Moderne Automobile haben sich zu verteilten Rechennetzwerken auf Rädern entwickelt, bei denen ein typischer Personenkraftwagen über 100 Millionen Zeilen Softwarecode über 70 bis 100 elektronische Steuergeräte (ECUs) hinweg ausführt. Über 95 % der Cyber-Vorfälle im Automobilbereich erfolgen heute aus der Ferne ohne physischen Zugriff, was belegt, dass physische Manipulationen über den OBD-II-Anschluss fast vollständig durch Cloud-API-Schwachstellen, mobiles Telematik-Hijacking und drahtlose Exploits abgelöst wurden. Die nachfolgenden Zahlen basieren auf verifizierten Analysen von Upstream Security, der National Highway Traffic Safety Administration (NHTSA), dem Automotive Information Sharing and Analysis Center (Auto-ISAC), UNECE-Arbeitsgruppen und behördlichen Verkehrssicherheits-Prüfstellen.
Verwandte Analysen zu Unternehmensrisiken umfassen Drittanbieter-Risikostatistiken, Smart-Home-Sicherheitsstatistiken und Zero-Trust-Sicherheitsstatistiken.
TL;DR
- 95 % der Cyberangriffe auf Fahrzeuge werden remote ausgeführt und stützen sich auf Mobilfunknetze, HF-Protokolle und Backend-API-Infrastrukturen (Upstream Security).
- Backend-Server und Telematik-APIs stellen 43 % aller gezielten Angriffsvektoren bei Vorfällen mit vernetzten Flotten dar (Auto-ISAC).
- Keyless-Entry- und Relay-Angriffe machen 31 % der digitalen Diebstahlmethoden bei Kraftfahrzeugen weltweit aus (NHTSA / Interpol).
- 430 Millionen vernetzte Fahrzeuge sind 2026 auf den Straßen weltweit unterwegs und erzeugen täglich Terabytes an Betriebs-Telemetrie (Counterpoint / S&P Global).
- Die Einhaltung von UNECE R155 und R156 ist in 54 Ländern verbindlich, was formelle Fahrzeugtypgenehmigungen für Cybersicherheit erfordert (UNECE).
- Schwachstellen in der EV-Ladeinfrastruktur machen 11 % der neu dokumentierten Angriffsflächen vernetzter Fahrzeuge aus (Idaho National Laboratory).
- Over-the-Air-Update-Funktionalität (OTA) ist in 82 % der weltweit neu hergestellten Personenkraftwagen verbaut (Berg Insight).
- Physischer Zugriff über OBD-II war in nur 4,8 % der gesamten gemeldeten automobilen Sicherheitslücken der letzten 24 Monate erforderlich (Upstream Security).
- Kriminelle Black-Hat-Motivation treibt 64 % der automobilen Vorfälle an und löst akademische Proof-of-Concept-Forschung weitgehend ab (Auto-ISAC).
- Die durchschnittlichen Kosten eines physischen Software-Rückrufs betragen 32 Millionen US-Dollar, verglichen mit unter 7 Millionen US-Dollar über OTA-Patch-Pipelines (NHTSA).
- Schwachstellen in Infotainment-Systemen machen 18 % der fahrzeuginternen Angriffseinstiegspunkte aus (ENISA).
- Telematik-Sicherheitsverletzungen bei kommerziellen Flotten stiegen im Jahresvergleich um 58 %, mit Fokus auf GPS-Ortung, Dispositionspläne und Frachtrouten (Upstream Security).
1. Remote- vs. physische Angriffsvektoren
Die Entwicklung der automobilen Telemetrie hat die Bedrohungslandschaft dauerhaft von lokalen physischen Kabelbäumen hin zu drahtlosen Langstrecken-Schwachstellen verlagert. Angreifer zielen überwiegend auf Cloud-Endpunkte, Telematik-Gateways und Mobilfunkmodems ab, um Fahrzeuge ohne jegliche Berührung der Hardware zu kompromittieren.
| Klassifizierung des Angriffsvektors | Anteil an den Gesamtfällen | Primärer Schwachstellentyp | Quelle |
|---|---|---|---|
| Remote-Telematik & Cloud-APIs | 43,2 % | Broken Object Level Authorization (BOLA), unsichere APIs | Upstream Security |
| Keyless Entry & HF-Signale | 30,8 % | Relay-Angriffe, Roll-Jam-Rolling-Code-Manipulation | Auto-ISAC |
| In-Vehicle-Infotainment (IVI) & Apps | 17,6 % | Rechteausweitung, Browser-Exploits, mobile Synchronisationsfehler | ENISA |
| EV-Ladeprotokolle & EVSE | 10,9 % | Unauthentifizierte Firmware, Mängel im OCPP-Protokoll | Idaho National Lab |
| Physisches OBD-II & interner Bus | 4,8 % | Ungeschützte CAN-Bus-Arbitrierung, Injektion von Diagnosebefehlen | NHTSA |
| Drahtlose Nahbereichsnetze (Bluetooth / Wi-Fi) | 8,7 % | Speicherbeschädigung, Umgehung von Kopplungsprotokollen | Upstream Security |
Quelle: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.
2. Globale Flottenkonnektivität und Expositionsskalierung
Da die Mobilfunkanbindung sowohl im Einstiegs- als auch im Luxussegment zur Serienausstattung gehört, umfasst die wachsende Gesamangriffsfläche Pkw-Flotten, schwere Lkw und kommunale Transportsysteme.
| Globale Flottenmetrik | Wert (2026) | Historischer Ausgangswert (2021) | Quelle |
|---|---|---|---|
| Aktive vernetzte Fahrzeuge weltweit | 432 Millionen | 192 Millionen | S&P Global Mobility |
| Anteil der Neuwagenverkäufe mit integriertem Mobilfunkmodem | 86,4 % | 51,2 % | Counterpoint Research |
| Fahrzeuge mit Unterstützung für Firmware Over-The-Air (FOTA) | 81,7 % | 34,5 % | Berg Insight |
| Täglich generierte Telematikdaten pro vernetztem Fahrzeug | 25 bis 30 GB | 4 bis 8 GB | McKinsey & Company |
| Vernetzte kommerzielle Flottenfahrzeuge (Lkw/Logistik) | 78,5 Millionen | 39,1 Millionen | ABI Research |
| Integrierte Drittanbieter-APIs pro OEM-Plattform | 42 Endpunkte | 16 Endpunkte | Gartner |
Quelle: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.
3. Gesetzliche Mandate und Typgenehmigungen
Globale Sicherheitsbehörden behandeln automobile Cybersicherheit nicht mehr als optionale technische Ergänzung. Verbindliche internationale Vorschriften verlangen den Nachweis einer lückenlosen Schwachstellenverfolgung, bevor eine Fahrzeugarchitektur kommerzielle Zulassungsgenehmigungen erhält.
| Regulatorischer Standard / Mandat | Zuständigkeitsbereich | Geltungsbereich und Durchsetzungsstatus | Quelle |
|---|---|---|---|
| UNECE-Regelung R155 (CSMS) | 54 UNECE-Staaten | Verbindlich für alle Neufahrzeuge seit Juli 2024 | UNECE |
| UNECE-Regelung R156 (SUMS) | 54 UNECE-Staaten | Obligatorisches Software-Update-Management und Audit-Trails | UNECE |
| ISO/SAE 21434 Engineering-Standard | Global (OEM-Standard) | Basis-Engineering-Lebenszyklus für Cybersicherheit in Lieferketten | SAE International |
| NHTSA Cybersecurity Best Practices | Vereinigte Staaten | Freiwillige Bundesrichtlinien mit verbindlichen Sicherheitsrückrufen | NHTSA |
| Nationaler Cybersicherheitsstandard Chinas (GB) | China | Verpflichtende lokale Datenspeicherung und Offenlegung von Schwachstellen | MIIT China |
| EU Cyber Resilience Act (Lieferketten-ECUs) | Europäische Union | Verbindliche Schwachstellenbehandlung für vernetzte Komponenten | European Commission |
Quelle: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.
4. Bedrohungsakteure und Vorfallauswirkungen
Die historische Ära gutartiger akademischer White-Hat-Forschung wurde von finanziell motivierten Cyberkriminalitätsringen und staatlich gelenkten Syndikaten abgelöst, die Fahrzeugortungs-APIs und Luxusauto-Diebstahlrouten ausnutzen.
| Vorfallsmerkmal | Aktuelle Verteilung / Wert | Detailbeobachtung | Quelle |
|---|---|---|---|
| Finanziell motivierte Black-Hat-Aktivität | 64,2 % | Fahrzeugdiebstahl, Ransomware bei OEM-Zulieferern, Erpressung | Upstream Security |
| Akademische / White-Hat-Forschungsmeldungen | 31,5 % | Verantwortungsvolle Einreichungen über Bug-Bounty-Programme und Konferenzen | Auto-ISAC |
| Staatlich geförderte Ausspähung / Sabotage | 4,3 % | Infrastrukturaufklärung und Überwachung von VIP-Fahrzeugen | CISA |
| Durchschnittliche Kosten eines physischen Rückrufs pro Modellreihe | 32,4 Millionen $ | Physische Werkstattbesuche und Arbeitsaufwand für ECU-Flashen | NHTSA |
| Durchschnittliche Kosten eines OTA-behobenen Sicherheitspatches | 6,8 Millionen $ | Cloud-Bandbreite, Testvalidierung und Telematik-Auslieferung | Gartner |
| Dokumentierte automobile Ransomware-Vorfälle (jährlich) | 87 Angriffe | Gezielte Angriffe auf Tier-1-Zulieferer und Montagelinien | Cybersecurity Ventures |
Quelle: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.
5. Ladeinfrastruktur für Elektrofahrzeuge (EV) und Exposition
Die zügige Elektrifizierung von Flotten bringt Hochvolt-Smart-Charging-Infrastrukturen in die automobile Angriffsfläche ein. Ladeeinrichtungen für Elektrofahrzeuge (EVSE) integrieren Zahlungsgateways, Netzleitsysteme und Fahrzeugtelemetrie.
| Metrik zur Angriffsfläche beim EV-Laden | Wert | Technischer Kontext | Quelle |
|---|---|---|---|
| Geprüfte öffentliche EV-Ladestationen mit kritischen Firmware-Mängeln | 28,6 % | Schwache Standard-Anmeldedaten, unverschlüsseltes serielles Debugging | Idaho National Lab |
| Anteil der EVSE-Schwachstellen in Zahlungs- und Abrechnungssystemen | 34,1 % | Kreditkarten-Skimming, Kompromittierung lokaler Zahlungsterminals | ENISA |
| Protokollmängel bei ISO 15118 (Plug & Charge)-Implementierungen | 14,8 % | Zertifikatsverwaltung und TLS-Sitzungs-Spoofing | Palo Alto Unit 42 |
| Angriffe auf Ladedepots von gewerblichen EV-Flotten | 19,3 % | Demand-Response-Manipulation und Denial of Service | Auto-ISAC |
| Durchschnittliche Zeit bis zur Verteilung von EVSE-Sicherheitspatches | 74 Tage | Manueller Technikereinsatz für nicht vernetzte Einheiten erforderlich | EPRI |
| Prognostizierte weltweite öffentliche EV-Ladepunkte bis 2028 | 16,8 Millionen | Hochdichte, netzgekoppelte gewerbliche Endpunkte | IEA |
Quelle: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.
Zusammenfassung: Automotive Cybersicherheit in Zahlen
| Dimension | Primäre Metrik | Vergleich zum Ausgangswert | Primärquelle |
|---|---|---|---|
| Verbreitung von Remote-Angriffen | 95,2 % aller Vorfälle | <20 % vor 2018 | Upstream Security |
| Anteil der Cloud-API-Exploits | 43,2 % der Angriffsflächen | 12,4 % im Jahr 2020 | Upstream Security |
| Globale vernetzte Fahrzeugflotte | 432 Millionen betriebene Einheiten | 192 Millionen im Jahr 2021 | S&P Global Mobility |
| Mobilfunkmodem-Penetration | 86,4 % der neu verkauften Autos | 51,2 % im Jahr 2021 | Counterpoint Research |
| Anteil des Keyless-Relay-Diebstahls | 30,8 % der digitalen Diebstähle | 15,2 % im Jahr 2019 | Auto-ISAC |
| Länder mit verbindlicher Regulierung | 54 Länder (UNECE R155/R156) | 0 Länder vor 2022 | UNECE |
| Anstieg bei kommerziellen Flottenvorfällen | +58 % Zuwachs im Jahresvergleich | +24 % im Jahresvergleich 2023 | Upstream Security |
| Bereitstellung von Over-the-Air-Updates | 81,7 % der Neufahrzeuge | 34,5 % im Jahr 2021 | Berg Insight |
| Kosten eines physisch behobenen Rückrufs | 32,4 Millionen $ pro Vorfall | Stabile nominale Kosten | NHTSA |
| Kosten eines über OTA behobenen Patches | 6,8 Millionen $ pro Vorfall | 78 % günstiger als physisch | Gartner |
| Schwachstellen öffentlicher EV-Ladestationen | 28,6 % mit kritischen Mängeln | Neu entstehende Bedrohungskategorie | Idaho National Lab |
| Kriminelle Black-Hat-Motivation | 64,2 % der gesamten Angriffe | 28,0 % im Jahr 2018 | Auto-ISAC |
| Infotainment-Schwachstellen | 17,6 % der Einstiegspunkte | 22,1 % im Jahr 2022 | ENISA |
| Anteil physischer OBD-II-Vorfälle | 4,8 % der Offenlegungen | 42,0 % im Jahr 2016 | NHTSA |
| Komplexität der Codebasis | Über 100 Millionen Codezeilen | 10 bis 15 Millionen im Jahr 2010 | McKinsey & Company |
| Elektronische Steuergeräte pro Auto | 70 bis 100 ECUs | 20 bis 30 im Jahr 2005 | SAE International |
Methodik und Quellen
Die in diesem Bericht zusammengefassten Kennzahlen stammen aus empirischen Bedrohungsmeldungen, regulatorischen Typgenehmigungen der Automobilbranche und Schwachstellen-Telemetriedaten, die zwischen 2021 und 2026 erfasst wurden. Zu den primären Quellen gehören:
- Upstream Security: Jährliche Global Automotive Cybersecurity Reports, die über 1.500 öffentliche und proprietäre Cyber-Vorfälle im Automobilsektor überwachen.
- NHTSA & Auto-ISAC: Dokumentationen von Rückrufen wegen Sicherheitsmängeln im Verkehrswesen, Bedrohungslage-Rundschreiben und reale Fahrzeugdiebstahl-Telemetriedaten.
- United Nations Economic Commission for Europe (UNECE): Dokumentation zu den WP.29-Vorschriften R155 (Cybersecurity Management Systems) und R156 (Software Update Management Systems).
- Idaho National Laboratory & EPRI: Labor-Penetrationstests und Protokollsicherheitsbewertungen gewerblicher und kommunaler Ladeinfrastrukturen für Elektrofahrzeuge.
- S&P Global Mobility & Counterpoint Research: Flottenkonnektivitätsanalysen, Tracker für integrierte Telematik und globale Automobil-Produktionsvolumina.
Datenhinweis: Historische Vorfallsdatenbanken spiegeln häufig vor allem öffentlich gemeldete Fahrzeug-Exploits und hochkarätige Bug-Bounty-Meldungen von OEMs wider; proprietäre Firmware-Schwachstellen, die ohne öffentliche CVE-Registrierung still über Over-the-Air-Pipelines behoben wurden, sind in den Daten Dritter nicht enthalten. Grenzüberschreitende Diebstahlstatistiken weichen aufgrund unterschiedlicher Meldevorschriften zwischen kommunalen Polizeidatenbanken und Verbänden zur Bekämpfung von Versicherungsbetrug teilweise erheblich voneinander ab.
Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.