Цифровизация и автоматизация активно развиваются и проникают во все сферы жизни, включая автомобильную. Появляются дистанционные системы управления, системы помощи водителю и беспилотный транспорт, набирающий все большую популярность по всему миру.
Как и другие электронные системы, автомобили подвержены атакам злоумышленников. Мотивы могут быть разными: от кражи ценных вещей и данных до атак, приводящих к серьезным ДТП.
Ежедневно возникают новые вопросы о проблемах и возможностях автомобильной кибербезопасности. Цель этого канала — собрать экспертные мнения, новости, инциденты, инновации и идеи из этой быстро меняющейся отрасли.
Добро пожаловать на канал AutoVisor!
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Как и другие электронные системы, автомобили подвержены атакам злоумышленников. Мотивы могут быть разными: от кражи ценных вещей и данных до атак, приводящих к серьезным ДТП.
Ежедневно возникают новые вопросы о проблемах и возможностях автомобильной кибербезопасности. Цель этого канала — собрать экспертные мнения, новости, инциденты, инновации и идеи из этой быстро меняющейся отрасли.
Добро пожаловать на канал AutoVisor!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥4👍1
❗️Крупная утечка данных концерна Volkswagen, затронувшая 800 тысяч электромобилей❗️
Приватные данные о клиентах и местоположении их электромобилей утекли у подразделения Volkswagen Group — компании CARIAD
🔴 Исследователи, просканировав публичную инфраструктуру CARIAD, обнаружили в открытом доступе дамп памяти от внутреннего приложения. В нем находились ключи к серверу Amazon, где хранилась телеметрия с 800 тысяч электромобилей, включая точную геолокацию для 460 тысяч из них..
🔴 В утечке также содержались данные о перемещениях полицейских машин и немецких политиков. Хотя геолокация хранилась отдельно от персональных данных, во многих случаях их можно было сопоставить, привязав перемещения к конкретному пользователю.
🔴 После обращения специалистов доступ к данным был закрыт. В CARIAD заявили, что утечка не затронула конфиденциальную информацию, такую как пароли или платежные реквизиты
Источник:
https://www.carscoops.com/2024/12/vw-group-data-breach-exposed-location-info-for-800000-evs/
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Приватные данные о клиентах и местоположении их электромобилей утекли у подразделения Volkswagen Group — компании CARIAD
🔴 Исследователи, просканировав публичную инфраструктуру CARIAD, обнаружили в открытом доступе дамп памяти от внутреннего приложения. В нем находились ключи к серверу Amazon, где хранилась телеметрия с 800 тысяч электромобилей, включая точную геолокацию для 460 тысяч из них..
🔴 В утечке также содержались данные о перемещениях полицейских машин и немецких политиков. Хотя геолокация хранилась отдельно от персональных данных, во многих случаях их можно было сопоставить, привязав перемещения к конкретному пользователю.
🔴 После обращения специалистов доступ к данным был закрыт. В CARIAD заявили, что утечка не затронула конфиденциальную информацию, такую как пароли или платежные реквизиты
Источник:
https://www.carscoops.com/2024/12/vw-group-data-breach-exposed-location-info-for-800000-evs/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍1💯1
⚡️ Toyota провела хакатон по взлому автомобилей
Формат мероприятия схож с классическим CTF:
Участники объединяются в группы примерно по четыре человека и решают различные задачи - от регулировки скорости до изменения частоты вращения двигателя.
Результат проверяется на тренажерах, с начислением баллов. Побеждает команда с наибольшим количеством очков.
Корреспонденты ToyotaTimes поинтересовались у организатора мероприятия, Хисаси Огума, генерального менеджера проекта InfoTech-IS, - почему Toyota проводит подобные мероприятия?
Хисаси Огума ответил:
🔻 Сначала мы должны понять проблемы, стоящие перед автомобильной промышленностью.
🔻 Сегодня автомобили развиваются беспрецедентными темпами благодаря подключению к Интернету, в качестве очевидных примеров чего можно привести автоматизированное вождение и подключенные автомобили.
🔻 Недавно появилась новая концепция - SDV (Software Defined Vehicle). Это предполагает обновление бортового ПО после покупки, что позволяет расширять функционал автомобиля, как на смартфоне.
🔻 Интеграция с Интернетом повышает удобство. В то же время это также облегчает взлом систем автомобиля третьими лицами.
🔻 Кибербезопасность, защищающая клиентов от такого ущерба, стала более важной, чем когда-либо, не только для Toyota, но и для всей автомобильной промышленности.
Источник:
https://toyotatimes.jp/en/spotlights/1061.html
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Формат мероприятия схож с классическим CTF:
Участники объединяются в группы примерно по четыре человека и решают различные задачи - от регулировки скорости до изменения частоты вращения двигателя.
Результат проверяется на тренажерах, с начислением баллов. Побеждает команда с наибольшим количеством очков.
Корреспонденты ToyotaTimes поинтересовались у организатора мероприятия, Хисаси Огума, генерального менеджера проекта InfoTech-IS, - почему Toyota проводит подобные мероприятия?
Хисаси Огума ответил:
🔻 Сначала мы должны понять проблемы, стоящие перед автомобильной промышленностью.
🔻 Сегодня автомобили развиваются беспрецедентными темпами благодаря подключению к Интернету, в качестве очевидных примеров чего можно привести автоматизированное вождение и подключенные автомобили.
🔻 Недавно появилась новая концепция - SDV (Software Defined Vehicle). Это предполагает обновление бортового ПО после покупки, что позволяет расширять функционал автомобиля, как на смартфоне.
🔻 Интеграция с Интернетом повышает удобство. В то же время это также облегчает взлом систем автомобиля третьими лицами.
🔻 Кибербезопасность, защищающая клиентов от такого ущерба, стала более важной, чем когда-либо, не только для Toyota, но и для всей автомобильной промышленности.
Источник:
https://toyotatimes.jp/en/spotlights/1061.html
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍2
📢 Исследователи нашли способ взломать автомобиль с помощью Flipper Zero
🔹 Выяснилось, что Flipper Zero, в паре с надстройкой Electronic Cats Flipper CAN bus, можно использовать для доступа к автомобильной сети CAN и взаимодействовать с ней.
🔹 Надстройка CAN bus - плата, позволяющая устройствам подключаться к сетям CAN. Она считывает информацию в реальном времени через разъемы OBD2 и полезна для аудита автомобилей.
🔹 Кроме того, приложение может взаимодействовать с “сырыми” сетями шины CAN для отслеживания и отправки сообщений. Приложение позволяет фильтровать дамп CAN, вводить сообщения с определенными PID-кодами и извлекать дополнительные данные.
Источник:
https://www.hackster.io/electronic-cats/can-flipper-hack-a-car-ce7ec0
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
🔹 Выяснилось, что Flipper Zero, в паре с надстройкой Electronic Cats Flipper CAN bus, можно использовать для доступа к автомобильной сети CAN и взаимодействовать с ней.
🔹 Надстройка CAN bus - плата, позволяющая устройствам подключаться к сетям CAN. Она считывает информацию в реальном времени через разъемы OBD2 и полезна для аудита автомобилей.
🔹 Кроме того, приложение может взаимодействовать с “сырыми” сетями шины CAN для отслеживания и отправки сообщений. Приложение позволяет фильтровать дамп CAN, вводить сообщения с определенными PID-кодами и извлекать дополнительные данные.
Источник:
https://www.hackster.io/electronic-cats/can-flipper-hack-a-car-ce7ec0
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍1👀1
❗️Обнаружена возможность взлома зарядных станций EV
✅ Кабель зарядного устройства EV также является сетевым кабелем. Исследователи обнаружили, что из 19 протестированных зарядных устройств 8 использовали SSH, 2 - HTTP, 1 - MQTT, а в некоторых были обнаружены проприетарные протоколы.
✅ Исследователи из Нидерландов создали специальное устройство на базе Raspberry Pi. С его помощью они изучили 19 зарядных устройств для электромобилей от 13 производителей. Для каждого устройства они подключали кабель и проверяли, какие данные можно получить..
✅ Поскольку это исследование продолжается, уязвимостей пока обнаружено не было, но ясно одно: и автомобиль, и зарядное устройство EV могут быть легко атакованы через один и тот же порт.
Источник:
https://elaad.nl/en/hacking-ev-charging-stations-via-the-charging-cable/
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Источник:
https://elaad.nl/en/hacking-ev-charging-stations-via-the-charging-cable/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6🤔2
Bluetooth Low Energy (BLE) — это технология беспроводной связи для обмена данными на малых расстояниях. В автомобилях используется для:
➡️ Совместного использования ключей
➡️ Протокола диагностики компонентов
➡️ Удаленной парковки
➡️ Системы управления аккумуляторами для электромобилей
➡️ Датчиков давления в шинах
Исследователь Батист Бойер поделился своими исследованиями по fuzzing-тестированию BLE, приводя важные технические детали стека протоколов BLE, перечень уязвимостей и инструкции по настройке фреймворка WHAD с кодом для обнаружения новых уязвимостей.
Источники:
Исследования BLE от Texas Instruments и NXP: https://www.ti.com/document-viewer/lit/html/SSZT333; https://www.nxp.com/applications/SMART-CAR-ACCESS
Fuzz-тестирование: https://blog.quarkslab.com/bluetooth-low-energy-gatt-fuzzing.html
Код: https://github.com/quarkslab/ble-gatt-fuzzing
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3🤔1
🚗❗️Исследователи получили доступ к функциям дистанционного управления и приватным данным Subaru в США, Канаде и Японии, используя лишь номерной знак❗️
Исследователи безопасности Сэм Карри и Шубхам Шах опубликовали материал о системе Subaru STARLINK буквально вчера (23.01), где продемонстрировали концепцию взлома со сценарием, где они ввели номерной знак и в течение нескольких секунд получили доступ к:
🔸данным об автомобиле;
🔸местоположению (текущему и прошлому);
🔸функциям дистанционного управления;
🔸информации о водителе, такой как электронная почта, номер телефона и адрес.
🔹Инцидент очередной раз демонстрирует, что злоумышленнику не нужен физический доступ к современному подключенному автомобилю, чтобы успешно взломать его, управлять им удаленно и нанести значительный ущерб🔹
Об уязвимости было сообщено и её оперативно исправили.
Источники:
Видео - https://www.youtube.com/watch?v=0i8juy6RPBI&ab_channel=SamCurry
Новость - https://www.wired.com/story/subaru-location-tracking-vulnerabilities/
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи безопасности Сэм Карри и Шубхам Шах опубликовали материал о системе Subaru STARLINK буквально вчера (23.01), где продемонстрировали концепцию взлома со сценарием, где они ввели номерной знак и в течение нескольких секунд получили доступ к:
🔸данным об автомобиле;
🔸местоположению (текущему и прошлому);
🔸функциям дистанционного управления;
🔸информации о водителе, такой как электронная почта, номер телефона и адрес.
🔹Инцидент очередной раз демонстрирует, что злоумышленнику не нужен физический доступ к современному подключенному автомобилю, чтобы успешно взломать его, управлять им удаленно и нанести значительный ущерб🔹
Об уязвимости было сообщено и её оперативно исправили.
Источники:
Видео - https://www.youtube.com/watch?v=0i8juy6RPBI&ab_channel=SamCurry
Новость - https://www.wired.com/story/subaru-location-tracking-vulnerabilities/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4
🚜 Стандарт кибербезопасности для тракторов и сельхозтехники❓
❇️ Разрабатывается новый стандарт ISO 24882 "Сельскохозяйственная техника и тракторы - инженерия кибербезопасности". Он находится в режиме черновика, но о нем уже известно довольно много информации.
❇️ Цель: определить технические требования к оценке рисков кибербезопасности для электрических и электронных систем (E/E) в сельскохозяйственной технике и тракторах, включая их компоненты и интерфейсы
❇️ Стандарт призван работать наряду с ISO 21434 (для автомобилей) и UN R-155, что может позволить тракторам будущего быть безопаснее автомобилей будущего!
Прилагаемые материалы:
Драфт ISO 24882: https://www.iso.org/standard/88353.html
ЕЭК ООН против CRA: https://unece.org/sites/default/files/2024-01/GRVA-18-20e.pdf
SAE для коммерческого транспорта: https://www.sae.org/news/2024/12/te-connectivity-cybersecurity
BSI: https://standardsdevelopment.bsigroup.com/projects/9023-09513
"КБ в агрокультуре: ISO 24882": https://dissec.to/regulations/cybersecurity-in-agriculture-iso-24882/
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
❇️ Разрабатывается новый стандарт ISO 24882 "Сельскохозяйственная техника и тракторы - инженерия кибербезопасности". Он находится в режиме черновика, но о нем уже известно довольно много информации.
❇️ Цель: определить технические требования к оценке рисков кибербезопасности для электрических и электронных систем (E/E) в сельскохозяйственной технике и тракторах, включая их компоненты и интерфейсы
❇️ Стандарт призван работать наряду с ISO 21434 (для автомобилей) и UN R-155, что может позволить тракторам будущего быть безопаснее автомобилей будущего!
Прилагаемые материалы:
Драфт ISO 24882: https://www.iso.org/standard/88353.html
ЕЭК ООН против CRA: https://unece.org/sites/default/files/2024-01/GRVA-18-20e.pdf
SAE для коммерческого транспорта: https://www.sae.org/news/2024/12/te-connectivity-cybersecurity
BSI: https://standardsdevelopment.bsigroup.com/projects/9023-09513
"КБ в агрокультуре: ISO 24882": https://dissec.to/regulations/cybersecurity-in-agriculture-iso-24882/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍4🤔2
❗️Атаки электромагнитными волнами могут ослепить камеры беспилотников и спровоцировать аварии 🚐💥🚙
🔻 Новый тип атаки с использованием электромагнитных сигналов (ESIA) способен нарушить работу камер автономных автомобилей, что может привести к авариям.
🔻 Исследования 2024 года, проведенные в Китае и США, показали, что такие атаки создают серьезный риск для систем на основе искусственного интеллекта.
🔻 Беспилотные автомобили зависят от четких изображений с камер для принятия решений, и электромагнитные помехи могут "ослепить" их, повышая вероятность столкновений с пешеходами или другими транспортными средствами.
🔥 Материалы с исследованиями:
Угрозы электромагнитных атак для восприятия дорожной обстановки: https://arxiv.org/abs/2501.05239
Моделирование таких атак: https://arxiv.org/abs/2408.05124
Снижение последствий таких атак: https://arxiv.org/abs/2409.10922
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
🔻 Новый тип атаки с использованием электромагнитных сигналов (ESIA) способен нарушить работу камер автономных автомобилей, что может привести к авариям.
🔻 Исследования 2024 года, проведенные в Китае и США, показали, что такие атаки создают серьезный риск для систем на основе искусственного интеллекта.
🔻 Беспилотные автомобили зависят от четких изображений с камер для принятия решений, и электромагнитные помехи могут "ослепить" их, повышая вероятность столкновений с пешеходами или другими транспортными средствами.
🔥 Материалы с исследованиями:
Угрозы электромагнитных атак для восприятия дорожной обстановки: https://arxiv.org/abs/2501.05239
Моделирование таких атак: https://arxiv.org/abs/2408.05124
Снижение последствий таких атак: https://arxiv.org/abs/2409.10922
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6⚡3❤2👍2
🚘 Популярные фреймворки моделирования угроз (STRIDE, DREAD, MITRE ATT и CK) для оценки кибербезопасности Jeep, Tesla и Lexus AV
⚡️ Исследователи из Аризонского университета в статье "Безопасность автономных транспортных средств: глубокое погружение в моделирование угроз" представили анализ архитектуры автономных транспортных средств, сосредоточившись на моделировании угроз для сложных автомобильных систем. Интересно, что они не рассматривали методологию TARA-анализа, возможно, из-за отсутствия единого подхода к ее реализации.
💬 В своем заключении исследователи написали: "
Источник:
https://arxiv.org/abs/2412.15348v1
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
⚡️ Исследователи из Аризонского университета в статье "Безопасность автономных транспортных средств: глубокое погружение в моделирование угроз" представили анализ архитектуры автономных транспортных средств, сосредоточившись на моделировании угроз для сложных автомобильных систем. Интересно, что они не рассматривали методологию TARA-анализа, возможно, из-за отсутствия единого подхода к ее реализации.
💬 В своем заключении исследователи написали: "
Продолжение исследований в области адаптивных решений безопасности, защиты от злонамеренного использования ИИ и безопасных коммуникационных протоколов будет иметь решающее значение для борьбы с динамичным ландшафтом угроз".
Источник:
https://arxiv.org/abs/2412.15348v1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍3
This media is not supported in your browser
VIEW IN TELEGRAM
🚙🔓🔨 Угнать машину просто – достаточно добраться до внутренней CAN-шины и отключить иммобилайзер. Но будьте готовы к тому, что придется сломать большой кусок пластика!
На видео трое молодых угонщиков пытаются угнать автомобиль, получив доступ к CAN-шине, но, как это часто бывает, их планы столкнулись с непредвиденными трудностями. Инцидент произошел в Лондоне в последнюю неделю 2024 года. Этот тип атаки называется CAN-инъекция.
Современные системы защиты могут быть сложными, но и угонщики не дремлют. Будьте бдительны! 🚗🔒
Источник:
https://www.youtube.com/watch?v=8OCnJaChVJE&ab_channel=5MinuteSchool
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
На видео трое молодых угонщиков пытаются угнать автомобиль, получив доступ к CAN-шине, но, как это часто бывает, их планы столкнулись с непредвиденными трудностями. Инцидент произошел в Лондоне в последнюю неделю 2024 года. Этот тип атаки называется CAN-инъекция.
Современные системы защиты могут быть сложными, но и угонщики не дремлют. Будьте бдительны! 🚗🔒
Источник:
https://www.youtube.com/watch?v=8OCnJaChVJE&ab_channel=5MinuteSchool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍5😱2🤔1
Джей Турла, ведущий исследователь безопасности в японской компании VicOne, в интервью Deccan Chronicle обсудил уязвимости подключенных автомобилей
Главное из интервью:
▫️Уязвимости подключенных автомобилей:
Модуль Telematics (TCU) обеспечивает подключение, но отсутствие аутентификации в веб-приложениях или облачных данных делает автомобиль уязвимым. Хакеры могут удаленно открывать машины, применять тормоза или шпионить.
▫️Установка систем безопасности:
Решения VicOne требуют сотрудничества с производителями (OEM) для разблокировки функций.
▫️Угрозы без мобильного подключения:
При отсутствии связи автомобиль может быть атакован через радиочастотные сигналы (например, ключи-брелоки).
▫️Сотрудничество с производителями:
VicOne ведет переговоры с крупными OEM, включая Foxconn, Delta, Hitachi и Panasonic.
▫️Регулирование кибербезопасности:
В Японии кибербезопасность в автомобилях обязательна. В США и Индии обсуждают аналогичные меры.
Эксперт подчеркивает: современные автомобили нуждаются в усиленной защите, а сотрудничество с OEM-производителями — ключ к эффективным решениям.
📔Источник: https://www.deccanchronicle.com/nation/crime/hackers-can-operate-your-car-remotely-says-cyber-expert-1850937
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Главное из интервью:
▫️Уязвимости подключенных автомобилей:
Модуль Telematics (TCU) обеспечивает подключение, но отсутствие аутентификации в веб-приложениях или облачных данных делает автомобиль уязвимым. Хакеры могут удаленно открывать машины, применять тормоза или шпионить.
▫️Установка систем безопасности:
Решения VicOne требуют сотрудничества с производителями (OEM) для разблокировки функций.
▫️Угрозы без мобильного подключения:
При отсутствии связи автомобиль может быть атакован через радиочастотные сигналы (например, ключи-брелоки).
▫️Сотрудничество с производителями:
VicOne ведет переговоры с крупными OEM, включая Foxconn, Delta, Hitachi и Panasonic.
▫️Регулирование кибербезопасности:
В Японии кибербезопасность в автомобилях обязательна. В США и Индии обсуждают аналогичные меры.
Эксперт подчеркивает: современные автомобили нуждаются в усиленной защите, а сотрудничество с OEM-производителями — ключ к эффективным решениям.
📔Источник: https://www.deccanchronicle.com/nation/crime/hackers-can-operate-your-car-remotely-says-cyber-expert-1850937
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5
🚗💻 Крупная кража роскошных автомобилей через взлом почтового сервера
▶️ 29 сентября владелец Lamborghini обратился в транспортную компанию для доставки своего автомобиля из Денвера в Лас-Вегас. Машину забрали, но в пункт назначения она так и не прибыла.
▶️ Расследование показало, что преступники взломали почтовую систему транспортной компании, что позволило им перенаправить автомобиль в неизвестное место. С помощью этой схемы злоумышленники похитили как минимум четыре автомобиля на общую сумму более 500 000 долларов.
История напоминает о важности кибербезопасности даже в, казалось бы, надежных процессах. 🔐
Источник: https://www.nbcchicago.com/news/local/former-cubs-player-kris-bryants-lamborghini-stolen-in-luxury-car-hacking-scheme/3603095/
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
▶️ 29 сентября владелец Lamborghini обратился в транспортную компанию для доставки своего автомобиля из Денвера в Лас-Вегас. Машину забрали, но в пункт назначения она так и не прибыла.
▶️ Расследование показало, что преступники взломали почтовую систему транспортной компании, что позволило им перенаправить автомобиль в неизвестное место. С помощью этой схемы злоумышленники похитили как минимум четыре автомобиля на общую сумму более 500 000 долларов.
История напоминает о важности кибербезопасности даже в, казалось бы, надежных процессах. 🔐
Источник: https://www.nbcchicago.com/news/local/former-cubs-player-kris-bryants-lamborghini-stolen-in-luxury-car-hacking-scheme/3603095/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍1😢1👀1🤝1
💥 На Pwn2Own Automotive 2025 обнаружена критическая уязвимость CVE-2024-23923 в мультимедиа системе Alpine Halo9 iLX-F509.
💥 Это zero-click RCE через устаревший стек Bluetooth, найденная исследователем Михаилом Евдокимовым. Отсутствие базовых мер защиты (ASLR, stack canaries) упростило эксплуатацию.
📄 Несмотря на оценку рисков по стандарту ISO/SAE 21434, Alpine решила не выпускать патч, приняв остаточный риск.
Этот случай показывает, как важно использовать проверенные стандарты и базовые меры безопасности в автомобильных системах. Проприетарные решения часто повышают риски, особенно с ростом сложности подключённых технологий.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4