現代の自動車は「車輪のついた分散コンピューティングネットワーク」へと進化しており、一般的な乗用車では70〜100個の電子制御ユニット(ECU)にまたがり1億行以上のソフトウェアコードが実行されています。自動車のサイバーインシデントの95%以上が、現在では物理的な接触なしにリモートで実行されています。これは、OBD-IIポートを介した物理的な改ざんが、クラウドAPIの侵害、モバイルテレマティクスの乗っ取り、無線エクスプロイトにほぼ完全に取って代わられたことを示しています。以下の数値は、Upstream Security、米国運輸省道路交通安全局(NHTSA)、自動車情報共有・分析センター(Auto-ISAC)、UNECE作業部会、および連邦交通試験機関によって発表された検証済み分析に基づいています。
エンタープライズリスクに関する関連調査には、サードパーティリスク統計、スマートホームセキュリティ統計、ゼロトラストセキュリティ統計の分析が含まれます。
TL;DR
- 自動車サイバー攻撃の95%がリモートで実行され、セルラーネットワーク、RFプロトコル、バックエンドAPIインフラに依存しています(Upstream Security)。
- バックエンドサーバーとテレマティクスAPIが43%を占め、コネクテッドフリートのインシデントで最も標的となる攻撃ベクトルです(Auto-ISAC)。
- キーレスエントリーとリレー攻撃が31%を占め、世界中のデジタル車両盗難手法の主流となっています(NHTSA / Interpol)。
- 2026年には世界中で4億3,000万台のコネクテッドカーが走行し、日々テラバイト規模の運行テレメトリを生成しています(Counterpoint / S&P Global)。
- UNECE R155およびR156への準拠は54か国で義務化されており、サイバーセキュリティに関する正式な車両型式認証が求められます(UNECE)。
- EV充電インフラの脆弱性が11%を構成し、コネクテッドカーの新たに文書化された攻撃対象領域となっています(Idaho National Laboratory)。
- Over-the-Air(OTA)アップデート機能は世界で新造される乗用車の82%に搭載されています(Berg Insight)。
- **OBD-IIへの物理的アクセスが必要だったケースはわずか4.8%**であり、過去24か月の自動車セキュリティ開示全体の中で極めて限定的です(Upstream Security)。
- 金銭目的のブラックハット脅威者がインシデントの64%を主導しており、学術的な概念実証(PoC)研究から明確にシフトしています(Auto-ISAC)。
- 物理的なソフトウェアリコールの平均金銭的コストは3,200万ドルに達する一方、OTAパッチ配信パイプライン経由では700万ドル未満に抑えられます(NHTSA)。
- **インフォテインメントシステムの脆弱性が車内攻撃エントリーポイントの18%**を占めています(ENISA)。
- 商用フリートのテレマティクス侵害は前年比58%増加し、GPS追跡、運行スケジュール、貨物ルートが標的となっています(Upstream Security)。
1. リモート攻撃ベクトルと物理攻撃ベクトルの比較
自動車テレメトリの進化により、脅威環境はローカルの物理ワイヤーハーネスから長距離無線脆弱性へと決定的に移行しました。攻撃者はハードウェアに一切触れることなく車両を攻略するため、クラウドエンドポイント、テレマティクスゲートウェイ、セルラーモデムを圧倒的に標的にしています。
| 攻撃ベクトル分類 | インシデント全体におけるシェア | 主な脆弱性タイプ | 情報源 |
|---|---|---|---|
| リモートテレマティクス&クラウドAPI | 43.2% | Broken Object Level Authorization (BOLA)、セキュアでないAPI | Upstream Security |
| キーレスエントリー&RF信号 | 30.8% | リレーアタック、ローリングコード改ざん(roll-jam) | Auto-ISAC |
| 車載インフォテインメント(IVI)&アプリ | 17.6% | 特権昇格、ブラウザエクスプロイト、モバイル同期の不備 | ENISA |
| EV充電プロトコル&EVSE | 10.9% | 未認証ファームウェア、OCPPプロトコルの欠陥 | Idaho National Lab |
| 物理OBD-II&内部バス | 4.8% | 保護されていないCANバスアービトレーション、診断コマンドインジェクション | NHTSA |
| 近距離無線(Bluetooth / Wi-Fi) | 8.7% | メモリ破損、ペアリングプロトコルのバイパス | Upstream Security |
情報源:Upstream Security Global Automotive Cybersecurity Report、Auto-ISAC Annual Threat Matrix。
2. グローバルフリートのコネクティビティと露出規模
エントリーモデルからラグジュアリーセグメントに至るまでセルラーコネクティビティが標準装備となるにつれ、拡大する複合攻撃対象領域は乗用車フリート、大型トラック、自治体の交通システム全体に及んでいます。
| グローバルフリート指標 | 数値(2026年) | 過去の基準値(2021年) | 情報源 |
|---|---|---|---|
| 世界のアクティブなコネクテッドカー数 | 4億3,200万台 | 1億9,200万台 | S&P Global Mobility |
| 車載セルラーモデムを搭載して販売される新車の割合 | 86.4% | 51.2% | Counterpoint Research |
| Firmware Over-The-Air(FOTA)対応車両 | 81.7% | 34.5% | Berg Insight |
| コネクテッドカー1台あたりが生成する日次テレメトリデータ | 25〜30 GB | 4〜8 GB | McKinsey & Company |
| コネクテッド商用フリート車両(トラック/物流) | 7,850万台 | 3,910万台 | ABI Research |
| OEMプラットフォームごとに統合されたサードパーティ車載API | 42エンドポイント | 16エンドポイント | Gartner |
情報源:S&P Global Mobility Telematics Report、Counterpoint Research Connected Car Tracker。
3. 規制要件と型式認証
世界各国の安全規制当局は、もはや自動車のサイバーセキュリティを任意の技術向上策としては扱っていません。拘束力のある国際規制により、車両アーキテクチャが商業登録の認可を受ける前に、エンドツーエンドの脆弱性追跡の証明が義務付けられています。
| 規制基準/指令 | 管轄区域 | 適用範囲および施行状況 | 情報源 |
|---|---|---|---|
| UNECE規制 R155(CSMS) | UNECE加盟54か国 | 2024年7月以降に製造されたすべての新車に義務化 | UNECE |
| UNECE規制 R156(SUMS) | UNECE加盟54か国 | ソフトウェアアップデート管理と監査証跡の義務化 | UNECE |
| ISO/SAE 21434 エンジニアリング規格 | グローバル(OEM標準) | サプライチェーン全体でのベースライン・サイバーセキュリティ開発ライフサイクル | SAE International |
| NHTSAサイバーセキュリティ・ベストプラクティス | 米国 | 任意の連邦ガイドラインおよび安全欠陥に対する義務的リコール | NHTSA |
| 中国国家自動車サイバーセキュリティ規格(GB) | 中国 | データの国内保管および脆弱性開示の義務付け | MIIT China |
| EUサイバーレジリエンス法(サプライチェーンECU) | 欧州連合(EU) | コネクテッドコンポーネントに対する義務的な脆弱性対応 | European Commission |
情報源:UNECE Working Party 29 Vehicle Regulations、SAE International Technical Standards。
4. 脅威アクターの動向とインシデントの影響
善意の学術的ホワイトハット研究の時代は過ぎ去り、車両追跡APIや高級車窃盗ルートを悪用する金銭目的のサイバー犯罪集団や国家支援型シンジケートが台頭しています。
| インシデントの特徴 | 現在の分布/数値 | 観測の詳細 | 情報源 |
|---|---|---|---|
| 金銭目的のブラックハット活動 | 64.2% | 車両窃盗、OEMサプライヤーへのランサムウェア、恐喝 | Upstream Security |
| 学術/ホワイトハット研究による開示 | 31.5% | 責任あるバグバウンティ報告およびセキュリティカンファレンス発表 | Auto-ISAC |
| 国家支援型/妨害工作の探索 | 4.3% | インフラ偵察およびVIP車両の追跡 | CISA |
| モデルラインあたりの物理リコール平均コスト | 3,240万ドル | ディーラー実店舗への入庫およびECU書き換えの人件費 | NHTSA |
| OTAによるセキュリティパッチ修復の平均コスト | 680万ドル | クラウド帯域幅、検証テスト、テレマティクス配信 | Gartner |
| 記録された自動車関連ランサムウェアインシデント(年間) | 87件 | Tier 1コンポーネントサプライヤーおよび組立ラインが標的 | Cybersecurity Ventures |
情報源:Upstream Security Threat Intelligence、NHTSA Safety Recall Compendium。
5. 電気自動車(EV)充電とインフラの露出
乗用車フリートの急速な電動化により、高電圧スマート充電インフラが自動車の攻撃対象領域に組み込まれました。EV充電供給設備(EVSE)は、決済ゲートウェイ、系統電力管理、車両テレメトリを統合しています。
| EV充電攻撃対象領域の指標 | 数値 | 技術的コンテキスト | 情報源 |
|---|---|---|---|
| 重大なファームウェア欠陥が監査で判明した公共EV充電器 | 28.6% | 脆弱なデフォルト認証情報、暗号化されていないシリアルデバッグ | Idaho National Lab |
| 決済・課金システムにおけるEVSE脆弱性の割合 | 34.1% | クレジットカードスキミング、ローカル決済端末の侵害 | ENISA |
| ISO 15118(Plug & Charge)実装におけるプロトコル欠陥 | 14.8% | 証明書管理およびTLSセッションのスプーフィング | Palo Alto Unit 42 |
| フリートEV充電管理デポを標的とした攻撃 | 19.3% | デマンドレスポンス操作およびサービス妨害(DoS) | Auto-ISAC |
| 現地でEVSEセキュリティパッチを展開するまでの平均日数 | 74日 | 非ネットワーク接続ユニットに対する技術者の手動派遣が必要 | EPRI |
| 2028年までに予測される世界の公共EV充電ポート数 | 1,680万口 | 電力系統に接続された高密度の商用エンドポイント | IEA |
情報源:Idaho National Laboratory EV Cybersecurity Evaluation、ENISA EV Charging Threat Landscape。
まとめ:数字で見る自動車サイバーセキュリティ
| 項目 | 主要指標 | 基準値との比較 | 主な情報源 |
|---|---|---|---|
| リモート攻撃の普及率 | 全インシデントの95.2% | 2018年以前は20%未満 | Upstream Security |
| クラウドAPIエクスプロイトの割合 | 攻撃対象領域の43.2% | 2020年は12.4% | Upstream Security |
| 世界のコネクテッドカーフリート | 4億3,200万台が稼働中 | 2021年は1億9,200万台 | S&P Global Mobility |
| セルラーモデム普及率 | 新車販売の86.4% | 2021年は51.2% | Counterpoint Research |
| キーレス・リレー盗難の割合 | デジタル盗難の30.8% | 2019年は15.2% | Auto-ISAC |
| 義務的規制導入国数 | 54か国(UNECE R155/R156) | 2022年以前は0か国 | UNECE |
| 商用フリートインシデントの急増 | 前年比+58%の増加 | 2023年は前年比+24% | Upstream Security |
| Over-the-Air(OTA)アップデート搭載率 | 新車の81.7% | 2021年は34.5% | Berg Insight |
| 物理リコール修復コスト | 1インシデントあたり3,240万ドル | 名目コストは安定 | NHTSA |
| OTAパッチ修復コスト | 1インシデントあたり680万ドル | 物理対応より78%低コスト | Gartner |
| 公共EV充電器の脆弱性 | 28.6%に重大な欠陥あり | 新たに出現した脅威カテゴリ | Idaho National Lab |
| ブラックハット犯罪者の動機 | 攻撃全体の64.2% | 2018年は28.0% | Auto-ISAC |
| インフォテインメント脆弱性 | 侵入ポイントの17.6% | 2022年は22.1% | ENISA |
| 物理OBD-IIインシデントの割合 | 開示全体の4.8% | 2016年は42.0% | NHTSA |
| コードベースの複雑性 | 1億行以上のコード | 2010年は1,000万〜1,500万行 | McKinsey & Company |
| 車両あたりの電子制御ユニット(ECU) | 70〜100個のECU | 2005年は20〜30個 | SAE International |
調査方法と情報源
本レポートで統合された指標は、2021年から2026年の間に収集された実証的な脅威開示、自動車規制の型式認証、および脆弱性テレメトリに基づいています。主な情報源のリポジトリは以下のとおりです。
- Upstream Security: 1,500件以上の公開および専有の自動車サイバーインシデントを追跡する年次グローバル自動車サイバーセキュリティレポート。
- NHTSA & Auto-ISAC: 交通安全欠陥リコール申請、脅威インテリジェンス通達、および実際の車両盗難テレメトリ。
- United Nations Economic Commission for Europe (UNECE): WP.29規制 R155(サイバーセキュリティ管理システム)およびR156(ソフトウェアアップデート管理システム)に関する文書。
- Idaho National Laboratory & EPRI: 商用および自治体向け電気自動車充電インフラの実験室ペネトレーションテストおよびプロトコルセキュリティ評価。
- S&P Global Mobility & Counterpoint Research: 業界のフリートコネクティビティ評価、組み込みテレマティクストラッカー、および世界自動車生産台数データ。
データに関する注記: 過去のインシデントデータベースは、公に報告された車両エクスプロイトや大々的に発表されたOEMバグバウンティ開示に偏る傾向があります。公のCVE登録なしにOver-the-Airパイプライン経由で静かに修正された独自のファームウェア脆弱性は、サードパーティの指標から除外されています。また、国境を越えた盗難統計は、地方警察のデータベースと保険金詐欺対策コンソーシアム間の地域的な報告基準の違いにより大きく異なります。
最終更新日:2026年9月17日。定期見直しは四半期ごとに予定されています。