Следи за скоростью
16+

Хакеру даже не нужен ключ: как Интернет может открыть машину и добраться до её электроники

Хакеру даже не нужен ключ: как Интернет может открыть машину и добраться до её электроники © RusPhotoBank
Эксперты подтвердили возможность удалённого взлома современных автомобилей через Интернет
Наумкин Борис
| Обновлено:

Современный автомобиль давно перестал быть исключительно механическим устройством. Мобильное приложение позволяет владельцу определить местоположение машины, открыть двери, включить климатическую установку или дистанционно запустить двигатель, мультимедийная система получает данные из Интернета, а телематический модуль постоянно обменивается информацией с серверами производителя. Вместе с удобством появилась новая проблема: если автомобилем можно управлять через сеть легальным способом, злоумышленники неизбежно пытаются найти слабые места в этой цепочке.

Журналисты SPEEDME.RU решили найти ответ на вопрос: можно ли взломать современный автомобиль через Интернет. К сожалению, такая возможность неоднократно подтверждалась специалистами по информационной безопасности. Однако под словом «взлом» могут скрываться совершенно разные последствия — от получения координат автомобиля и открытия дверей до проникновения во внутреннюю сеть машины. И именно это различие важно учитывать, чтобы не превращать реальную проблему автомобильной кибербезопасности в очередную страшилку.

Jeep Cherokee доказал возможность удалённой атаки

Один из самых известных экспериментов состоялся ещё в 2015 году. Исследователи Charlie Miller и Chris Valasek продемонстрировали удалённую атаку на серийный Jeep Cherokee 2014 модельного года. В опубликованной IOActive работе подчёркивалось, что машина не подвергалась специальной переделке, а удалённое проникновение позволило получить физически значимый контроль над рядом её функций. Исследование стало принципиально важным, поскольку до этого критики автомобильных кибератак указывали, что для отправки опасных команд в CAN-шину злоумышленнику якобы потребуется находиться непосредственно рядом с автомобилем. Эксперимент с Jeep показал, что при определённой архитектуре это ограничение можно обойти.

Последствия оказались настолько серьёзными, что история закончилась официальным отзывом примерно 1,4 млн автомобилей FCA. Американское Национальное управление безопасности дорожного движения NHTSA позднее назвало его первым в истории отзывом автомобилей, связанным с кибербезопасностью. В документах ведомства говорилось о программных уязвимостях, которые потенциально позволяли посторонней стороне удалённо получить доступ к сетям управления автомобилем и манипулировать ими.

Исследователи Tesla смогли добраться до CAN-шины

Через год похожий принцип был продемонстрирован уже на электромобилях Tesla. В сентябре 2016 года Keen Security Lab компании Tencent сообщила о нескольких найденных уязвимостях и успешной бесконтактной удалённой атаке на Tesla Model S с актуальной на тот момент прошивкой. По данным исследователей, им удалось скомпрометировать CAN-шину и воздействовать на автомобиль как в режиме парковки, так и во время движения. Tesla получила информацию об уязвимостях и подготовила исправления.

В 2017 году специалисты Keen Security Lab сообщили о новой цепочке атак на обновлённые Tesla. Исследователи утверждали, что смогли добиться удалённого управления CAN и электронными блоками управления даже после появления дополнительных защитных механизмов. Это одновременно продемонстрировало две вещи: опасные удалённые атаки действительно возможны, но для получения глубокого доступа к автомобилю обычно требуется не одна простая ошибка, а целая последовательность уязвимостей.

Современные автомобили стали лучше разделять внутренние сети

За прошедшие годы автомобильные архитектуры заметно изменились. Производители начали гораздо жёстче разделять мультимедийные, телематические и критические системы, устанавливать центральные шлюзы и фильтровать сообщения между различными сегментами внутренней сети. NHTSA рекомендует многоуровневую защиту и специальные механизмы разграничения, задача которых — не позволить компрометации одного внешнего интерфейса автоматически распространиться на системы, связанные с безопасностью движения.

Но одновременно возник другой путь атаки. Чтобы воздействовать на современный подключённый автомобиль, хакеру не всегда необходимо непосредственно взламывать компьютер внутри машины. Иногда достаточно получить несанкционированный доступ к серверу, которому сам автомобиль доверяет.

Облако производителя стало новой точкой входа

Типичная схема работы подключённой машины выглядит следующим образом: приложение владельца обращается через Интернет к облачной инфраструктуре автопроизводителя, сервер проверяет полномочия пользователя и после этого передаёт команду телематической системе автомобиля. Именно благодаря такой архитектуре человек может открыть автомобиль или включить климат, находясь за десятки или сотни километров от него.

Но из этого следует и обратный вывод. Если ошибка появляется в API, системе авторизации или административной панели производителя, злоумышленник потенциально может попытаться отправлять автомобилю вполне легитимные с точки зрения самой машины команды.

Исследователи нашли уязвимости сразу у нескольких автопроизводителей

Масштабное исследование такого класса атак группа специалистов под руководством Sam Curry опубликовала в январе 2023 года. Исследователи сообщили об обнаружении различных проблем в интернет-инфраструктуре компаний и сервисов, связанных с Kia, Honda, Nissan, Infiniti, Acura, Hyundai, Genesis, BMW, Rolls-Royce, Ferrari, Ford и рядом поставщиков телематических решений. Степень риска у разных систем отличалась, поэтому считать все перечисленные марки одинаково уязвимыми неправильно. Однако в ряде случаев исследователи действительно получили возможность пользоваться дистанционными автомобильными функциями через уязвимые серверные интерфейсы.

Для некоторых исследованных телематических платформ были продемонстрированы дистанционное определение местоположения, открытие и закрытие дверей, включение световых приборов и звукового сигнала, а также дистанционный запуск и остановка двигателя там, где такая штатная функция была предусмотрена производителем. При этом дистанционно запустить двигатель и получить возможность физически уехать на автомобиле — не одно и то же: конкретная машина может дополнительно проверять наличие ключа или цифрового идентификатора перед началом движения.

Kia можно было атаковать через серверную инфраструктуру

Одним из наиболее наглядных современных случаев стало исследование Kia, опубликованное в сентябре 2024 года. Sam Curry и его коллеги сообщили, что обнаружили уязвимости, позволявшие для оснащённых соответствующим оборудованием автомобилей получить доступ к дистанционным функциям, используя регистрационный номер машины как исходную информацию. Исследователи демонстрировали определение местоположения, открытие и закрытие автомобиля, дистанционный запуск и остановку двигателя, управление светом и звуковым сигналом. Кроме того, потенциально раскрывались имя, телефон, электронная почта и адрес владельца.

Особенно серьёзной была возможность добавить злоумышленника в качестве дополнительного пользователя автомобиля. При этом сами исследователи подчёркивали несколько принципиально важных обстоятельств: созданный ими демонстрационный инструмент никогда не публиковался, обнаруженные проблемы были исправлены, а Kia, согласно их публикации, подтвердила отсутствие известного компании злонамеренного использования этой уязвимости. Поэтому речь идёт о доказательстве технической возможности, а не о свидетельстве массовых атак на владельцев Kia.

Subaru STARLINK раскрыл ещё одну сторону проблемы

Похожая история произошла с Subaru. В январе 2025 года исследователи раскрыли результаты проверки административной системы STARLINK. Найденная ими проблема, по их данным, потенциально давала целевой доступ к автомобилям и аккаунтам клиентов в США, Канаде и Японии. Через административную инфраструктуру можно было дистанционно запускать и останавливать двигатель, открывать и закрывать двери, получать текущее местоположение автомобиля и информацию о клиенте.

Но самым показательным элементом этого исследования стала даже не возможность открыть машину. Исследователи обнаружили доступ к истории местоположений примерно за год. В опубликованном примере система содержала координаты мест, где автомобиль запускался или использовал телематические команды. Для тестового Subaru Impreza исследователи получили около 1600 точек геолокации. Уязвимость была передана Subaru 20 ноября 2024 года и, согласно опубликованной исследователями хронологии, исправлена в течение суток. Авторы также сообщили, что проблема не использовалась злоумышленниками.

Открыть дверь и получить контроль над тормозами — не одно и то же

Эти случаи показывают, почему выражение «взломать автомобиль через Интернет» требует пояснения.

Получить доступ к серверу производителя и штатной команде открытия дверей — это один уровень угрозы. Проникнуть из внешней сети в CAN-шину и затем воздействовать на электронные блоки, связанные с движением машины, — совершенно другой.

Наиболее драматичный сценарий выглядит как последовательная цепочка: внешний сетевой интерфейс или облачная система оказывается скомпрометирована, после чего атакующий получает возможность выполнить код внутри одного из автомобильных компьютеров, обходит защиту центрального шлюза, попадает в критический сегмент сети и только затем пытается воздействовать на управляющие ECU. Именно отдельные элементы или полную версию такой схемы и демонстрировали наиболее известные исследования Jeep и Tesla.

Добраться до критических систем современных машин стало сложнее

На современном автомобиле пройти весь этот путь значительно сложнее. В свежем обзоре Kaspersky ICS CERT отмечается, что внутренние сети новых машин обычно разделены на домены безопасности при помощи центрального gateway, а наиболее доступные извне мультимедийные и телекоммуникационные модули стараются изолировать от критических систем. По оценке специалистов, такие изменения существенно увеличили сложность атак, способных непосредственно повлиять на функциональную безопасность автомобиля. При этом появление постоянного двустороннего соединения с облаком производителя одновременно создало новую поверхность атаки.

Поэтому реальная угроза для владельца подключённого автомобиля сегодня зачастую выглядит прозаичнее кинематографического «перехвата руля». Намного более вероятными целями являются аккаунты, API, телематика, персональные данные, координаты автомобиля и предусмотренные производителем дистанционные функции. Взлом облачной платформы к тому же потенциально масштабируется намного лучше атаки на отдельную машину: одна серверная проблема способна затрагивать тысячи или даже миллионы подключённых устройств.

Большинство современных атак происходит удалённо

Эту тенденцию показывает и коммерческая статистика компании Upstream Security. В опубликованном в феврале 2026 года отчёте компания заявила, что проанализировала 494 публично сообщённых инцидента автомобильной и smart-mobility кибербезопасности за 2025 год. По её собственной классификации, 92% атак выполнялись удалённо, а 86% удалённых атак не требовали физической близости к объекту. Телематика и облачные системы фигурировали в 67% рассматривавшихся инцидентов.

Эти показатели нельзя считать официальной мировой статистикой всех автомобильных взломов: база сформирована коммерческой компанией и включает не только непосредственные атаки на легковые автомобили, но также инфраструктуру, сервисы и другие элементы экосистемы мобильности. Однако данные хорошо показывают смещение интереса злоумышленников в сторону облака и телематики.

Кибербезопасность автомобилей уже регулируется на международном уровне

Автопроизводители и регуляторы уже давно рассматривают киберугрозы как полноценную инженерную проблему. Международный стандарт ISO/SAE 21434:2021 устанавливает требования к управлению рисками кибербезопасности автомобильных электрических и электронных систем на протяжении их жизненного цикла — от проектирования и разработки до производства, эксплуатации, обслуживания и вывода из эксплуатации.

Отдельно действует Правило ООН №155, посвящённое кибербезопасности автомобилей и Cyber Security Management System. Документ требует от производителей в рамках применимости регулирования иметь систему управления кибербезопасностью, учитывать выявленные риски и внедрять соответствующие меры защиты автомобиля. В январе 2025 года вступило в силу очередное дополнение к этому регулированию.

Можно ли на самом деле перехватить управление автомобилем через Интернет

В итоге на главный вопрос можно ответить однозначно: современный автомобиль действительно можно взломать через Интернет. Это доказано не предположениями, а реальными экспериментами специалистов по безопасности. Однако фраза «хакер получил доступ к автомобилю» ещё ничего не говорит о масштабе возможных последствий.

В одном случае речь может идти только о краже персональных данных. В другом злоумышленник способен увидеть координаты машины. В третьем — воспользоваться штатной командой открытия дверей или дистанционного запуска. И лишь при значительно более глубокой цепочке уязвимостей атака может добраться до внутренней автомобильной сети и электронных блоков, влияющих на физическое поведение машины.

Поэтому популярное утверждение о том, что любой современный автомобиль можно из другой страны мгновенно заставить тормозить или поворачивать руль, открытыми исследованиями не подтверждается. Но неверно и обратное утверждение, будто автомобиль физически невозможно взломать через Интернет, поскольку тормоза или двигатель «к Интернету не подключены». Опыт Jeep и Tesla уже доказал, что уязвимый подключённый компонент при недостаточной изоляции может стать входной точкой во внутреннюю сеть автомобиля.

Главная угроза перемещается из автомобиля в облако

Журналисты SPEEDME.RU пришли к выводу, что чем больше автомобиль превращается в программно-определяемое подключённое устройство, тем сильнее его безопасность зависит не только от замков, сигнализации и электронных блоков внутри кузова, но и от серверов производителя, мобильных приложений, API, телематических операторов и качества программного обеспечения.

Сегодня цифровой ключ от машины может находиться не только в кармане владельца — фактически его часть хранится где-то в облачной инфраструктуре. И именно безопасность этой инфраструктуры становится одним из ключевых элементов безопасности современного автомобиля.

Поделиться новостью

Свежие материалы