Современный автомобиль действительно можно взломать через Интернет
Исследования Jeep, Tesla, Kia и Subaru показали, что удаленный взлом автомобиля возможен, но последствия сильно зависят от уязвимости.
Современный автомобиль давно представляет собой не только набор механических узлов. Машины подключаются к серверам производителей, взаимодействуют с мобильными приложениями, получают данные через Интернет и позволяют владельцу дистанционно открывать двери, включать климат или запускать двигатель.
Как отмечает издание SPEEDME.RU, такие возможности создали новую область риска. Специалисты по информационной безопасности неоднократно доказывали, что подключенный автомобиль действительно можно атаковать удаленно. Однако последствия могут сильно отличаться — от получения координат и доступа к учетной записи до проникновения во внутреннюю сеть машины.
Jeep показал, что удаленная атака возможна
Одним из наиболее известных случаев стал эксперимент 2015 года с Jeep Cherokee 2014 модельного года. Исследователи Charlie Miller и Chris Valasek продемонстрировали дистанционную атаку на серийный автомобиль.
Им удалось получить доступ к ряду функций машины без физического подключения к ней. Исследование стало важным доказательством того, что при определенной архитектуре внешняя уязвимость способна дать доступ к внутренней сети автомобиля.
Последствия исследования привели к отзыву примерно 1,4 млн автомобилей FCA. NHTSA позднее назвало эту кампанию первым автомобильным отзывом, связанным с кибербезопасностью.
Исследователи Tesla добрались до CAN-шины
В 2016 году специалисты Keen Security Lab компании Tencent сообщили об удаленной атаке на Tesla Model S с актуальным на тот момент программным обеспечением.
Исследователям удалось получить доступ к CAN-шине и воздействовать на автомобиль как во время стоянки, так и при движении. После раскрытия уязвимостей Tesla выпустила исправления.
В 2017 году команда сообщила о новой цепочке атак на обновленные автомобили. Этот случай показал, что глубокое проникновение возможно, но обычно требует сразу нескольких связанных уязвимостей, а не одной простой ошибки.
Внутренние сети современных машин стали защищать лучше
За последние годы автомобильная архитектура изменилась. Производители начали разделять мультимедийные, телематические и критические системы, применять центральные шлюзы и ограничивать обмен сообщениями между разными сегментами сети.
NHTSA рекомендует использовать многоуровневую защиту, чтобы взлом внешнего интерфейса не давал злоумышленнику автоматического доступа к системам, связанным с безопасностью движения.
Поэтому добраться от мультимедийной системы до тормозов или других критических блоков на современном автомобиле стало сложнее.
Новым слабым местом может оказаться облако
Одновременно автомобили стали сильнее зависеть от серверной инфраструктуры производителя.
Мобильное приложение обычно передает команду не напрямую машине, а облачному серверу. Он проверяет полномочия пользователя и только затем отправляет команду телематическому блоку автомобиля.
Если ошибка находится в API, системе авторизации или административной панели, атакующему иногда вообще не требуется сначала взламывать электронику внутри машины. Достаточно получить возможность отправлять команды через инфраструктуру, которой автомобиль уже доверяет.
Уязвимости находили у разных производителей
В 2023 году группа исследователей под руководством Sam Curry рассказала о проблемах в интернет-инфраструктуре ряда автокомпаний и связанных с ними сервисов.
Исследования затрагивали системы Kia, Honda, Nissan, Infiniti, Acura, Hyundai, Genesis, BMW, Rolls-Royce, Ferrari, Ford и нескольких поставщиков телематических решений.
Уровень риска в каждом случае различался, поэтому нельзя считать все перечисленные марки одинаково уязвимыми. Однако в отдельных системах исследователям удавалось получить доступ к штатным дистанционным функциям.
Среди возможностей фигурировали определение местоположения автомобиля, открытие и закрытие дверей, управление светом и звуковым сигналом, а также дистанционный запуск двигателя, если такая функция была предусмотрена конструкцией машины.
В Kia показали атаку через серверы
В сентябре 2024 года исследователи сообщили об уязвимостях в инфраструктуре Kia.
По их данным, для некоторых автомобилей можно было получить доступ к дистанционным функциям, используя регистрационный номер машины как исходную информацию. Демонстрировались открытие дверей, определение координат, дистанционный запуск двигателя и управление некоторыми другими функциями.
Исследователи также сообщили о возможности получить персональные данные владельца и добавить дополнительного пользователя автомобиля.
При этом демонстрационный инструмент не публиковался, уязвимости были исправлены, а сведений об их массовом преступном использовании представлено не было.
Subaru показала риск для персональных данных
Еще один пример связан с административной системой Subaru STARLINK. Результаты исследования были раскрыты в январе 2025 года.
Обнаруженная проблема потенциально позволяла получить доступ к аккаунтам и автомобилям клиентов в нескольких странах, управлять отдельными дистанционными функциями и видеть информацию о владельцах.
Особое внимание привлекли данные о геолокации. В тестовом случае исследователи получили около 1600 точек местоположения одного Subaru Impreza примерно за год.
По опубликованной хронологии Subaru получила информацию об уязвимости 20 ноября 2024 года и исправила ее в течение суток. Авторы исследования также не сообщали об использовании проблемы злоумышленниками.
Открыть машину и вмешаться в тормоза — разные уровни атаки
Выражение «автомобиль взломали через Интернет» может описывать совершенно разные события.
Получение доступа к учетной записи владельца или облачной команде открытия дверей представляет один уровень риска. Проникновение во внутреннюю CAN-сеть и получение возможности воздействовать на электронные блоки, влияющие на движение автомобиля, требует значительно более глубокой атаки.
В наиболее сложном сценарии злоумышленнику необходимо найти внешний вход, выполнить код в одном из автомобильных компьютеров, преодолеть защиту центрального шлюза и только после этого попасть в сегмент сети с критическими блоками.
Именно такие сложные цепочки делали исследования Jeep и Tesla особенно важными для автомобильной кибербезопасности.
Облако стало более вероятной целью
На новых автомобилях непосредственный доступ к критическим системам получить сложнее благодаря разделению сетей и центральным шлюзам.
Однако рост количества подключенных сервисов расширяет возможности для других типов атак. На практике злоумышленников могут больше интересовать учетные записи, координаты автомобиля, персональные данные, телематические сервисы и предусмотренные производителем дистанционные функции.
Серверная уязвимость отличается еще и масштабом. Ошибка внутри одного автомобиля затрагивает конкретную машину, тогда как проблема в облачной платформе потенциально способна повлиять сразу на большое число подключенных устройств.
Большая часть известных атак уже происходит удаленно
По данным коммерческого отчета Upstream Security, опубликованного в феврале 2026 года, компания проанализировала 494 публично сообщенных инцидента автомобильной и smart-mobility кибербезопасности за 2025 год.
По ее классификации, 92% атак были удаленными, а 86% удаленных атак не требовали нахождения рядом с объектом. Телематические и облачные системы упоминались в 67% рассмотренных инцидентов.
Эти данные нельзя считать официальной статистикой всех автомобильных взломов в мире, поскольку исследование подготовлено коммерческой компанией и учитывает не только легковые машины, но и другие элементы экосистемы мобильности.
Тем не менее статистика показывает смещение интереса исследователей и злоумышленников в сторону телематики и серверной инфраструктуры.
Автомобильную кибербезопасность уже регулируют
Проблема давно вышла за пределы отдельных экспериментов специалистов.
Стандарт ISO/SAE 21434:2021 устанавливает подход к управлению рисками кибербезопасности автомобильных электронных систем на протяжении всего жизненного цикла — от разработки до эксплуатации и вывода машины из использования.
Кроме того, Правило ООН №155 предусматривает требования к системам управления автомобильной кибербезопасностью. Производители в рамках применимости документа должны оценивать риски и принимать меры защиты.
Можно ли перехватить управление машиной через Интернет
Удаленный взлом современного автомобиля технически возможен, и это подтверждено реальными исследованиями. Однако сама фраза о взломе еще не говорит о последствиях.
В одном случае злоумышленник может получить персональные данные, в другом — увидеть местоположение автомобиля или открыть двери через штатную телематику. Для воздействия на критические электронные блоки требуется существенно более сложная цепочка уязвимостей.
Поэтому утверждение о том, что любой современный автомобиль можно из любой точки мира мгновенно заставить тормозить или поворачивать, открытыми исследованиями не подтверждается.
Но неверно и считать удаленный доступ к критическим функциям принципиально невозможным. Эксперименты с Jeep и Tesla показали, что при недостаточной изоляции уязвимый подключенный компонент способен стать входной точкой во внутреннюю сеть.
Главная зона риска постепенно перемещается в облако
Чем сильнее автомобиль зависит от приложений, удаленных сервисов и программного обеспечения, тем больше его безопасность определяется не только электроникой внутри машины.
Важную роль начинают играть серверы производителя, API, системы авторизации, телематические операторы и защита учетной записи владельца.
Фактически часть современного цифрового ключа от автомобиля находится за пределами самого автомобиля. Поэтому безопасность облачной инфраструктуры становится таким же важным элементом защиты машины, как ее внутренние электронные системы.