[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
Forwarded from Автовоз
Израильская «автомобильная разведка» – CARINT

Издание Haaretz утверждает, что израильские киберкомпании могут взламывать подключённые автомобили (а таковы все современные модели), используя их для сбора разведданных.

⚡️Современные машины – «компьютеры на колёсах»

Десятки цифровых систем, встроенные SIM-карты, GPS, постоянное интернет-подключение и синхронизация со смартфонами создают непрерывный поток данных о владельце и его передвижениях.

В расследовании Haaretz говорится, что технологии, встроенные в авто, позволяют анализировать маршруты и определять цель среди десятков тыс. машин:

⚡️Прослушивать и «просматривать» салон автомобиля

«Технология способна удалённо получать доступ к микрофонам hands-free-системы автомобиля, позволяя прослушивать водителя, а также подключаться к камерам».

Данные автомобиля «сшиваются» с данными других источников — камер наблюдения, SIM-карт и государственных баз.

С помощью такой разведки и дистанционного взлома спецслужбы могут получить полный удалённый контроль над автомобилем.

⚡️Не только спецслужбы и не только израильские

Было бы странным, если бы технологиями контроля интересовались только спецслужбы одной страны.

Правительства других стран всё чаще запрашивают подобные технологии. Криминал тоже не останется в стороне.

🚛 Автовоз
Please open Telegram to view this post
VIEW IN TELEGRAM
😱8❤2👍1🗿1
🚘 Массовая блокировка авто из за взлома охранной системы Delta 🚨

26 января 2026 года клиенты оператора Delta по всей стране столкнулись с тем, что их машины внезапно превратились в недвижимость: авто не открываются, не заводятся, сигнализация не снимается.

По данным самой компании и СМИ, по их инфраструктуре прошла кибератака. Лег не только сайт, но и ключевые онлайн сервисы: параллельно были недоступны телефоны поддержки, личный кабинет и удаленное управление. Технически это классический риск централизованных умных охранных систем:

➖ Логика блокировки и разблокировки завязана на облачный бэкенд;
➖ При недоступности серверов система уходит безопасное состояние - фактически полный запрет запуска и снятия с охраны;
➖ У владельца почти нет штатных способов быстро взять управление на себя, обходя упавший сервис.

При этом Delta отдельно подчеркивает, что признаков компрометации персональных данных клиентов не выявлено: пострадала доступность онлайн функций, а не конфиденциальность.
Но с точки зрения пользователя это слабое утешение - в критический момент вы остаетесь без автомобиля, потому что где то кто то нажал неправильную кнопку или лег чужой сервер.

📃 Источники:
dzen
gazeta.ru

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤1🔥1🤔1😱1
🚛 💥 Взлом грузовиков по воздуху: что не так с тормозами прицепов

Почти у каждого грузовика с прицепом есть уязвимость, о которой мало кто знает. Всё дело в старом стандарте J2497 - он передаёт сигналы по проводам питания и отвечает за лампочку неисправности ABS на приборной панели. Проблема в том, что этот протокол не защищён, и через него можно достучаться до тормозной системы.

Исследователи из NMFTA нашли способ удалённо обойти защиту электронного блока управления тормозами (CVE-2024-12054). Уязвимость относится к типу CWE-305 - обход аутентификации из-за слабости в реализации. Оказалось, что если отправить контроллеру команду сброса в нужный момент, затем несколько других запросов с точно выверенными паузами, устройство начинает выдавать коды доступа. В половине тестов возвращалось одно и то же значение, а при повторении предсказуемость достигала 99%. Дальше дело техники: злоумышленнику остаётся лишь отправить заранее известный ответ.

Самое неприятное - для этого не нужно ничего принимать от прицепа, достаточно просто передавать сигнал. То есть атаку можно провернуть с дешёвым передатчиком и ноутбуком. А получив доступ, можно управлять давлением в тормозной системе и запускать другие диагностические функции.

Рекомендуется переходить на современные протоколы и внедрять аппаратные генераторы случайных чисел. Для уже эксплуатируемых машин - ставить фильтры и глушилки на шину J2497, блокирующие подозрительные сигналы.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤3
🔥 Mozilla запустила гид по приватности для автомобилей

Mozilla Foundation, некоммерческая организация, известная своим браузером Firefox, добавила в проект «Privacy Not Included» раздел с автомобилями. Там можно посмотреть, как разные автопроизводители обращаются с личными данными: что собирают, куда отправляют и можно ли это отключить.

В базе десятки моделей - от массовых до премиальных. Эксперты Mozilla проверяют, соответствует ли машина базовым стандартам безопасности и насколько прозрачно бренды объясняют политику сбора данных. Это независимый гид, которому можно доверять просто потому, что Mozilla не зарабатывает на рекламе и не продаёт данные.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥1
🔋🚘 Аккумулятор электромобиля: что важно знать безопаснику

Тяговая батарея - не просто набор ячеек, а сложная киберфизическая система. Она управляется софтом, общается по CAN и отвечает за высокое напряжение. С точки зрения безопасности это означает новые векторы атак.

В недавнем обзоре Automotive Battery Pack Standards and Design Characteristics подробно разобрана архитектура современных батарей. Вот что оттуда полезно вынести:

Современные батареи работают на 400-800 В и имеют жёсткие требования по изоляции и защите от поражения током. Управляет всем BMS (Battery Management System): измеряет напряжение каждой ячейки, ток, температуру, рассчитывает заряд и износ. BMS общается с остальными блоками машины по CAN или через изолированные каналы.

BMS принимает решения об отключении батареи при аварии, перегреве или коротком замыкании. Если злоумышленник получит доступ к шине, теоретически можно помешать корректному отключению или вызвать ложное срабатывание. Диагностические интерфейсы вроде AUTEL подключаются к батарее напрямую - это ещё одна точка входа.

В индустрии намечается переход на 800 В и беспроводные BMS - меньше проводов, но больше поверхность для атаки, если канал не защищён.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1⚡1👏1
🙅‍♂️ Ford отзывает 4,4 млн автомобилей из‑за дырявого ПО ❌

Компания Ford объявила об отзыве почти 4,4 млн машин. Причина - программные сбои, которые могут нарушить работу задних фонарей, поворотников и тормозов прицепа. Под отзыв попали пикапы F‑150, внедорожники Expedition, а также Ranger и Maverick.

С точки зрения кибербезопасности это показательный случай: уязвимость в бортовом софте напрямую влияет на безопасность движения. Неисправные тормоза прицепа и некорректная работа световых приборов - это не просто нарушение федеральных стандартов, а реальные риски на дороге.

Проблему планируют исправить удалённо - через обновление ПО. ОТА-обновления давно стали нормой, и это удобно для автопроизводителей, но обратная сторона в том, что с удалённым доступом появляется и новая поверхность для атак. Если через код можно влиять на тормоза и фары, его защита перестаёт быть просто техническим нюансом.

💡 Этот случай лишний раз напоминает, насколько современные машины завязаны на софт. И ошибки в нём уже нельзя списывать на мелкие баги.

📖 Статья на Bloomberg

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤1🗿1
🔥 Большой обзор физических атак на беспилотники 🔥

Исследователи собрали 51 работу по физическим атакам на системы автономного вождения с топовых конференций за последние пять лет. Атаки классифицируют по четырём параметрам: где происходит взаимодействие: среда или сам автомобиль, на что направлена атака: сенсоры или нейросети, какая задача нарушается: например, распознавание знаков, детектирование объектов или оценка глубины, и в какой форме это реализовано: наклейки, лазеры, проекторы, камуфляж, звук, траектория.

Среди примеров - лазеры, которые засвечивают камеру и меняют воспринимаемый цвет светофора, камуфляж, делающий пешеходов невидимыми для тепловизоров, грязь на дороге, из-за которой автопилот теряет разметку, ложные сигналы для радаров и лидаров, создающие несуществующие препятствия, и атаки через траекторию, когда одна машина провоцирует другую на столкновение. Тренд последних лет - лазеры: они дёшевы, незаметны и не требуют физического контакта.

🔖 Защита, как обычно, отстаёт. Эффективнее всего переобучение моделей на атакующих примерах, но это дорого и медленно. Есть попытки фильтровать атаки физически, например, поляризационные фильтры против лазеров, но универсального решения пока нет...

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤2
🛡 Safety и Security: вечный конфликт двух стандартов 📃

Современные автомобили проектируются по двум ключевым стандартам: ISO 26262 (функциональная безопасность) и ISO/SAE 21434 (кибербезопасность). На бумаге они дополняют друг друга, на практике - постоянно конфликтуют.

➖ Функциональная безопасность требует отключать неисправные компоненты, чтобы избежать аварийных ситуаций. Но с точки зрения кибербезопасности отключение компонента - именно то, чего добивается атакующий, поэтому система должна сохранять работоспособность даже под атакой.
➖ Диагностике нужен глубокий доступ к электронным блокам для выявления проблем, а кибербезопасность требует жёсткого контроля этого доступа, чтобы исключить вмешательство извне.
➖ Функциональная безопасность заинтересована в стабильности и минимизации обновлений, тогда как кибербезопасности нужны оперативные патчи для закрытия уязвимостей. Даже резервирование, повышающее отказоустойчивость, одновременно расширяет поверхность для атаки.

Проблема усугубляется тем, что команды часто работают в изоляции, используют разные инструменты, а кибербезопасность воспринимают как дополнение к уже сертифицированной функциональной безопасности.

💡 Анализ рисков HARA и TARA надо делать вместе, требования проектировать едиными — например, "обеспечить безопасное торможение при кибератаке" означает одновременно и отказоустойчивость, и защищённую коммуникацию. Архитектуру закладывать сразу под оба аспекта, тестировать комбинированно: внесение отказов плюс пентесты.

❗️ Безопасный автомобиль без киберзащиты становится опасным при атаке. Защищённый, но небезопасный, угрожает пассажирам сам по себе. Совместная разработка - не компромисс, а единственный рабочий вариант.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3❤2❤‍🔥1🤯1🤬1
📖 🔥 Автомобильная кибербезопасность: руководство практика

Делимся полезным исследованием «Automotive Cybersecurity Challenges: A Practitioner's Guide» от Ясира Хана, в которой собран многолетний опыт по внедрению кибербезопасности у крупнейших автопроизводителей. Это не просто теория, а набор реальных подходов, шаблонов и инструментов, которые уже работают в индустрии.

О чём гайд
:

➖ Архитектура современных автомобилей и уязвимости бортовых сетей вроде CAN;
➖ Регуляторика: UNECE R155/R156, ISO/SAE 21434, ISO 24089 и то, как их встраивать в разработку;
➖ Пошаговая методика TARA (анализ рисков) с живым примером тормозной системы и ссылкой на Excel-шаблон;
➖ Контрмеры: Secure boot, защищённая диагностика, шифрование на борту, безопасные OTA, управление ключами;
➖ Обзор инструментов: TARA, IDPS, Secure Execution, HSM, SOC.

Автор - действующий эксперт, работавший с ведущими автопроизводителями. В книге много практических советов: как проводить TARA на стадии концепта, какие данные нужны для оценки рисков, как формулировать cybersecurity goals. Отдельно разбирается пример с тормозной системой - от диаграммы потоков до расчёта риска и определения целей безопасности.

Полезно будет и инженерам и менеджерам, которым нужно разобраться в том, как внедрить процессы по R155 и ISO 21434 в реальной разработке.

Ну а мы со своей стороны реуомендуем использовать для TARA-анализа наш продукт - AutoVisor-TARA, в котором мы уже собрали лучшие практики и отработанную годами методологию для оптимизации этого процесса.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤2
👁‍🗨 🚗 Датчики давления в шинах оказались идеальным инструментом для слежки

Исследователи из IMDEA Networks Institute выяснили, что система контроля давления в шинах (TPMS), с конца 2000-х обязательная в большинстве стран, передаёт радиосигнал с уникальным идентификатором в открытом виде, без шифрования . Классический пример CWE-319: Cleartext Transmission of Sensitive Information.

Учёные развернули сеть из пяти недорогих приёмников рядом с дорогами и парковками . В результате перехвачено более 6 млн сообщений от датчиков свыше 20 тыс. автомобилей. Дальность уверенного приёма - больше 50 метров, причём сигнал легко проходит через стены и другие препятствия.

Прямые датчики давления (dTPMS) работают на частотах 315 или 433 МГц со скоростью 20 кбит/с . Каждое сообщение содержит уникальный 24-32-битный идентификатор, давление, температуру и статус батареи и всё открытым текстом. В движении датчики вещают каждые 30-120 секунд, а у некоторых брендов даже каждый час на парковке. Например, Toyota передаёт сигнал постоянно, включая время простоя, а Renault активирует датчики только в движении .

Исследователи смогли сгруппировать сигналы от четырёх колёс одного автомобиля и надёжно идентифицировать машину даже по одному-двум датчикам. Это позволяет восстанавливать график передвижений владельца. Давление в шинах даёт информацию о типе автомобиля и о том, перевозит ли он тяжёлый груз.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤1👏1
Всем привет!

Коллеги из HEX.TEAM проводят полезный вебинар - делимся анонсом, возможно, кому-то из вас будет особенно актуально ;)

Команда HEX.TEAM приглашает на экспертный вебинар «Разработка безопасного программного обеспечения: от теории к практике» — с разбором методологий, инструментов и реальных кейсов внедрения DevSecOps.

О чём поговорим:

• как выстроить процесс безопасной разработки: от SDL к DevSecOps и встроить проверки в CI/CD без влияния на скорость релизов
• как работать с уязвимостями на всех этапах — от моделирования угроз и SAST до DAST и SCA
• какие сложности возникают при внедрении и как выстроить триаж, чтобы отсекать ложные срабатывания
• где инструменты ИИ реально применимы в безопасной разработке

Разберём всё на практике, с примерами из проектов.

Дата: 24 марта
Время: 15:00
Онлайн, участие бесплатное

Регистрация открыта: 👉зарегистрироваться👈
🔥8❤1😍1
🤯 🤖 ИИ за несколько часов нашел 38 уязвимостей в трёх роботах

Исследователи из Alias Robotics продемонстрировали
, как их открытый фреймворк CAI (Cybersecurity AI) самостоятельно обнаружил 38 уязвимостей в обычных домашних роботах. Генеративный ИИ разрушил устоявшийся миф о том, что для взлома робота требуется многолетний опыт работы со сложными системами. Теперь автоматизировать атаку может практически любой желающий.

🌱 В газонокосилке Hookii Neomow CAI нашёл открытый порт с root-доступом без пароля. Также выяснилось, что производитель использует одинаковые учётные данные для всех 267 роботов в мире, поэтому скомпрометировав одного, можно было получить доступ ко всей сети. При этом устройство постоянно передавало на сервер GPS-координаты и карты участка в незашифрованном виде, а встроенный 4G-модем отключить невозможно.

💀 В экзоскелете Hypershell X обнаружилось 12 серьёзных проблем. Он подключается по Bluetooth без какой-либо аутентификации, а идентификатор устройства легко вычисляется по MAC-адресу. Используя это, можно узнать данные владельца, его перемещения и даже отправлять команды на моторы. Также удалось получтиь доступ к тысячам писем техподдержки, содержащих коды восстановления аккаунтов.

💦 Робот-мойщик окон HOBOT S7 Pro вообще не проверяет подлинность подключающихся устройств. CAI отправил 16 различных команд - от включения моторов до сброса настроек, и робот исправно их выполнял. Прошивка скачивается по обычному HTTP, что позволяет её подменить, а через облачную платформу утекают данные о положении робота и расписании уборки.

❗️ Самое тревожное, что производители часто игнорируют такие находки. В ответ они либо отказываются от комментариев, либо просто отмалчиваются. А значит, до безобразия уязвимые роботы продолжают обслуживать миллионы людей в домах по всему миру. ❗️

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8😱3❤1🌚1
💥 OBD-II приложения: как дешёвый гаджет открывает доступ к вашей машине 🚘

Исследователи из Канзасского университета проверили 125 Android-приложений для работы с OBD-II адаптерами. Выяснилось, что 70% из них уязвимы. Среди этих приложений есть и самые популярные, с десятками миллионов загрузок.

🔤 OBD-II разъём есть в каждой современной машине. Многие водители оставляют в нём недорогой адаптер, чтобы следить за параметрами двигателя или экономить топливо. Адаптер питается от бортовой сети и остаётся активным даже при выключенном двигателе. Это и создаёт проблему.

🔤 Большинство приложений не требуют пароля и достаточно находиться рядом с адаптером. Он часто допускает несколько подключений одновременно, и владелец легко может не заметить постороннего доступа. Некоторые приложения имеют терминал для отправки команд в CAN-шину без проверки - так можно включить фары или поворотники, а теоретически повлиять на двигатель или тормоза. При этом почти половина приложений передаёт диагностические данные, GPS и поездки без шифрования по HTTP, что делает их легко перехватываемыми.

🔖 Авторы исследования пытались связаться с разработчиками, но из дюжины, у кого нашлись контакты, никто не ответил. 🙃

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1
Media is too big
VIEW IN TELEGRAM
Мы много лет говорим про уязвимости авто. Но сейчас появился новый уровень риска.

Взламывают не машины - взламывают инфраструктуру вокруг них. Дилеры, приложения, телематика.

И если доступ получен, автомобиль становится частью системы, к которой есть удалённый вход.

Такие сценарии уже фиксируются.

И вопрос больше не «возможно ли», а «когда это коснётся рынка массово».
❤9🔥2
🪖Military IoT: главные вызовы 🫡

Современные военные операции уже немыслимы без дронов, носимых датчиков, бронетехники и других связанных устройств. Всё это называют Military Internet of Things (MIoT) или Internet of Battle Things. В отличие от умных лампочек и фитнес-браслетов, здесь требования к надёжности и безопасности совсем другие.

Свежий обзор в IEEE Internet of Things Magazine раскрывает главные проблемы таких систем:

⏩ Главный вызов - мобильность. Дроны, техника и солдаты постоянно перемещаются. Стандартные протоколы, эффективные в статичных сетях, в таких условиях начинают терять пакеты: доставка может падать ниже 45%. Однако если протокол учитывает логику движения (условно, большинство объектов возвращается на базу), эффективность достигает 90%. Надёжность сети напрямую зависит от того, насколько в неё заложено понимание реальных перемещений.

⏩ Динамика порождает и другие сложности. В городской среде одновременно работают десятки сетей, создавая взаимные помехи, а в боевых условиях к этому добавляется намеренное глушение сигналов. Даже обычный мощный Wi Fi способен забить передачу от маломощных датчиков.

⏩ Шифрование, аутентификация и контроль доступа критически важны, но военные датчики часто оснащены слабыми процессорами и ограниченной памятью. Тяжёлые алгоритмы здесь неприменимы, поэтому используют лёгкую криптографию, обеспечивающую приемлемый уровень защиты без перегрузки железа. При этом важно не просто шифровать данные, но и удалённо проверять целостность софта на устройстве.

⏩ Для управления подобными сетями предлагается использовать принципы программно-конфигурируемых сетей (SDN). Это позволяет гибко перенастраивать связь под новые задачи: выделять приоритетные каналы для дронов, оперативно переключать узлы при потере сигнала. Однако у подхода есть обратная сторона - центральный контроллер становится единой точкой отказа.

✏️ В общем, MIoT - это не просто адаптация гражданских решений, а самостоятельная дисциплина. В ней мобильность, помехоустойчивость и безопасность переплетены настолько, что без новых протоколов, интеллектуального управления и встроенной защиты развёртывание таких систем может обернуться в бою не преимуществом, а критической уязвимостью.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🕊8
🌺 Цветы против автопилота 🤖

➖ В уязвимостях зрения беспилотников мало нового. Можно клеить отражалки на знаки, вешать бумажки с надписями вроде "поверни налево", обманывать лидары кучей изощренных способов. Даже солнце может показаться красным сигналом светофора. А что, если сам пешеход станет инструментом атаки?

➖ Исследователи из Швейцарии показали, как два человека в обычных футболках могут заставить автопилот экстренно затормозить перед пустым перекрёстком.

➖ Если на футболку нанести специальный рисунок, ИИ может перепутать пешехода со стоп-знаком. Такие атаки известны, но обычно они не работают в реальных условиях: машина видит странное пятно лишь мгновение и не успевает среагировать.

➖ Авторы пошли дальше. Они использовали двух пешеходов, которые идут рядом с автомобилем, оставаясь в поле зрения камеры. Их футболки с изображением обычной красной камелии образуют единый паттерн - визуально он напоминает крупный знак «Стоп». Движение пешеходов делает атаку длительной: беспилотник постоянно видит запрещающий знак и в итоге останавливается.

💡 Конечно, вряд ли злоумышленники будут всерьёз использовать двух человек с принтами, чтобы обманывать авто. Работа указывает на важный пробел в защите: системы неплохо фильтруют краткосрочные аномалии, но почти не защищены от длительных ложных сигналов. Настоящая уязвимость в устойчивом искажении сенсорного ввода, которое автопилот не может игнорировать.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤2