Зарядный разъём электромобиля способен открыть путь далеко за пределы одной станции. На Black Hat USA 2026 показали полностью автоматическую цепочку атаки: вредоносный код проникает в зарядку через кабель, затем по Wi-Fi добирается до автомобильной медиасистемы, а через Bluetooth переходит на соседнее зарядное оборудование. После первоначального запуска человеку больше не нужно управлять распространением вручную.
Эксперимент начали с Tesla Universal Wall Connector. Внутри зарядки работают два микроконтроллера. AW-CU300 на ядре ARM Cortex-M4 отвечает за основную логику, поддерживает Wi-Fi и защищённую загрузку. STM32 управляет силовой частью, включая контакторы на 240 В, и обрабатывает сигналы Control Pilot, по которым автомобиль и станция согласуют процесс зарядки.
Основная прошивка работает под управлением FreeRTOS и запускает больше 40 задач. Устройство включает веб-сервер, два стека TCP/IP и компоненты для связи с защищённым аппаратным модулем. Вместо проверки всей сложной системы исследователи сосредоточились на данных, которые приходят непосредственно через зарядный кабель.
По линии Control Pilot работает однопроводная шина CAN, SWCAN. Диагностические команды UDS передаются через ISO-TP в CAN-кадрах с идентификатором 0x604. Именно этот маршрут использовали для фаззинга, то есть автоматической подачи множества специально изменённых входных данных в поисках ошибок обработки.
Сбой обнаружился в функции проверки подписи прошивки. Размер загруженного образа программа хранила как знаковое число, поэтому специально подготовленные данные позволяли получить отрицательное значение. В одном из тестов программа прочитала длину как −7 718 893.
Отрицательное значение нарушало расчёт объёма следующего блока данных. В результате программа пыталась записать в стековый буфер гораздо больше информации, чем туда помещалось. Запись выходила за границы выделенной памяти и повреждала расположенные рядом служебные структуры планировщика FreeRTOS. Ошибка давала возможность перейти от сбоя к выполнению собственного кода.
Затем исследователи проверили ранний этап загрузки устройства. Фаззинг Boot ROM выявил возможность произвольной записи в память ещё до проверки цифровой подписи. Атакующий мог подменить штатный компонент boot2 неподписанным кодом, обойти защищённую загрузку и закрепиться в зарядной станции. Вредоносная прошивка также могла препятствовать дальнейшим обновлениям.
После компрометации Tesla Wall Connector атаку превратили в автономную цепочку распространения. Заражённая зарядка по Wi-Fi атаковала автомобильную медиасистему Alpine с помощью CVE-2025-8480. Получив контроль над ней, вредоносный код использовал Bluetooth для перехода к зарядным станциям Autel MaxiCharger и ChargePoint Home Flex. На этом этапе применялись CVE-2024-23958 и CVE-2024-23959.
Лабораторный эксперимент показал, как несколько привычных интерфейсов могут соединиться в маршрут для компьютерного червя: сначала зарядный кабель, затем Wi-Fi и Bluetooth. Исследователи рассматривают разработанный подход не только применительно к электромобилям. Прошивки с микроконтроллерами, загрузчиками и внешними интерфейсами используются также в медицинском оборудовании, промышленной технике и критической инфраструктуре, где заражённое устройство способно передать атаку следующему подключённому узлу.
