Tesla и EV системи компрометирани на Pwn2Own Automotive 2026

Още в първия ден на Pwn2Own Automotive 2026 стана ясно, че автомобилната индустрия все още има сериозни основания за тревога. В рамките на няколко часа изследователи по киберсигурност успяха да компрометират напълно актуализирани системи, използвани в електромобили, зарядни станции и автомобилен инфотейнмънт, като демонстрираха 37 zero-day уязвимости и си тръгнаха с над $516,500 награди.

Състезанието, което се провежда в Токио по време на изложението Automotive World, отново показа една неудобна истина – колкото по-софтуерно зависим става автомобилът, толкова по-широка става атакуваемата му повърхност.

Tesla отново в центъра на вниманието

Един от най-обсъжданите моменти дойде от Synacktiv Team, които демонстрираха успешна атака срещу Tesla Infotainment System. Чрез USB-базиран вектор те комбинираха утечка на информация с out-of-bounds write уязвимост, което им позволи да получат root достъп до системата.

Макар наградата от $35,000 да изглежда скромна на фона на общия награден фонд, самият факт, че напълно обновена Tesla система отново пада жертва на zero-day експлойти, изпраща ясен сигнал към производителите – сигурността на инфотейнмънта не е второстепенен проблем.

Същият екип показа и атака срещу Sony XAV-9500ES, при която чрез свързване на три уязвимости бе постигнато изпълнение на код с най-високи привилегии.

Истинската тревога: EV зарядните станции

Ако атаките срещу инфотейнмънт системи са очаквани, то пробивите в електромобилните зарядни станции вече се оформят като системен риск.

Екипът на Fuzzware.io успя да компрометира няколко различни устройства – зарядна станция Alpitronic HYC50, Autel MaxiCharger, както и навигационна система Kenwood, като си осигури общо $118,000.

PetoWorks демонстрира root достъп до контролера Phoenix Contact CHARX SEC-3150, а Team DDOS проби зарядни станции на ChargePoint, Autel и Grizzl-E.

Тези демонстрации ясно показват, че зарядните станции вече не са просто „електрически контакти“, а сложни мрежово свързани системи, които при компрометиране могат да доведат до:

  • манипулация на зареждането,

  • атаки към електромрежата,

  • използване като входна точка към други системи.

Ден втори: още атаки, още напрежение

Организаторите очакват вторият ден да бъде не по-малко напрегнат. Някои от вече компрометираните зарядни станции ще бъдат атакувани отново, този път от няколко екипа паралелно, като всяка успешна демонстрация носи десетки хиляди долари.

Това само подчертава, че уязвимостите не са изолирани, а често са структурни – в дизайна, в архитектурата или в начина, по който се интегрират софтуер и хардуер.

90 дни тишина – и после публичност

Както повелява правилникът на Pwn2Own, всички уязвимости са докладвани отговорно. Засегнатите производители разполагат с 90-дневен срок, в който трябва да разработят и разпространят корекции, преди Zero Day Initiative да публикува техническите детайли.

Историята обаче показва, че този период често не е достатъчен за фундаментални промени, особено когато става дума за embedded системи и сертифициран хардуер.

По-голямата картина

Резултатите от Pwn2Own Automotive 2026 не са просто хакерско шоу. Те са:

  • предупреждение към производителите,

  • сигнал към регулаторите,

  • и реален индикатор за рисковете пред масовото навлизане на електромобили.

Автомобилът вече не е механична машина – той е движещ се компютър, свързан към мрежата, електроинфраструктурата и личните данни на водача. А там, където има софтуер, винаги ще има и уязвимости.

e-security.bg

Подобни

Над 36 000 Plex сървъра остават уязвими
11.09.2026
plex
Secure Boot може да е включен, но да не ви защитава
10.09.2026
thommas68-fire-and-water-2354583
Microsoft закърпи ShieldBreak, но изследовател твърди, че кръпката отново е заобиколена
10.09.2026
microsoft-4412148_640
MikroTik под атака: нова верига от уязвимости дава пълен контрол над рутери
10.09.2026
cert
Windows 10 получи поpедния си голям пакет за сигурност през ESU
9.09.2026
windows-10-1535765_1280
Критичен zero-day удря Magento: хакери вече превземат онлайн магазини
9.09.2026
adobe-magento

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640