[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🛡 Кибербезопасность в автопроме: мониторинг, вызовы и опыт Audi 🛡

Два инженера по безопасности из Audi поделились опытом разработки и внедрения систем мониторинга транспортных средств. В рамках презентации "Мониторинг безопасности в автомобильной кибербезопасности: вызовы и перспективы" они раскрыли ключевые аспекты защиты автомобилей с точки зрения производителя.

В докладе освещены уникальные кейсы, распространённые проблемы и вызовы, с которыми сталкиваются инженеры при обеспечении кибербезопасности современных автомобилей. Это редкая возможность узнать, как крупные автопроизводители справляются с растущими угрозами в эпоху подключённых транспортных средств.

Презентация в двух форматах:
YouTube / PDF

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍1
🚚🪱 Уязвимости в ELD: киберчервь для грузовиков 🔒⚠️

Исследователи из Университета Колорадо выявили критические уязвимости в Electronic Logging Devices (ELD) — устройствах, обязательных для коммерческих автомобилей в США. ELD подключаются к бортовой системе через CAN-шину и используются для отслеживания режима труда и отдыха водителей, а также состояния транспортного средства. Внедрение подобных систем государственного мониторинга активно обсуждается и в России.

Выявленные уязвимости позволяют злоумышленникам создавать "Truck-to-Truck Worm", который может автоматически распространяться между грузовиками через Wi-Fi и Bluetooth.

Основные уязвимости (CWE):

➡️CWE-284: Improper Access Control — отсутствие защиты Wi-Fi и Bluetooth.

➡️CWE-306: Missing Authentication — возможность обновления прошивки без проверки.

➡️CWE-912: Hidden Functionality — риск модификации прошивки для атак.

Исследователи разработали Proof of Concept (PoC), демонстрирующий, как червь может заражать грузовики. Это первый публичный пример автомобильного червя.

В России аналогичные функции выполняют тахографы и ГЛОНАСС-трекеры, которые также могут быть уязвимы к подобным атакам. Важно, чтобы разработка и внедрение таких систем учитывали требования кибербезопасности, включая рекомендации стандарта ISO 21434 📄.

PDF статья Код на Github

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11😱1
⚠️ 🔑 Взлом автомобильных ключей: 3 способа атаки, которые должен знать каждый

Презентация "Хакеры с радиоприёмниками: безопасность на физическом уровне" раскрывает три основных метода атак на автомобильные ключи. Если вы интересуетесь кибербезопасностью в автопроме, это must-watch!

Методы атак:

📡 Replay-атаки:
Перехват и повторная передача сигналов для доступа к автомобилю.

📡 RollJam-атака:
Обход систем с rolling-кодами путём блокировки и перехвата действительных сигналов.

📡 Relay-атаки:
Увеличение радиуса действия сигналов ключа для удалённого открытия автомобиля.

Этот обзор — отличный способ понять, как хакеры используют радиоволны для взлома автомобилей, и почему защита на физическом уровне так важна.

YouTube-презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3
Угроза для автомобилей: бэкдор в Bluetooth-чипах

Исследователи обнаружили незадокументированные команды в популярном Bluetooth-чипе ESP32, который широко используется в автомобилях, IoT и промышленных системах. Эти команды, соответствующие CWE-912: Hidden Functionality, позволяют злоумышленникам обходить механизмы безопасности и выполнять атаки.

Работа "Атаки на Bluetooth: простой способ", представленная Мигелем Тараско Акунья и Антонио Васкес Бланко, раскрывает детали уязвимости. Для автомобильной кибербезопасности это особенно критично, так как чип используется в системах связи, мультимедиа и управления транспортными средствами. Уязвимость также подпадает под CWE-284: Improper Access Control, что делает её ещё более опасной.

Презентация на испанском, но технические слайды и таблица команд (слайд 39) доступны для понимания всем специалистам.

PDF презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤1
🚚🪝Взлом грузовиков: прибыльно, но опасно🔒⚠️

Коммерческие грузовики — лакомая цель для хакеров: устаревшие системы, сложная инфраструктура и ценный груз. Исследование "Взлом грузовиков: киберриски и защита для тяжелой техники" Марко Вольфа и Роберта Ламберта раскрывает ключевые угрозы и решения.

Кибербезопасность грузовиков, как и легковых автомобилей, требует внимания, но имеет свои особенности. Уязвимости в системах управления, соответствующие CWE-1236: Improper Neutralization of Formula Elements, и отсутствие защиты от атак на цепочку поставок (CWE-829: Inclusion of Functionality from Untrusted Control Sphere) делают их уязвимыми.

Внедрение стандарта ISO/SAE 21434 может помочь минимизировать риски, обеспечивая системный подход к защите.

Рекомендуем ознакомиться с исследованием, чтобы понять, как защитить коммерческий транспорт от кибератак.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍4
🚗🔓 Кибербезопасность и угрозы персональным данным: Tesla под прицелом ⚠️🌐

📊 После перфомансов Илона Маска в разных частях мира, в том числе и в США набирает обороты волна агрессии против автомобилей Tesla. Поджоги автомобилей, атаки на дилерские центры и зарядные станции. Однако за этими инцидентами скрывается ещё одна угроза — утечка персональных данных владельцев электромобилей.

🔓Сайт Dogequest опубликовал имена, адреса и номера телефонов владельцев Tesla, используя интерактивную карту с изображением коктейля Молотова. Это не просто акт запугивания, но и демонстрация уязвимости данных, которые собирают и хранят автопроизводители.

Что видит Tesla и другие автопроизводители?

🔻Персональные данные (ПДн): Имена, адреса, телефоны, данные о поездках и т.д..

🔻Телематика: Скорость, маршруты, состояние автомобиля, уровень заряда батареи, статусы прошивок, технические неисправности, данные с камер и т.д..

🔻Геоданные: Точное местоположение в реальном времени.

Вопрос в том, видят ли в Tesla данные по автомобилям в России? Скорее всего, да, если машины подключены к глобальной сети. Может показаться, что риски не велики - автомобилей Tesla в России не очень много.
Но что, если такие данные доступны не только Tesla, но и любому другому зарубежному автопроизводителю? Например,Cherry, Li Auto или Zeekr? У них тоже есть доступ к аналогичным данным, и их системы могут быть не менее (а возможно и более) уязвимы.

Угрозы для владельцев:

🔹Физическая безопасность: Утечка адресов и геоданных может привести к реальным нападениям.

🔹Финансовые риски: Данные могут быть использованы для мошенничества или шантажа.

🔹Репутационные потери: Утечки подрывают доверие к бренду.

Что делать?

🔥Усиление защиты данных: производители должны строго соблюдать стандарты кибербезопасности, как классическую серию стандартов ISO 27000, так и отраслевые специфические стандарты, например, ISO/SAE 21434, ISO/PAS 5112 и т.д..

🔥Прозрачность: Владельцы должны знать, какие данные собираются и как они защищаются. Данные не должны собираться без согласия владельца, а собранные данные должны быть надёжно защищены.

🔥Законодательство: Необходимы эффективные законы, регулирующие сбор и хранение телематических данных.

Эта ситуация — напоминание о том, что кибербезопасность в автопроме касается не только технологий, но и личной безопасности автовладельцев.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥4🤔1
🛠📱🚗 Kali Linux 2025.1a: автомобильный хакинг теперь доступен каждому

🔥 Разработчики Kali Linux выпустили первое обновление 2025 года — Kali Linux 2025.1a. Среди множества улучшений, таких как поддержка KDE Plasma 6.2, Xfce 4.20 и обновлённое ядро, особое внимание заслуживает новая вкладка CAN Arsenal в Kali NetHunter.

❓Что такое CAN Arsenal?
Это набор инструментов для автомобильного хакинга, который позволяет взаимодействовать с CAN-шинами — системой, используемой для управления автомобильными системами, такими как двигатель, тормоза и двери. Теперь любой, у кого есть смартфон с Kali NetHunter, может попробовать свои силы в тестировании уязвимостей автомобилей.

⚡️ Что ещё нового?
Hoaxshell: Новый инструмент для создания reverse shell через HTTP(S), который может быть использован для тестирования подключённых систем.

Обновлённые ядра: Поддержка новых устройств, включая Samsung Galaxy S9, S10 и Xiaomi Redmi Note 6 Pro.

✅ Почему это важно?
Современные автомобили — это компьютеры на колёсах, и их безопасность становится всё более актуальной. Появление CAN Arsenal в Kali Linux снижает порог входа для исследователей, что может привести к увеличению числа попыток атак.

Для владельцев автомобилей это напоминание: важно следить за обновлениями ПО и защитой подключённых систем.

Официальная статья от Kali

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12
2025: Как киберугрозы перестраивают будущее автомобилей
(Эксклюзивный фрагмент из нашего ежегодного отчета "АВТОКИБЕР-2025", который выйдет в ближайший месяц)

Автомобильная промышленность на пороге революции: AI, электромобили и программно-определяемые транспортные средства (SDV) меняют правила игры. Но с каждым шагом вперед растут и киберриски. Что ждет отрасль в 2025 году? Данные из готовящегося отчета "АВТОКИБЕР-2025" раскрывают ключевые угрозы и тренды.


Главные угрозы
Цепочки поставок под ударом

🔻Уязвимости в компонентах и ПО от сторонних поставщиков — главная мишень для атак.
🔻Стандартизация платформ упрощает жизнь не только автопроизводителям, но и хакерам.

Облака — новое поле битвы

🔹Облачные системы для OTA-обновлений, хранения данных и управления автопарками становятся основными целями для ransomware и утечек.
🔹Уязвимости в связи "автомобиль-облако" (V2C) растут с 2019 года.

Электромобили и зарядные сети

🔸Зарядные станции — слабое звено в экосистеме EV.
🔸Атаки на инфраструктуру угрожают не только автомобилям, но и энергосетям.

Бортовые системы под прицелом

🔥Уязвимости в прошивках и ПО — причина 75% инцидентов, включая угоны автомобилей.

Отрасль в зоне риска

Автопром — лакомый кусок для киберпреступников: ценные данные, сложные цепочки поставок и миллиардные убытки. В 2024 году потери достигли $22,5 млрд.

Как защититься?
➡️Цепочки поставок: Оценка безопасности поставщиков, внедрение SBOM (списков компонентов ПО).
➡️Облака: Архитектура нулевого доверия (ZTA), сквозное шифрование, защита API.
➡️Бортовые системы: Безопасная загрузка, регулярное сканирование уязвимостей.
➡️Разработка ПО: Безопасный жизненный цикл (SDLC), ограничение доступа к диагностическим инструментам.

Что дальше?
2025 год станет переломным: атаки на облака и зарядные сети участятся, а регулирование ужесточится. Чтобы выжить в новой реальности, автопроизводителям нужно действовать на опережение — инвестировать в кибербезопасность сегодня, чтобы не платить завтра.

Будущее автомобилей — за подключенными технологиями. Но без надежной защиты это будущее останется под угрозой.

💎Следите за выходом "АВТОКИБЕР-2025"!💎

*Все данные предварительные и могут быть уточнены в финальной версии отчета.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👏11🔥4
⚠️🚗 LiDAR-атака: как "ослепить" автомобиль на скорости

Японские исследователи обнаружили опасный метод атаки на LiDAR-системы автомобилей. Злоумышленники могут "скрывать" пешеходов и препятствия от датчиков авто на расстоянии до 110 метров, даже при скорости 60 км/ч.

Суть атаки:
📡 LiDAR перестаёт видеть объекты — система не получает ошибок, просто игнорирует их
🥫 Не требует прямого доступа к автомобилю — только специальное оборудование
🚫 Отключает системы безопасности: экстренное торможение, предупреждения о столкновении

💥 Чем опасно?
Для обычных машин — риск ДТП
Для автономных — катастрофические последствия, так как они полностью полагаются на сенсоры

Вывод:
LiDAR-технологии нуждаются в срочном улучшении защиты. Пока электроника не может полностью заменить человеческое зрение и реакцию.

Подробнее в PDF статье

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10❤3
🔍🛠🚗 Автомобильный Linux под микроскопом: как тестируют безопасность систем в Toyota и Mazda

Компания Panasonic представила специальный стенд для тестирования Automotive Grade Linux (AGL) — операционной системы, которая используется в мультимедийных системах Subaru, Toyota и Mazda.

Почему это важно?
🔧 AGL — это «автомобильная» версия Linux, которая управляет экранами, навигацией и другими функциями

🛡 Стенд позволяет находить уязвимости до того, как они попадут в реальные автомобили

💻 Теперь безопасность AGL можно проверить даже в рамках конкурса Pwn2Own

Как это работает?
• Готовое «железо» со всеми нужными датчиками
• Четкие инструкции по настройке
• Инструменты для поиска дыр в безопасности

Для кого?
👨‍💻 Инженеры автопроизводителей
🔬 Исследователи кибербезопасности
🏎 Разработчики автомобильных систем

🔐 ООО "ТБТ" предлагает:
Мы разрабатываем специализированные стенды для автоматизированного тестирования кибербезопасности автомобильных компонентов. По вашему заказу готовы предоставить:
✅ Индивидуальные решения под ваши компоненты
✅ Полный цикл тестирования
✅ Соответствие международным стандартам

PDF статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥4
Квантовые компьютеры и автомобили: как изменится безопасность машин?

Исследователи Volkswagen и ETAS изучили влияние квантовых технологий на автомобильную безопасность. Вот что важно знать:

Что под угрозой?
🚗 Ключевые системы безопасности:

1️⃣Управление криптоключами (KMS)
2️⃣Защищённая загрузка (Secure Boot)
3️⃣Диагностический доступ

Шифрование связи V2X (TLS)

Какое решение?
🔐 Постквантовая криптография (PQC) — новые алгоритмы, устойчивые к взлому квантовыми компьютерами. Некоторые из них уже можно внедрять в автомобили.

Что это значит для автопрома?
Производителям нужно уже сейчас готовиться к квантовой эре:

1️⃣Анализировать уязвимые системы
2️⃣Тестировать PQC-алгоритмы
3️⃣Планировать постепенный переход

Квантовые компьютеры пока не взломали ни один автомобиль, но готовиться нужно заранее.

PDF статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11
🚜💻🛸 Кража GPS-оборудования: как преступники используют дроны и хакерские методы

В Великобритании организованные преступные группировки совершают массовые кражи прецизионных GPS-систем из сельхозтехники, превращая это в прибыльный бизнес.

Что воруют?
Цель — высокотехнологичные комплекты для навигации:
✅John Deere Greenstar/6000 (купола-антенны + экраны управления)
✅Trimble GPS системы
✅StarFire мониторы (стоимость одного комплекта на черном рынке — до $7000)

Технологии преступников
🛸 Разведка дронами:

🔹За 2 недели до кражи дроны сканируют фермы
🔹Выявляют расположение техники, камер и слабые места охраны
🔹По словам фермеров, воры точно знают, где и что брать

💻 Киберподготовка:

🔻Взлом или покупка баз данных дилерских центров
🔻Возможный доступ к системам мониторинга техники (подозревается взлом John Deere)

🏃‍♂️ Молниеносные ночные рейды:

🔸Воры в балаклавах проникают на фермы
🔸Разбивают стекла техники (2-5 минут на кражу)

💻 Главная киберугроза для владельцев: Украденные GPS-модули содержат уникальные идентификаторы и криптоключи вашей техники. После перепрошивки злоумышленники получают скрытый доступ, позволяя:

▫️Дистанционно искажать маршруты и показания датчиков
▫️Блокировать двигатель в критический момент
▫️Маскировать угон техники
Важно: При краже модуля немедленно перевыпускайте цифровые ключи.

Что делать?
🔐 Усилить защиту данных дилерских центров
📡 Модернизировать GPS-трекинговые системы
🚨 Внедрять датчики вторжения и видеонаблюдение

Это уже не просто кражи — высокотехнологичный бизнес с элементами киберпреступности, требующий современных мер защиты.

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍3😱3
🔍 Уязвимости IoT: от больниц до автомобилей — исследования в области кибербезопасности

Диссертация профессора Кристофа Заатйоханна «Практическая (не)безопасность IoT и медицинских IT-систем» объединяет шесть научных работ, посвященных уязвимостям в критических сферах:

💻 Где бреши в защите?

❤️ Listen to Your Heart: оценка уязвимостей кардиосистем
🏥 SICKPATH: моделирование кибератак на больничные процессы
🚗 Grand Theft App: цифровая криминалистика автомобильных приложений
⌚️ STALK: анализ безопасности детских смарт-часов

🔧 Почему это важно для автомобильной индустрии?
Исследование Grand Theft App раскрывает риски, связанные с подключенными автомобилями:

🔻Уязвимости мобильных приложений для управления авто
🔻Возможности несанкционированного доступа к данным
🔻Проблемы безопасности в API и облачных сервисах

🔹 Какие данные собирают:
-Все ваши поездки (маршруты, скорость, время)
-Точки парковок и заправок
-Состояние дверей/двигателя

🔹 Самые "откровенные" бренды:
-Tesla - передаёт 229 параметров (вплоть до угла поворота руля)
-Mercedes - хранит данные открыто в iOS-приложениях
-OnStar (Opel) - сохраняет историю звонков с геолокацией

📌 Для кого актуально:

✅Специалистам по медицинской кибербезопасности — четыре работы о защите медоборудования
✅Экспертам автомобильной безопасности — разбор угроз подключенных автомобилей

🔐 Вывод: Современные технологии требуют комплексного подхода к защите — будь то медицинское устройство, детский гаджет или автомобильное приложение.

📲 Рекомендуем ознакомиться с полным текстом (192 стр.)

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
🔍 Уязвимости Windows CE: как взламывают автомобили 🚗, IoT 📶 и промышленные системы ⚙️

(Ранее мы писали об исследовании IoT-уязвимостей в автомобилях и медоборудовании — теперь новая опасность!)

Исследователь Томер Гольдшмидт обнаружил критические уязвимости в Windows CE — устаревшей, но широко используемой ОС:

🚗 В автомобильных мультимедиа
⚕️ В медицинском оборудовании
🏭 В промышленных SCADA-панелях

🔎 Основные угрозы
1️⃣ Удалённый доступ через отладочные порты (TCP 6510)
2️⃣ Внедрение кода в процессы автомобильных компьютеров
3️⃣ Манипуляции с датчиками в реальном времени

⚡️ Что делать?
🔐 Проверить все устройства на Windows CE
🛡 Закрыть неиспользуемые порты
🔄 Обновить прошивки оборудования

Источник 1
Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥2
🔒 Автомобильная кибербезопасность: как работают цифровые щиты вашего авто?

Современные автомобили — это сложные электронные системы, где каждая функция управляется программно. И как любая цифровая система, они нуждаются в защите.

🛠 Технология защиты: контейнеры
Контейнеры — это изолированные среды, в которых работают отдельные системы автомобиля:

-Безопасность: если злоумышленник проникнет в мультимедийную систему, доступ к управлению двигателем останется заблокирован
-Гибкость: обновления можно устанавливать точечно, не затрагивая критически важные компоненты

⚠️ Новые технологии — новые вызовы
С появлением контейнеров возник и новый тип угроз:

-Неправильная настройка может создать уязвимости
-Хакеры ищут способы обхода изоляции

🔐 eBPF — цифровой телохранитель
Эта технология работает как интеллектуальный фильтр:

-Контролирует все операции между системами
-Блокирует подозрительные команды в реальном времени
-Записывает попытки несанкционированного доступа

Реальный случай: в 2015 году через уязвимость в развлекательной системе удалось получить контроль над двигателем Jeep Cherokee. Современные системы защиты способны предотвращать такие атаки.

🔮 Будущее автомобильной безопасности
Производители активно внедряют:

-Многоуровневые системы защиты
-Автоматические обновления безопасности
-Аппаратную изоляцию критических систем

Презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤1🔥1👏1