[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
❗️Атаки электромагнитными волнами могут ослепить камеры беспилотников и спровоцировать аварии 🚐💥🚙

🔻 Новый тип атаки с использованием электромагнитных сигналов (ESIA) способен нарушить работу камер автономных автомобилей, что может привести к авариям.

🔻 Исследования 2024 года, проведенные в Китае и США, показали, что такие атаки создают серьезный риск для систем на основе искусственного интеллекта.

🔻 Беспилотные автомобили зависят от четких изображений с камер для принятия решений, и электромагнитные помехи могут "ослепить" их, повышая вероятность столкновений с пешеходами или другими транспортными средствами.

🔥 Материалы с исследованиями:

Угрозы электромагнитных атак для восприятия дорожной обстановки: https://arxiv.org/abs/2501.05239
Моделирование таких атак: https://arxiv.org/abs/2408.05124
Снижение последствий таких атак: https://arxiv.org/abs/2409.10922

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6⚡3❤2👍2
🚘 Популярные фреймворки моделирования угроз (STRIDE, DREAD, MITRE ATT и CK) для оценки кибербезопасности Jeep, Tesla и Lexus AV

⚡️ Исследователи из Аризонского университета в статье "Безопасность автономных транспортных средств: глубокое погружение в моделирование угроз" представили анализ архитектуры автономных транспортных средств, сосредоточившись на моделировании угроз для сложных автомобильных систем. Интересно, что они не рассматривали методологию TARA-анализа, возможно, из-за отсутствия единого подхода к ее реализации.

💬 В своем заключении исследователи написали: "
Продолжение исследований в области адаптивных решений безопасности, защиты от злонамеренного использования ИИ и безопасных коммуникационных протоколов будет иметь решающее значение для борьбы с динамичным ландшафтом угроз".


Источник:
https://arxiv.org/abs/2412.15348v1

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍3
This media is not supported in your browser
VIEW IN TELEGRAM
🚙🔓🔨 Угнать машину просто – достаточно добраться до внутренней CAN-шины и отключить иммобилайзер. Но будьте готовы к тому, что придется сломать большой кусок пластика!

На видео трое молодых угонщиков пытаются угнать автомобиль, получив доступ к CAN-шине, но, как это часто бывает, их планы столкнулись с непредвиденными трудностями. Инцидент произошел в Лондоне в последнюю неделю 2024 года. Этот тип атаки называется CAN-инъекция.

Современные системы защиты могут быть сложными, но и угонщики не дремлют. Будьте бдительны! 🚗🔒

Источник:
https://www.youtube.com/watch?v=8OCnJaChVJE&ab_channel=5MinuteSchool

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍5😱2🤔1
Джей Турла, ведущий исследователь безопасности в японской компании VicOne, в интервью Deccan Chronicle обсудил уязвимости подключенных автомобилей

Главное из интервью:

▫️Уязвимости подключенных автомобилей:
Модуль Telematics (TCU) обеспечивает подключение, но отсутствие аутентификации в веб-приложениях или облачных данных делает автомобиль уязвимым. Хакеры могут удаленно открывать машины, применять тормоза или шпионить.

▫️Установка систем безопасности:
Решения VicOne требуют сотрудничества с производителями (OEM) для разблокировки функций.

▫️Угрозы без мобильного подключения:
При отсутствии связи автомобиль может быть атакован через радиочастотные сигналы (например, ключи-брелоки).

▫️Сотрудничество с производителями:
VicOne ведет переговоры с крупными OEM, включая Foxconn, Delta, Hitachi и Panasonic.

▫️Регулирование кибербезопасности:
В Японии кибербезопасность в автомобилях обязательна. В США и Индии обсуждают аналогичные меры.

Эксперт подчеркивает: современные автомобили нуждаются в усиленной защите, а сотрудничество с OEM-производителями — ключ к эффективным решениям.

📔Источник: https://www.deccanchronicle.com/nation/crime/hackers-can-operate-your-car-remotely-says-cyber-expert-1850937


🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5
🚗💻 Крупная кража роскошных автомобилей через взлом почтового сервера

▶️ 29 сентября владелец Lamborghini обратился в транспортную компанию для доставки своего автомобиля из Денвера в Лас-Вегас. Машину забрали, но в пункт назначения она так и не прибыла.

▶️ Расследование показало, что преступники взломали почтовую систему транспортной компании, что позволило им перенаправить автомобиль в неизвестное место. С помощью этой схемы злоумышленники похитили как минимум четыре автомобиля на общую сумму более 500 000 долларов.

История напоминает о важности кибербезопасности даже в, казалось бы, надежных процессах. 🔐

Источник: https://www.nbcchicago.com/news/local/former-cubs-player-kris-bryants-lamborghini-stolen-in-luxury-car-hacking-scheme/3603095/

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4👍1😢1👀1🤝1
⚡️ На хакатоне Pwn2Own Automotive нашли критическую уязвимость мультимедиа Alpine⚡️

💥 На Pwn2Own Automotive 2025 обнаружена критическая уязвимость CVE-2024-23923 в мультимедиа системе Alpine Halo9 iLX-F509.

💥 Это zero-click RCE через устаревший стек Bluetooth, найденная исследователем Михаилом Евдокимовым. Отсутствие базовых мер защиты (ASLR, stack canaries) упростило эксплуатацию.

📄 Несмотря на оценку рисков по стандарту ISO/SAE 21434, Alpine решила не выпускать патч, приняв остаточный риск.

Этот случай показывает, как важно использовать проверенные стандарты и базовые меры безопасности в автомобильных системах. Проприетарные решения часто повышают риски, особенно с ростом сложности подключённых технологий.

🔥 Статья: https://vicone.com/blog/from-pwn2own-automotive-a-critical-zero-click-rce-bluetooth-vulnerability-in-the-alpine-halo9-ivi-system

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤4
🚀 HydraLink: Новый инструмент для тестирования безопасности автомобильных сетей 🚗💻

Современные автомобили всё чаще используют Ethernet-сети для связи между электронными блоками управления. Такие сети обеспечивают высокую скорость передачи данных, но с их распространением возникает важный вопрос: насколько они защищены от кибератак❓

HydraLink — это мощное решение для анализа и тестирования автомобильных сетей. С его помощью вы можете:

✅ Перехватывать трафик между ECU и диагностическими инструментами.
✅ Анализировать данные с помощью Wireshark или tcpdump.
✅ Манипулировать пакетами в реальном времени для поиска уязвимостей.

Как это работает?

1️⃣Подключаете два HydraLink между устройствами.
2️⃣Настраиваете один в режиме Master, другой — Slave.
3️⃣Создаете мост на Linux-машине и перехватываете трафик.

Для чего это нужно?

🔷Тестирование безопасности автомобильных систем.
🔷Поиск уязвимостей в сетевых протоколах.
🔷Разработка и отладка собственных решений.

👉 Подробная информация + поддержка проекта: HydraLink on CrowdSupply
👉 Исходники на GitHub: dissecto-GmbH/hydralink

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3😱1
🚖💥 Первый публичный взлом роботакси!

Исследовательница Джейн Манчун Вонг взломала роботакси Waymo через мобильное приложение. 💻 Взлом позволил ей встраивать произвольный текст в светодиодную систему авто.

Waymo подтвердили: «Джейн нашла невыпущенную функцию благодаря своим навыкам в Android».

Технические детали конкретно этого случая пока не раскрываются, но очевидно, что это не единичный случай, когда незадокументированные возможности делают системы уязвимыми. 🤖

Источник: https://x.com/wongmjane/status/1881880399678419261

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚗🔨 Взломы на миллион: итоги Pwn2Own Automotive 2025

На хакатоне Pwn2Own Automotive 2025 было обнаружено 49 уязвимостей, а общий размер выплат составил $886,250. Главным фокусом стали зарядные станции для электромобилей (EV Chargers). Вот ключевые моменты:

🔌 EV Chargers оказались самыми "прибыльными": на них пришлось более половины всех выплат (свыше $500,000).

💻 Операционные системы (например, Automotive Grade Linux) остались практически нетронутыми — зафиксирована лишь одна неудачная попытка взлома.

Но это только начало! Теперь, с объявленными целями и вознаграждениями, хакеры начнут активнее изучать автомобильные операционные системы. В новом году стоит ожидать новых атак и значительных открытий в этой области.⚡️

Источник: https://www.zerodayinitiative.com/blog/2025/1/23/pwn2own-automotive-2025-day-three-and-final-results

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤2
Forwarded from Life-Hack - Хакер
Хакаем любую Субару с доступом к Интернету

#взлом #статья

20 ноября 2024 года я и Шубхам Шах обнаружили уязвимость безопасности в сервисе автомобиля Subaru, подключённого к STARLINK. Он предоставил нам неограниченный целевой доступ ко всем автомобилям и аккаунтам пользователей в США, Канаде и Японии.

Благодаря доступу, полученному через эту уязвимость, нападающий, зная лишь фамилию и почтовый индекс жертвы, почтовый адрес, номер телефона или номерной знак, мог выполнять следующие действия:

• Дистанционно запускать и глушить двигатель, выполнять блокировку и разблокировку, получать текущее местоположение любого автомобиля.
• Получать полную историю местонахождения любого автомобиля за последний год с точностью до пяти метров, обновляемую при запуске двигателя.
• Запрашивать и получать личную информацию (personally identifiable information, PII) любого покупателя, в том числе контакты для экстренной связи, авторизованных пользователей, физический адрес, платёжную информацию (например, последние четыре цифры кредитной карты) и PIN автомобиля.
• Получать доступ к различным пользовательским данным, в том числе к истории звонков, сведениям о предыдущих владельцах, показаниям одометра, истории продаж и многому другому.


Ссылка на статью

LH | Новости | Курсы | OSINT
🤯9✍4🤔1
Взлом авто через JavaScript? Легко! 🚗 🛜 🔑

Исследователь Чарли Жерар показал, как с помощью JavaScript и устройства HackRF захватывать сигналы ключей-брелоков и открывать машины. Код и веб-приложение уже в открытом доступе — осталось купить оборудование и попробовать.

«С помощью этого можно принимать, записывать и передавать данные, что открывает возможности для взлома домофонов, гаражных ворот и многого другого»


Статья с видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3
🔑 Умные ключи? Не такие уж и умные!

Исследователи из Университета Ашока (Индия) провели глубокий анализ систем Remote Keyless Entry (RKE) в автомобилях Honda, Toyota, Maruti-Suzuki и Mahindra. Они выявили уязвимости к атакам, таким как replay-атаки (перехват и повтор сигнала) и атаки по времени (внедрение в процесс синхронизации ключа и автомобиля).

Результат? Все четыре марки оказались уязвимы к известным методам взлома. Например, злоумышленники могут перехватить сигнал ключа, усилить его и открыть автомобиль без ведома владельца.

Это исследование перекликается с уже известными уязвимостями, такими как:

CVE-2022-27254: уязвимость в системе RKE, позволяющая перехватывать сигналы ключей.

CVE-2021-46145: слабая криптография в ключах, делающая их подверженными replay-атакам.

Это первое публичное исследование ключевых систем Maruti-Suzuki и Mahindra, и оно показывает, что даже современные технологии RKE могут быть недостаточно защищены. 🚘

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍1
Почему канадские авто воруют чаще, чем британские? 🚗🔓

CBC выпустили статью "Почему некоторые авто в Канаде легче украсть, чем те же модели в Великобритании". Они изучили топ-10 самых краденых машин в Канаде и выделили 6 моделей, которые продаются в обеих странах. Оказалось, что в британских версиях есть дополнительные функции безопасности, отсутствующие в канадских.

Производители объяснили это разницей в регуляциях: в ЕС и Великобритании они строже.

🔥 Интересный пример того, как регуляторные требования влияют на уровень кибербезопасности продукта. В данном случае их эффективность очевидна.


Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥2
Взлом через Bluetooth: хакеры могут "прослушивать" Skoda Superb! 🚘😱🔥

На BlackHat Europe представили исследование "Over the Air: Compromise of Modern Volkswagen Group Vehicles". Учёные из Венгрии взломали мультимедийную систему (IVI) автомобилей Volkswagen Group, включая Skoda Superb.

С помощью уязвимости в Bluetooth они получили удалённый доступ к машине во время движения. Хакеры смогли:

🔹записывать разговоры в салоне,

🔹делать скриншоты экрана IVI,

🔹скачивать контакты,

🔹показывать сообщения водителю.

Техническая основа для автомобильных "ransomware" атак уже здесь.

PDF презентация
Видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥3😱2
This media is not supported in your browser
VIEW IN TELEGRAM
Функциональная безопасность и кибербезопасность авто: почему сгорел Lixiang L9 Ultra

Недавний случай с возгоранием нового Lixiang L9 Ultra на МКАДе из-за замыкания электропроводки поднимает важные вопросы о функциональной безопасности и кибербезопасности современных авто.

Функциональная безопасность отвечает за предотвращение сбоев, которые могут привести к авариям или повреждениям. Однако в эпоху "умных" машин она тесно связана с кибербезопасностью. Уязвимости в ПО или ошибки в проектировании могут не только открыть доступ хакерам, но и стать причиной физических неисправностей, как в случае с Lixiang.

Этот инцидент — напоминание: производителям важно обеспечивать не только технологичность, но и надежность всех систем. Ведь даже одна ошибка может превратить дорогой автомобиль в "ведро с болтами".

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3