Эта проблема, обнаруженная архитектором программного обеспечения Эриком Макдональдом, открывает возможности для атак типа EvilValet.
Суть уязвимости заключается в том, что головное устройство автомобиля принимает обновления через USB, проверяя лишь наличие подписанного файла AOSP (Android Open Source Project) с тестовым ключом. Это позволяет любому, кто знаком с процессом, установить на систему любое ПО, включая вредоносное.
Макдональд предупреждает, что злоумышленники могут использовать эту лазейку для установки шпионских приложений. Например, временный доступ к машине (как у парковщика или горничной) может быть использован для внедрения вредоносного ПО. Оно, в свою очередь, способно записывать разговоры, отслеживать местоположение и даже вести видеосъемку, передавая данные через Bluetooth, Wi-Fi или сотовую связь.
Хотя эта уязвимость не влияет на управление автомобилем, она представляет серьезную угрозу конфиденциальности. Вредоносное ПО не дает злоумышленникам возможности управлять двигателем, тормозами или замками, однако риски использования собранной информации для шантажа или разведки очевидны.
Подобные проблемы не новы для автомобильной индустрии. Еще восемь лет назад Volkswagen столкнулся с уязвимостью в своих моделях, но отказался ее устранять из-за отсутствия функции обновления ПО по воздуху. Публикации WikiLeaks 2017 года также упоминали, что ЦРУ изучало способы удаленного управления автомобилями через программные уязвимости.
С развитием технологий и ростом числа цифровых систем в автомобилях подобные риски становятся все более актуальными. Производителям необходимо уделять больше внимания кибербезопасности, чтобы не только улучшать удобство, но и защищать своих клиентов от угроз.











