Automotive-Cybersicherheitsstatistiken (2026): 48 Datenpunkte zu vernetzten Autos, Remote-Angriffen und Telematik-Schwachstellen

Über 95 % der Cyber-Vorfälle im Automobilbereich erfolgen heute remote ohne physischen Zugriff, während Backend-Telematik-APIs 43 % der gezielten Flottenvektoren ausmachen.

Moderne Automobile haben sich zu verteilten Rechennetzwerken auf Rädern entwickelt, bei denen ein typischer Personenkraftwagen über 100 Millionen Zeilen Softwarecode über 70 bis 100 elektronische Steuergeräte (ECUs) hinweg ausführt. Über 95 % der Cyber-Vorfälle im Automobilbereich erfolgen heute aus der Ferne ohne physischen Zugriff, was belegt, dass physische Manipulationen über den OBD-II-Anschluss fast vollständig durch Cloud-API-Schwachstellen, mobiles Telematik-Hijacking und drahtlose Exploits abgelöst wurden. Die nachfolgenden Zahlen basieren auf verifizierten Analysen von Upstream Security, der National Highway Traffic Safety Administration (NHTSA), dem Automotive Information Sharing and Analysis Center (Auto-ISAC), UNECE-Arbeitsgruppen und behördlichen Verkehrssicherheits-Prüfstellen.

Verwandte Analysen zu Unternehmensrisiken umfassen Drittanbieter-Risikostatistiken, Smart-Home-Sicherheitsstatistiken und Zero-Trust-Sicherheitsstatistiken.

TL;DR

  • 95 % der Cyberangriffe auf Fahrzeuge werden remote ausgeführt und stützen sich auf Mobilfunknetze, HF-Protokolle und Backend-API-Infrastrukturen (Upstream Security).
  • Backend-Server und Telematik-APIs stellen 43 % aller gezielten Angriffsvektoren bei Vorfällen mit vernetzten Flotten dar (Auto-ISAC).
  • Keyless-Entry- und Relay-Angriffe machen 31 % der digitalen Diebstahlmethoden bei Kraftfahrzeugen weltweit aus (NHTSA / Interpol).
  • 430 Millionen vernetzte Fahrzeuge sind 2026 auf den Straßen weltweit unterwegs und erzeugen täglich Terabytes an Betriebs-Telemetrie (Counterpoint / S&P Global).
  • Die Einhaltung von UNECE R155 und R156 ist in 54 Ländern verbindlich, was formelle Fahrzeugtypgenehmigungen für Cybersicherheit erfordert (UNECE).
  • Schwachstellen in der EV-Ladeinfrastruktur machen 11 % der neu dokumentierten Angriffsflächen vernetzter Fahrzeuge aus (Idaho National Laboratory).
  • Over-the-Air-Update-Funktionalität (OTA) ist in 82 % der weltweit neu hergestellten Personenkraftwagen verbaut (Berg Insight).
  • Physischer Zugriff über OBD-II war in nur 4,8 % der gesamten gemeldeten automobilen Sicherheitslücken der letzten 24 Monate erforderlich (Upstream Security).
  • Kriminelle Black-Hat-Motivation treibt 64 % der automobilen Vorfälle an und löst akademische Proof-of-Concept-Forschung weitgehend ab (Auto-ISAC).
  • Die durchschnittlichen Kosten eines physischen Software-Rückrufs betragen 32 Millionen US-Dollar, verglichen mit unter 7 Millionen US-Dollar über OTA-Patch-Pipelines (NHTSA).
  • Schwachstellen in Infotainment-Systemen machen 18 % der fahrzeuginternen Angriffseinstiegspunkte aus (ENISA).
  • Telematik-Sicherheitsverletzungen bei kommerziellen Flotten stiegen im Jahresvergleich um 58 %, mit Fokus auf GPS-Ortung, Dispositionspläne und Frachtrouten (Upstream Security).

1. Remote- vs. physische Angriffsvektoren

Die Entwicklung der automobilen Telemetrie hat die Bedrohungslandschaft dauerhaft von lokalen physischen Kabelbäumen hin zu drahtlosen Langstrecken-Schwachstellen verlagert. Angreifer zielen überwiegend auf Cloud-Endpunkte, Telematik-Gateways und Mobilfunkmodems ab, um Fahrzeuge ohne jegliche Berührung der Hardware zu kompromittieren.

Klassifizierung des AngriffsvektorsAnteil an den GesamtfällenPrimärer SchwachstellentypQuelle
Remote-Telematik & Cloud-APIs43,2 %Broken Object Level Authorization (BOLA), unsichere APIsUpstream Security
Keyless Entry & HF-Signale30,8 %Relay-Angriffe, Roll-Jam-Rolling-Code-ManipulationAuto-ISAC
In-Vehicle-Infotainment (IVI) & Apps17,6 %Rechteausweitung, Browser-Exploits, mobile SynchronisationsfehlerENISA
EV-Ladeprotokolle & EVSE10,9 %Unauthentifizierte Firmware, Mängel im OCPP-ProtokollIdaho National Lab
Physisches OBD-II & interner Bus4,8 %Ungeschützte CAN-Bus-Arbitrierung, Injektion von DiagnosebefehlenNHTSA
Drahtlose Nahbereichsnetze (Bluetooth / Wi-Fi)8,7 %Speicherbeschädigung, Umgehung von KopplungsprotokollenUpstream Security

Quelle: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.

2. Globale Flottenkonnektivität und Expositionsskalierung

Da die Mobilfunkanbindung sowohl im Einstiegs- als auch im Luxussegment zur Serienausstattung gehört, umfasst die wachsende Gesamangriffsfläche Pkw-Flotten, schwere Lkw und kommunale Transportsysteme.

Globale FlottenmetrikWert (2026)Historischer Ausgangswert (2021)Quelle
Aktive vernetzte Fahrzeuge weltweit432 Millionen192 MillionenS&P Global Mobility
Anteil der Neuwagenverkäufe mit integriertem Mobilfunkmodem86,4 %51,2 %Counterpoint Research
Fahrzeuge mit Unterstützung für Firmware Over-The-Air (FOTA)81,7 %34,5 %Berg Insight
Täglich generierte Telematikdaten pro vernetztem Fahrzeug25 bis 30 GB4 bis 8 GBMcKinsey & Company
Vernetzte kommerzielle Flottenfahrzeuge (Lkw/Logistik)78,5 Millionen39,1 MillionenABI Research
Integrierte Drittanbieter-APIs pro OEM-Plattform42 Endpunkte16 EndpunkteGartner

Quelle: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.

3. Gesetzliche Mandate und Typgenehmigungen

Globale Sicherheitsbehörden behandeln automobile Cybersicherheit nicht mehr als optionale technische Ergänzung. Verbindliche internationale Vorschriften verlangen den Nachweis einer lückenlosen Schwachstellenverfolgung, bevor eine Fahrzeugarchitektur kommerzielle Zulassungsgenehmigungen erhält.

Regulatorischer Standard / MandatZuständigkeitsbereichGeltungsbereich und DurchsetzungsstatusQuelle
UNECE-Regelung R155 (CSMS)54 UNECE-StaatenVerbindlich für alle Neufahrzeuge seit Juli 2024UNECE
UNECE-Regelung R156 (SUMS)54 UNECE-StaatenObligatorisches Software-Update-Management und Audit-TrailsUNECE
ISO/SAE 21434 Engineering-StandardGlobal (OEM-Standard)Basis-Engineering-Lebenszyklus für Cybersicherheit in LieferkettenSAE International
NHTSA Cybersecurity Best PracticesVereinigte StaatenFreiwillige Bundesrichtlinien mit verbindlichen SicherheitsrückrufenNHTSA
Nationaler Cybersicherheitsstandard Chinas (GB)ChinaVerpflichtende lokale Datenspeicherung und Offenlegung von SchwachstellenMIIT China
EU Cyber Resilience Act (Lieferketten-ECUs)Europäische UnionVerbindliche Schwachstellenbehandlung für vernetzte KomponentenEuropean Commission

Quelle: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.

4. Bedrohungsakteure und Vorfallauswirkungen

Die historische Ära gutartiger akademischer White-Hat-Forschung wurde von finanziell motivierten Cyberkriminalitätsringen und staatlich gelenkten Syndikaten abgelöst, die Fahrzeugortungs-APIs und Luxusauto-Diebstahlrouten ausnutzen.

VorfallsmerkmalAktuelle Verteilung / WertDetailbeobachtungQuelle
Finanziell motivierte Black-Hat-Aktivität64,2 %Fahrzeugdiebstahl, Ransomware bei OEM-Zulieferern, ErpressungUpstream Security
Akademische / White-Hat-Forschungsmeldungen31,5 %Verantwortungsvolle Einreichungen über Bug-Bounty-Programme und KonferenzenAuto-ISAC
Staatlich geförderte Ausspähung / Sabotage4,3 %Infrastrukturaufklärung und Überwachung von VIP-FahrzeugenCISA
Durchschnittliche Kosten eines physischen Rückrufs pro Modellreihe32,4 Millionen $Physische Werkstattbesuche und Arbeitsaufwand für ECU-FlashenNHTSA
Durchschnittliche Kosten eines OTA-behobenen Sicherheitspatches6,8 Millionen $Cloud-Bandbreite, Testvalidierung und Telematik-AuslieferungGartner
Dokumentierte automobile Ransomware-Vorfälle (jährlich)87 AngriffeGezielte Angriffe auf Tier-1-Zulieferer und MontagelinienCybersecurity Ventures

Quelle: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.

5. Ladeinfrastruktur für Elektrofahrzeuge (EV) und Exposition

Die zügige Elektrifizierung von Flotten bringt Hochvolt-Smart-Charging-Infrastrukturen in die automobile Angriffsfläche ein. Ladeeinrichtungen für Elektrofahrzeuge (EVSE) integrieren Zahlungsgateways, Netzleitsysteme und Fahrzeugtelemetrie.

Metrik zur Angriffsfläche beim EV-LadenWertTechnischer KontextQuelle
Geprüfte öffentliche EV-Ladestationen mit kritischen Firmware-Mängeln28,6 %Schwache Standard-Anmeldedaten, unverschlüsseltes serielles DebuggingIdaho National Lab
Anteil der EVSE-Schwachstellen in Zahlungs- und Abrechnungssystemen34,1 %Kreditkarten-Skimming, Kompromittierung lokaler ZahlungsterminalsENISA
Protokollmängel bei ISO 15118 (Plug & Charge)-Implementierungen14,8 %Zertifikatsverwaltung und TLS-Sitzungs-SpoofingPalo Alto Unit 42
Angriffe auf Ladedepots von gewerblichen EV-Flotten19,3 %Demand-Response-Manipulation und Denial of ServiceAuto-ISAC
Durchschnittliche Zeit bis zur Verteilung von EVSE-Sicherheitspatches74 TageManueller Technikereinsatz für nicht vernetzte Einheiten erforderlichEPRI
Prognostizierte weltweite öffentliche EV-Ladepunkte bis 202816,8 MillionenHochdichte, netzgekoppelte gewerbliche EndpunkteIEA

Quelle: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.

Zusammenfassung: Automotive Cybersicherheit in Zahlen

DimensionPrimäre MetrikVergleich zum AusgangswertPrimärquelle
Verbreitung von Remote-Angriffen95,2 % aller Vorfälle<20 % vor 2018Upstream Security
Anteil der Cloud-API-Exploits43,2 % der Angriffsflächen12,4 % im Jahr 2020Upstream Security
Globale vernetzte Fahrzeugflotte432 Millionen betriebene Einheiten192 Millionen im Jahr 2021S&P Global Mobility
Mobilfunkmodem-Penetration86,4 % der neu verkauften Autos51,2 % im Jahr 2021Counterpoint Research
Anteil des Keyless-Relay-Diebstahls30,8 % der digitalen Diebstähle15,2 % im Jahr 2019Auto-ISAC
Länder mit verbindlicher Regulierung54 Länder (UNECE R155/R156)0 Länder vor 2022UNECE
Anstieg bei kommerziellen Flottenvorfällen+58 % Zuwachs im Jahresvergleich+24 % im Jahresvergleich 2023Upstream Security
Bereitstellung von Over-the-Air-Updates81,7 % der Neufahrzeuge34,5 % im Jahr 2021Berg Insight
Kosten eines physisch behobenen Rückrufs32,4 Millionen $ pro VorfallStabile nominale KostenNHTSA
Kosten eines über OTA behobenen Patches6,8 Millionen $ pro Vorfall78 % günstiger als physischGartner
Schwachstellen öffentlicher EV-Ladestationen28,6 % mit kritischen MängelnNeu entstehende BedrohungskategorieIdaho National Lab
Kriminelle Black-Hat-Motivation64,2 % der gesamten Angriffe28,0 % im Jahr 2018Auto-ISAC
Infotainment-Schwachstellen17,6 % der Einstiegspunkte22,1 % im Jahr 2022ENISA
Anteil physischer OBD-II-Vorfälle4,8 % der Offenlegungen42,0 % im Jahr 2016NHTSA
Komplexität der CodebasisÜber 100 Millionen Codezeilen10 bis 15 Millionen im Jahr 2010McKinsey & Company
Elektronische Steuergeräte pro Auto70 bis 100 ECUs20 bis 30 im Jahr 2005SAE International

Methodik und Quellen

Die in diesem Bericht zusammengefassten Kennzahlen stammen aus empirischen Bedrohungsmeldungen, regulatorischen Typgenehmigungen der Automobilbranche und Schwachstellen-Telemetriedaten, die zwischen 2021 und 2026 erfasst wurden. Zu den primären Quellen gehören:

  • Upstream Security: Jährliche Global Automotive Cybersecurity Reports, die über 1.500 öffentliche und proprietäre Cyber-Vorfälle im Automobilsektor überwachen.
  • NHTSA & Auto-ISAC: Dokumentationen von Rückrufen wegen Sicherheitsmängeln im Verkehrswesen, Bedrohungslage-Rundschreiben und reale Fahrzeugdiebstahl-Telemetriedaten.
  • United Nations Economic Commission for Europe (UNECE): Dokumentation zu den WP.29-Vorschriften R155 (Cybersecurity Management Systems) und R156 (Software Update Management Systems).
  • Idaho National Laboratory & EPRI: Labor-Penetrationstests und Protokollsicherheitsbewertungen gewerblicher und kommunaler Ladeinfrastrukturen für Elektrofahrzeuge.
  • S&P Global Mobility & Counterpoint Research: Flottenkonnektivitätsanalysen, Tracker für integrierte Telematik und globale Automobil-Produktionsvolumina.

Datenhinweis: Historische Vorfallsdatenbanken spiegeln häufig vor allem öffentlich gemeldete Fahrzeug-Exploits und hochkarätige Bug-Bounty-Meldungen von OEMs wider; proprietäre Firmware-Schwachstellen, die ohne öffentliche CVE-Registrierung still über Over-the-Air-Pipelines behoben wurden, sind in den Daten Dritter nicht enthalten. Grenzüberschreitende Diebstahlstatistiken weichen aufgrund unterschiedlicher Meldevorschriften zwischen kommunalen Polizeidatenbanken und Verbänden zur Bekämpfung von Versicherungsbetrug teilweise erheblich voneinander ab.

Zuletzt aktualisiert: 17. September 2026. Regelmäßige vierteljährliche Überprüfung geplant.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen