[AutoVisor] - ландшафт автомобильной кибербезопасности
187 subscribers
304 photos
13 videos
229 links
Новости, инциденты, уязвимости, обучение, обзоры.

Блог компании ООО Технологии Безопасности Транспорта.

#автокибер #хакинг #кибербезопасность #уязвимости #инциденты

По любым вопросам сюда - @bramm4
Все материалы исключительно в образовательных целях.
Download Telegram
🔒 Автомобильная кибербезопасность: как работают цифровые щиты вашего авто?

Современные автомобили — это сложные электронные системы, где каждая функция управляется программно. И как любая цифровая система, они нуждаются в защите.

🛠 Технология защиты: контейнеры
Контейнеры — это изолированные среды, в которых работают отдельные системы автомобиля:

-Безопасность: если злоумышленник проникнет в мультимедийную систему, доступ к управлению двигателем останется заблокирован
-Гибкость: обновления можно устанавливать точечно, не затрагивая критически важные компоненты

⚠️ Новые технологии — новые вызовы
С появлением контейнеров возник и новый тип угроз:

-Неправильная настройка может создать уязвимости
-Хакеры ищут способы обхода изоляции

🔐 eBPF — цифровой телохранитель
Эта технология работает как интеллектуальный фильтр:

-Контролирует все операции между системами
-Блокирует подозрительные команды в реальном времени
-Записывает попытки несанкционированного доступа

Реальный случай: в 2015 году через уязвимость в развлекательной системе удалось получить контроль над двигателем Jeep Cherokee. Современные системы защиты способны предотвращать такие атаки.

🔮 Будущее автомобильной безопасности
Производители активно внедряют:

-Многоуровневые системы защиты
-Автоматические обновления безопасности
-Аппаратную изоляцию критических систем

Презентация

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤1🔥1👏1
🚨 Nissan Leaf взломали через Bluetooth: хакеры смогли прослушивать салон и управлять автомобилем на ходу

Исследователи безопасности из PCAutomotive на конференции Black Hat Asia 2025 представили тревожные данные об уязвимостях в Nissan Leaf:

🔓 Возможности взлома:
• Прослушивание салона (запись разговоров)
• Отслеживание местоположения автомобиля
• Удалённое управление системами: двери, фары, дворники, рулевое управление (в движении)
• Доступ к данным мультимедийной системы (перехват экрана)

💻 Путь атаки:

1🔹Проникновение через уязвимости в Bluetooth-интерфейсе
2🔹Эскалация привилегий до уровня контроля систем автомобиля
3🔹Установка скрытого backdoor-доступа через мобильную сеть

🛡 Технические детали:
• Обнаружено 8 уязвимостей (CVE-2025-32056 - CVE-2025-32063)
• Производитель подтвердил проблемы только через 5 месяцев после уведомления
• Обновления безопасности выпущены, но их эффективность не раскрывается

⚠️ Почему это опасно для всех:
Те же проблемы у других марок
Аналогичные Bluetooth-уязвимости уже находили в:
• Tesla Model 3 (2022) — CVE-2024-21511
• BMW iX (2021) — CVE-2023-42857
• Hyundai Ioniq 5 — исследователи нашли бэкдоры, но CVE пока нет

Скрытые "дремлющие" уязвимости
В ПО многих авто есть:
• Незадокументированные функции диагностики
• "Легальные" бэкдоры для сервисных центров
• Устаревшие библиотеки с известными дырами

Автопроизводители скрывают масштаб
(Как Nissan 5 месяцев отрицал проблемы)

📌 Главный вопрос: если Leaf взломали через Bluetooth — то какие дыры скрываются в более сложных компонентах?

Статья
YouTube-видео со взломом

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9🔥3👍1
🚗 Автомобильная кибербезопасность: как ваша машина шпионит за вами 🔍

Современные автомобили собирают огромное количество данных: от вашего стиля вождения до частоты пульса и даже генетической информации! Но безопасны ли эти технологии?

Кому нужны ваши данные? 👀

Автопроизводители:
🔹Исследование Mozilla показало: все 25 проверенных брендов нарушают базовые стандарты приватности.
🔹Собирают местоположение, голосовые записи, видео с камер, сердечный ритм и даже предполагают вашу расу по поведению.
🔹Данные часто передают третьим лицам — рекламщикам, страховым компаниям и data-брокерам.

Хакеры:
🔻Уязвимости в ПО машин находят регулярно — удалённый доступ, управление критическими системами и т.д.
🔻Чем больше данных собирает авто, тем ценнее оно для взлома.

Что делать? 🛡
▫️Отключите ненужные разрешения в приложении авто.
▫️Регулярно обновляйте ПО машины и телефона.
▫️Проверяйте, какие данные собирает ваш авто (например, через Privacy4Cars).
▫️Используйте двухфакторную аутентификацию и менеджеры паролей.

Будущее регулирования ⚖️

ЕС (GDPR) и Калифорния (CCPA) уже давят на автопроизводителей, требуя прозрачности. Возможно, скоро появятся специальные маркировки безопасности для машин, как Energy Star.

Вывод: Пока автогиганты не стали ответственнее, ваша безопасность — в ваших руках. Будьте начеку! 🔒

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍2
🚨 США запрещают китайские и российские технологии в автомобилях с 2027 года

Департамент торговли США вводит жёсткие ограничения на использование китайского и российского ПО и оборудования в connected-автомобилях. Новое правило 791D затрагивает ключевые системы:

Что запрещено
🔹Технологии для автоматизации вождения (ADS)
🔹Телематика и связь (VCS): 5G, Wi-Fi, Bluetooth (кроме ключей)
🔹ПО, связанное с Китаем/Россией (кроме неизменённого open-source)

Контекст запрета
🔹По закону КНР компании обязаны передавать данные властям по запросу
🔹На фоне напряжённых отношений между США, Китаем и Россией риски киберугроз возросли

Требования
🔹Декларация соответствия за подписью CEO
🔹Полный аудит цепочки поставок (SBOM/HBOM)
🔹Ежегодное обновление данных

Штрафы
🔹До $1 млн
🔹До 20 лет тюрьмы за сокрытие информации

Сроки
🔹Полный запрет с 2027 модельного года
🔹Для оборудования:
- Импорт запчастей — до 2029
- Ремонт авто — до 2030

📌 Производителям придётся срочно пересматривать поставщиков и технологии.

Статья

P.S.
Интересно, что документ, устанавливающий жёсткие протекционистские меры (791D) состоит из тех же цифр, что и отечественное Постановление Правительства 719, создающее основу для импортозамещения в автомобильной промышленности. Однако, нашему регулированию ещё далеко до тех жёстких мер, которые предпринимаются в штатах.


🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7😱4🔥1
🔝 Пока США вводят запрет на китайские технологии в автомобилях (правило 791D), Великобритания рассматривает ограничения для китайских электромобилей у стратегических объектов. Повод — потенциальные риски сбора данных встроенными датчиками.
Возникает вопрос: появятся ли аналогичные меры в России? И если да, то какие технологии могут попасть под ограничения?
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔7
Forwarded from 🔥Full-Time Trading
🇬🇧🇨🇳 Минобороны Великобритании запретило парковать китайские электромобили у военных баз и особо важных объектов — The i Paper

Чиновники недавно забеспокоились, когда поняли, что авто персонала могут отслеживать. Как пишет газета, датчики в машинах могут использоваться для сбора разведданных и отправки их в Пекин.

👉 FTT - подписаться
😁6🤔2👀1
💻🚖 Waymo превращает свои беспилотные авто в золотую жилу данных

📹 Роботакси Waymo оказались в эпицентре скандала после решения компании начать монетизировать записи с внутренних камер. Согласно обновлённой политике конфиденциальности, видео с пассажирами планируют использовать для обучения ИИ и продажи рекламодателям. Хотя формально можно отказаться от сбора данных, на практике такие ограничения могут ухудшить качество сервиса.

👮‍♂️ Параллельно выяснилось, что камеры Waymo уже помогают полиции Лос-Анджелеса раскрывать преступления. Недавно записи с беспилотника помогли идентифицировать угонщика автомобиля. Это вызвало волну критики — эксперты называют такие такси «катящимися системами слежки», несмотря на заверения компании о необходимости судебного ордера для доступа к данным.

Ситуация обнажает главную проблему: при 200 000+ поездках в неделю Waymo собирает колоссальный массив информации. И хотя компания остаётся убыточной, несмотря на $10 млрд инвестиций, превращение личных данных в товар ставит острые вопросы о границах приватности в эпоху автономного транспорта.

💬 Стоит ли технологический прогресс нашей приватности?

Источник 1 / Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
💯6👍2🔥2
Сегодня докладываем о проблематике кибербезопасности на Форуме PRO GOROD
🔥 Форум PRO GOROD 🔥
🌏 Москва, "Цифровое Деловое Пространство", ул Покровка, 47

✅ Мероприятие состоится в Цифровом деловом пространстве в Москве (ул. Покровка, 47) и соберёт более 4000 участников из 50+ регионов России. В центре внимания — обсуждение будущего российских территорий, инвестиции, цифровизация, экология, развитие городской и сельской среды, образование, устойчивость и человекоцентричный подход.


🕝 22 апреля 2025 с 14.30 до 16.00
🟠 Секция "PRO БЕЗОПАСНОСТЬ И КИБЕРБЕЗОПАСНОСТЬ БОЛЬШОГО ГОРОДА"

❇️ Модератор секции:
Владимир Жуков
Объединяет рынок страхования и ИБ - продукт Киберстрахование;
Андеррайтинг (17 лет опыта в российских и международных компаниях); сооснователь проекта MUST

🟢 Спикер: Антон Бочкарев (специалист по информационной безопасности, спикер нескольких десятков ИБ-конференций, ex-head of redteam Сибура, гендир ООО Третья Сторона) — о специфике защиты индустриальных компаний, главных угрозах последних лет, и о том, что такое "достаточная" безопасность

🟢 Спикер: Владимир Жуков (эксперт в области киберстрахования) — о том, как в России развивается рынок страхования ИБ-рисков, как с его помощью лучше и дешевле закрывать остаточные риски, сколько это стоит, как работает, и почему будущее — за комбинированными продуктами, совмещающими ИБ и страховки.

🟢 Спикер: Артем Наливайко (3side, ex-ВТБ, консультант по управлению рисками) — о специфике защиты малых компаний, как правильно оценить расходы на ИБ для МСБ, от каких рисков и как защищаться стартапу и как через 10 лет будет выглядеть ИБ-ландшафт для небольшого технологичного бизнеса

✅ Иннновационные технологические проекты представят технологии для Большого Города:
🔹 Эвритег - платформа безопасности данных
🔹 Secure-T - киберкультура для всех организаций
🔹 Netopia - защита сетевого оборудования
🔹 ТБТ - автомобильная кибербезопасность
🔹 ГК Фрактал - фото и видеофиксация ПДД
🔹 Alpha Systems - аудит и автоматизация кибербезопасности

Регистрация на форум - здесь:
https://progorod-forum.ru/

До встречи на форуме!!!
❤5
🚗💻 Программно-определяемые автомобили: революция с рисками для безопасности?

Эра автомобилей, где всё решает софт, уже наступила. Но чем больше технологий — тем шире поле для хакеров.

🔐 Что такое SDV и почему это рискованно?
SDV (Software Defined Vehicles) — это машины, где:

🔹Обеспечение безопасности (экстренное торможение, обнаружение опасностей)
🔹Навигация и развлечения
🔹Даже управление двигателем
— полностью зависят от программного обеспечения

Связь с облаком, 5G и другими машинами (V2X) открывает новые угрозы:

🔹Взлом телематики для доступа к критическим системам
🔹Поддельные OTA-обновления
🔹Атаки на алгоритмы автономного вождения

⚠️ Новые правила UNECE (2024)
R155: Обязательный кибербезопасный менеджмент для автопроизводителей

R156: Контроль за обновлениями «по воздуху» (опасность: можно вшить вирус)

🔥 Как атакуют SDV?
Через телематику — доступ к двигателю и безопасности

Через OBD-порт — прямое вмешательство в ЭБУ

Через ИИ-алгоритмы — подмена данных с датчиков

📌 Вывод: Технологии SDV — это будущее, но без жёсткой защиты они станут мишенью для киберпреступников.

💬 Доверяете ли вы «умным» автомобилям?

Статья

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥2
Media is too big
VIEW IN TELEGRAM
🚗🔓 Автомобильные угонщики нового поколения: как работают высокотехнологичные преступники

Это не просто уличные воришки — современные угонщики используют продвинутые технологии и чёткие схемы работы. Разберём их методы по шагам:

1️⃣ Взлом системы доступа
• Релейная атака на бесключевой доступ (антенна усиливает сигнал брелока)
• Механический взлом — если ключи оставлены в салоне
• Спецоборудование может стоить до $50 000

2️⃣ Обход защиты
• Изучают слабые места конкретной модели
• Отключают штатную сигнализацию за секунды
• Машины с допзащитой часто избегают — слишком много возни

3️⃣ Запуск двигателя
• Через OBD-порт с помощью эмулятора ключа
• Или используя перехваченный сигнал брелока
• В новых моделях это сложнее — но не невозможно

4️⃣ Скрытый вывоз автомобиля
• Глушат GPS-трекеры
• Меняют номера сразу после угона
• Часто перегоняют на спецтранспорте или в контейнерах

🕵️‍♂️ Криминальная индустрия
• Чёткое разделение ролей: разведчики, техники, водители
• Изучают график жертв и расположение ключей в доме
• Имеют налаженные каналы сбыта за границу

🔐 Как защититься?
• Механические блокираторы руля/педалей
• Экранирующий чехол для ключей (чехол Фарадея)
• Дополнительные GPS-метки с автономным питанием

P.S. На видео весь процесс занял всего минуту — настолько быстро сегодня могут действовать профессиональные угонщики. Будьте бдительны! ⏱️⚠️

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
😱10❤2
🚗📶 Угон автомобилей и подавители сигналов: как преступники "стирают" машины с радаров

Кража подключенных автомобилей стала высокотехнологичным бизнесом для организованных преступных группировок. Владельцы полагаются на системы мониторинга и GPS-трекинги, но злоумышленники нашли эффективное противодействие.

🔇 Как работают подавители сигналов
▫️Подавитель (глушилка) — электронное устройство, которое:
▫️Генерирует мощные радиопомехи на частотах сотовой связи, GPS и других беспроводных каналов
▫️Подключается к бортовой сети автомобиля для питания
▫️Одновременно блокирует несколько каналов связи

⚠️ Последствия применения
🔻Машина "исчезает" с карт мониторинга
🔻Отключается связь с охранными системами
🔻GPS-трекеры перестают передавать координаты
🔻Водитель угнанного авто вынужден ориентироваться без навигации

🛡 Меры защиты
🔹Дублирующие трекеры с автономным питанием
🔹Механические блокираторы (руль, коробка передач)
🔹Faraday-чехлы для ключей с бесключевым доступом
🔹GSM-датчики, обнаруживающие попытки глушения

На фото: примеры подавителей сигналов, изъятых у преступных групп.

🔐 Современные угонщики используют сложное оборудование — важно применять многоуровневую защиту.

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤3
🚨 Критическая уязвимость в Apple CarPlay: угроза через Wi-Fi, Bluetooth и USB

Исследователи безопасности обнаружили 23 уязвимости в протоколе AirPlay, 17 из которых уже подтверждены Apple. Наиболее опасная — CVE-2025-24132 — позволяет злоумышленнику получить полный контроль над системой CarPlay без каких-либо действий со стороны пользователя.

🔥 Основные риски
- Удалённое выполнение кода (RCE) через Wi-Fi, Bluetooth или USB
- Возможность полного взлома головного устройства автомобиля
- Уязвимость затрагивает не только авто, но и экосистему Apple и IoT-устройства

📌 Рекомендации
- Обновите систему до последней версии iOS
- Отключайте CarPlay при парковке в публичных местах
- Не используйте публичные Wi-Fi сети для подключения

Подробности исследования и демонстрацию работы эксплойта можно найти в оригинальной работе: https://www.oligo.security/blog/airborne

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1
Заплатил за подогрев — попал в базу полиции: как современные авто стали агентами спецслужб

#spy #GM #Ford

Современные автомобили всё чаще становятся инструментами слежки: большинство новых функций требуют постоянного интернет-подключения, а производители и операторы мобильной связи могут передавать данные о местоположении, маршрутах и поведении водителей полиции, часто без ведома и согласия владельцев, что вызывает серьёзные споры о прозрачности, конфиденциальности и правах на личную жизнь, ведь пользователи по сути теряют контроль над своими данными и функциями машины, превращаясь в арендаторов в собственной машине. В отчёте Калифорнийского дорожного патруля приведены примеры: General Motors через OnStar передаёт данныепримерно в два раза чаще, чем Ford. Кроме того, поведение автомобилей зависит не только от производителя, но и от оператора связи. Так, AT&T может помочь отследить подключённое устройство, а вот T-Mobile и Verizon в этом плане почти бесполезны.

LH | News | OSINT | AI
👍8🔥2
🔝
Connected-автомобили стали инструментом массовой слежки. Данные о местоположении и маршрутах передаются полиции без ведома владельцев. Особенно активно этим занимается GM (в 2 раза чаще Ford) и оператор AT&T. T-Mobile и Verizon менее склонны к сотрудничеству. Это грубое нарушение цифровой приватности и повод пересмотреть стандарты автомобильной кибербезопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8
🚨 Взлом Tesla через датчики давления: как хакеры получили доступ к системам управления 🚗💻

На Pwn2Own 2025 обнаружили критическую уязвимость в Tesla Model 3 (CVE-2025-2082), позволяющую через датчики давления в шинах (TPMS) получить полный контроль над авто:

Уязвимость: целочисленное переполнение в модуле VCSEC

Условия: атака через Bluetooth/Wi-Fi в радиусе ~100 м

Что может атака:
▪️ Отключить подушки безопасности
▪️ Вмешаться в работу тормозов/руления
▪️ Украсть данные автомобиля

🔧 Исправлено в обновлении 2024.14 (вышло в октябре 2024).

Что делать владельцам Tesla:
🔹Срочно обновиться до firmware 2024.14+
🔹Избегать публичных Wi-Fi для подключения авто
🔹Отключать Bluetooth при парковке

Источник

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍5
Skype в автомобилях: закрытие эпохи и уроки для индустрии 🚗📞

Microsoft официально завершает поддержку Skype, ставя точку в его интеграции с автомобильными системами. Вспомним ключевые моменты этого технологического эксперимента.

🔧 Факты об интеграции Skype в авто
• Volvo и BMW внедряли Skype for Business в свои инфотейнмент-системы
• Porsche включал Skype в Porsche Communication Management
• Volkswagen и Renault добавляли сервис через партнёрство с Microsoft Cloud

🔐 Аспекты кибербезопасности
Skype использовался исследователями как:
• Канал передачи данных (включая файлы 📁 и ссылки 🔗)
• Потенциальный вектор для изучения автомобильных систем

Сервис имел известные уязвимости, но специфических автомобильных эксплойтов обнаружено не было

🚀 Что дальше?
Автопроизводителям следует:
• Провести аудит систем с поддержкой Skype
• Обеспечить безопасное отключение сервиса
• Учесть этот опыт при интеграции новых коммуникационных решений

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥2
🔐 Критическая уязвимость в приложении Volkswagen: как VIN-номер открывал доступ к персональным данным владельцев 🚗💻

Исследователь кибербезопасности обнаружил серьезные уязвимости в мобильном приложении My Volkswagen, которые позволяли получить доступ к персональным данным владельцев автомобилей по VIN-номеру (который можно увидеть через лобовое стекло).

Что можно было получить?
▫️Полные данные владельца: адрес, email, номер водительских прав
▫️Историю обслуживания авто с детализацией всех визитов в сервис
▫️Текущее местоположение машины, давление в шинах, уровень топлива
▫️Доступ к внутренним системам Volkswagen, включая CRM (Salesforce)

Как это работало?
🔹Брутфорс 4-значного OTP (приложение не блокировало попытки)
🔹Уязвимые API возвращали данные по VIN без проверки прав доступа
🔹Утечка внутренних логинов и паролей Volkswagen в открытом виде

Почему это опасно?
🔻Сталкинг: злоумышленники могли отслеживать перемещения владельца
🔻Фишинг: данные для убедительного мошенничества "от сервиса"
🔻Угроза угона: доступ к телематике и данным о состоянии авто

Что сделал Volkswagen?
🔥Уязвимости исправлены (май 2025)
🔥Добавлены лимиты на OTP и улучшена проверка доступа

Connected-автомобили собирают огромное количество данных, но их защита все еще отстает.

P.S. Это уже второй инцидент с Volkswagen за полгода — в декабре 2024 утекли данные 800 000 электромобилей. Будьте осторожны с подключенными сервисами! 🔐

Источник 1 / Источник 2

🚙 [AutoVisor] - ландшафт автомобильной кибербезопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍5❤2