Перейти к содержимому


Фото

Взлом систем управления машин Chrysler и Fiat

Chrysler Fiat Взлом Будущее наступило

  • Чтобы отвечать, сперва войдите на форум
16 ответов в теме

#1 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:
  • Авто:Октаха, Патрик

Опубликовано 22.07.2015 - 11:08

Обнаружена брешь, позволяющая удаленно управлять сотнями тысяч автомобилей Fiat и Chrysler.

http://www.securityl...news/473812.php

При помощи всего лишь смартфона и ноутбука эксперты взяли под контроль бортовой компьютер автомобиля Jeep Cherokee.

Чарли Миллер (Charlie Miller), бывший программист Агентства национальной безопасности США, а ныне работающий в Twitter, и сотрудник ИБ-компании IOActive Крис Валасек (Chris Valasek) обнаружили уязвимость в бортовом компьютере автомобилей Fiat Chrysler, позволяющую удаленно перехватывать управление машиной.

Специалистам удалось при помощи смартфона и ноутбука с беспроводным подключением Wi-Fi взять под контроль бортовой компьютер автомобиля Jeep Cherokee, в котором в это время находился журналист интернет-издания Wired Энди Гринберг (Andy Greenberg). Своим необычным опытом корреспондент поделился на страницах портала.

Хакеры разработали собственный эксплоит, позволяющий удаленно управлять автомобилями Jeep Cherokee. В ходе взлома Миллер и Валасек проэксплуатировали уязвимости в системе Uconnect, которая подключена к сотовой сети и способна управлять практически всеми модулями автомашины. Сначала эксперты получили доступ к музыкальной системе и дворникам, затем заблокировали тормоза, саботировали рулевое управление и переключение скоростей.

По словам Миллера и Валасека, более 471 тысячи автомобилей подвержены уязвимости «прямо с завода». В ближайшее время они намерены опубликовать подробности о бреши в открытом доступе. Компания Chrysler осведомлена о проблеме, но недовольна решением экспертов ее обнародовать. Производитель считает, что таким образом хакеры «способствуют незаконным действиям и содействуют получению неавторизованного доступа к системам автомобиля».

16 июля нынешнего года Chrysler выпустила обновление прошивки, однако проблема заключается в том, что ее необходимо установить вручную. Это значит, что значительное количество автомобилей, вероятнее всего, по-прежнему остаются уязвимыми к хакерским атакам.


Их сожаление, что прошивку надо ставить самому, мне тоже понравилось. А они хотят чтобы машина сама обновлялась в части ПО когда ей удобно?)
  • 0

#2 Оффлайн   Мазя

Мазя

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 113 Сообщений:
  • Авто:bmw 850i

Опубликовано 22.07.2015 - 11:24

я вообще не доверяю машинам у которых есть доступ к рулевому управлению либо акселератору  :ph34r:


  • 0

#3 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:
  • Авто:Октаха, Патрик

Опубликовано 22.07.2015 - 11:26

я вообще не доверяю машинам у которых есть доступ к рулевому управлению либо акселератору  :ph34r:

а как узнать есть он или нет? )
вот у меня электронная педаль газа и ЭУР с изменяемым усилием в зависимости от скорости. Есть доступ?
  • 0

#4 Оффлайн   Михаил_rnd

Михаил_rnd

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 21 531 Сообщений:
  • Авто:Kia

Опубликовано 22.07.2015 - 11:28

а как узнать есть он или нет? )
вот у меня электронная педаль газа и ЭУР с изменяемым усилием в зависимости от скорости. Есть доступ?

электроусилителем можно управлять так же как и электронной педалью газа, как раз так и работают автопарковщики.  


  • 0

#5 Оффлайн   hazzyhaz

hazzyhaz

    ы

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 24 327 Сообщений:
  • Авто:адын на больших колесах

Опубликовано 22.07.2015 - 12:06

автоваз выдохнул. тазы не взломаешь удаленно)


  • 7

#6 Оффлайн   Санчо

Санчо

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 416 Сообщений:

Опубликовано 22.07.2015 - 12:39

в принципе если есть wi-fi или bt и автопарковщик

то потенциальная возможность взлома или вируса имеет место быть

 

 

помнится писали недавно про чувака который в самолете

нашел под сиденьем коннектор

подключился и полазил в системах самолета


Изменено: Санчо, 22.07.2015 - 12:47

  • 0

#7 Оффлайн   Мазя

Мазя

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 2 113 Сообщений:
  • Авто:bmw 850i

Опубликовано 22.07.2015 - 12:57

автоваз выдохнул. тазы не взломаешь удаленно)

было другое у автоваза, не помню на новых грантах или не грантах, бракованные электроусилители которые в один прекрасный момент закладывали руля до упора  :)


  • 0

#8 Оффлайн   citro

citro

    Флудер

  • Форумец
  • ФишкаФишкаФишка
  • 196 Сообщений:
  • Авто:ВАЗ-21129 GFK13 (Vesta SW)

Опубликовано 22.07.2015 - 13:23

Руль и газ - это фигня по сравнению с тормозами.

Для тех кто остался в 20 веке - на ВАЗе сейчас такие же педали е-газа, блоки ABS и усилители руля как на импортных, они в общем и есть импортного производства, плоский юмор на тему допотопности ВАЗа какой-то не смешной уже. Есть шина I2C. Если на Ладе будет такая же магнитола как на Крайслере, те же уязвимости в ЭБУ и если она будет связана с общей шиной, то гипотетически то же самое можно проделать и с Ладой.


Изменено: citro, 22.07.2015 - 13:27

  • 1

#9 Оффлайн   Nimnool

Nimnool

    Четырежды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 8 924 Сообщений:
  • Авто:Duster

Опубликовано 22.07.2015 - 13:27

Отключайте мультимедия от интернета

Изменено: Nimnool, 22.07.2015 - 13:28

  • 0

Нарушителями правил дорожного движения не рождаются - ими умирают.         

 
Не стоит ездить быстрее, чем летает твой ангел хранитель !!!

Поживем - увидим, доживем - узнаем, выживем - учтем.


#10 Оффлайн   Санчо

Санчо

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 416 Сообщений:

Опубликовано 22.07.2015 - 14:03

Отключайте мультимедия от интернета

я бы сказал отключайте внешнюю связь своего авто

мало-ли кто захочет ломануть ваш вайфай, блютус

 

с одной стороны удобство

а с другой потенциальная опасность


  • 0

#11 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:
  • Авто:Октаха, Патрик

Опубликовано 22.07.2015 - 14:20

В общем, буду изучать спрос на услуги типа "отключу ваши холодильник, утюг, пылесос от интернета, дорого!"
  • 0

#12 Оффлайн   Санчо

Санчо

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 416 Сообщений:

Опубликовано 22.07.2015 - 14:24

смех-смехом

а помните тетку-терминатора управляющую машинами?

там правда были нано-роботы

а может оказаться все проще

взлом вайфай и вперед )))


  • 0

#13 Оффлайн   полосатый

полосатый

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 18 991 Сообщений:

Опубликовано 22.07.2015 - 14:45

было другое у автоваза, не помню на новых грантах или не грантах, бракованные электроусилители которые в один прекрасный момент закладывали руля до упора  :)

на первых калинах. были и со смертельным исходом . автоваз ни один случай не признал гарантийным. потом просто стали ставить другой эур.


  • 0

   


#14 Оффлайн   PPG

PPG

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 000 Сообщений:
  • Авто:Черепашка

Опубликовано 22.07.2015 - 14:50

не знаю насчёт калин, но на ранних приорах такое точно было:

"Напомню суть проблемы: у нас ломался электроусилитель, самопроизвольно вывернув колеса на встречную полосу"

http://www.zr.ru/con...usilitela_rula/


  • 0

#15 Оффлайн   blizzard

blizzard

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 7 120 Сообщений:
  • Авто:LADA VESTA

Опубликовано 22.07.2015 - 19:34

а вот проблемы Тойоты

http://news.drom.ru/13558.html


Изменено: blizzard, 22.07.2015 - 19:37

  • 0

#16 Онлайн   deedee

deedee

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 64 752 Сообщений:
  • Авто:Флюенс 1,6 мкпп

Опубликовано 23.07.2015 - 11:22

а вот проблемы Тойоты

http://news.drom.ru/13558.html

думаешь, что за 5 лет проблемы не решены?


  • 0

#17 Оффлайн   Eiger

Eiger

    пока не придумал

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 11 436 Сообщений:
  • Авто:Октаха, Патрик

Опубликовано 24.07.2015 - 08:49

Касперские уже отреагировали.

Позавчера был важный день для индустрии информационной безопасности. Исследователи заявили об эксплуатации первой в истории уязвимости нулевого дня (0-day) для автомобилей. Беспроводная атака была продемонстрирована на примере Jeep Cherokee.

Чарли Миллер (Charlie Miller) и Крис Валасек (Chris Valasek) обнаружили уязвимость в бортовом компьютере автомобиля. Об атаке на такие системы, при наличии у злоумышленника доступа к диагностическому разъему, говорили давно. Однако удаленная атака на критические системы авто оставалась чисто теоретическим сценарием, о котором давно предупреждали эксперты (в том числе и эксперты «Лаборатории Касперского»). Многие надеялись, что автопроизводители осознают риски эксплуатации таких уязвимостей и не допустят этого сценария. Мы их переоценили.

Через бортовую развлекательную систему исследователи получили доступ не только к некритичным настройкам, но и к управлению автомобилем. Технические подробности взлома исследователи собираются опубликовать в августе, но уже сейчас известен общий сценарий развития событий.
Взлом автомобиля

Сначала водитель не смог управлять взбесившимися кондиционером, радио, и дворниками лобового стекла. А потом и самим автомобилем. Газ и тормоз Jeep слушались только находящихся вдали исследователей, но не хозяина в салоне автомобиля.

Важно отметить, что машина не была модифицирована. Проделать все вышеперечисленное позволила уязвимость в установленной на борту системе Uconnect, отвечающей за связь с внешним миром через инфраструктуру сотового оператора Sprint в автомобилях автоконцерна FCA (Chrysler, Dodge, Fiat, Jeep и Ram). Достаточно знать внешний IP-адрес жертвы, для того чтобы перезаписать код в головном устройстве машины (об этих устройствах мы подробнее поговорим чуть позже).

Концерн уже выпустил программную заплатку для Uconnect, которую можно поставить либо у официальных дилеров, либо, при наличии технических навыков, самостоятельно через USB-порт. Пока же исследователи, подключившись к сети Sprint и используя найденный ими 0-day, могут видеть VIN, GPS-координаты и IP-адреса автомобилей. Впрочем, найти конкретную машину среди 471 тысячи машин с Uconnect на борту, по словам самих исследователей, очень непросто.
ЛК: концепция защиты

Это уже не первый инцидент, показывающий недостатки механизмов безопасности, встроенных по умолчанию в современные автомобили. До этого уже были и локальный перехват управления через диагностический порт OBD-II, и подмена обновлений ПО через фальшивую сотовую базовую станцию.

Как и производители операционных систем, сами автоконцерны сейчас реализуют важные, необходимые, но не достаточные механизмы безопасности. Ситуация усугубляется тем, что архитектурно бортовая сеть автомобильной электроники разработана в середине 80-х, когда о том, что автомобиль будет подключен к интернету, думали только фантасты. И, следовательно, хотя электронные компоненты надежны и функционально безопасны, нельзя сказать то же об их защите от киберугроз. Мы в «Лаборатории Касперского», как и в случае с защитой традиционных вычислительных сетей, уверены, что полноценную многоуровневую безопасность даст только сочетание правильной архитектуры, разработанной с учетом всех рисков, в том числе и киберрисков, настройки предустановленных средств и установки специализированных решений.
Архитектура

Подход «Лаборатории Касперского» основывается на двух базовых архитектурных принципах: изоляция и контролируемые коммуникации.

Изоляция гарантирует, что две независимые сущности не смогут никак повлиять друг на друга. Например, развлекательные приложения не будут оказывать влияния на технологическую сеть. Ни на борту самолета, ни в автомобиле.

Контроль коммуникаций гарантирует, что две независимые сущности, которые должны взаимодействовать для работы системы, будут делать это четко в соответствии с политиками безопасности. Например, система сбора телеметрии и передачи ее в сервисный центр может только читать данные о состоянии автомобиля, но не передавать команды управления. Такой контроль очень пригодился бы хозяину Jeep.

Использование криптографии и аутентификации для передачи и приема информации в/извне также являются неотъемлемой частью защищенной системы. Но, судя по полученным исследователями результатам, в Jeep либо применялись слабые уязвимые алгоритмы, либо же криптография была реализована с ошибками.

Описанный подход – изоляция и контроль связи – естественным образом ложится на микроядерную архитектуру ОС с контролируемым межпроцессным взаимодействием. Каждый логический домен получает свое адресное пространство, и все общение между доменами всегда происходит через монитор безопасности.
Продукты

Из бортовой электроники, управляющей критически важными функциями автомобиля и теоретически подверженной атакам, можно назвать головное устройство (head unit, HU) и электронные блоки управления (electronic control unit, ECU), которые образуют целую сеть контроллеров. Это блоки управления двигателем, трансмиссией, подвеской и т.д.

Головные устройства работают на операционных системах реального времени (real time operating systems (RTOS) – QNX, VxWorks и др.). «Лаборатория Касперского» намерена предложить собственную защищенную операционную систему для головных устройств после получения всех необходимых сертификатов.

Оба упомянутых выше архитектурных принципа (изоляция и контроль коммуникации) являются основополагающими принципами работы KasperskyOS – микроядерной безопасной операционной системы с контролируемым межпроцессным взаимодействием.

ОС создана с нуля и безопасность изначально была ее основным приоритетом. В этом основное отличие нашей разработки от ОС, установленных сейчас на борту автомобилей. Ключевой компонент безопасной ОС мы назвали Kaspersky Security System (KSS).

Эта среда времени исполнения отвечает за вычисление вердикта безопасности того или иного события, происходящего в системе. На основании этого вердикта ядро ОС принимает решение разрешить или блокировать это событие или межпроцессное взаимодействие. С помощью KSS можно контролировать любую активность – доступ к портам, файлам, сетевым ресурсам через конкретные приложения и т.д. Сейчас KSS работает на PikeOS и Linux.

Что касается электронных блоков управления, на которых из ПО есть только небольшой по объему код прошивки, то «Лаборатория Касперского» также намерена сотрудничать с разработчиками микроэлектроники для совместного обеспечения безопасности этого встроенного ПО.
Вместо заключения

Очень не хочется отказываться от всех удобств, которые принесла компьютеризация машин. Однако если автопроизводители всерьез не займутся проблемой кибербезопасности своих подключенных к интернету авто и не начнут требовать этого же от производителей авто-компонент, то людям, которых волнует безопасность, придется пересесть на классические автомобили. Да, в старых машинах нет компьютеров. Да, в них нет компьютеризированного впрыска, навигационной системы, климатконтроля и других новомодных штучек. Зато они слушаются только человека за рулем.


https://securelist.r...r-i-v-mashinax/
  • 0





Также с меткой «Chrysler, Fiat, Взлом, Будущее наступило»

1 пользователей читают эту тему

0 пользователей, 1 гостей, 0 невидимых

Яндекс.Метрика