Станция → Wi-Fi → машина → Bluetooth → следующая станция.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Зарядный разъём электромобиля способен открыть путь далеко за пределы одной станции. На Black Hat USA 2026 показали полностью автоматическую цепочку атаки: вредоносный код проникает в зарядку через кабель, затем по Wi-Fi добирается до автомобильной медиасистемы, а через Bluetooth переходит на соседнее зарядное оборудование. После первоначального запуска человеку больше не нужно управлять распространением вручную.
Эксперимент начали с Tesla Universal Wall Connector. Внутри зарядки работают два микроконтроллера. AW-CU300 на ядре ARM Cortex-M4 отвечает за основную логику, поддерживает Wi-Fi и защищённую загрузку. STM32 управляет силовой частью, включая контакторы на 240 В, и обрабатывает сигналы Control Pilot, по которым автомобиль и станция согласуют процесс зарядки.
Основная прошивка работает под управлением FreeRTOS и запускает больше 40 задач. Устройство включает веб-сервер, два стека TCP/IP и компоненты для связи с защищённым аппаратным модулем. Вместо проверки всей сложной системы исследователи сосредоточились на данных, которые приходят непосредственно через зарядный кабель .
По линии Control Pilot работает однопроводная шина CAN, SWCAN. Диагностические команды UDS передаются через ISO-TP в CAN-кадрах с идентификатором 0x604. Именно этот маршрут использовали для фаззинга, то есть автоматической подачи множества специально изменённых входных данных в поисках ошибок обработки.
Сбой обнаружился в функции проверки подписи прошивки. Размер загруженного образа программа хранила как знаковое число, поэтому специально подготовленные данные позволяли получить отрицательное значение. В одном из тестов программа прочитала длину как −7 718 893.
Отрицательное значение нарушало расчёт объёма следующего блока данных. В результате программа пыталась записать в стековый буфер гораздо больше информации, чем туда помещалось. Запись выходила за границы выделенной памяти и повреждала расположенные рядом служебные структуры планировщика FreeRTOS. Ошибка давала возможность перейти от сбоя к выполнению собственного кода.
Затем исследователи проверили ранний этап загрузки устройства. Фаззинг Boot ROM выявил возможность произвольной записи в память ещё до проверки цифровой подписи. Атакующий мог подменить штатный компонент boot2 неподписанным кодом, обойти защищённую загрузку и закрепиться в зарядной станции. Вредоносная прошивка также могла препятствовать дальнейшим обновлениям.
После компрометации Tesla Wall Connector атаку превратили в автономную цепочку распространения. Заражённая зарядка по Wi-Fi атаковала автомобильную медиасистему Alpine с помощью CVE-2025-8480 . Получив контроль над ней, вредоносный код использовал Bluetooth для перехода к зарядным станциям Autel MaxiCharger и ChargePoint Home Flex. На этом этапе применялись CVE-2024-23958 и CVE-2024-23959 .
Лабораторный эксперимент показал, как несколько привычных интерфейсов могут соединиться в маршрут для компьютерного червя: сначала зарядный кабель, затем Wi-Fi и Bluetooth. Исследователи рассматривают разработанный подход не только применительно к электромобилям. Прошивки с микроконтроллерами, загрузчиками и внешними интерфейсами используются также в медицинском оборудовании, промышленной технике и критической инфраструктуре , где заражённое устройство способно передать атаку следующему подключённому узлу.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Зарядный разъём электромобиля способен открыть путь далеко за пределы одной станции. На Black Hat USA 2026 показали полностью автоматическую цепочку атаки: вредоносный код проникает в зарядку через кабель, затем по Wi-Fi добирается до автомобильной медиасистемы, а через Bluetooth переходит на соседнее зарядное оборудование. После первоначального запуска человеку больше не нужно управлять распространением вручную.
Эксперимент начали с Tesla Universal Wall Connector. Внутри зарядки работают два микроконтроллера. AW-CU300 на ядре ARM Cortex-M4 отвечает за основную логику, поддерживает Wi-Fi и защищённую загрузку. STM32 управляет силовой частью, включая контакторы на 240 В, и обрабатывает сигналы Control Pilot, по которым автомобиль и станция согласуют процесс зарядки.
Основная прошивка работает под управлением FreeRTOS и запускает больше 40 задач. Устройство включает веб-сервер, два стека TCP/IP и компоненты для связи с защищённым аппаратным модулем. Вместо проверки всей сложной системы исследователи сосредоточились на данных, которые приходят непосредственно через зарядный кабель .
По линии Control Pilot работает однопроводная шина CAN, SWCAN. Диагностические команды UDS передаются через ISO-TP в CAN-кадрах с идентификатором 0x604. Именно этот маршрут использовали для фаззинга, то есть автоматической подачи множества специально изменённых входных данных в поисках ошибок обработки.
Сбой обнаружился в функции проверки подписи прошивки. Размер загруженного образа программа хранила как знаковое число, поэтому специально подготовленные данные позволяли получить отрицательное значение. В одном из тестов программа прочитала длину как −7 718 893.
Отрицательное значение нарушало расчёт объёма следующего блока данных. В результате программа пыталась записать в стековый буфер гораздо больше информации, чем туда помещалось. Запись выходила за границы выделенной памяти и повреждала расположенные рядом служебные структуры планировщика FreeRTOS. Ошибка давала возможность перейти от сбоя к выполнению собственного кода.
Затем исследователи проверили ранний этап загрузки устройства. Фаззинг Boot ROM выявил возможность произвольной записи в память ещё до проверки цифровой подписи. Атакующий мог подменить штатный компонент boot2 неподписанным кодом, обойти защищённую загрузку и закрепиться в зарядной станции. Вредоносная прошивка также могла препятствовать дальнейшим обновлениям.
После компрометации Tesla Wall Connector атаку превратили в автономную цепочку распространения. Заражённая зарядка по Wi-Fi атаковала автомобильную медиасистему Alpine с помощью CVE-2025-8480 . Получив контроль над ней, вредоносный код использовал Bluetooth для перехода к зарядным станциям Autel MaxiCharger и ChargePoint Home Flex. На этом этапе применялись CVE-2024-23958 и CVE-2024-23959 .
Лабораторный эксперимент показал, как несколько привычных интерфейсов могут соединиться в маршрут для компьютерного червя: сначала зарядный кабель, затем Wi-Fi и Bluetooth. Исследователи рассматривают разработанный подход не только применительно к электромобилям. Прошивки с микроконтроллерами, загрузчиками и внешними интерфейсами используются также в медицинском оборудовании, промышленной технике и критической инфраструктуре , где заражённое устройство способно передать атаку следующему подключённому узлу.
- Источник новости
- www.securitylab.ru