ИНЦИДЕНТЫ
Подпишитесь на рассылку новостей
Последнее обновление: Декабрь 2025г.
Декабрь 2025. IVI на AGL: уязвимость IPC открыла сценарии кражи данных и удалённых манипуляций
Исследование по Automotive Grade Linux описывает, что слабая защита межпроцессного взаимодействия (IPC) и отсутствие шифрования/аутентификации в обмене сообщениями между сервисами могут позволять перехватывать и подменять данные приложений, превращая IVI в точку атаки на функции комфорта и на данные пользователя. (Источник: текст пользователя.) В качестве примера приводится эксплуатация CVE‑2022‑24595 для перехвата/подмены JSON‑сообщений, что укладывается в набор сценариев от разведки (поиск открытых портов) до эксфильтрации (GPS/контакты/SMS), манипуляций (навигация/климат/звонки) и DoS. (Источник: текст пользователя.) Отдельно отмечается риск подмены карт при загрузке тайлов по незащищённому HTTP и атаках типа ARP‑spoofing, что на практике превращает «мультимедиа» в канал навигационной дезинформации.
Декабрь 2025. «Призрачные» борта на радарах: подмена ADS‑B и GPS позволяет рисовать несуществующий трафик
ADS‑B изначально проектировался как широковещательный и нешифрованный канал, поэтому злоумышленник с недорогим SDR‑оборудованием может сформировать и передать фальшивые сообщения, из‑за чего на экранах наблюдения могут появляться «несуществующие самолёты» или некорректные треки. Отдельный класс угроз связан с GNSS: при глушении/подмене спутниковых сигналов навигационные системы получают ложное местоположение, а ADS‑B‑данные могут использоваться атакующим для более точного построения правдоподобной траектории подмены. Профильные материалы ICAO по теме прямо рассматривают ADS‑B spoofing и указывают на практики обнаружения (сопоставление с первичным радаром/планом полёта, алгоритмы антиспуфинга) и меры устойчивости на уровне ATM/приёмников.
Декабрь 2025. РEVSE как «ботнет мощности»: уязвимости зарядных сетей открывают путь к атакам на энергосистему
Исследование/доклад по теме EV‑зарядной инфраструктуры описывает сценарий Load Altering Attacks: если злоумышленник получит контроль над большим числом зарядных станций, он может синхронно включать/выключать зарядные сессии и создавать опасные колебания нагрузки для энергосети, вплоть до локальных отключений. Этот риск становится реальным из‑за типовых слабостей в самих EVSE: например, для ABB Terra AC описывались CVE‑2023‑0863/0864, где в зоне приёма BLE возможны несанкционированные изменения конфигурации из‑за проблем с аутентификацией/проверками доступа. Для Autel MaxiCharger также описан классический дефект «hardcoded credentials» (CVE‑2024‑23958), позволяющий обойти аутентификацию и получить несанкционированный доступ при определённых условиях.
Декабрь 2025. Ретроотражающие наклейки «ослепили» ADAS ночью и заставили ошибаться в распознавании знаков
Исследователи показали практичный сценарий физической атаки на дорожную инфраструктуру: ретроотражающий патч на знаке днём выглядит обычно, но под светом фар активируется и искажает восприятие знака системой TSR/ADAS. (Источник: текст пользователя.) Ключевой риск — скрытность: наклейка не требует лазеров или внешнего оборудования и срабатывает именно в условиях ночного движения, когда водитель чаще полагается на ассистенты. (Источник: текст пользователя.) По описанию, в симуляции ошибки распознавания достигали 93% на дистанциях свыше 35 м, а в тестах на серийных авто (Toyota Yaris и Nissan E‑Note 2024) успешность атаки превышала 60%, при этом люди почти не отличали изменённые знаки от обычных.
Декабрь 2025. Автоиндустрия расширила поверхность атаки: сотни API и подрядчики стали «входными дверями
Аналитика по рынку подключённых автомобилей фиксирует проблему: современные машины и связанные с ними дилерские/облачные сервисы создают сотни API‑точек интеграции, каждая из которых потенциально становится точкой входа для атаки. Отдельно подчёркивается, что значимую часть этих приложений и интеграций делают сторонние поставщики, поэтому у производителей и дилеров часто нет полной видимости, где именно находятся уязвимости и какие связи реально открывают доступ к данным и функциям. На фоне активного внедрения AI‑инструментов во внутренних процессах отрасли проблема усиливается отсутствием базовых governance‑рамок, из‑за чего «цифровизация» опережает контроль рисков и усложняет управляемость цепочки поставок.
Декабрь 2025. Железные дороги: слабое звено в цифровой цепочке привело к потере данных и ручному управлению
Исследователи в работе о киберустойчивости железнодорожных систем показали, что атака или отказ может начинаться с «простого» слабого звена — устаревшего протокола, непатченного сервера или компрометации подрядчика, после чего последствия затрагивают уже операционные процессы. В качестве иллюстрации описывается кейс в Дании: сбой у стороннего провайдера лишил операторов данных о движении поездов, из‑за чего управление пришлось переводить в ручной режим. Авторы также напоминают о более раннем инциденте в Польше (2008), когда подросток, модифицировав бытовой пульт, воздействовал на трамвайные стрелки и вызвал сход вагона — пример того, как уязвимые радиоканалы и недостаток контроля могут приводить к физическим последствиям.
Декабрь 2025. Уязвимость в API myHyundai позволяла удалённо открывать авто и запускать двигатель
Исследователи FireTail сообщили о уязвимости в API сервиса myHyundai, которая при определённых условиях позволяла злоумышленнику получить несанкционированный доступ к функциям, доступным через приложение, включая удалённую разблокировку и запуск двигателя. Механика атаки опиралась на слабую проверку email: по описанию исследователей, в API‑логике можно было имитировать пользователя по адресу электронной почты, а ответы API возвращали VIN, что упрощало последующую привязку автомобиля и выполнение команд; при этом верификация email, хотя и отправлялась, не была обязательной для продолжения операций. Hyundai заявила, что закрыла уязвимость после получения отчёта исследователей, что указывает на классический сценарий «исследователи обнаружили — вендор оперативно исправил», но сам кейс демонстрирует, что ошибки в API‑верификации превращают телематику в удалённый вектор воздействия на физические функции автомобиля.
Декабрь 2025. Солнечная радиация вызвала сбой бортового компьютера A320 и резкое снижение высоты
Airbus инициировал масштабные корректирующие действия для парка A320 Family после выявления риска: интенсивная солнечная радиация/солнечные вспышки могут повреждать (корруптировать) данные, критичные для работы систем управления полётом, что в ряде конфигураций затрагивает компьютер ELAC (elevator aileron computer). Поводом стал инцидент 30 октября 2025 года на A320 JetBlue — самолёт испытал некомандное «pitch down» и кратковременную потерю высоты, из‑за чего были травмированы пассажиры и потребовалась экстренная посадка. Производитель рекомендовал операторам откатить ПО до более ранней версии и/или заменить затронутое оборудование/конфигурации, чтобы убрать уязвимость к радиационно-индуцированным сбоям данных.
Декабрь 2025. Радиопомехи и сбой VTS парализовали запуск Porsche в России
В России владельцы Porsche столкнулись с массовым отказом запуска: автомобили системно не заводились в разных регионах, а в качестве обходного решения пользователи прибегали к отключению блока VTS или временно снимали питание (например, отключали аккумулятор), после чего многим всё равно требовались эвакуатор и сервис. По сообщениям профильных сообществ и комментариям сервисов, наиболее вероятный триггер связан с работой штатного модуля Vehicle Tracking System (VTS): при проблемах со спутниковым сигналом (в том числе на фоне радиоподавления/глушения) система может переходить в защитный режим и блокировать запуск, фактически превращая сбой связи в «событие тревоги». Инцидент показал, что зависимость противоугонных и телематических модулей от внешних радиоканалов способна приводить к отказу критической функции (запуска двигателя) даже без прямого взлома.
Декабрь 2025. У Nissan произошла утечка данных 21 000 человек
Японский автопроизводитель Nissan Motor Co. Ltd. сообщил о компрометации персональных данных тысяч своих клиентов. Этот инцидент стал побочным эффектом сентябрьской атаки на американскую компанию Red Hat, разрабатывающую корпоративное ПО.
Декабрь 2025. Исследователь проник в систему распознавания автомобильных номеров в Узбекистане
ИБ-специалист Анураг Сен (Anurag Sen) обнаружил, что БД системы распознавания автомобильных номеров в Узбекистане была свободно доступна онлайн — любой желающий мог получить доступ ко всей информации. Неизвестно, сколько времени система была открыта, но БД появилась еще в сентябре 2024 года, а мониторинг дорожного трафика запустили в середине текущего года.
Ноябрь 2025. Специалисты предложили новый метод выявления уязвимостей в автомобильном Bluetooth через манипуляцию состояний
Ноябрь 2025. Обнаружена уязвимость в зарядных станциях электромобилей через кабель
Ноябрь 2025. Выявлена уязвимость в системах грузовых прицепов через обход защиты в стандарте J2497
Ноябрь 2025. Дешевые адаптеры CarPlay представляют угрозу для автомобильной безопасности и данных
Ноябрь 2025. Уязвимости в CAN-сетях позволяют удаленный взлом автомобилей и авиационных систем
Ноябрь 2025. Кибератаки на морские радары создают скрытые угрозы для судов и навигационной безопасности
Ноябрь 2025. Индия усиливает кибербезопасность подключенных автомобилей с введением стандарта AIS-189Индия запускает национальную инициативу "Cybershield" для защиты подключенных автомобилей
Ноябрь 2025. Индия усиливает кибербезопасность подключенных автомобилей с введением стандарта AIS-189
Ноябрь 2025. Airbus A320 отзывают по всему миру из-за уязвимости в ПО
По предварительным данным, именно эта уязвимость могла привести к инциденту 30 октября на рейсе JetBlue. Самолёт неожиданно потерял высоту, несколько пассажиров получили травмы, а экипаж был вынужден совершить экстренную посадку. Анализ произошедшего показал, что проблема имеет системный характер и потенциально затрагивает тысячи самолётов по всему миру.
Было поручено немедленно откатить программное обеспечение на безопасную версию, а Airbus обязал авиакомпании временно вывести самолёты из эксплуатации до устранения дефекта. Для части самолётов может потребоваться не только обновление софта, но и замена аппаратных модулей, что усложняет процесс и увеличивает время простоя.
По информации РБК, с 2022 года программное обеспечение у российских авиакомпаний не обновляется. Поскольку проблема касается только свежих обновлений ПО самолётов Airbus A320, российские авиакомпании оказались вне зоны риска.
Ноябрь 2025. Атаки на логистические компании в США и Канаде
Вместо классических троянов злоумышленники используют легальные инструменты удалённого доступа — ScreenConnect, SimpleHelp, PDQ Connect. Эти программы выглядят безобидно, но позволяют полностью управлять сетью компании: изменять заказы, стирать рейсы и бронировать новые.
Proofpoint отмечает, что за август и сентябрь группа провела около 20 кампаний, заражая компьютеры логистов фишинговыми письмами с вредоносными вложениями. Ущерб от подобных схем уже исчисляется миллиардами. Только в США потери от краж грузов оценивают в $34 млрд в год.
Ноябрь 2025. Major Logistics проверил устойчивость своей системы безопасности с помощью F6 Cyber Identity Index
Индекс показал реальную картину цифровой поверхности: устаревшее ПО, ошибки конфигураций, открытые сервисы подрядчиков, единичные уязвимости в каналах связи.
Результат — 66 из 100 баллов (уровень BB). Зрелая и управляемая модель безопасности, но с конкретными зонами, где атака возможна уже сегодня.Для Major это не проверка, а инструмент управления рисками: теперь защита подтверждена цифрами, а не допущениями.
Октябрь 2025. Сбой в AWS выявил уязвимости в облачных системах автомобильного производства
Октябрь 2025. Обновление ПО в Chery Tiggo привело к сбоям в системе климата и рискам безопасности
Октябрь 2025. На форуме CYBERSEC 2025 эксперты отметили рост атак на железные дороги и риски удаленного захвата
Октябрь 2025. Эксперты проанализировали 180 уязвимостей в автомобильных системах на чипе SoC
Октябрь 2025. Обнаружена уязвимость в датчиках давления шин, открывающая путь для атак на автомобили
Октябрь 2025. Обнаружена уязвимость в датчиках давления шин, открывающая путь для атак на автомобили
Октябрь 2025. Японский эксперт обнаружил критическую уязвимость в Unity Runtime для автомобильных систем
Октябрь 2025. Японский эксперт обнаружил критическую уязвимость в Unity Runtime для автомобильных систем
Октябрь 2025. Выявлена уязвимость в протоколах зарядки, позволяющая несанкционированный разряд батарей электромобилей
Октябрь 2025. Renault Group зафиксировала утечку данных клиентов в Великобритании через подрядчика
Октябрь 2025. Утечка данных клиентов Stellantis произошла из-за взлома платформы Salesforce
Октябрь 2025. Специалисты NCC Group выявили уязвимость в Tesla, дающую полный контроль через USB-порт
Октябрь 2025. Обнаружена серьезная уязвимость в Apple CarPlay, позволяющая полный контроль над автомобильной мультимедиа
Сентябрь 2025. Специалисты из Waseda University выявили атаку туманом на беспилотники через ослепление LiDAR
Сентябрь 2025. Китайские хакеры провели масштабный взлом телеком-сетей с рисками для глобальной транспортной инфраструктуры
Сентябрь 2025. Ученые предложили многоуровневую систему защиты для автономного транспорта
Сентябрь 2025. Исследователи выявили 128 уязвимостей Bluetooth в автомобилях и четыре новые атаки
Сентябрь 2025. Активисты выявили уязвимость лидаров автономных машин через физическую блокировку сенсоров
Сентябрь 2025. Кибератака парализовала производство и продажи Jaguar Land Rover по всему миру
Сентябрь 2025. Хакеры взломали дизайн-студию Nissan в Токио с утечкой 4 ТБ данных
Сентябрь 2025. Исследователи создали первый спутниковый honeypot и зафиксировали реальные атаки
Сентябрь 2025. Взломан сайт аэропорта Пулково
Сентябрь 2025. Аэропорты Берлина, Брюсселя и Лондона атакованы через подрядчика
Август 2025. Китайские исследователи доказали уязвимость зарядных станций для электромобилей с помощью устройства PORTulator
Август 2025. Исследователи на BlackHat USA взломали умные тракторы через уязвимости в облачных системах и MQTT
Август 2025. Кибератака повлияла на производство Jaguar Land Rover
Также в JLR сообщают, что сейчас ведутся работы по контролируемому перезапуску всех глобальных приложений. В компании не называют конкретных сроков возвращения к нормальной работе и не раскрывают никаких подробностей об атаке, с которой ей пришлось столкнуться.
Первые сообщения о сбоях в работе JLR поступили от дилеров в Великобритании, которые пожаловались, что лишились возможности регистрировать новые автомобили и поставлять детали в сервисные центры.
По информации издания Liverpool Echo, атака произошла в минувшие выходные, и из-за инцидента JLR пришлось отключить ряд систем, в том числе те, которые использовались на производственном предприятии компании в Солихалле (модели Land Rover Discovery, Range Rover и Range Rover Sport собираются именно здесь).
Также СМИ сообщают, что в понедельник работникам завода компании в Хейлвуде разослали уведомление по электронной почте с просьбой не выходить на работу, и других сотрудников тоже отправили домой.
В настоящее время ни одна хакерская группа не взяла на себя ответственность за атаку на Jaguar Land Rover.
Август 2025. Эксперимент с Arduino и OBD-портом едва не вывел из строя Renault Kwid
Август 2025. Flipper Zero научился взламывать защиту современных автомобилей, обходя систему rolling code
Август 2025. Hyundai требует $65 за заплатку для Ioniq 5 после волны взломов
Август 2025. Группа Qilin взломала дизайн-студию Nissan в Токио и похитила 4 ТБ данных
Август 2025. Эксперт взломал тормозные системы автоцистерн через уязвимость в протоколе J2497
Август 2025. Исследователь установил кастомную SIM-карту в Tesla Model 3, Model Y и Cybertruck для анализа безопасности
Август 2025. Владельцы Li Auto (Lixiang) в РФ столкнулись со взломом мастер-аккаунтов
«В июне к нам, как к официальному дилеру Li Auto (Lixiang), стали обращаться автовладельцы с жалобами на взлом мастер‑аккаунтов. За месяц мы переоформили уже 47 аккаунтов, часть из которых пострадала из‑за взлома или „угона“. Злоумышленники, получив контроль над автомобилем, требовали у владельцев выкуп в среднем 250 тысяч рублей. Для сравнения, официальное восстановление доступа через официального дилера сейчас стоит 17–18 тысяч рублей», — рассказал Сергей Мелюх, директор компании «Авилон Электро», официального дилера Li Auto в России, изданию «Российская газета».
Как поясняет эксперт, мастер-аккаунт предоставляет полный контроль над автомобилем через мобильное приложение: управление замками, настройка параметров, климат-контроль, обновление программного обеспечения, мультимедийные функции (блокировка экрана) и другие возможности, включая дистанционное управление для парковки. По его словам, чаще всего проблемы возникают с автомобилями, импортированными в Россию неофициально. Мастер-аккаунты таких машин часто оформлены некорректно или привязаны к чужим телефонным номерам, из-за чего они становятся лёгкой целью для злоумышленников.
«При взломе или похищении мастер-аккаунта мошенники блокируют приложение владельца, дистанционно управляют автомобилем (открывают окна и двери, заводят мотор, издеваясь таким образом над владельцем авто), вымогая 200-250 тыс. рублей за возврат. Как минимум, можно остаться в ливень с открытыми окнами, а как максимум — лишиться автомобиля. Если у вас автомобиль Li Auto, обратите внимание, как работает ваше приложение, и на любые изменения, происходящие с автомобилем после стоянки», — советует эксперт.
Август 2025. Хакеры взломали IT-системы «Аэрофлота»
Август 2025. Исследовательница Ханна Сильва раскрыла уязвимости сетей тяжелых грузовиков в эталонном руководстве
Август 2025. Исследователи подтвердили эффективность NFC Relay-атак против банковских карт, офисных пропусков и автомобилей Tesla
Июль 2025. Исследователи взломали Mercedes, Volkswagen и Skoda через Bluetooth, обнаружив цепочку критических уязвимостей
Июль 2025. Цифровые угрозы для "умных ферм": как кибератаки ставят под удар агропромышленный комплекс
Июль 2025. Команда Synacktiv взломала Tesla Wall Connector через порт зарядки за 18 минут на Pwn2Own Automotive 2025
Июль 2025. Исследователь извлек прошивку автомобильного ECU через CAN-шину с помощью глитчинга, взломав защищенный чип MPC5566
Июль 2025. Исследователи превратили Volkswagen ID.3 в гигантский игровой контроллер, подключившись к его CAN-шине
Июль 2025. Исследователь раскрыл опасные уязвимости в мультимедийных системах KIA, включая метод фишинга через QR-коды
Июль 2025. Исследователи научились "ослеплять" беспилотники электромагнитным импульсом, атакуя уязвимые лидары
Июль 2025. Исследователи обнаружили 19 критических уязвимостей в автомобильном протоколе NMP, угрожающих безопасности грузовиков и военной техники
Июль 2025. Угон Hyundai Creta в Дели: OBD-II порт позволил отключить иммобилайзер за секунды
Июль 2025. VicOne и Block Harbor запускают глобальное соревнование по кибербезопасности для транспортных средств (VCC)
Июнь 2025. Минтранс будет использовать "ЭРА-ГЛОНАСС" для обнаружения кибератак на автомобили
Ранее «ГЛОНАСС» анонсировал запуск пилотной версии платформы кибербезопасности для автомобилей до лета 2025 года. Новая система призвана защитить от удаленного взлома, перехвата управления и несанкционированного обновления ПО. Разработка стала ответом на растущие киберугрозы для современного транспорта, включая риски утечки данных и нарушения работы автономных систем.
Июнь 2025. Tesla превратили в инструмент для взлома зарядок
Июнь 2025. Беспилотники как инструмент преступников: 28 угрожающих сценариев
Уже сегодня взломанные беспилотники могут стать орудием преступлений: от ночного хулиганства с громкой музыкой до блокировки дорог и точечных ударов по критическим объектам. Некоторые сценарии технически осуществимы, что требует срочного пересмотра мер безопасности для CAV.
Авторы доклада предупреждают: без усиления защиты беспилотный транспорт может превратиться в идеального соучастника для организованной преступности.
Июнь 2025. Уязвимость в колонках Sonos угрожает автомобилям Audi
Особую опасность это представляет для Audi, которая использует системы Sonos в своих электромобилях с 2021 года. Пока неясно, затронута ли автомобильная версия ПО, но инцидент показывает риски интеграции сторонних IoT-решений в транспорт.
Уязвимость в бытовых устройствах может стать угрозой для автомобилей, особенно при глубоком взаимодействии систем. Производителям стоит проверить используемые компоненты на аналогичные уязвимости.
Июнь 2025. Кибератака на автопром: A&R Engineering пострадала от атаки ransomware
Атака произошла 11 июня 2025 года, и ее последствия могут затронуть партнеров компании, включая крупных автопроизводителей. В зоне риска — остановка производства, утечка коммерческих тайн и репутационные потери.
WorldLeaks уже разместили данные на своем darknet-сайте, что подтверждает серьезность инцидента. Это очередной сигнал для отрасли о необходимости усиления защиты от ransomware-атак.
Июнь 2025. Исследователи взломали мультимедиа систему Tesla и запустили DOOM на приборной панели
Также была скомпрометирована зарядная станция Phoenix Contact CHARX, где через веб-интерфейс в поле ввода PIN-кода SIM-карты удалось внедрить и выполнить произвольные команды. Это дало полный контроль над станцией, включая возможность изменения паролей доступа.
Июнь 2025. Шведский производитель грузовых автомобилей Scania расследует хакерскую атаку
Инцидент произошел 28 мая 2025 года: злоумышленник под ником «hensi» выставил на продажу в даркнете украденные файлы, включая страховые претензии с персональными и медицинскими данными. Хакеры связались с Scania через почту @proton.me, требуя выкуп.
Компания отключила затронутое приложение и уведомила регуляторов, но масштабы ущерба пока оцениваются. Scania — крупный игрок рынка (выручка $20,5 млрд), и утечка может затронуть тысячи клиентов.
Ранее та же группа хакеров атаковала другие корпорации, используя стилеры для кражи паролей.
Июнь 2025. У индийского каршеринга Zoomcar похитили данные 8,4 млн человек
Инцидент был обнаружен 9 июня 2025 года, после того как один из злоумышленников разослал сотрудникам компании электронные письма с уведомлением об атаке.
Хотя серьезных сбоев в работе сервиса не произошло, внутреннее расследование показало, что конфиденциальные данные, принадлежащие некоторой части клиентов, оказались скомпрометированы.
Июнь 2025. Кибератаки на авиакомпании: хакеры Scattered Spider атакуют транспортную отрасль
ФБР предупредило, что хакеры используют социальную инженерию, обходят MFA и взламывают корпоративные сети, выдавая себя за сотрудников. Группировка, состоящая из подростков из США и Великобритании, ранее атаковала MGM Resorts, Caesars и другие крупные компании. Ведомство призвало авиасектор усилить защиту, включая поставщиков и подрядчиков.
Утечки данных пока не затронули паспорта и платежные реквизиты, но инциденты подчеркивают уязвимость транспортной инфраструктуры перед цифровыми угрозами.
Июнь 2025. Открытые порты в авто: удобство диагностики или дыра в безопасности?
Июнь 2025. Сайт и приложение РЖД атакуют
«Наш сайт и мобильное приложение подверглись DDoS-атаке. В течение дня возможны перебои. Наши специалисты стараются нормализовать работу сайта и приложения», — сообщается в четверг в телеграм-канале РЖД.
Май 2025. Утечка данных Volkswagen через VIN-номер
Проблема усугублялась слабой защитой OTP-кодов и наличием служебных логинов в открытом доступе. Хотя компания оперативно исправила уязвимости в мае 2025 года, это уже второй крупный инцидент с утечкой данных за последние полгода.
Эксперты отмечают системное отставание в защите данных connected-автомобилей, несмотря на их растущую технологическую сложность. Владельцам рекомендуется ограничивать подключение машин к цифровым сервисам и регулярно проверять настройки конфиденциальности.
Май 2025. Исследователи безопасности рассказали почему беспилотники не видят машины экстренных служб
Май 2025. Критическая уязвимость в Apple CarPlay: угроза через Wi-Fi, Bluetooth и USB
Май 2025. Уязвимости автомобильных мультимедийных систем через USB-интерфейсы
В ходе тестирования были выявлены критические уязвимости в мультимедийных системах популярных моделей: Chevrolet Equinox 2021, Renault ZOE EV 2021 и Volkswagen Jetta 2021. Наиболее серьезные из них позволяют не только вызвать сбой в работе системы, но и получить доступ к CAN-шине автомобиля с возможностью выполнения произвольного кода
Май 2025. Взлом Tesla через датчики давления: как хакеры получили доступ к системам управления
Май 2025. Видеорегистраторы стали новым каналом утечки персональных данных водителей
Эксперты отмечают, что большинство популярных моделей регистраторов изначально разрабатывались без должного внимания к вопросам информационной безопасности. В прошивках часто отсутствует шифрование данных, используются стандартные пароли доступа и имеются неисправленные известные уязвимости. Ситуация усугубляется тем, что многие водители оставляют устройства включенными даже во время длительных стоянок.
Производителям рекомендуется срочно выпустить обновления безопасности, а владельцам автомобилей — проявлять бдительность: отключать регистраторы на стоянках, регулярно обновлять прошивку и по возможности ограничивать доступ микрофона к личным разговорам. В противном случае риски утечки конфиденциальной информации остаются крайне высокими.
Май 2025. Современные авто стали агентами спецслужб
Connected-автомобили стали инструментом массовой слежки. Данные о местоположении и маршрутах передаются полиции без ведома владельцев. Особенно активно этим занимается GM (в 2 раза чаще Ford) и оператор AT&T. T-Mobile и Verizon менее склонны к сотрудничеству. Это грубое нарушение цифровой приватности и повод пересмотреть стандарты автомобильной кибербезопасности.
Апрель 2025.Обнаружены критические уязвимости в Nissan Leaf, позволяющие удалённый контроль над автомобилем
Атака начинается с эксплуатации уязвимостей в Bluetooth-стеке (CVE-2025-32056 — CVE-2025-32063), что позволяет злоумышленникам получить доступ к системам автомобиля. После первоначального проникновения исследователи смогли эскалировать привилегии до уровня контроля критических функций, включая управление дверями, фарами, дворниками и даже рулевым управлением во время движения.
Особую озабоченность вызывает возможность прослушивания салона через микрофоны мультимедийной системы, что создаёт угрозу конфиденциальности владельцев. Также обнаружен механизм установки скрытого backdoor-доступа, работающего через мобильную сеть.
Nissan официально подтвердил наличие уязвимостей только через пять месяцев после получения уведомления. Хотя компания выпустила обновления безопасности, их эффективность остаётся под вопросом.
Эксперты отмечают, что аналогичные проблемы Bluetooth-безопасности ранее обнаруживались в автомобилях Tesla, BMW и Hyundai. Многие производители используют устаревшие библиотеки и содержат скрытые диагностические функции, что создаёт дополнительные риски для пользователей.
Апрель 2025. США вводят запрет на китайские и российские автомобильные технологии с 2027 года
Решение принято на фоне опасений, что китайские компании обязаны по закону передавать данные властям по запросу, что создаёт риски для национальной безопасности США. Производителям предписано предоставить декларацию соответствия за подписью генерального директора, провести полный аудит цепочек поставок (SBOM/HBOM) и ежегодно обновлять данные. Нарушителям грозят штрафы до $1 млн и тюремное заключение сроком до 20 лет за сокрытие информации.
Для оборудования предусмотрены переходные периоды: импорт запчастей будет разрешён до 2029 года, а ремонт автомобилей с использованием запрещённых технологий — до 2030 года. Это решение вынудит автопроизводителей срочно пересматривать цепочки поставок и технологические решения.
Примечательно, что номер документа (791D) совпадает с российским Постановлением Правительства №719, регулирующим вопросы импортозамещения в автомобильной промышленности, однако американские меры носят значительно более жёсткий характер.
Апрель 2025. Waymo превращает беспилотные такси в инструмент сбора данных
Параллельно выяснилось, что записи с камер Waymo уже помогают полиции Лос-Анджелеса раскрывать преступления. Недавно они помогли идентифицировать угонщика автомобиля. Это вызвало критику: эксперты называют такие такси «катящимися системами слежки», несмотря на заверения компании о необходимости судебного ордера для доступа к данным.
При 200 000+ поездках в неделю Waymo собирает огромный массив информации. Хотя компания остается убыточной, несмотря на $10 млрд инвестиций, монетизация личных данных ставит острые вопросы о приватности в эпоху автономного транспорта.
Апрель 2025. Обнаружены критические уязвимости в Windows CE, угрожающие автомобильным, медицинским и промышленным системам
Эксперты рекомендуют немедленно провести аудит всех устройств, работающих под управлением Windows CE, заблокировать неиспользуемые сетевые порты и установить последние обновления прошивок. Игнорирование проблемы может привести к серьёзным последствиям, включая аварии автономных транспортных средств, сбои в работе медицинских аппаратов и нарушения промышленных процессов.
Апрель 2025. Глобальные ограничения на автомобильные технологии: новые реалии
Апрель 2025. Современные автомобили собирают ваши данные: угрозы приватности
Параллельно растёт угроза со стороны хакеров, которые через уязвимости в автомобильном ПО могут получить доступ как к персональным данным, так и к системам управления машиной. Для защиты специалисты рекомендуют минимизировать разрешения в автомобильных приложениях, регулярно обновлять ПО и использовать двухфакторную аутентификацию.
Регуляторы в ЕС и США уже начали ужесточать требования к автопроизводителям, что может привести к появлению специальной маркировки цифровой безопасности автомобилей. Однако пока владельцам приходится самостоятельно заботиться о защите своей приватности.
Апрель 2025. Автомобильные угонщики нового поколения: технологии против защиты
Профессиональные преступные группы действуют по четкому алгоритму: сначала проводят разведку, изучая график жертвы и расположение ключей, затем за считанные минуты нейтрализуют защиту и угоняют автомобиль. Особую опасность представляет специализированное оборудование стоимостью до $50 000, позволяющее обходить даже продвинутые системы безопасности.
После угона машины быстро меняют внешность: глушат GPS-трекеры, меняют номера и часто переправляют за границу в контейнерах. При этом преступники избегают моделей с дополнительной защитой, предпочитая стандартные системы.
Эксперты рекомендуют многоуровневую защиту: механические блокираторы, экранирующие чехлы для ключей (Фарадея) и скрытые GPS-метки с автономным питанием. Как показывает практика, даже 60 секунд может хватить профессионалам для угона автомобиля — бдительность и дополнительные меры защиты становятся необходимостью.
Март 2025. Уязвимости в ELD: киберчервь для грузовиков
Исследователи из Университета Колорадо выявили критические уязвимости в Electronic Logging Devices (ELD) — устройствах, обязательных для коммерческих автомобилей в США. ELD подключаются к бортовой системе через CAN-шину и используются для отслеживания режима труда и отдыха водителей, а также состояния транспортного средства. Внедрение подобных систем государственного мониторинга активно обсуждается и в России.
Выявленные уязвимости позволяют злоумышленникам создавать «Truck-to-Truck Worm», который может автоматически распространяться между грузовиками через Wi-Fi и Bluetooth.
Основные уязвимости (CWE):
CWE-284: Improper Access Control — отсутствие защиты Wi-Fi и Bluetooth.
CWE-306: Missing Authentication — возможность обновления прошивки без проверки.
CWE-912: Hidden Functionality — риск модификации прошивки для атак.
Март 2025. Обнаружена уязвимость в автомобильных LiDAR-системах, позволяющая скрывать препятствия
Японские исследователи выявили критическую уязвимость в работе LiDAR-систем, используемых в современных автомобилях. Эксперименты показали, что с помощью специального оборудования злоумышленники могут «ослеплять» датчики на расстоянии до 110 метров, что представляет особую опасность при движении со скоростью 60 км/ч.
Суть атаки заключается в целенаправленном воздействии на LiDAR-систему, в результате чего: датчики перестают обнаруживать препятствия и пешеходов; система не фиксирует ошибок, продолжая нормальную работу; отключаются критические функции безопасности (экстренное торможение, предупреждения о столкновении).
Особую опасность данная уязвимость представляет для автономных транспортных средств, чья работа полностью зависит от корректного функционирования сенсорных систем. В случае успешной атаки беспилотный автомобиль может не распознать препятствие и совершить ДТП.
Март 2025. Крупная утечка данных владельцев Tesla
На фоне участившихся инцидентов с автомобилями Tesla зафиксирована серьезная утечка персональных данных владельцев. Неизвестные опубликовали на сайте Dogequest имена, адреса и контактные телефоны владельцев электромобилей, сопроводив информацию интерактивной картой с точным местоположением транспортных средств. Этот случай вскрыл системную проблему защиты данных в автомобильной отрасли. Современные производители, включая Tesla, имеют доступ к обширному массиву информации о пользователях: от базовых персональных данных до детальной телеметрии, включающей маршруты передвижения, состояние систем автомобиля, уровень заряда батареи и даже данные с бортовых камер. Особую озабоченность вызывает передача геолокационных данных в реальном времени, которая продолжается даже для автомобилей, находящихся в России. Аналогичные риски существуют и для других производителей электромобилей, включая китайские бренды Chery, Li Auto и Zeekr, чьи системы защиты данных могут быть еще более уязвимыми. Основные угрозы для пользователей включают риски для физической безопасности из-за раскрытия местоположения, возможность финансового мошенничества и шантажа, а для производителей — серьезный репутационный ущерб. Сложившаяся ситуация требует срочного пересмотра подходов к защите персональных данных в автомобильной индустрии и разработки более надежных механизмов их хранения и передачи.
Март 2025. General Motors обвиняют в незаконном сборе и продаже данных водителей
General Motors оказалась в центре скандала из-за уязвимостей в системе OnStar (https://www.onstar.com/). Власти Арканзаса подали иск, обвинив GM в незаконном сборе данных о вождении (скорость, ускорение, торможение) без согласия водителей. Информация передавалась страховым брокерам, что могло привести к повышению тарифов.
Данные собирались даже без активации OnStar — достаточно было включить интернет в автомобиле. Это подчеркивает уязвимость подключённых автомобилей к утечкам и несанкционированному доступу.
GM заявляет о соблюдении конфиденциальности, но прокуратура утверждает, что компания скрывала продажу сведений. Это уже второй подобный иск, что ставит под вопрос защищённость данных в современных автомобилях.
Март 2025. Исследование выявляет критические уязвимости IoT-систем в медицине и автомобильной отрасли
Диссертация профессора Кристофа Заатйоханна «Практическая (не)безопасность IoT и медицинских IT-систем» содержит тревожные данные о киберугрозах в ключевых сферах. Особое внимание уделено автомобильной индустрии, где исследование Grand Theft App выявило серьезные бреши в защите подключенных транспортных средств.
Анализ мобильных приложений автопроизводителей показал, что злоумышленники могут получить несанкционированный доступ к данным через уязвимости в API и облачных сервисах. Собираемая информация включает не только базовые параметры (маршруты, скорость, точки парковок), но и детальную телеметрию — состояние дверей, двигателя, вплоть до угла поворота руля.
Наиболее проблемными признаны системы Tesla (передающие 229 параметров), Mercedes (хранящий данные открыто в iOS-приложениях) и OnStar от Opel (фиксирующий историю звонков с привязкой к геолокации). Эти уязвимости создают риски как для конфиденциальности пользователей, так и для их физической безопасности, поскольку позволяют злоумышленникам отслеживать перемещения и получать доступ к управлению автомобилем.
Параллельное исследование медицинских IoT-систем (Listen to Your Heart, SICKPATH) демонстрирует схожие проблемы в критической инфраструктуре, что подчеркивает необходимость срочного пересмотра подходов к кибербезопасности в различных отраслях. Производителям автомобилей рекомендуется усилить защиту мобильных приложений и облачных сервисов, внедрить строгие протоколы аутентификации и минимизировать сбор избыточных данных.
Март 2025. Новая волна атак на сельхозтехнику
В Великобритании зафиксирована новая волна высокотехнологичных краж, где преступные группировки используют дроны и киберметоды для хищения GPS-оборудования из сельхозтехники. Основной мишенью стали прецизионные навигационные системы John Deere Greenstar, Trimble и StarFire, стоимость которых на черном рынке достигает $7000 за комплект.
Особую тревогу вызывает технологичная подготовка преступников. За две недели до кражи дроны проводят детальную разведку фермерских хозяйств, выявляя расположение техники и уязвимости систем охраны. По свидетельствам пострадавших, воры действуют с хирургической точностью, что указывает на возможный доступ к базам данных дилерских центров или системам мониторинга производителей.
Сами кражи выполняются молниеносно — за 2-5 минут, часто под покровом ночи. Однако главная опасность кроется в последствиях таких инцидентов. Украденные GPS-модули содержат уникальные идентификаторы и криптографические ключи, что после перепрошивки дает злоумышленникам возможность дистанционного вмешательства в работу техники. Это открывает путь к манипуляциям с маршрутами, блокировке двигателей в критических ситуациях и сокрытию реального местоположения угнанных машин.
Март 2025. Обнаружение уязвимостей в автомобильных системах благодаря обновленному Kali Linux
В новом релизе Kali Linux 2025.1a обнаружены потенциально опасные инструменты, позволяющие осуществлять несанкционированный доступ к автомобильным системам. Особую озабоченность вызывает встроенный модуль CAN Arsenal в Kali NetHunter, предоставляющий возможность взаимодействия с CAN-шинами транспортных средств.
CAN Arsenal представляет собой набор специализированных утилит, предназначенных для тестирования уязвимостей в критически важных системах автомобилей, включая управление двигателем, тормозной системой и дверными замками. Особенность данного инструментария заключается в его доступности — для работы достаточно мобильного устройства с установленным Kali NetHunter.
Март 2025. Хакерские атаки на коммерческие грузовики
Коммерческие грузовики — лакомая цель для хакеров: устаревшие системы, сложная инфраструктура и ценный груз. Исследование «Взлом грузовиков: киберриски и защита для тяжелой техники» Марко Вольфа и Роберта Ламберта раскрывает ключевые угрозы и решения.
Кибербезопасность грузовиков, как и легковых автомобилей, требует внимания, но имеет свои особенности. Уязвимости в системах управления, соответствующие CWE-1236: Improper Neutralization of Formula Elements, и отсутствие защиты от атак на цепочку поставок (CWE-829: Inclusion of Functionality from Untrusted Control Sphere) делают их уязвимыми.
Март 2025. Угроза для автомобилей: бэкдор в Bluetooth-чипах
Исследователи обнаружили незадокументированные команды в популярном Bluetooth-чипе ESP32, который широко используется в автомобилях, IoT и промышленных системах. Эти команды, соответствующие CWE-912: Hidden Functionality, позволяют злоумышленникам обходить механизмы безопасности и выполнять атаки.
Работа «Атаки на Bluetooth: простой способ», представленная Мигелем Тараско Акунья и Антонио Васкес Бланко, раскрывает детали уязвимости. Для автомобильной кибербезопасности это особенно критично, так как чип используется в системах связи, мультимедиа и управления транспортными средствами. Уязвимость также подпадает под CWE-284: Improper Access Control, что делает её ещё более опасной.
Март 2025. Исследователи рассказали о трех основных способах взлома автомобильных ключей
Презентация «Хакеры с радиоприёмниками: безопасность на физическом уровне (https://www.youtube.com/watch?v=o9A8eO0ZZto&ab_channel=BSidesBelfast)» раскрывает три основных метода атак на автомобильные ключи.
Методы атак:
Replay-атаки: Перехват и повторная передача сигналов для доступа к автомобилю.
RollJam-атака: Обход систем с rolling-кодами путём блокировки и перехвата действительных сигналов.
Relay-атаки: Увеличение радиуса действия сигналов ключа для удалённого открытия автомобиля.
Март 2025. Сервера «Мострансавто» подверглись хакерской атаке
Сервера «Мострансавто» подверглись хакерской атаке в пятницу, 24 марта, что привело к сбоям в отображении автобусов на сервисах «Яндекс.Карты» и «Транспорт Подмосковья». Генеральный директор компании Андрей Майоров сообщил, что за выходные полностью устранить последствия атаки не удалось. В настоящее время специалисты работают над восстановлением всех сервисов. Пассажирам рекомендуется уточнять актуальное расписание движения автобусов на официальном сайте «Мострансавто». По предварительным данным, инцидент не повлиял на выполнение регулярных рейсов — автобусы продолжают работать по обычному графику.
Февраль 2025. Взломы на миллион: итоги Pwn2Own Automotive 2025
EV Chargers оказались самыми «прибыльными»: на них пришлось более половины всех выплат (свыше $500,000).
Операционные системы (например, Automotive Grade Linux) остались практически нетронутыми — зафиксирована лишь одна неудачная попытка взлома.
Но это только начало! Теперь, с объявленными целями и вознаграждениями, хакеры начнут активнее изучать автомобильные операционные системы. В новом году стоит ожидать новых атак и значительных открытий в этой области
Февраль 2025. Tesla Cybertruck на автопилоте врезался в столб
Водитель не пострадал и отметил высокую пассивную безопасность машины.
Этот случай привлекает внимание к ограничениям FSD, особенно в сложных дорожных условиях. Вопрос надёжности автономных систем Tesla остаётся открытым
Февраль 2025. Взлом через Bluetooth: хакеры могут "прослушивать" Skoda Superb
Хакеры получили удалённый доступ к машине во время движения, что позволило им записывать разговоры в салоне, делать скриншоты экрана IVI, скачивать контакты и показывать сообщения водителю. Это исследование демонстрирует, что техническая основа для автомобильных ransomware-атак уже существует.
Февраль 2025. Первый публичный взлом роботакси!
Waymo подтвердили: «Джейн нашла невыпущенную функцию благодаря своим навыкам в Android».
Технические детали конкретно этого случая пока не раскрываются, но очевидно, что это не единичный случай, когда незадокументированные возможности делают системы уязвимыми.
Февраль 2025. Взлом авто с помощью JavaScript
Производители объяснили это разницей в регуляциях: в ЕС и Великобритании они строже.
Февраль 2025. Почему канадские авто воруют чаще, чем британские?
Производители объяснили это разницей в регуляциях: в ЕС и Великобритании они строже.
Февраль 2025. Утечка данных сотрудников РЖД: персональная информация 572 000 человек в открытом доступе
Хакеры утверждают, что данные были в открытом доступе, что увеличивает риск их распространения. РЖД пока не прокомментировали инцидент, но ситуация требует срочных мер по усилению защиты и расследованию.
Январь 2025. На хакатоне Pwn2Own Automotive нашли критическую уязвимость мультимедиа Alpine
Особенности уязвимости: Находится в проприетарном стеке Bluetooth; Может быть использована до аутентификации Bluetooth; Отсутствие базовых мер защиты (ASLR, stack canaries) упростило эксплуатацию.
Исследователь добился 96% успеха в эксплуатации, используя техники вроде heap spraying и ROP-цепей. Однако производитель Alpine решил не выпускать патч, классифицировав риск как «приемлемый».
Январь 2025. Угнать машину просто – достаточно добраться до внутренней CAN-шины и отключить иммобилайзер.
Вот ссылка на это видео в YouTube: https://www.youtube.com/watch?v=8OCnJaChVJE&ab_channel=5MinuteSchool
Январь 2025. Исследователи получили доступ к функциям дистанционного управления и приватным данным Subaru в США, Канаде и Японии, используя лишь номерной знак
Инцидент очередной раз демонстрирует, что злоумышленнику не нужен физический доступ к современному подключенному автомобилю, чтобы успешно взломать его, управлять им удаленно и нанести значительный ущерб
Об уязвимости было сообщено и её оперативно исправили.
Январь 2025. Атаки электромагнитными волнами могут ослепить камеры беспилотников и спровоцировать аварии
Январь 2025. Крупная кража роскошных автомобилей через взлом почтового сервера
Расследование показало, что преступники взломали почтовую систему транспортной компании, что позволило им перенаправить автомобиль в неизвестное место. С помощью этой схемы злоумышленники похитили как минимум четыре автомобиля на общую сумму более 500 000 долларов.
Эта история напоминает: даже в самых надёжных системах нельзя забывать о кибербезопасности
Январь 2025. Джей Турла, ведущий исследователь безопасности в японской компании VicOne, в интервью Deccan Chronicle обсудил уязвимости подключенных автомобилей
Модуль Telematics (TCU) обеспечивает подключение, но отсутствие аутентификации в веб-приложениях или облачных данных делает автомобиль уязвимым. Хакеры могут удаленно открывать машины, применять тормоза или шпионить.
Решения VicOne требуют сотрудничества с производителями (OEM) для разблокировки функций.
При отсутствии связи автомобиль может быть атакован через радиочастотные сигналы (например, ключи-брелоки).
VicOne ведет переговоры с крупными OEM, включая Foxconn, Delta, Hitachi и Panasonic.
В Японии кибербезопасность в автомобилях обязательна. В США и Индии обсуждают аналогичные меры.
Эксперт подчеркивает: современные автомобили нуждаются в усиленной защите, а сотрудничество с OEM-производителями — ключ к эффективным решениям.
Январь 2025. Bluetooth с низким энергопотреблением, используемый в современных автомобилях, обладает рядом уязвимостей
Исследователь Батист Бойер поделился своими исследованиями по fuzzing-тестированию BLE, приводя важные технические детали стека протоколов BLE, перечень уязвимостей и инструкции по настройке фреймворка WHAD с кодом для обнаружения новых уязвимостей.
Новости
Руководитель кибербезопасности транспортных средств АО «ГЛОНАСС» Владимир Педанов поделился рекомендациями с редакцией «RT на русском»
Генеральный директор «Технологии Безопасности Транспорта» Владимир Педанов дал развернутый комментарий телеканалу RT на русском, разобрав неочевидные сценарии цифрового взлома и кражи данных
Гендиректор ТБТ Владимир Педанов выступил на экспертной сессии Автонет в Московском Политехе
22 октября генеральный директор ТБТ Владимир Педанов принял участие в экспертной сессии Инфраструктурного центра НТИ «Автонет» по стандартизации умного транспорта.
Мастер-класс ООО «ТБТ» в МАДИ: шаг к развитию партнерства в области автомобильной кибербезопасности
ООО «Технологии Безопасности Транспорта» при поддержке Московского автомобильно-дорожного государственного технического университета (МАДИ) провело мастер-класс, посвященный актуальным вопросам автомобильной кибербезопасности.
Финал соревнований среди хакеров — VIII Кубок CTF России
24 декабря 2024 года в Москве завершился финал VIII Кубка CTF России — крупнейшего молодежного турнира по кибербезопасности, собравшего более 500 команд из 12 стран.
Прошла ежегодная аналитическая конференция КОД ИБ ИТОГИ 2024: Защита инфраструктуры в условиях новых вызовов
В этом году в рамках ежегодной аналитической конференции КОД ИБ ИТОГИ 2024, посвященной защите инфраструктуры, эксперты обсудили ключевые тренды и вызовы, стоящие перед отечественными компаниями в области информационной безопасности.
Итоги «Биржи ИБ- и IT-стартапов» — Газинформсервис
Tech Day в Москве завершился подведением итогов конкурса «Биржа ИБ- и ИТ-стартапов». Это проект, в рамках которого выбирается лучшая ИТ-разработка или старптап в области ИБ....
На Международном автомобильном научном форуме (МАНФ-2024) обсудили перспективы развития интеллектуального транспорта и кибербезопасности
20-й Международный автомобильный научный форум (МАНФ), традиционно собирающий ведущих экспертов автомобильной промышленности, состоялся в этом году с особым акцентом на инновационные технологии и безопасность интеллектуальных транспортных систем.
Доклад на GIS Days
Автомобильная кибербезопасность: годовой отчет, актуальные тренды и угрозы. «Автомобильная кибербезопасность», Владимир Педанов, Технологии Безопасности Транспорта. TECH...
GIS DAYS 2024 — CyberMedia
GIS DAYS 2024 стал площадкой не только для обсуждения актуальных вопросов информационной безопасности, но и для поддержки молодых перспективных IT-проектов. В рамках форума...
Биржа ИБ и IT-стартапов: победители
Владимир ПедановГенеральный директор ООО «ТБТ», разработчик комплекса решений по обеспечению автомобильной кибербезопасности, победитель Конкурса «Биржа ИБ и IT-стартапов" —...






