревший протокол связи, не обновлённый сервер или уязвимость в системе подрядчика. Ярким примером стал инцидент в Дании, когда сбой в стороннем сервисе лишил операторов данных о движении поездов и вынудил перевести управление в ручной режим.
В 2008 году в Польше, подросток, модифицировав пульт от телика, получил контроль над трамвайными стрелками и спровоцировал сход вагона с рельсов. Ключевое отличие сегодня - в многократно возросшей сложности инфраструктуры, что потенциально увеличивает масштаб последствий кибератак.
Основной вывод исследования заключается в необходимости пересмотра традиционного подхода к безопасности, основанного на принципе «работает - значит безопасно». Для обеспечения киберустойчивости железнодорожных систем требуются комплексные меры: сегментация сетей, применение криптографической защиты, строгий контроль подключаемых устройств, непрерывный мониторинг и планомерная модернизация устаревших компонентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤2🤯1
Forwarded from Grigory
🚘🔐 У автомобильной отрасли серьёзная проблема с кибербезопасностью
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Недавняя аналитика от экспертов Upstream подчёркивает очевидный, но часто игнорируемый факт: цифровизация в автоиндустрии развивается быстрее, чем механизмы её защиты.
Современный автомобиль - это сложная софт-сетевая платформа. Сотни API и интеграций: телеметрия, облачные сервисы, дилерские инструменты, ключевые онлайн-функции - создают огромную поверхность атаки, где каждая точка обмена данными может стать входом для злоумышленника.
Ситуацию усложняет то, что большинство цифровых сервисов поставляются сторонними компаниями. OEMы и дилеры в итоге работают с экосистемой, которую сами до конца не контролируют и не понимают: десятки внешних AI-агентов, облачных и операционных интеграций, чьи уязвимости трудно увидеть и ещё труднее закрыть.
И это главный вывод статьи: автомобильная отрасль создала сложную цифровую инфраструктуру, но пока не создала столь же зрелую систему безопасности. Именно этот разрыв сегодня и становится ключевым риском.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍2🔥1
Forwarded from Угона.нет - Автосигнализации и Автозапуск
Media is too big
VIEW IN TELEGRAM
🚗 Угон Solaris: новый бренд — старые уязвимости
После вступления в силу нового утильсбора рынок меняется, но бюджетные авто до 160 л.с., собираемые в РФ, остаются массовыми. Именно такие машины сегодня в зоне риска.
Мы протестировали новый Solaris (ex Kia/Hyundai, производство AGR, СПб) в реальных условиях — у торгового центра.
Результат показал: несмотря на современную телематику и управление со смартфона, у автомобиля сохраняется крайне низкая криминальная стойкость.
📡 Подавление радиоэфира
🔑 Перехват сигналов
🧠 Уязвимости иммобилайзера и штатной телематики
⏱ Угон без взлома — вопрос времени
В финале — что действительно работает против таких атак и почему без дополнительной криптостойкой защиты сегодня нельзя.
👉 Смотрите полный разбор в видео.
Без паники. Только факты. Только безопасность.
#Солярис #Solaris
🚗⚡ Подписывайся на Угона.нет
После вступления в силу нового утильсбора рынок меняется, но бюджетные авто до 160 л.с., собираемые в РФ, остаются массовыми. Именно такие машины сегодня в зоне риска.
Мы протестировали новый Solaris (ex Kia/Hyundai, производство AGR, СПб) в реальных условиях — у торгового центра.
Результат показал: несмотря на современную телематику и управление со смартфона, у автомобиля сохраняется крайне низкая криминальная стойкость.
📡 Подавление радиоэфира
🔑 Перехват сигналов
🧠 Уязвимости иммобилайзера и штатной телематики
⏱ Угон без взлома — вопрос времени
В финале — что действительно работает против таких атак и почему без дополнительной криптостойкой защиты сегодня нельзя.
👉 Смотрите полный разбор в видео.
Без паники. Только факты. Только безопасность.
#Солярис #Solaris
🚗⚡ Подписывайся на Угона.нет
🤯9❤1👍1
Можно ли делать автомобили кибербезопасными?
Можно, а зачем?
https://teletype.in/@autovisor/QmmcFo_hvXQ
Можно, а зачем?
https://teletype.in/@autovisor/QmmcFo_hvXQ
Teletype
- Можно, а зачем?
Ещё десять лет назад разговоры о хакинге автомобилей вызывали у инженеров снисходительную улыбку. Машина же - это металл, бензин...
🔥11🦄2❤1👍1
🚨 Невидимая угроза на дороге: как ретроотражающие патчи обманывают системы распознавания знаков
Представьте наклейку на дорожном знаке, которая днём выглядит совершенно обычной, но под светом фар внезапно «оживает» - и заставляет систему распознавания знаков автомобильного ADAS игнорировать «Стоп» или неправильно определять ограничение скорости. 🔦
Исследователи из Waseda University и UC Irvine показали, как это возможно. Они разработали атаку на основе ретроотражающих материалов - тех самых, что используются в дорожной разметке и знаках. Такие материалы отражают свет строго обратно к источнику, поэтому патч активируется только фарами самого автомобиля и остаётся незаметным для окружающих.
Ключевая особенность атаки - сочетание практичности и скрытности. Патч можно физически разместить на знаке, как обычную наклейку, но при этом он работает только в ночных условиях, без лазеров или внешнего оборудования. Исследователи подбирали форму, размер и отражающие свойства наклейки так, чтобы она максимально сливался с фоном знака.
В симуляциях система распознавания TSR ошибалась в 93% случаев на дистанциях более 35 метров. В реальных испытаниях на серийных автомобилях - Toyota Yaris и Nissan E-Note 2024 года - успешность атаки превысила 60%. При этом люди почти не отличали изменённые знаки от обычных, что делает такую атаку особенно опасной.
Авторы подчёркивают, что уязвимыми оказываются как простые, так и более сложные архитектуры распознавания, особенно в ночных сценариях. В качестве защиты предлагается оптическое решение: поляризационные фильтры на фарах и камерах, которые подавляют ретроотражение и блокируют большую часть атак без нагрузки на вычислительные системы.🛡
📖 Оригинальная работа
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Представьте наклейку на дорожном знаке, которая днём выглядит совершенно обычной, но под светом фар внезапно «оживает» - и заставляет систему распознавания знаков автомобильного ADAS игнорировать «Стоп» или неправильно определять ограничение скорости. 🔦
Исследователи из Waseda University и UC Irvine показали, как это возможно. Они разработали атаку на основе ретроотражающих материалов - тех самых, что используются в дорожной разметке и знаках. Такие материалы отражают свет строго обратно к источнику, поэтому патч активируется только фарами самого автомобиля и остаётся незаметным для окружающих.
Ключевая особенность атаки - сочетание практичности и скрытности. Патч можно физически разместить на знаке, как обычную наклейку, но при этом он работает только в ночных условиях, без лазеров или внешнего оборудования. Исследователи подбирали форму, размер и отражающие свойства наклейки так, чтобы она максимально сливался с фоном знака.
В симуляциях система распознавания TSR ошибалась в 93% случаев на дистанциях более 35 метров. В реальных испытаниях на серийных автомобилях - Toyota Yaris и Nissan E-Note 2024 года - успешность атаки превысила 60%. При этом люди почти не отличали изменённые знаки от обычных, что делает такую атаку особенно опасной.
Авторы подчёркивают, что уязвимыми оказываются как простые, так и более сложные архитектуры распознавания, особенно в ночных сценариях. В качестве защиты предлагается оптическое решение: поляризационные фильтры на фарах и камерах, которые подавляют ретроотражение и блокируют большую часть атак без нагрузки на вычислительные системы.
📖 Оригинальная работа
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12❤2
⚡️ Зарядная инфраструктура как новый вектор атак на стыке транспорта и энергетики
С ростом парка электромобилей зарядные станции (EVSE) перестают быть просто локальными потребителями энергии. Исследование компании SaiFlow демонстрирует, как эти устройства превращаются в критический интерфейс между транспортной системой и городской энергосетью, создавая новые векторы масштабных атак.
Основной риск связан с концепцией атак на балансировку нагрузки (Load Altering Attacks). Зарядные станции - это мощные управляемые IoT-устройства. Компрометация крупной сети таких станций позволит злоумышленнику создать ботнет высокой мощности. Синхронное включение или отключение тысяч зарядных сессий вызовет резкие колебания частоты в энергосети, что приведет к локальным блэкаутам. Для транспортной отрасли это означает риск паралича инфраструктуры: отказ в обслуживании (DoS) сделает невозможной эксплуатацию электропарка в пострадавшем регионе.
Проблема усугубляется сложностью цепочек управления. Станция взаимодействует не только с оператором, но и с вендором для обновлений прошивки и диагностики. Это расширяет поверхность атаки: компрометация облачной платформы производителя может позволить отправлять вредоносные команды на устройства, минуя оператора.
Исследователи подтверждают теоретические модели реальными находками в популярных моделях станций (CVE-2023-0863, CVE-2024-23958 и др.):
🔸Wallbox Copper SB: В популярной домашней станции была обнаружена уязвимость в реализации стека Bluetooth Low Energy (BLE). Атакующий, находясь в зоне действия сигнала, мог обойти аутентификацию и перехватить контроль над устройством. В Великобритании это привело к остановке продаж модели из-за несоответствия нормам кибербезопасности.
🔸Autel MaxiCharger: В прошивке были найдены жестко закодированные учетные данные (hardcoded credentials). Эксплуатация этой уязвимости позволяет получить административный доступ к станции и манипулировать её работой.
Вывод для отрасли🛡
Кибербезопасность электротранспорта нельзя ограничивать защитой бортовых систем автомобиля. Зарядная инфраструктура является активным сетевым элементом, уязвимости которого могут быть использованы для кинетического воздействия на городские системы. Защита энергоснабжения становится критическим условием устойчивости транспортной системы в целом.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
С ростом парка электромобилей зарядные станции (EVSE) перестают быть просто локальными потребителями энергии. Исследование компании SaiFlow демонстрирует, как эти устройства превращаются в критический интерфейс между транспортной системой и городской энергосетью, создавая новые векторы масштабных атак.
Основной риск связан с концепцией атак на балансировку нагрузки (Load Altering Attacks). Зарядные станции - это мощные управляемые IoT-устройства. Компрометация крупной сети таких станций позволит злоумышленнику создать ботнет высокой мощности. Синхронное включение или отключение тысяч зарядных сессий вызовет резкие колебания частоты в энергосети, что приведет к локальным блэкаутам. Для транспортной отрасли это означает риск паралича инфраструктуры: отказ в обслуживании (DoS) сделает невозможной эксплуатацию электропарка в пострадавшем регионе.
Проблема усугубляется сложностью цепочек управления. Станция взаимодействует не только с оператором, но и с вендором для обновлений прошивки и диагностики. Это расширяет поверхность атаки: компрометация облачной платформы производителя может позволить отправлять вредоносные команды на устройства, минуя оператора.
Исследователи подтверждают теоретические модели реальными находками в популярных моделях станций (CVE-2023-0863, CVE-2024-23958 и др.):
🔸Wallbox Copper SB: В популярной домашней станции была обнаружена уязвимость в реализации стека Bluetooth Low Energy (BLE). Атакующий, находясь в зоне действия сигнала, мог обойти аутентификацию и перехватить контроль над устройством. В Великобритании это привело к остановке продаж модели из-за несоответствия нормам кибербезопасности.
🔸Autel MaxiCharger: В прошивке были найдены жестко закодированные учетные данные (hardcoded credentials). Эксплуатация этой уязвимости позволяет получить административный доступ к станции и манипулировать её работой.
Вывод для отрасли🛡
Кибербезопасность электротранспорта нельзя ограничивать защитой бортовых систем автомобиля. Зарядная инфраструктура является активным сетевым элементом, уязвимости которого могут быть использованы для кинетического воздействия на городские системы. Защита энергоснабжения становится критическим условием устойчивости транспортной системы в целом.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9
👻✈️ Призрачный рейс: фальшивые самолёты на радарах
Их можно создать с помощью оборудования за пару сотен долларов. Современные самолёты автоматически транслируют свои координаты через незащищённый сигнал ADS-B. Этот же сигнал может перехватить и подделать любой злоумышленник, добавив на радары воздушного трафика несуществующий борт.
Точно так же можно подменить и сигналы GPS. Если заглушить настоящие спутниковые данные и отправить поддельные, навигационная система начнёт показывать неверное местоположение. Подобные инциденты уже случались - например, в аэропорту Ганновера навигация самолётов давала сбой из-за помех от тестового передатчика.
Проблема в том, что эти критически важные системы проектировались в эпоху, когда открытость данных считалась преимуществом, а не уязвимостью. Они до сих пор не используют шифрование, что делает их лёгкой мишенью. Сегодня безопасность зависит не только от исправности самолётов, но и от защиты данных, которые они транслируют в эфир.
📖 Подробнее в работе: The dark side of Radio Technology
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Их можно создать с помощью оборудования за пару сотен долларов. Современные самолёты автоматически транслируют свои координаты через незащищённый сигнал ADS-B. Этот же сигнал может перехватить и подделать любой злоумышленник, добавив на радары воздушного трафика несуществующий борт.
Точно так же можно подменить и сигналы GPS. Если заглушить настоящие спутниковые данные и отправить поддельные, навигационная система начнёт показывать неверное местоположение. Подобные инциденты уже случались - например, в аэропорту Ганновера навигация самолётов давала сбой из-за помех от тестового передатчика.
Проблема в том, что эти критически важные системы проектировались в эпоху, когда открытость данных считалась преимуществом, а не уязвимостью. Они до сих пор не используют шифрование, что делает их лёгкой мишенью. Сегодня безопасность зависит не только от исправности самолётов, но и от защиты данных, которые они транслируют в эфир.
📖 Подробнее в работе: The dark side of Radio Technology
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1
🖥 Уязвимости IVI: 11 сценариев атак на современные авто
Информационно-развлекательные системы (IVI) давно превратились из обычных медиаплееров в центральные узлы управления. Однако расширение функционала неизбежно влечет за собой рост поверхности атаки. В свежем исследовании специалистов из Korea University детально разбираются риски для систем на базе Automotive Grade Linux (AGL).
Главная проблема - отсутствие шифрования и аутентификации в межпроцессном взаимодействии (IPC). Используя уязвимость CVE-2022-24595, злоумышленник может перехватывать и подменять JSON-сообщения между приложениями и сервисами автомобиля. Авторы систематизировали угрозы по 5 категориям:
🔺Reconnaissance (Разведка): Сканирование портов выявило 37 открытых портов в стандартной сборке AGL, через которые можно найти критические процессы.
🔺Exfiltration (Кража данных): Скрытое извлечение GPS-координат в реальном времени, списка контактов и даже истории SMS.
🔺Manipulation (Манипуляция): Самое опасное. Исследователи смогли удаленно менять температуру в салоне, подменять точку назначения в навигаторе и заставлять систему звонить на платные номера.
🔺Redirection (Перенаправление): Подмена карт. Из-за использования незащищенного HTTP для загрузки тайлов, хакер может через ARP-spoofing подсунуть водителю фейковую карту.
🔺DoS (Отказ в обслуживании): Заморозка медиаплеера или мессенджера через перегрузку ресурсов системы.
Исследование показывает, что современная мультимедиа - не изолированный гаджет, а полноценная точка входа в критические системы авто. Без внедрения строгой аутентификации процессов и эшелонированного мониторинга трафика автомобиль будет оставаться открытой мишенью для хакеров.
📖 Работа исследователей
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Информационно-развлекательные системы (IVI) давно превратились из обычных медиаплееров в центральные узлы управления. Однако расширение функционала неизбежно влечет за собой рост поверхности атаки. В свежем исследовании специалистов из Korea University детально разбираются риски для систем на базе Automotive Grade Linux (AGL).
Главная проблема - отсутствие шифрования и аутентификации в межпроцессном взаимодействии (IPC). Используя уязвимость CVE-2022-24595, злоумышленник может перехватывать и подменять JSON-сообщения между приложениями и сервисами автомобиля. Авторы систематизировали угрозы по 5 категориям:
🔺Reconnaissance (Разведка): Сканирование портов выявило 37 открытых портов в стандартной сборке AGL, через которые можно найти критические процессы.
🔺Exfiltration (Кража данных): Скрытое извлечение GPS-координат в реальном времени, списка контактов и даже истории SMS.
🔺Manipulation (Манипуляция): Самое опасное. Исследователи смогли удаленно менять температуру в салоне, подменять точку назначения в навигаторе и заставлять систему звонить на платные номера.
🔺Redirection (Перенаправление): Подмена карт. Из-за использования незащищенного HTTP для загрузки тайлов, хакер может через ARP-spoofing подсунуть водителю фейковую карту.
🔺DoS (Отказ в обслуживании): Заморозка медиаплеера или мессенджера через перегрузку ресурсов системы.
Исследование показывает, что современная мультимедиа - не изолированный гаджет, а полноценная точка входа в критические системы авто. Без внедрения строгой аутентификации процессов и эшелонированного мониторинга трафика автомобиль будет оставаться открытой мишенью для хакеров.
📖 Работа исследователей
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🔥3👏1
Периметр атак расширяется: зарядная инфраструктура под прицелом ⚡️
Кибербезопасность электромобиля уже нельзя рассматривать в отрыве от экосистемы, в которой он работает. Если раньше мы фокусировались на защите бортовых систем, мультимедиа и бесключевого доступа, то теперь вектор угроз масштабируется на внешнюю среду - зарядные станции (ЭЗС).
Станция зарядки становится критической точкой контакта. Кабель - это не просто силовая линия, а канал передачи данных. Уязвимости в протоколах обмена информацией позволяют злоумышленникам атаковать святая святых электрокара - блок управления батареей (BMS).
В свежем материале «Газеты.Ru» Владимир Педанов подтверждает этот тренд: в 2026 году ожидается рост числа атак именно на инфраструктуру. Это не отменяет рисков прямого взлома автомобиля, но добавляет новый, опасный сценарий. Пока пользователи повышают цифровую грамотность (отключают ненужные интерфейсы, следят за обновлениями ПО), хакеры ищут слабые места там, где владелец машины не может повлиять на защиту - в общественной зарядной сети.
Опасность здесь вполне материальна. Успешная атака через модифицированную станцию или кабель может привести не к угону, а к физическому повреждению электроники и дорогостоящему ремонту высоковольтной системы.
Защита должна быть эшелонированной: безопасность самого EV остается базой, но теперь к ней добавляется необходимость внимательно выбирать провайдеров зарядки, отдавая приоритет проверенным сетям.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Кибербезопасность электромобиля уже нельзя рассматривать в отрыве от экосистемы, в которой он работает. Если раньше мы фокусировались на защите бортовых систем, мультимедиа и бесключевого доступа, то теперь вектор угроз масштабируется на внешнюю среду - зарядные станции (ЭЗС).
Станция зарядки становится критической точкой контакта. Кабель - это не просто силовая линия, а канал передачи данных. Уязвимости в протоколах обмена информацией позволяют злоумышленникам атаковать святая святых электрокара - блок управления батареей (BMS).
В свежем материале «Газеты.Ru» Владимир Педанов подтверждает этот тренд: в 2026 году ожидается рост числа атак именно на инфраструктуру. Это не отменяет рисков прямого взлома автомобиля, но добавляет новый, опасный сценарий. Пока пользователи повышают цифровую грамотность (отключают ненужные интерфейсы, следят за обновлениями ПО), хакеры ищут слабые места там, где владелец машины не может повлиять на защиту - в общественной зарядной сети.
Опасность здесь вполне материальна. Успешная атака через модифицированную станцию или кабель может привести не к угону, а к физическому повреждению электроники и дорогостоящему ремонту высоковольтной системы.
Защита должна быть эшелонированной: безопасность самого EV остается базой, но теперь к ней добавляется необходимость внимательно выбирать провайдеров зарядки, отдавая приоритет проверенным сетям.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤1
Этот год был разным - непростым, насыщенным, местами напряжённым.
Но именно он показал, как много решают люди рядом, взаимная поддержка
и желание делать свою работу хорошо.
Спасибо всем коллегам, партнёрам и друзьям отрасли -
за доверие, диалог и общее движение вперёд.
Пусть в новом году будет больше ясности, уверенности и хороших поводов для радости,
пусть сложные задачи приводят к сильным решениям,
а работа приносит не только результат, но и удовольствие.
Берегите себя и тех, кто рядом.
С наступающим Новым годом!
Please open Telegram to view this post
VIEW IN TELEGRAM
🍾14🎄5❤3🔥1
Открываем 2026 год - и начнём его с ориентиров по реальности
В 2025-м автомобильная кибербезопасность снова напомнила: иногда достаточно «маленькой» функции, неочевидного сценария использования или слабого контроля доступа, чтобы последствия стали вполне материальными - для водителя, сервиса и целых компаний.
Ниже - подборка историй и исследований за прошлый год, которые по разному подсвечивают реальные риски для машины и водителя:
👨💻 Pwn2Own Automotive 2025: Много уязвимостей за короткое время. На Pwn2Own Automotive 2025 команды продемонстрировали 49 уязвимостей нулевого дня, а суммарные выплаты составили $886,250.
▫️
💥 Nissan LEAF: Удалённая атака и демонстрация контроля функций автомобиля. Этичные хакеры описали удалённую эксплуатацию Nissan LEAF и набор уязвимостей (CVE-2025-32056…CVE-2025-32063), начиная с Bluetooth‑вектора. В публичных пересказах упоминались сценарии от доступа к данным и слежки до управления отдельными функциями автомобиля.
▫️
🍏 Apple CarPlay: Уязвимости AirPlay и риск компрометации CarPlay‑сценариев. В 2025 обсуждалась CVE-2025-24132 и связанные уязвимости AirPlay, которые в определённых условиях могут приводить к удалённому выполнению кода и рискам для CarPlay‑окружения.
▫️
⚠️ Volkswagen: Уязвимости в приложении/логике доступа позволяли по VIN и слабым проверкам получать персональные и сервисные данные владельца, а также информацию о машине.
▫️
⚠️ Flipper Zero и брелоки: В 2025 снова широко обсуждались прошивки/подходы, которые, как заявлялось, упрощают атаки на брелоки и системы бесключевого доступа у ряда марок.
▫️
🇬🇧 Jaguar Land Rover: Кибератака с эффектом «домино» для отрасли. Cyber Monitoring Centre оценил экономический ущерб от атаки на JLR примерно в $2.55 млрд и отметил влияние на тысячи организаций.
▫️
🔥 Hyundai (myHyundai): Уязвимость API и удалённые команды к автомобилю. В разборе FireTail описывалось, что из‑за слабой аутентификации и особенностей процесса привязки можно было отправлять удалённые команды (например, запуск/блокировка/свет) при наличии e‑mail владельца.
▫️
🇷🇺 Porsche в России: Массовый сбой, из‑за которого машины не заводились. В конце 2025 года сообщалось о массовых проблемах с запуском Porsche в России, где дилеры и сообщества связывали ситуацию с работой/блокировкой штатной системы Vehicle Tracking System и предлагали обходные действия вроде отключения/перезагрузки блока.
▫️
🚖 Waymo: “невыпущенная функция” и публичный взлом роботакси. Исследовательница Джейн Манчун Вонг показала, что через мобильное приложение Waymo можно было изменить текст, отображаемый на верхнем световом дисплее роботакси, и Waymo всех уверяла, что это была скрытая функция, после чего доступ ограничили.
Какое направление, по‑вашему, окажется самым проблемным в 2026 году: удалённые сервисы и приложения, системы в салоне, бесключевой доступ или что-то другое? Интересно собрать вашу карту ожиданий на год🤔
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
В 2025-м автомобильная кибербезопасность снова напомнила: иногда достаточно «маленькой» функции, неочевидного сценария использования или слабого контроля доступа, чтобы последствия стали вполне материальными - для водителя, сервиса и целых компаний.
Ниже - подборка историй и исследований за прошлый год, которые по разному подсвечивают реальные риски для машины и водителя:
▫️
▫️
🍏 Apple CarPlay: Уязвимости AirPlay и риск компрометации CarPlay‑сценариев. В 2025 обсуждалась CVE-2025-24132 и связанные уязвимости AirPlay, которые в определённых условиях могут приводить к удалённому выполнению кода и рискам для CarPlay‑окружения.
▫️
▫️
▫️
🇬🇧 Jaguar Land Rover: Кибератака с эффектом «домино» для отрасли. Cyber Monitoring Centre оценил экономический ущерб от атаки на JLR примерно в $2.55 млрд и отметил влияние на тысячи организаций.
▫️
▫️
🇷🇺 Porsche в России: Массовый сбой, из‑за которого машины не заводились. В конце 2025 года сообщалось о массовых проблемах с запуском Porsche в России, где дилеры и сообщества связывали ситуацию с работой/блокировкой штатной системы Vehicle Tracking System и предлагали обходные действия вроде отключения/перезагрузки блока.
▫️
🚖 Waymo: “невыпущенная функция” и публичный взлом роботакси. Исследовательница Джейн Манчун Вонг показала, что через мобильное приложение Waymo можно было изменить текст, отображаемый на верхнем световом дисплее роботакси, и Waymo всех уверяла, что это была скрытая функция, после чего доступ ограничили.
Какое направление, по‑вашему, окажется самым проблемным в 2026 году: удалённые сервисы и приложения, системы в салоне, бесключевой доступ или что-то другое? Интересно собрать вашу карту ожиданий на год
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2👍1👏1