[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🚖💥 Первый публичный взлом роботакси!

Исследовательница Джейн Манчун Вонг взломала роботакси Waymo через мобильное приложение. 💻 Взлом позволил ей встраивать произвольный текст в светодиодную систему авто.

Waymo подтвердили: «Джейн нашла невыпущенную функцию благодаря своим навыкам в Android».

Технические детали конкретно этого случая пока не раскрываются, но очевидно, что это не единичный случай, когда незадокументированные возможности делают системы уязвимыми. 🤖

Источник: https://x.com/wongmjane/status/1881880399678419261

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🚗🔨 Взломы на миллион: итоги Pwn2Own Automotive 2025

На хакатоне Pwn2Own Automotive 2025 было обнаружено 49 уязвимостей, а общий размер выплат составил $886,250. Главным фокусом стали зарядные станции для электромобилей (EV Chargers). Вот ключевые моменты:

🔌 EV Chargers оказались самыми "прибыльными": на них пришлось более половины всех выплат (свыше $500,000).

💻 Операционные системы (например, Automotive Grade Linux) остались практически нетронутыми — зафиксирована лишь одна неудачная попытка взлома.

Но это только начало! Теперь, с объявленными целями и вознаграждениями, хакеры начнут активнее изучать автомобильные операционные системы. В новом году стоит ожидать новых атак и значительных открытий в этой области.⚡️

Источник: https://www.zerodayinitiative.com/blog/2025/1/23/pwn2own-automotive-2025-day-three-and-final-results

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3❤2
Forwarded from Life-Hack - Хакер
Хакаем любую Субару с доступом к Интернету

#взлом #статья

20 ноября 2024 года я и Шубхам Шах обнаружили уязвимость безопасности в сервисе автомобиля Subaru, подключённого к STARLINK. Он предоставил нам неограниченный целевой доступ ко всем автомобилям и аккаунтам пользователей в США, Канаде и Японии.

Благодаря доступу, полученному через эту уязвимость, нападающий, зная лишь фамилию и почтовый индекс жертвы, почтовый адрес, номер телефона или номерной знак, мог выполнять следующие действия:

• Дистанционно запускать и глушить двигатель, выполнять блокировку и разблокировку, получать текущее местоположение любого автомобиля.
• Получать полную историю местонахождения любого автомобиля за последний год с точностью до пяти метров, обновляемую при запуске двигателя.
• Запрашивать и получать личную информацию (personally identifiable information, PII) любого покупателя, в том числе контакты для экстренной связи, авторизованных пользователей, физический адрес, платёжную информацию (например, последние четыре цифры кредитной карты) и PIN автомобиля.
• Получать доступ к различным пользовательским данным, в том числе к истории звонков, сведениям о предыдущих владельцах, показаниям одометра, истории продаж и многому другому.


Ссылка на статью

LH | Новости | Курсы | OSINT
🤯9✍4🤔1
Взлом авто через JavaScript? Легко! 🚗 🛜 🔑

Исследователь Чарли Жерар показал, как с помощью JavaScript и устройства HackRF захватывать сигналы ключей-брелоков и открывать машины. Код и веб-приложение уже в открытом доступе — осталось купить оборудование и попробовать.

«С помощью этого можно принимать, записывать и передавать данные, что открывает возможности для взлома домофонов, гаражных ворот и многого другого»


Статья с видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥3
🔑 Умные ключи? Не такие уж и умные!

Исследователи из Университета Ашока (Индия) провели глубокий анализ систем Remote Keyless Entry (RKE) в автомобилях Honda, Toyota, Maruti-Suzuki и Mahindra. Они выявили уязвимости к атакам, таким как replay-атаки (перехват и повтор сигнала) и атаки по времени (внедрение в процесс синхронизации ключа и автомобиля).

Результат? Все четыре марки оказались уязвимы к известным методам взлома. Например, злоумышленники могут перехватить сигнал ключа, усилить его и открыть автомобиль без ведома владельца.

Это исследование перекликается с уже известными уязвимостями, такими как:

CVE-2022-27254: уязвимость в системе RKE, позволяющая перехватывать сигналы ключей.

CVE-2021-46145: слабая криптография в ключах, делающая их подверженными replay-атакам.

Это первое публичное исследование ключевых систем Maruti-Suzuki и Mahindra, и оно показывает, что даже современные технологии RKE могут быть недостаточно защищены. 🚘

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍1
Почему канадские авто воруют чаще, чем британские? 🚗🔓

CBC выпустили статью "Почему некоторые авто в Канаде легче украсть, чем те же модели в Великобритании". Они изучили топ-10 самых краденых машин в Канаде и выделили 6 моделей, которые продаются в обеих странах. Оказалось, что в британских версиях есть дополнительные функции безопасности, отсутствующие в канадских.

Производители объяснили это разницей в регуляциях: в ЕС и Великобритании они строже.

🔥 Интересный пример того, как регуляторные требования влияют на уровень кибербезопасности продукта. В данном случае их эффективность очевидна.


Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥2
Взлом через Bluetooth: хакеры могут "прослушивать" Skoda Superb! 🚘😱🔥

На BlackHat Europe представили исследование "Over the Air: Compromise of Modern Volkswagen Group Vehicles". Учёные из Венгрии взломали мультимедийную систему (IVI) автомобилей Volkswagen Group, включая Skoda Superb.

С помощью уязвимости в Bluetooth они получили удалённый доступ к машине во время движения. Хакеры смогли:

🔹записывать разговоры в салоне,

🔹делать скриншоты экрана IVI,

🔹скачивать контакты,

🔹показывать сообщения водителю.

Техническая основа для автомобильных "ransomware" атак уже здесь.

PDF презентация
Видео

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥3😱2
This media is not supported in your browser
VIEW IN TELEGRAM
Функциональная безопасность и кибербезопасность авто: почему сгорел Lixiang L9 Ultra

Недавний случай с возгоранием нового Lixiang L9 Ultra на МКАДе из-за замыкания электропроводки поднимает важные вопросы о функциональной безопасности и кибербезопасности современных авто.

Функциональная безопасность отвечает за предотвращение сбоев, которые могут привести к авариям или повреждениям. Однако в эпоху "умных" машин она тесно связана с кибербезопасностью. Уязвимости в ПО или ошибки в проектировании могут не только открыть доступ хакерам, но и стать причиной физических неисправностей, как в случае с Lixiang.

Этот инцидент — напоминание: производителям важно обеспечивать не только технологичность, но и надежность всех систем. Ведь даже одна ошибка может превратить дорогой автомобиль в "ведро с болтами".

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤3
This media is not supported in your browser
VIEW IN TELEGRAM
🔋 Взлом электромобилей: как уязвимости BMS угрожают безопасности

BMS (Battery Management System) — это мозг батареи электромобиля. Он управляет зарядом, температурой и другими критическими параметрами, чтобы Li-Ion аккумуляторы оставались стабильными.

Но BMS можно взломать через:

🚙 OBD-порт (диагностика)

🚙 Внутренние шины (например, CAN Bus)

🚙 Порт зарядки

🚙 Физический доступ (разборка и реверс-инжиниринг)


Уязвимости BMS могут привести к повреждению авто или даже возгоранию. Пример: исследование Патрика Кили по взлому BMS Tesla для увеличения мощности.

Безопасность BMS — это не только про функциональную сохранность автомобиля, но и про жизнь людей. 🔥

Взлом BMS
Видео
Другая статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9⚡3
🚙🔒 Кибербезопасность беспилотных автомобилей: текущее состояние и перспективы 🌐🤖

Группа международных исследователей опубликовала работу «Защита коммуникаций автономных транспортных средств: протоколы, атаки и методы защиты».

В 69-страничном исследовании представлен анализ современных протоколов безопасности для внутри- и межмашинных коммуникаций, а также предложена классификация атак в экосистемах автономных транспортных средств (CAV).

Основные аспекты:

🔹 Уязвимости в системах связи.

🔹 Методы защиты, включая шифрование и системы обнаружения вторжений.

🔹 Направления для будущих исследований, такие как разработка новых стандартов и интеграция ИИ.

✅ Этот обзор будет полезен для специалистов в области кибербезопасности и разработчиков автономных технологий.

PDF

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤2👍2
⚠️ General Motors обвиняют в незаконном сборе и продаже данных водителей ⚠️

▶️ General Motors оказалась в центре скандала из-за уязвимостей в системе OnStar. Власти Арканзаса подали иск, обвинив GM в незаконном сборе данных о вождении (скорость, ускорение, торможение) без согласия водителей. Информация передавалась страховым брокерам, что могло привести к повышению тарифов.

▶️ Киберриск: данные собирались даже без активации OnStar — достаточно было включить интернет в автомобиле. Это подчеркивает уязвимость подключённых автомобилей к утечкам и несанкционированному доступу.

▶️ GM заявляет о соблюдении конфиденциальности, но прокуратура утверждает, что компания скрывала продажу сведений. Это уже второй подобный иск, что ставит под вопрос защищённость данных в современных автомобилях.

Статья в The New York Times

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🤯4❤1
🛡 Кибербезопасность в автопроме: мониторинг, вызовы и опыт Audi 🛡

Два инженера по безопасности из Audi поделились опытом разработки и внедрения систем мониторинга транспортных средств. В рамках презентации "Мониторинг безопасности в автомобильной кибербезопасности: вызовы и перспективы" они раскрыли ключевые аспекты защиты автомобилей с точки зрения производителя.

В докладе освещены уникальные кейсы, распространённые проблемы и вызовы, с которыми сталкиваются инженеры при обеспечении кибербезопасности современных автомобилей. Это редкая возможность узнать, как крупные автопроизводители справляются с растущими угрозами в эпоху подключённых транспортных средств.

Презентация в двух форматах:
YouTube / PDF

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍1
🚚🪱 Уязвимости в ELD: киберчервь для грузовиков 🔒⚠️

Исследователи из Университета Колорадо выявили критические уязвимости в Electronic Logging Devices (ELD) — устройствах, обязательных для коммерческих автомобилей в США. ELD подключаются к бортовой системе через CAN-шину и используются для отслеживания режима труда и отдыха водителей, а также состояния транспортного средства. Внедрение подобных систем государственного мониторинга активно обсуждается и в России.

Выявленные уязвимости позволяют злоумышленникам создавать "Truck-to-Truck Worm", который может автоматически распространяться между грузовиками через Wi-Fi и Bluetooth.

Основные уязвимости (CWE):

➡️CWE-284: Improper Access Control — отсутствие защиты Wi-Fi и Bluetooth.

➡️CWE-306: Missing Authentication — возможность обновления прошивки без проверки.

➡️CWE-912: Hidden Functionality — риск модификации прошивки для атак.

Исследователи разработали Proof of Concept (PoC), демонстрирующий, как червь может заражать грузовики. Это первый публичный пример автомобильного червя.

В России аналогичные функции выполняют тахографы и ГЛОНАСС-трекеры, которые также могут быть уязвимы к подобным атакам. Важно, чтобы разработка и внедрение таких систем учитывали требования кибербезопасности, включая рекомендации стандарта ISO 21434 📄.

PDF статья Код на Github

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11😱1
⚠️ 🔑 Взлом автомобильных ключей: 3 способа атаки, которые должен знать каждый

Презентация "Хакеры с радиоприёмниками: безопасность на физическом уровне" раскрывает три основных метода атак на автомобильные ключи. Если вы интересуетесь кибербезопасностью в автопроме, это must-watch!

Методы атак:

📡 Replay-атаки:
Перехват и повторная передача сигналов для доступа к автомобилю.

📡 RollJam-атака:
Обход систем с rolling-кодами путём блокировки и перехвата действительных сигналов.

📡 Relay-атаки:
Увеличение радиуса действия сигналов ключа для удалённого открытия автомобиля.

Этот обзор — отличный способ понять, как хакеры используют радиоволны для взлома автомобилей, и почему защита на физическом уровне так важна.

YouTube-презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3
Угроза для автомобилей: бэкдор в Bluetooth-чипах

Исследователи обнаружили незадокументированные команды в популярном Bluetooth-чипе ESP32, который широко используется в автомобилях, IoT и промышленных системах. Эти команды, соответствующие CWE-912: Hidden Functionality, позволяют злоумышленникам обходить механизмы безопасности и выполнять атаки.

Работа "Атаки на Bluetooth: простой способ", представленная Мигелем Тараско Акунья и Антонио Васкес Бланко, раскрывает детали уязвимости. Для автомобильной кибербезопасности это особенно критично, так как чип используется в системах связи, мультимедиа и управления транспортными средствами. Уязвимость также подпадает под CWE-284: Improper Access Control, что делает её ещё более опасной.

Презентация на испанском, но технические слайды и таблица команд (слайд 39) доступны для понимания всем специалистам.

PDF презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1