Компьютер на колёсах: как хакеры взламывают электромобили

Раньше для угона автомобиля злоумышленникам требовались отмычки, «удочки» для ключей или физический доступ. Сегодня же всё чаще применяются кибератаки, направленные не на двери и замки, а на программное обеспечение и цифровые системы транспортного средства.

Только за первые восемь месяцев текущего года число подобных атак увеличилось более чем на 20%, что подтверждается исследованием компаний ГЛОГАСС и ТБТ. Чем опасны такие угрозы и как обезопасить свой электромобиль — разбирается эксперт Илья Рашкин, основатель и генеральный директор компании «ЭМ Рус», занимающейся разработкой и производством узлов для электромобилей.

Компьютер на колёсах: как хакеры взламывают электромобили

 

Как действуют «автохакеры»: три сценария

1. Удалённый угон и взлом аккаунта

Современные электромобили обладают функцией управления посредством мобильного приложения: открытие дверей, запуск двигателя. С одной стороны, это обеспечивает удобство владельцам, с другой — увеличивает шансы для злоумышленников реализовать удалённый взлом.

Недавний случай с телематической системой Subaru Starlink выявил уязвимость, когда злоумышленники, имея лишь VIN-номер автомобиля и минимальную дополнительную информацию, получили возможность дистанционно запустить двигатель, открыть замки, а также отслеживать машину на карте.

Помимо этого, специалисты выявили уязвимость в веб-портале Kia, где знание лишь регистрационного номера позволило получить доступ к просмотру местоположения автомобиля, дистанционно разблокировать двери и даже запустить двигатель через уязвимый API интерфейс.

Производители оперативно устранили данные уязвимости, однако сам факт их наличия вызывает серьёзные опасения.

В 2020 году бельгийский эксперт Леннарт Вутерс продемонстрировал, как за 90 секунд удалось угнать Tesla Model X, создав клон сигнала бесключевого брелока всего за 300 долларов.

Этим летом в России владельцы китайских электромобилей Li Auto столкнулись с кибератаками, в результате которых были взломаны их облачные аккаунты с последующими требованиями выкупа. Вымогатели угрожали отключить сервисы автомобиля, если не будет выплачена определённая сумма.

 

2. Утечка данных и слежка

Электромобили хранит множество персональной информации: ваши маршруты, адреса, настройки навигации и телефонные контакты. Проникновение злоумышленников в бортовую систему или облачный сервис чревато не только шпионажем за владельцем в реальном времени, но и утечкой конфиденциальных данных — например, адресов дома и работы, истории поездок и иной личной информации.

Известны случаи, когда при перепродаже электромобиля новые владельцы обнаруживали в системе данные предыдущих хозяев.

Кроме личной информации, некоторые уязвимости позволяли хакерам массово собирать данные — как это было при взломе портала Kia, где утекли данные миллионов автомобилей до устранения проблемы.

Также опасность несут незащищённые внешние устройства, например, зарядные станции или навигаторы, которые могут быть скомпрометированы и использоваться для слежки.

 

3. Вмешательство в навигацию и работу автопилота

В отличие от угона, вмешательство в работу систем автомобиля несёт угрозу жизни и здоровью водителя и окружающих. Хакеры могут заставить машину съехать с маршрута, вызвать аварийные ситуации или полностью заблокировать управление.

Так, специалисты Regulus Cyber в 2019 году с помощью поддельных GPS-сигналов сбили с толку навигационную систему Tesla Model 3, и автомобиль поехал не туда, куда планировалось.

В другом известном исследовании китайская команда Keen Security Lab показала, как три наклейки на дорожной разметке могут обмануть нейросеть автопилота Tesla, заставив машину выехать на встречную полосу.

Получив доступ к системам помощи водителю или манипулируя сенсорами, злоумышленник может создать чрезвычайные ситуации, угрожающие жизни владельца автомобиля и окружающих.

Украденный пароль от приложения — это по сути украденный ключ от машины.

 

Как владельцу электромобиля снизить риски кибератак

По словам Ильи Рашкина, бортовые компьютеры и цифровые системы автомобилей должны восприниматься с такой же серьёзностью, как смартфоны или ноутбуки. Вот ключевые рекомендации для повышения безопасности электромобиля:

Своевременно обновляйте программное обеспечение. Производители выпускают обновления не только для добавления функций, но и для устранения обнаруженных уязвимостей. Установка обновлений сразу после появления уведомления значительно снижает риск успешной атаки.

Защищайте доступ к аккаунтам и приложениям. Аккаунты в приложениях, связанных с автомобилем (например, Tesla, BYD, CarPlay и другие), должны иметь сложные уникальные пароли, а если возможно — двухфакторную аутентификацию. Ни в коем случае не вводите свои данные доступа на подозрительных сайтах и не передавайте пароли посторонним лицам.

Минимизируйте хранение личной информации в автомобиле. Избегайте загрузки полного списка контактов, не сохраняйте лишние пароли, не привязывайте банковские карты без острой необходимости. По возможности не храните в навигаторе адрес дома, лучше вводить его вручную при каждой поездке или использовать менее очевидные названия.

Отключайте неиспользуемые функции. Каждая активная функция — потенциальная уязвимость. Если вы не пользуетесь удалённым запуском двигателя, встроенным Wi-Fi или определёнными сервисами, отключайте их в настройках автомобиля.

Будьте внимательны при подключении к сетям и устройствам. Не подключайте авто к публичным или незнакомым Wi-Fi без надёжной защиты. Избегайте использования чужих флешек и других гаджетов через USB-порт. Личные электронные ключи храните в безопасности и не передавайте посторонним.