Взлом судовой навигации через NMEA 2000 ⚓️
Автономные суда внедряются повсеместно, но базируются они на стандартах 30-летней давности. Речь про NMEA 2000 - шину, которая связывает на борту всё: от радаров и GPS до двигателей и автопилота.
NMEA 2000 - это, по сути, обычная CAN-шина, хорошо знакомая нам в автопроме. Те же два провода, та же физика сигнала. Разница лишь в скорости (медленные 250 кбит/с против автомобильных 500+) и формате сообщений.
Это значит, что если вы умеете ломать машины, вы уже умеете ломать лодки. В YouTube-презентации исследователь показал, к чему приводит отсутствие аутентификации в этом протоколе.
Векторы атаки 🎯
1️⃣ GPS-спуфинг без радиоэфира
Обычно для подмены координат нужны дорогие SDR-трансиверы, глушащие спутники. Здесь всё проще: эмулятор GPS подключается напрямую к проводам судна. Система начинает получать ложные PGN (пакеты данных) с "новыми" координатами, скоростью и курсом. Автопилот слепо верит этим данным, даже если они ведут на скалы.
2️⃣ Перехват управления
Устройства в сети NMEA динамически разбирают адреса. Злоумышленник может отправить пакет с более высоким приоритетом и выбить из сети реальный датчик (например, эхолот или компас), заняв его место. Капитанский мостик продолжит получать данные, но теперь они будут фальшивыми.
3️⃣ DoS
Шина не имеет защиты от флуда. Достаточно дешевого микроконтроллера, чтобы забить канал мусором. Экраны навигации зависнут, управление потеряет связь с датчиками.
Инструментарий 🛠
Для реализации атаки не нужно спецборудование за тысячи долларов:
➖ M5Stack (ESP32): Дешевый контроллер за $10 с CAN-модулем отлично притворяется дорогим морским шлюзом.
➖ Comma.ai Panda: Инструмент, изначально созданный для автопилотов, прекрасно работает и здесь, так как физический уровень сигнала идентичен.
Индустрия строит автономный флот на фундаменте из дырявых протоколов. В открытом море отказ электроники или подмена данных эхолота - это не просто неудобство, а прямой риск потери судна.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Автономные суда внедряются повсеместно, но базируются они на стандартах 30-летней давности. Речь про NMEA 2000 - шину, которая связывает на борту всё: от радаров и GPS до двигателей и автопилота.
NMEA 2000 - это, по сути, обычная CAN-шина, хорошо знакомая нам в автопроме. Те же два провода, та же физика сигнала. Разница лишь в скорости (медленные 250 кбит/с против автомобильных 500+) и формате сообщений.
Это значит, что если вы умеете ломать машины, вы уже умеете ломать лодки. В YouTube-презентации исследователь показал, к чему приводит отсутствие аутентификации в этом протоколе.
Векторы атаки 🎯
Обычно для подмены координат нужны дорогие SDR-трансиверы, глушащие спутники. Здесь всё проще: эмулятор GPS подключается напрямую к проводам судна. Система начинает получать ложные PGN (пакеты данных) с "новыми" координатами, скоростью и курсом. Автопилот слепо верит этим данным, даже если они ведут на скалы.
Устройства в сети NMEA динамически разбирают адреса. Злоумышленник может отправить пакет с более высоким приоритетом и выбить из сети реальный датчик (например, эхолот или компас), заняв его место. Капитанский мостик продолжит получать данные, но теперь они будут фальшивыми.
Шина не имеет защиты от флуда. Достаточно дешевого микроконтроллера, чтобы забить канал мусором. Экраны навигации зависнут, управление потеряет связь с датчиками.
Инструментарий 🛠
Для реализации атаки не нужно спецборудование за тысячи долларов:
Индустрия строит автономный флот на фундаменте из дырявых протоколов. В открытом море отказ электроники или подмена данных эхолота - это не просто неудобство, а прямой риск потери судна.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10🔥4👍1
Forwarded from Автовоз
Израильская «автомобильная разведка» – CARINT
Издание Haaretz утверждает, что израильские киберкомпании могут взламывать подключённые автомобили (а таковы все современные модели), используя их для сбора разведданных.
⚡️ Современные машины – «компьютеры на колёсах»
Десятки цифровых систем, встроенные SIM-карты, GPS, постоянное интернет-подключение и синхронизация со смартфонами создают непрерывный поток данных о владельце и его передвижениях.
В расследовании Haaretz говорится, что технологии, встроенные в авто, позволяют анализировать маршруты и определять цель среди десятков тыс. машин:
⚡️ Прослушивать и «просматривать» салон автомобиля
«Технология способна удалённо получать доступ к микрофонам hands-free-системы автомобиля, позволяя прослушивать водителя, а также подключаться к камерам».
Данные автомобиля «сшиваются» с данными других источников — камер наблюдения, SIM-карт и государственных баз.
С помощью такой разведки и дистанционного взлома спецслужбы могут получить полный удалённый контроль над автомобилем.
⚡️ Не только спецслужбы и не только израильские
Было бы странным, если бы технологиями контроля интересовались только спецслужбы одной страны.
Правительства других стран всё чаще запрашивают подобные технологии. Криминал тоже не останется в стороне.
🚛 Автовоз
Издание Haaretz утверждает, что израильские киберкомпании могут взламывать подключённые автомобили (а таковы все современные модели), используя их для сбора разведданных.
Десятки цифровых систем, встроенные SIM-карты, GPS, постоянное интернет-подключение и синхронизация со смартфонами создают непрерывный поток данных о владельце и его передвижениях.
В расследовании Haaretz говорится, что технологии, встроенные в авто, позволяют анализировать маршруты и определять цель среди десятков тыс. машин:
«Технология способна удалённо получать доступ к микрофонам hands-free-системы автомобиля, позволяя прослушивать водителя, а также подключаться к камерам».
Данные автомобиля «сшиваются» с данными других источников — камер наблюдения, SIM-карт и государственных баз.
С помощью такой разведки и дистанционного взлома спецслужбы могут получить полный удалённый контроль над автомобилем.
Было бы странным, если бы технологиями контроля интересовались только спецслужбы одной страны.
Правительства других стран всё чаще запрашивают подобные технологии. Криминал тоже не останется в стороне.
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8❤2👍1🗿1
26 января 2026 года клиенты оператора Delta по всей стране столкнулись с тем, что их машины внезапно превратились в недвижимость: авто не открываются, не заводятся, сигнализация не снимается.
По данным самой компании и СМИ, по их инфраструктуре прошла кибератака. Лег не только сайт, но и ключевые онлайн сервисы: параллельно были недоступны телефоны поддержки, личный кабинет и удаленное управление. Технически это классический риск централизованных умных охранных систем:
При этом Delta отдельно подчеркивает, что признаков компрометации персональных данных клиентов не выявлено: пострадала доступность онлайн функций, а не конфиденциальность.
Но с точки зрения пользователя это слабое утешение - в критический момент вы остаетесь без автомобиля, потому что где то кто то нажал неправильную кнопку или лег чужой сервер.
📃 Источники:
dzen
gazeta.ru
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤1🔥1🤔1😱1
🚛 💥 Взлом грузовиков по воздуху: что не так с тормозами прицепов
Почти у каждого грузовика с прицепом есть уязвимость, о которой мало кто знает. Всё дело в старом стандарте J2497 - он передаёт сигналы по проводам питания и отвечает за лампочку неисправности ABS на приборной панели. Проблема в том, что этот протокол не защищён, и через него можно достучаться до тормозной системы.
Исследователи из NMFTA нашли способ удалённо обойти защиту электронного блока управления тормозами (CVE-2024-12054). Уязвимость относится к типу CWE-305 - обход аутентификации из-за слабости в реализации. Оказалось, что если отправить контроллеру команду сброса в нужный момент, затем несколько других запросов с точно выверенными паузами, устройство начинает выдавать коды доступа. В половине тестов возвращалось одно и то же значение, а при повторении предсказуемость достигала 99%. Дальше дело техники: злоумышленнику остаётся лишь отправить заранее известный ответ.
Самое неприятное - для этого не нужно ничего принимать от прицепа, достаточно просто передавать сигнал. То есть атаку можно провернуть с дешёвым передатчиком и ноутбуком. А получив доступ, можно управлять давлением в тормозной системе и запускать другие диагностические функции.
Рекомендуется переходить на современные протоколы и внедрять аппаратные генераторы случайных чисел. Для уже эксплуатируемых машин - ставить фильтры и глушилки на шину J2497, блокирующие подозрительные сигналы.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Почти у каждого грузовика с прицепом есть уязвимость, о которой мало кто знает. Всё дело в старом стандарте J2497 - он передаёт сигналы по проводам питания и отвечает за лампочку неисправности ABS на приборной панели. Проблема в том, что этот протокол не защищён, и через него можно достучаться до тормозной системы.
Исследователи из NMFTA нашли способ удалённо обойти защиту электронного блока управления тормозами (CVE-2024-12054). Уязвимость относится к типу CWE-305 - обход аутентификации из-за слабости в реализации. Оказалось, что если отправить контроллеру команду сброса в нужный момент, затем несколько других запросов с точно выверенными паузами, устройство начинает выдавать коды доступа. В половине тестов возвращалось одно и то же значение, а при повторении предсказуемость достигала 99%. Дальше дело техники: злоумышленнику остаётся лишь отправить заранее известный ответ.
Самое неприятное - для этого не нужно ничего принимать от прицепа, достаточно просто передавать сигнал. То есть атаку можно провернуть с дешёвым передатчиком и ноутбуком. А получив доступ, можно управлять давлением в тормозной системе и запускать другие диагностические функции.
Рекомендуется переходить на современные протоколы и внедрять аппаратные генераторы случайных чисел. Для уже эксплуатируемых машин - ставить фильтры и глушилки на шину J2497, блокирующие подозрительные сигналы.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤3
Mozilla Foundation, некоммерческая организация, известная своим браузером Firefox, добавила в проект «Privacy Not Included» раздел с автомобилями. Там можно посмотреть, как разные автопроизводители обращаются с личными данными: что собирают, куда отправляют и можно ли это отключить.
В базе десятки моделей - от массовых до премиальных. Эксперты Mozilla проверяют, соответствует ли машина базовым стандартам безопасности и насколько прозрачно бренды объясняют политику сбора данных. Это независимый гид, которому можно доверять просто потому, что Mozilla не зарабатывает на рекламе и не продаёт данные.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥1
🔋🚘 Аккумулятор электромобиля: что важно знать безопаснику
Тяговая батарея - не просто набор ячеек, а сложная киберфизическая система. Она управляется софтом, общается по CAN и отвечает за высокое напряжение. С точки зрения безопасности это означает новые векторы атак.
В недавнем обзоре Automotive Battery Pack Standards and Design Characteristics подробно разобрана архитектура современных батарей. Вот что оттуда полезно вынести:
Современные батареи работают на 400-800 В и имеют жёсткие требования по изоляции и защите от поражения током. Управляет всем BMS (Battery Management System): измеряет напряжение каждой ячейки, ток, температуру, рассчитывает заряд и износ. BMS общается с остальными блоками машины по CAN или через изолированные каналы.
BMS принимает решения об отключении батареи при аварии, перегреве или коротком замыкании. Если злоумышленник получит доступ к шине, теоретически можно помешать корректному отключению или вызвать ложное срабатывание. Диагностические интерфейсы вроде AUTEL подключаются к батарее напрямую - это ещё одна точка входа.
В индустрии намечается переход на 800 В и беспроводные BMS - меньше проводов, но больше поверхность для атаки, если канал не защищён.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Тяговая батарея - не просто набор ячеек, а сложная киберфизическая система. Она управляется софтом, общается по CAN и отвечает за высокое напряжение. С точки зрения безопасности это означает новые векторы атак.
В недавнем обзоре Automotive Battery Pack Standards and Design Characteristics подробно разобрана архитектура современных батарей. Вот что оттуда полезно вынести:
Современные батареи работают на 400-800 В и имеют жёсткие требования по изоляции и защите от поражения током. Управляет всем BMS (Battery Management System): измеряет напряжение каждой ячейки, ток, температуру, рассчитывает заряд и износ. BMS общается с остальными блоками машины по CAN или через изолированные каналы.
BMS принимает решения об отключении батареи при аварии, перегреве или коротком замыкании. Если злоумышленник получит доступ к шине, теоретически можно помешать корректному отключению или вызвать ложное срабатывание. Диагностические интерфейсы вроде AUTEL подключаются к батарее напрямую - это ещё одна точка входа.
В индустрии намечается переход на 800 В и беспроводные BMS - меньше проводов, но больше поверхность для атаки, если канал не защищён.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1⚡1👏1
Компания Ford объявила об отзыве почти 4,4 млн машин. Причина - программные сбои, которые могут нарушить работу задних фонарей, поворотников и тормозов прицепа. Под отзыв попали пикапы F‑150, внедорожники Expedition, а также Ranger и Maverick.
С точки зрения кибербезопасности это показательный случай: уязвимость в бортовом софте напрямую влияет на безопасность движения. Неисправные тормоза прицепа и некорректная работа световых приборов - это не просто нарушение федеральных стандартов, а реальные риски на дороге.
Проблему планируют исправить удалённо - через обновление ПО. ОТА-обновления давно стали нормой, и это удобно для автопроизводителей, но обратная сторона в том, что с удалённым доступом появляется и новая поверхность для атак. Если через код можно влиять на тормоза и фары, его защита перестаёт быть просто техническим нюансом.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤1🗿1
Исследователи собрали 51 работу по физическим атакам на системы автономного вождения с топовых конференций за последние пять лет. Атаки классифицируют по четырём параметрам: где происходит взаимодействие: среда или сам автомобиль, на что направлена атака: сенсоры или нейросети, какая задача нарушается: например, распознавание знаков, детектирование объектов или оценка глубины, и в какой форме это реализовано: наклейки, лазеры, проекторы, камуфляж, звук, траектория.
Среди примеров - лазеры, которые засвечивают камеру и меняют воспринимаемый цвет светофора, камуфляж, делающий пешеходов невидимыми для тепловизоров, грязь на дороге, из-за которой автопилот теряет разметку, ложные сигналы для радаров и лидаров, создающие несуществующие препятствия, и атаки через траекторию, когда одна машина провоцирует другую на столкновение. Тренд последних лет - лазеры: они дёшевы, незаметны и не требуют физического контакта.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤2
Современные автомобили проектируются по двум ключевым стандартам: ISO 26262 (функциональная безопасность) и ISO/SAE 21434 (кибербезопасность). На бумаге они дополняют друг друга, на практике - постоянно конфликтуют.
Проблема усугубляется тем, что команды часто работают в изоляции, используют разные инструменты, а кибербезопасность воспринимают как дополнение к уже сертифицированной функциональной безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤2❤🔥1🤯1🤬1
📖 🔥 Автомобильная кибербезопасность: руководство практика
Делимся полезным исследованием «Automotive Cybersecurity Challenges: A Practitioner's Guide» от Ясира Хана, в которой собран многолетний опыт по внедрению кибербезопасности у крупнейших автопроизводителей. Это не просто теория, а набор реальных подходов, шаблонов и инструментов, которые уже работают в индустрии.
О чём гайд:
➖ Архитектура современных автомобилей и уязвимости бортовых сетей вроде CAN;
➖ Регуляторика: UNECE R155/R156, ISO/SAE 21434, ISO 24089 и то, как их встраивать в разработку;
➖ Пошаговая методика TARA (анализ рисков) с живым примером тормозной системы и ссылкой на Excel-шаблон;
➖ Контрмеры: Secure boot, защищённая диагностика, шифрование на борту, безопасные OTA, управление ключами;
➖ Обзор инструментов: TARA, IDPS, Secure Execution, HSM, SOC.
Автор - действующий эксперт, работавший с ведущими автопроизводителями. В книге много практических советов: как проводить TARA на стадии концепта, какие данные нужны для оценки рисков, как формулировать cybersecurity goals. Отдельно разбирается пример с тормозной системой - от диаграммы потоков до расчёта риска и определения целей безопасности.
Полезно будет и инженерам и менеджерам, которым нужно разобраться в том, как внедрить процессы по R155 и ISO 21434 в реальной разработке.
Ну а мы со своей стороны реуомендуем использовать для TARA-анализа наш продукт - AutoVisor-TARA, в котором мы уже собрали лучшие практики и отработанную годами методологию для оптимизации этого процесса.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Делимся полезным исследованием «Automotive Cybersecurity Challenges: A Practitioner's Guide» от Ясира Хана, в которой собран многолетний опыт по внедрению кибербезопасности у крупнейших автопроизводителей. Это не просто теория, а набор реальных подходов, шаблонов и инструментов, которые уже работают в индустрии.
О чём гайд:
Автор - действующий эксперт, работавший с ведущими автопроизводителями. В книге много практических советов: как проводить TARA на стадии концепта, какие данные нужны для оценки рисков, как формулировать cybersecurity goals. Отдельно разбирается пример с тормозной системой - от диаграммы потоков до расчёта риска и определения целей безопасности.
Полезно будет и инженерам и менеджерам, которым нужно разобраться в том, как внедрить процессы по R155 и ISO 21434 в реальной разработке.
Ну а мы со своей стороны реуомендуем использовать для TARA-анализа наш продукт - AutoVisor-TARA, в котором мы уже собрали лучшие практики и отработанную годами методологию для оптимизации этого процесса.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤2
👁🗨 🚗 Датчики давления в шинах оказались идеальным инструментом для слежки
Исследователи из IMDEA Networks Institute выяснили, что система контроля давления в шинах (TPMS), с конца 2000-х обязательная в большинстве стран, передаёт радиосигнал с уникальным идентификатором в открытом виде, без шифрования . Классический пример CWE-319: Cleartext Transmission of Sensitive Information.
Учёные развернули сеть из пяти недорогих приёмников рядом с дорогами и парковками . В результате перехвачено более 6 млн сообщений от датчиков свыше 20 тыс. автомобилей. Дальность уверенного приёма - больше 50 метров, причём сигнал легко проходит через стены и другие препятствия.
Прямые датчики давления (dTPMS) работают на частотах 315 или 433 МГц со скоростью 20 кбит/с . Каждое сообщение содержит уникальный 24-32-битный идентификатор, давление, температуру и статус батареи и всё открытым текстом. В движении датчики вещают каждые 30-120 секунд, а у некоторых брендов даже каждый час на парковке. Например, Toyota передаёт сигнал постоянно, включая время простоя, а Renault активирует датчики только в движении .
Исследователи смогли сгруппировать сигналы от четырёх колёс одного автомобиля и надёжно идентифицировать машину даже по одному-двум датчикам. Это позволяет восстанавливать график передвижений владельца. Давление в шинах даёт информацию о типе автомобиля и о том, перевозит ли он тяжёлый груз.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из IMDEA Networks Institute выяснили, что система контроля давления в шинах (TPMS), с конца 2000-х обязательная в большинстве стран, передаёт радиосигнал с уникальным идентификатором в открытом виде, без шифрования . Классический пример CWE-319: Cleartext Transmission of Sensitive Information.
Учёные развернули сеть из пяти недорогих приёмников рядом с дорогами и парковками . В результате перехвачено более 6 млн сообщений от датчиков свыше 20 тыс. автомобилей. Дальность уверенного приёма - больше 50 метров, причём сигнал легко проходит через стены и другие препятствия.
Прямые датчики давления (dTPMS) работают на частотах 315 или 433 МГц со скоростью 20 кбит/с . Каждое сообщение содержит уникальный 24-32-битный идентификатор, давление, температуру и статус батареи и всё открытым текстом. В движении датчики вещают каждые 30-120 секунд, а у некоторых брендов даже каждый час на парковке. Например, Toyota передаёт сигнал постоянно, включая время простоя, а Renault активирует датчики только в движении .
Исследователи смогли сгруппировать сигналы от четырёх колёс одного автомобиля и надёжно идентифицировать машину даже по одному-двум датчикам. Это позволяет восстанавливать график передвижений владельца. Давление в шинах даёт информацию о типе автомобиля и о том, перевозит ли он тяжёлый груз.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤1👏1
Всем привет!
Коллеги из HEX.TEAM проводят полезный вебинар - делимся анонсом, возможно, кому-то из вас будет особенно актуально ;)
Команда HEX.TEAM приглашает на экспертный вебинар «Разработка безопасного программного обеспечения: от теории к практике» — с разбором методологий, инструментов и реальных кейсов внедрения DevSecOps.
О чём поговорим:
• как выстроить процесс безопасной разработки: от SDL к DevSecOps и встроить проверки в CI/CD без влияния на скорость релизов
• как работать с уязвимостями на всех этапах — от моделирования угроз и SAST до DAST и SCA
• какие сложности возникают при внедрении и как выстроить триаж, чтобы отсекать ложные срабатывания
• где инструменты ИИ реально применимы в безопасной разработке
Разберём всё на практике, с примерами из проектов.
Дата: 24 марта
Время: 15:00
Онлайн, участие бесплатное
Регистрация открыта: 👉зарегистрироваться👈
Коллеги из HEX.TEAM проводят полезный вебинар - делимся анонсом, возможно, кому-то из вас будет особенно актуально ;)
Команда HEX.TEAM приглашает на экспертный вебинар «Разработка безопасного программного обеспечения: от теории к практике» — с разбором методологий, инструментов и реальных кейсов внедрения DevSecOps.
О чём поговорим:
• как выстроить процесс безопасной разработки: от SDL к DevSecOps и встроить проверки в CI/CD без влияния на скорость релизов
• как работать с уязвимостями на всех этапах — от моделирования угроз и SAST до DAST и SCA
• какие сложности возникают при внедрении и как выстроить триаж, чтобы отсекать ложные срабатывания
• где инструменты ИИ реально применимы в безопасной разработке
Разберём всё на практике, с примерами из проектов.
Дата: 24 марта
Время: 15:00
Онлайн, участие бесплатное
Регистрация открыта: 👉зарегистрироваться👈
🔥8❤1😍1
🤯 🤖 ИИ за несколько часов нашел 38 уязвимостей в трёх роботах
Исследователи из Alias Robotics продемонстрировали, как их открытый фреймворк CAI (Cybersecurity AI) самостоятельно обнаружил 38 уязвимостей в обычных домашних роботах. Генеративный ИИ разрушил устоявшийся миф о том, что для взлома робота требуется многолетний опыт работы со сложными системами. Теперь автоматизировать атаку может практически любой желающий.
🌱 В газонокосилке Hookii Neomow CAI нашёл открытый порт с root-доступом без пароля. Также выяснилось, что производитель использует одинаковые учётные данные для всех 267 роботов в мире, поэтому скомпрометировав одного, можно было получить доступ ко всей сети. При этом устройство постоянно передавало на сервер GPS-координаты и карты участка в незашифрованном виде, а встроенный 4G-модем отключить невозможно.
💀 В экзоскелете Hypershell X обнаружилось 12 серьёзных проблем. Он подключается по Bluetooth без какой-либо аутентификации, а идентификатор устройства легко вычисляется по MAC-адресу. Используя это, можно узнать данные владельца, его перемещения и даже отправлять команды на моторы. Также удалось получтиь доступ к тысячам писем техподдержки, содержащих коды восстановления аккаунтов.
💦 Робот-мойщик окон HOBOT S7 Pro вообще не проверяет подлинность подключающихся устройств. CAI отправил 16 различных команд - от включения моторов до сброса настроек, и робот исправно их выполнял. Прошивка скачивается по обычному HTTP, что позволяет её подменить, а через облачную платформу утекают данные о положении робота и расписании уборки.
❗️ Самое тревожное, что производители часто игнорируют такие находки. В ответ они либо отказываются от комментариев, либо просто отмалчиваются. А значит, до безобразия уязвимые роботы продолжают обслуживать миллионы людей в домах по всему миру. ❗️
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Alias Robotics продемонстрировали, как их открытый фреймворк CAI (Cybersecurity AI) самостоятельно обнаружил 38 уязвимостей в обычных домашних роботах. Генеративный ИИ разрушил устоявшийся миф о том, что для взлома робота требуется многолетний опыт работы со сложными системами. Теперь автоматизировать атаку может практически любой желающий.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8😱3❤1🌚1
💥 OBD-II приложения: как дешёвый гаджет открывает доступ к вашей машине 🚘
Исследователи из Канзасского университета проверили 125 Android-приложений для работы с OBD-II адаптерами. Выяснилось, что 70% из них уязвимы. Среди этих приложений есть и самые популярные, с десятками миллионов загрузок.
🔤 OBD-II разъём есть в каждой современной машине. Многие водители оставляют в нём недорогой адаптер, чтобы следить за параметрами двигателя или экономить топливо. Адаптер питается от бортовой сети и остаётся активным даже при выключенном двигателе. Это и создаёт проблему.
🔤 Большинство приложений не требуют пароля и достаточно находиться рядом с адаптером. Он часто допускает несколько подключений одновременно, и владелец легко может не заметить постороннего доступа. Некоторые приложения имеют терминал для отправки команд в CAN-шину без проверки - так можно включить фары или поворотники, а теоретически повлиять на двигатель или тормоза. При этом почти половина приложений передаёт диагностические данные, GPS и поездки без шифрования по HTTP, что делает их легко перехватываемыми.
🔖 Авторы исследования пытались связаться с разработчиками, но из дюжины, у кого нашлись контакты, никто не ответил. 🙃
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Исследователи из Канзасского университета проверили 125 Android-приложений для работы с OBD-II адаптерами. Выяснилось, что 70% из них уязвимы. Среди этих приложений есть и самые популярные, с десятками миллионов загрузок.
🔖 Авторы исследования пытались связаться с разработчиками, но из дюжины, у кого нашлись контакты, никто не ответил. 🙃
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1
Forwarded from Угона.нет - Автосигнализации и Автозапуск
Media is too big
VIEW IN TELEGRAM
Мы много лет говорим про уязвимости авто. Но сейчас появился новый уровень риска.
Взламывают не машины - взламывают инфраструктуру вокруг них. Дилеры, приложения, телематика.
И если доступ получен, автомобиль становится частью системы, к которой есть удалённый вход.
Такие сценарии уже фиксируются.
И вопрос больше не «возможно ли», а «когда это коснётся рынка массово».
Взламывают не машины - взламывают инфраструктуру вокруг них. Дилеры, приложения, телематика.
И если доступ получен, автомобиль становится частью системы, к которой есть удалённый вход.
Такие сценарии уже фиксируются.
И вопрос больше не «возможно ли», а «когда это коснётся рынка массово».
❤9🔥2
🪖Military IoT: главные вызовы 🫡
Современные военные операции уже немыслимы без дронов, носимых датчиков, бронетехники и других связанных устройств. Всё это называют Military Internet of Things (MIoT) или Internet of Battle Things. В отличие от умных лампочек и фитнес-браслетов, здесь требования к надёжности и безопасности совсем другие.
Свежий обзор в IEEE Internet of Things Magazine раскрывает главные проблемы таких систем:
⏩ Главный вызов - мобильность. Дроны, техника и солдаты постоянно перемещаются. Стандартные протоколы, эффективные в статичных сетях, в таких условиях начинают терять пакеты: доставка может падать ниже 45%. Однако если протокол учитывает логику движения (условно, большинство объектов возвращается на базу), эффективность достигает 90%. Надёжность сети напрямую зависит от того, насколько в неё заложено понимание реальных перемещений.
⏩ Динамика порождает и другие сложности. В городской среде одновременно работают десятки сетей, создавая взаимные помехи, а в боевых условиях к этому добавляется намеренное глушение сигналов. Даже обычный мощный Wi Fi способен забить передачу от маломощных датчиков.
⏩ Шифрование, аутентификация и контроль доступа критически важны, но военные датчики часто оснащены слабыми процессорами и ограниченной памятью. Тяжёлые алгоритмы здесь неприменимы, поэтому используют лёгкую криптографию, обеспечивающую приемлемый уровень защиты без перегрузки железа. При этом важно не просто шифровать данные, но и удалённо проверять целостность софта на устройстве.
⏩ Для управления подобными сетями предлагается использовать принципы программно-конфигурируемых сетей (SDN). Это позволяет гибко перенастраивать связь под новые задачи: выделять приоритетные каналы для дронов, оперативно переключать узлы при потере сигнала. Однако у подхода есть обратная сторона - центральный контроллер становится единой точкой отказа.
✏️ В общем, MIoT - это не просто адаптация гражданских решений, а самостоятельная дисциплина. В ней мобильность, помехоустойчивость и безопасность переплетены настолько, что без новых протоколов, интеллектуального управления и встроенной защиты развёртывание таких систем может обернуться в бою не преимуществом, а критической уязвимостью.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Современные военные операции уже немыслимы без дронов, носимых датчиков, бронетехники и других связанных устройств. Всё это называют Military Internet of Things (MIoT) или Internet of Battle Things. В отличие от умных лампочек и фитнес-браслетов, здесь требования к надёжности и безопасности совсем другие.
Свежий обзор в IEEE Internet of Things Magazine раскрывает главные проблемы таких систем:
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🕊8
🌺 Цветы против автопилота 🤖
➖ В уязвимостях зрения беспилотников мало нового. Можно клеить отражалки на знаки, вешать бумажки с надписями вроде "поверни налево", обманывать лидары кучей изощренных способов. Даже солнце может показаться красным сигналом светофора. А что, если сам пешеход станет инструментом атаки?
➖ Исследователи из Швейцарии показали, как два человека в обычных футболках могут заставить автопилот экстренно затормозить перед пустым перекрёстком.
➖ Если на футболку нанести специальный рисунок, ИИ может перепутать пешехода со стоп-знаком. Такие атаки известны, но обычно они не работают в реальных условиях: машина видит странное пятно лишь мгновение и не успевает среагировать.
➖ Авторы пошли дальше. Они использовали двух пешеходов, которые идут рядом с автомобилем, оставаясь в поле зрения камеры. Их футболки с изображением обычной красной камелии образуют единый паттерн - визуально он напоминает крупный знак «Стоп». Движение пешеходов делает атаку длительной: беспилотник постоянно видит запрещающий знак и в итоге останавливается.
💡 Конечно, вряд ли злоумышленники будут всерьёз использовать двух человек с принтами, чтобы обманывать авто. Работа указывает на важный пробел в защите: системы неплохо фильтруют краткосрочные аномалии, но почти не защищены от длительных ложных сигналов. Настоящая уязвимость в устойчивом искажении сенсорного ввода, которое автопилот не может игнорировать.
🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2