Обязательные МАЯЧКИ V16 с 2026 года. Проблема с безопасностью
С 1 января 2026 года в Испании станет обязательным наличие в автомобиле сертифицированной сигнальной маячки V16, которая должна заменить классический аварийный треугольник. Вокруг этих устройств уже идёт полемика из‑за их реальной полезности, наличия нелегальных моделей и теперь — из‑за серьёзных проблем с кибербезопасностью.
Анализ уязвимостей Help Flash IoT
Эксперт по кибербезопасности Луис Миранда Асебедо подробно исследовал модель Help Flash IoT, распространявшуюся через Vodafone, которая продала более 250 000 таких устройств в Испании. Он пришёл к выводу, что обнаруженные проблемы в модуле связи, вероятно, типичны и для других подключённых маячкой V16.
Основные уязвимости, описанные в анализе:
Передача точных координат GPS, IMEI и сетевых параметров в открытом виде, без шифрования.
Отсутствие проверки подлинности сервера и целостности сообщений, что позволяет подменять данные.
Возможность перехвата и изменения трафика через фальшивые базовые станции.
Доступ к параметрам приватного APN оператора через отладочный порт устройства.
Проблемы с OTA‑обновлениями
Дополнительные риски связаны с механизмом OTA‑обновлений прошивки. Достаточно удерживать кнопку питания около 8 секунд, чтобы маячек поднял сервисную Wi‑Fi‑сеть с одинаковым SSID и паролем, зашитыми в прошивку и, судя по тесту двух разных устройств, общими для сотен тысяч экземпляров. Загрузка прошивки идёт по незащищённому HTTP, без проверки цифровой подписи и с возможностью атаки через подмену DNS.
Исследователь продемонстрировал, что с помощью относительно недорогого оборудования, имитирующего базовую станцию, и обычного одноплатного компьютера можно за менее чем минуту внедрить в маячек модифицированную прошивку. Это позволяет отправлять ложные координаты, обращаться к приватной сети оператора, генерировать массовые ложные тревоги или полностью вывести устройство из строя.
Позиция производителя Netun Solutions
Производитель Netun Solutions признаёт, что устройство передаёт геолокацию, идентификатор и технические параметры, но подчёркивает, что личные данные водителей (номера, DNI и т. п.) не передаются, так как не привязаны к маячку. Решение об отправке данных в открытом виде компания объясняет стремлением обеспечить долгосрочную совместимость и устойчивость системы.
Netun также указывает, что устройства используют приватный APN и VPN оператора, а доступ к параметрам через физический порт, по их мнению, ограничивает воздействие только на конкретный экземпляр. Компания заявляет, что функция OTA‑обновления, где нашли уязвимости, уже отключена в новых версиях прошивки, а платформа ограничивает объём и частоту отправляемых каждой SIM сообщений, что должно усложнить массовые атаки.
Позиция Vodafone и отсутствие реакции DGT
Vodafone настаивает, что продаваемые ею маячкми V16 соответствуют требованиям Главного управления дорожного движения (DGT) Испании по световым характеристикам, надёжности и протоколам передачи данных. Оператор утверждает, что устройства используют NB‑IoT, подключены к приватной сети и обладают внутренними механизмами безопасности, а потому являются «подходящим и безопасным» средством для обозначения аварий на дороге.
DGT на момент публикации материала не дала публичного комментария по поводу выявленных уязвимостей, хотя журналисты направили официальный запрос.