تحولت السيارات الحديثة إلى شبكات حوسبة موزعة تسير على عجلات، حيث تنفذ سيارة الركاب النموذجية أكثر من 100 مليون سطر من البرمجيات موزعة عبر 70 إلى 100 وحدة تحكم إلكترونية (ECUs). أكثر من 95% من الحوادث السيبرانية للسيارات تُنفذ الآن عن بُعد دون وصول مادي، مما يثبت أن العبث المادي عبر منفذ OBD-II قد استُبدل بالكامل تقريباً باختراقات واجهات برمجة التطبيقات السحابية، والاستيلاء على التلماتكس عبر الهواتف، واستغلال الثغرات اللاسلكية. تستند الأرقام الواردة أدناه إلى تحليلات موثقة صادرة عن Upstream Security، والإدارة الوطنية للسلامة المرورية على الطرق السريعة الأمريكية (NHTSA)، ومركز تبادل وتحليل معلومات السيارات (Auto-ISAC)، وفرق عمل UNECE، وهيئات اختبار النقل الفيدرالية.
تشمل الأبحاث ذات الصلة في مخاطر المؤسسات تحليلات حول إحصائيات مخاطر الطرف الثالث وإحصائيات أمان المنازل الذكية وإحصائيات أمان انعدام الثقة (Zero Trust).
TL;DR
- 95% من الهجمات السيبرانية على السيارات تُنفذ عن بُعد، بالاعتماد على الشبكات الخلوية، وبروتوكولات التردد اللاسلكي، والبنية التحتية لواجهات برمجة تطبيقات الواجهة الخلفية (Upstream Security).
- تمثل خوادم الواجهة الخلفية وواجهات برمجة تطبيقات التلماتكس 43% من جميع نواقل الهجوم المستهدفة في حوادث الأساطيل المتصلة (Auto-ISAC).
- يمثل الدخول بدون مفتاح وهجمات الترحيل (Relay) نسبة 31% من طرق سرقة السيارات الرقمية عالمياً (NHTSA / Interpol).
- 430 مليون مركبة متصلة تعمل على الطرق العالمية في عام 2026، وتولد تيرابايت من بيانات القياس التشغيلية يومياً (Counterpoint / S&P Global).
- الامتثال للائحتين UNECE R155 و R156 إلزامي في 54 دولة، مما يتطلب موافقات رسمية لنوع المركبة في مجال الأمن السيبراني (UNECE).
- تشكل ثغرات البنية التحتية لشحن المركبات الكهربائية 11% من أسطح الهجوم الموثقة حديثاً على المركبات المتصلة (Idaho National Laboratory).
- ميزة التحديث عبر الهواء (OTA) مثبتة في 82% من سيارات الركاب المصنعة حديثاً حول العالم (Berg Insight).
- الوصول المادي عبر منفذ OBD-II كان مطلوباً في 4.8% فقط من إجمالي إفصاحات أمان السيارات خلال الأشهر الـ 24 الماضية (Upstream Security).
- الدوافع الإجرامية للقبعات السوداء (Black-hat) تقود 64% من حوادث السيارات، مبتعدة بشكل حاد عن أبحاث إثبات المفهوم الأكاديمية (Auto-ISAC).
- متوسط التكلفة المالية للاستدعاء الفعلي لتحديث البرمجيات يبلغ $32 مليون، مقارنة بأقل من $7 مليون عبر مسارات تصحيح OTA (NHTSA).
- تمثل ثغرات أنظمة المعلومات والترفيه 18% من نقاط الدخول للهجمات داخل المركبة (ENISA).
- ارتفعت اختراقات تلماتكس الأساطيل التجارية بنسبة 58% على أساس سنوي، مستهدفة تتبع نظام تحديد المواقع (GPS)، وجداول الإرسال، ومسارات الشحن (Upstream Security).
1. نواقل الهجوم عن بُعد مقابل الهجوم المادي
أدى تطور القياس عن بُعد في السيارات إلى تحويل مشهد التهديدات بشكل دائم من التوصيلات السلكية المادية المحلية إلى الثغرات اللاسلكية بعيدة المدى. يستهدف المهاجمون بأغلبية ساحقة نقاط النهاية السحابية، وبوابات التلماتكس، والمودمات الخلوية لاستغلال المركبات دون لمس المكونات المادية.
| تصنيف ناقل الهجوم | الحصة من إجمالي الحوادث | نوع الثغرة الأساسي | المصدر |
|---|---|---|---|
| التلماتكس عن بُعد وواجهات برمجة التطبيقات السحابية | 43.2% | Broken Object Level Authorization (BOLA)، واجهات API غير آمنة | Upstream Security |
| الدخول بدون مفتاح وإشارات التردد اللاسلكي | 30.8% | هجمات الترحيل (Relay)، التلاعب بالرمز المتغير roll-jam | Auto-ISAC |
| أنظمة المعلومات والترفيه داخل السيارة (IVI) والتطبيقات | 17.6% | تصعيد الصلاحيات، ثغرات المتصفح، عيوب المزامنة مع الهواتف | ENISA |
| بروتوكولات شحن المركبات الكهربائية ومعدات EVSE | 10.9% | برمجيات ثابتة غير موثقة، عيوب بروتوكول OCPP | Idaho National Lab |
| منفذ OBD-II المادي وناقل البيانات الداخلي | 4.8% | تحكيم ناقل CAN غير المحمي، حقن أوامر التشخيص | NHTSA |
| الاتصال اللاسلكي قصير المدى (Bluetooth / Wi-Fi) | 8.7% | تلف الذاكرة، تجاوز بروتوكولات الاقتران | Upstream Security |
المصدر: Upstream Security Global Automotive Cybersecurity Report، Auto-ISAC Annual Threat Matrix.
2. اتصال الأسطول العالمي ونطاق التعرض
مع تحول الاتصال الخلوي إلى تجهيز قياسي عبر فئات السيارات الاقتصادية والفاخرة، فإن سطح الهجوم الكلي المتوسع يشمل أساطيل الركاب، والشاحنات الثقيلة، وأنظمة النقل العام البلدية.
| مقياس الأسطول العالمي | القيمة (2026) | خط الأساس التاريخي (2021) | المصدر |
|---|---|---|---|
| المركبات المتصلة النشطة حول العالم | 432 مليون | 192 مليون | S&P Global Mobility |
| حصة السيارات الجديدة المباعة بمودم خلوي مدمج | 86.4% | 51.2% | Counterpoint Research |
| المركبات التي تدعم تحديث البرمجيات الثابتة عبر الهواء (FOTA) | 81.7% | 34.5% | Berg Insight |
| بيانات التلماتكس اليومية المولدة لكل سيارة متصلة | 25 إلى 30 جيجابايت | 4 إلى 8 جيجابايت | McKinsey & Company |
| مركبات الأساطيل التجارية المتصلة (النقل والخدمات اللوجستية) | 78.5 مليون | 39.1 مليون | ABI Research |
| واجهات برمجة تطبيقات السيارات التابعة لجهات خارجية لكل منصة OEM | 42 نقطة نهاية | 16 نقطة نهاية | Gartner |
المصدر: S&P Global Mobility Telematics Report، Counterpoint Research Connected Car Tracker.
3. المتطلبات التنظيمية والموافقات على النوع
لم تعد هيئات تنظيم السلامة العالمية تتعامل مع الأمن السيبراني للسيارات كتحسين هندسي اختياري. تفرض اللوائح الدولية الملزمة إثبات تتبع الثغرات الأمنية من البداية إلى النهاية قبل أن تحصل أي بنية مركبة على موافقات التسجيل التجاري.
| المعيار التنظيمي / المتطلب | الولاية القضائية | النطاق وحالة التنفيذ | المصدر |
|---|---|---|---|
| لائحة UNECE رقم R155 (CSMS) | 54 دولة في UNECE | إلزامية لجميع المركبات المصنعة حديثاً منذ يوليو 2024 | UNECE |
| لائحة UNECE رقم R156 (SUMS) | 54 دولة في UNECE | إدارة إلزامية لتحديثات البرمجيات وسجلات التدقيق | UNECE |
| المعيار الهندسي ISO/SAE 21434 | عالمي (معيار OEM) | دورة حياة هندسة الأمن السيبراني الأساسية عبر سلاسل التوريد | SAE International |
| أفضل ممارسات الأمن السيبراني من NHTSA | الولايات المتحدة | إرشادات فيدرالية طوعية مع استدعاءات إلزامية لعيوب السلامة | NHTSA |
| المعيار الوطني للأمن السيبراني للسيارات في الصين (GB) | الصين | تخزين محلي إلزامي للبيانات والإفصاح عن الثغرات | MIIT China |
| EU Cyber Resilience Act (وحدات ECU في سلسلة التوريد) | الاتحاد الأوروبي | معالجة إلزامية للثغرات للمكونات المتصلة | European Commission |
المصدر: UNECE Working Party 29 Vehicle Regulations، SAE International Technical Standards.
4. مشهد الجهات المهددة وتأثير الحوادث
لقد ولت الحقبة التاريخية لأبحاث القبعات البيضاء (White-hat) الأكاديمية الحميدة، لتحل محلها شبكات الجرائم الإلكترونية ذات الدوافع المالية والمنظمات المدعومة من الدول التي تستغل واجهات برمجة تطبيقات تتبع المركبات وطرق سرقة السيارات الفاخرة.
| خاصية الحادث | التوزيع الحالي / القيمة | تفاصيل الملاحظة | المصدر |
|---|---|---|---|
| نشاط القبعات السوداء بدوافع مالية | 64.2% | سرقة المركبات، برمجيات الفدية على موردي OEM، الابتزاز | Upstream Security |
| إفصاحات أبحاث القبعات البيضاء / الأكاديمية | 31.5% | تقارير مسؤولة عبر برامج مكافآت الثغرات ومؤتمرات الأمان | Auto-ISAC |
| الاستكشاف والتخريب المدعوم من دول | 4.3% | استطلاع البنية التحتية وتتبع مركبات الشخصيات البارزة | CISA |
| متوسط تكلفة الاستدعاء الفعلي لكل خط طراز | $32.4 مليون | زيارات الوكلاء الميدانية وتكاليف عمالة إعادة برمجة ECU | NHTSA |
| متوسط تكلفة معالجة تصحيح الأمان عبر OTA | $6.8 مليون | النطاق الترددي السحابي، واختبار التحقق، والتسليم بالتلماتكس | Gartner |
| حوادث برمجيات الفدية الموثقة للسيارات (سنوياً) | 87 هجوماً | استهدفت موردي المكونات من المستوى الأول وخطوط التجميع | Cybersecurity Ventures |
المصدر: Upstream Security Threat Intelligence، NHTSA Safety Recall Compendium.
5. شحن المركبات الكهربائية (EV) وانكشاف البنية التحتية
يؤدي التحول الكهربائي السريع لأساطيل الركاب إلى إدخال بنية تحتية ذكية للشحن عالي الجهد في سطح هجوم السيارات. تدمج معدات تزويد المركبات الكهربائية (EVSE) بوابات الدفع، وإدارة طاقة الشبكة، والقياس عن بُعد للمركبة.
| مقياس سطح هجوم شحن المركبات الكهربائية | القيمة | السياق الفني | المصدر |
|---|---|---|---|
| شواحن EV العامة التي تم تدقيقها وبها عيوب برمجية حرجة | 28.6% | بيانات اعتماد افتراضية ضعيفة، تصحيح تسلسلي غير مشفر | Idaho National Lab |
| حصة ثغرات EVSE في أنظمة الدفع والفوترة | 34.1% | سرقة بيانات بطاقات الائتمان، اختراق محطات الدفع المحلية | ENISA |
| عيوب البروتوكول في عمليات نشر ISO 15118 (Plug & Charge) | 14.8% | إدارة الشهادات وانتحال جلسات TLS | Palo Alto Unit 42 |
| الهجمات التي تستهدف مستودعات إدارة شحن أساطيل EV | 19.3% | التلاعب بالاستجابة للطلب وحجب الخدمة (DoS) | Auto-ISAC |
| متوسط الوقت لنشر تصحيح أمان EVSE في الميدان | 74 يوماً | يتطلب إرسال فنيين ميدانياً للوحدات غير المتصلة بالشبكة | EPRI |
| منافذ الشحن العامة المتوقعة عالمياً بحلول عام 2028 | 16.8 مليون | نقاط نهاية تجارية عالية الكثافة متصلة بالشبكة الكهربائية | IEA |
المصدر: Idaho National Laboratory EV Cybersecurity Evaluation، ENISA EV Charging Threat Landscape.
ملخص: الأمن السيبراني للسيارات بالأرقام
| البُعد | المقياس الأساسي | المقارنة بخط الأساس | المصدر الأساسي |
|---|---|---|---|
| انتشار الهجمات عن بُعد | 95.2% من إجمالي الحوادث | <20% قبل عام 2018 | Upstream Security |
| حصة استغلال واجهات برمجة التطبيقات السحابية | 43.2% من أسطح الهجوم | 12.4% في عام 2020 | Upstream Security |
| أسطول المركبات المتصلة العالمي | 432 مليون وحدة قيد التشغيل | 192 مليون في عام 2021 | S&P Global Mobility |
| انتشار المودم الخلوي | 86.4% من السيارات المباعة حديثاً | 51.2% في عام 2021 | Counterpoint Research |
| حصة سرقة ترحيل إشارات الدخول بدون مفتاح | 30.8% من السرقات الرقمية | 15.2% في عام 2019 | Auto-ISAC |
| دول التنظيم الإلزامي | 54 دولة (UNECE R155/R156) | 0 دولة قبل عام 2022 | UNECE |
| تصاعد حوادث الأساطيل التجارية | +58% زيادة سنوية | +24% على أساس سنوي في عام 2023 | Upstream Security |
| نشر التحديثات عبر الهواء (OTA) | 81.7% من المركبات الجديدة | 34.5% في عام 2021 | Berg Insight |
| تكلفة الاستدعاء الفعلي المعالج | $32.4 مليون لكل حادث | تكاليف اسمية مستقرة | NHTSA |
| تكلفة التصحيح المعالج عبر OTA | $6.8 مليون لكل حادث | أرخص بنسبة 78% من الاستدعاء الفعلي | Gartner |
| ثغرات شواحن EV العامة | 28.6% بها عيوب حرجة | فئة تهديد ناشئة | Idaho National Lab |
| دوافع القبعات السوداء الإجرامية | 64.2% من إجمالي الهجمات | 28.0% في عام 2018 | Auto-ISAC |
| ثغرات أنظمة المعلومات والترفيه | 17.6% من نقاط الدخول | 22.1% في عام 2022 | ENISA |
| حصة حوادث منفذ OBD-II المادي | 4.8% من الإفصاحات | 42.0% في عام 2016 | NHTSA |
| تعقيد قاعدة التعليمات البرمجية | أكثر من 100 مليون سطر برمجي | 10 إلى 15 مليوناً في عام 2010 | McKinsey & Company |
| وحدات التحكم الإلكترونية لكل سيارة | 70 إلى 100 وحدة ECU | 20 إلى 30 في عام 2005 | SAE International |
المنهجية والمصادر
البيانات الإحصائية المجمعة في هذا التقرير مستمدة من إفصاحات التهديدات التجريبية، والموافقات التنظيمية على أنواع السيارات، وبيانات قياس الثغرات الأمنية المجمعة بين عامي 2021 و 2026. تشمل مستودعات المصادر الأساسية:
- Upstream Security: تقارير الأمن السيبراني السنوية العالمية للسيارات التي ترصد أكثر من 1500 حادث سيبراني عام وخاص في قطاع السيارات.
- NHTSA & Auto-ISAC: ملفات استدعاء عيوب سلامة النقل، ونشرات استخبارات التهديدات، وبيانات قياس سرقة المركبات في العالم الحقيقي.
- United Nations Economic Commission for Europe (UNECE): وثائق لوائح WP.29 رقم R155 (أنظمة إدارة الأمن السيبراني) و R156 (أنظمة إدارة تحديث البرمجيات).
- Idaho National Laboratory & EPRI: اختبارات الاختراق المعملية وتقييمات أمان البروتوكولات للبنية التحتية التجارية والبلدية لشحن المركبات الكهربائية.
- S&P Global Mobility & Counterpoint Research: تقييمات اتصال أساطيل الصناعة، وأجهزة تتبع التلماتكس المدمجة، وأحجام إنتاج السيارات العالمية.
ملاحظة حول البيانات: تميل قواعد بيانات الحوادث التاريخية غالباً إلى التحيّز نحو استغلال المركبات المعلن عنها علناً وإفصاحات مكافآت الثغرات الأمنية للشركات المصنعة الكبرى؛ بينما يتم استبعاد ثغرات البرمجيات الثابتة الخاصة التي تم تصحيحها بهدوء عبر مسارات التحديث عبر الهواء دون تسجيل CVE عام من مقاييس الأطراف الثالثة. وتختلف إحصاءات السرقة عبر الحدود بشكل كبير بناءً على معايير الإبلاغ الإقليمية بين قواعد بيانات الشرطة البلدية واتحادات الاحتيال في التأمين.
آخر تحديث: 17 سبتمبر 2026. المراجعة الدورية مجدولة فصلياً.