Współczesne samochody przekształciły się w rozproszone sieci komputerowe na kołach, w których typowy samochód osobowy wykonuje ponad 100 milionów linii kodu oprogramowania w ramach 70 do 100 elektronicznych jednostek sterujących (ECU). Ponad 95% incydentów cybernetycznych w motoryzacji odbywa się obecnie zdalnie bez dostępu fizycznego, co dowodzi, że fizyczna ingerencja przez port OBD-II została niemal całkowicie wyparta przez naruszenia interfejsów API w chmurze, przejęcia mobilnej telematyki i exploity bezprzewodowe. Poniższe dane pochodzą ze zweryfikowanych analiz opublikowanych przez Upstream Security, National Highway Traffic Safety Administration (NHTSA), Automotive Information Sharing and Analysis Center (Auto-ISAC), grupy robocze UNECE oraz federalne agencje testowania transportu.
Powiązane badania nad ryzykiem przedsiębiorstw obejmują analizy dotyczące statystyk ryzyka stron trzecich, statystyk bezpieczeństwa inteligentnego domu oraz statystyk bezpieczeństwa Zero Trust.
TL;DR
- 95% cyberataków w motoryzacji realizowanych jest zdalnie, z wykorzystaniem sieci komórkowych, protokołów radiowych oraz infrastruktury API backendu (Upstream Security).
- Serwery backendowe i API telematyczne stanowią 43% wszystkich wektorów ataku w incydentach dotyczących podłączonych flot (Auto-ISAC).
- Ataki na systemy keyless i metoda relay odpowiadają za 31% cyfrowych kradzieży samochodów na świecie (NHTSA / Interpol).
- 430 milionów pojazdów connected porusza się po światowych drogach w 2026 roku, generując codziennie terabajty telemetrii operacyjnej (Counterpoint / S&P Global).
- Zgodność z przepisami UNECE R155 i R156 jest obowiązkowa w 54 krajach, wymagając formalnych homologacji typu pojazdu w zakresie cyberbezpieczeństwa (UNECE).
- Luki w infrastrukturze ładowania EV stanowią 11% nowo udokumentowanych powierzchni ataku na pojazdy podłączone (Idaho National Laboratory).
- Możliwość aktualizacji Over-the-Air (OTA) jest zainstalowana w 82% nowo produkowanych samochodów osobowych na świecie (Berg Insight).
- Fizyczny dostęp do OBD-II był wymagany w zaledwie 4,8% wszystkich ujawnionych podatności motoryzacyjnych w ciągu ostatnich 24 miesięcy (Upstream Security).
- Motywacja przestępcza (black-hat) stoi za 64% incydentów motoryzacyjnych, odchodząc wyraźnie od akademickich badań typu proof-of-concept (Auto-ISAC).
- Średni koszt finansowy fizycznej akcji serwisowej oprogramowania wynosi $32 mln, w porównaniu do poniżej $7 mln przy wdrażaniu łatek przez OTA (NHTSA).
- Luki w systemach multimedialnych (infotainment) stanowią 18% punktów wejścia ataków wewnątrz pojazdu (ENISA).
- Naruszenia telematyki we flotach komercyjnych wzrosły o 58% rok do roku, skupiając się na śledzeniu GPS, harmonogramach dyspozytorskich i trasach ładunków (Upstream Security).
1. Wektory ataków zdalnych a fizycznych
Rozwój telemetrii samochodowej trwale przesunął krajobraz zagrożeń z lokalnych wiązek elektrycznych na podatności bezprzewodowe dalekiego zasięgu. Atakujący w przeważającej mierze biorą na cel punkty końcowe w chmurze, bramki telematyczne i modemy komórkowe, aby przejąć kontrolę nad pojazdami bez fizycznego dotykania sprzętu.
| Klasyfikacja wektora ataku | Udział w łącznej liczbie incydentów | Główny typ podatności | Źródło |
|---|---|---|---|
| Zdalna telematyka i API w chmurze | 43,2% | Broken Object Level Authorization (BOLA), niezabezpieczone API | Upstream Security |
| Dostęp bezkluczykowy (Keyless) i sygnały RF | 30,8% | Ataki relay, manipulacja kodem zmiennym (roll-jam) | Auto-ISAC |
| Systemy infotainment (IVI) i aplikacje | 17,6% | Eskalacja uprawnień, luki w przeglądarkach, błędy synchronizacji mobilnej | ENISA |
| Protokoły ładowania EV i stacje EVSE | 10,9% | Nieuwierzytelniony firmware, wady protokołu OCPP | Idaho National Lab |
| Fizyczne złącze OBD-II i magistrala wewnętrzna | 4,8% | Niezabezpieczony arbitraż magistrali CAN, wstrzykiwanie komend diagnostycznych | NHTSA |
| Łączność bezprzewodowa krótkiego zasięgu (Bluetooth / Wi-Fi) | 8,7% | Uszkodzenie pamięci, omijanie protokołów parowania | Upstream Security |
Źródło: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.
2. Globalna łączność flot i skala ekspozycji
W miarę jak łączność komórkowa staje się standardowym wyposażeniem w segmentach pojazdów podstawowych i luksusowych, powiększająca się łączna powierzchnia ataku obejmuje floty osobowe, ciężarówki oraz miejskie systemy transportowe.
| Metryka globalnej floty | Wartość (2026) | Historyczny poziom bazowy (2021) | Źródło |
|---|---|---|---|
| Aktywne pojazdy podłączone do sieci na świecie | 432 miliony | 192 miliony | S&P Global Mobility |
| Udział nowych aut sprzedawanych z wbudowanym modemem komórkowym | 86,4% | 51,2% | Counterpoint Research |
| Pojazdy obsługujące aktualizacje Firmware Over-The-Air (FOTA) | 81,7% | 34,5% | Berg Insight |
| Dzienny wolumen danych telematycznych generowany przez auto connected | od 25 do 30 GB | od 4 do 8 GB | McKinsey & Company |
| Podłączone pojazdy flot komercyjnych (transport i logistyka) | 78,5 miliona | 39,1 miliona | ABI Research |
| Zewnętrzne samochodowe API zintegrowane na platformę OEM | 42 punkty końcowe | 16 punktów końcowych | Gartner |
Źródło: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.
3. Regulacje prawne i homologacje typu
Globalne organy regulacyjne ds. bezpieczeństwa nie traktują już cyberbezpieczeństwa samochodowego jako opcjonalnego ulepszenia inżynieryjnego. Wiążące przepisy międzynarodowe wymagają dowodu kompleksowego śledzenia podatności, zanim jakakolwiek architektura pojazdu otrzyma komercyjną zgodę na rejestrację.
| Standard regulacyjny / Wymóg | Jurysdykcja | Zakres i status egzekwowania | Źródło |
|---|---|---|---|
| Regulamin UNECE R155 (CSMS) | 54 kraje UNECE | Obowiązkowy dla wszystkich nowo produkowanych aut od lipca 2024 r. | UNECE |
| Regulamin UNECE R156 (SUMS) | 54 kraje UNECE | Obowiązkowe zarządzanie aktualizacjami oprogramowania i ścieżki audytu | UNECE |
| Standard inżynieryjny ISO/SAE 21434 | Globalny (standard OEM) | Bazowy cykl życia inżynierii cyberbezpieczeństwa w łańcuchach dostaw | SAE International |
| Wytyczne NHTSA dotyczące cyberbezpieczeństwa | Stany Zjednoczone | Dobrowolne wytyczne federalne z obowiązkowymi akcjami serwisowymi wad | NHTSA |
| Narodowy Standard Cyberbezpieczeństwa Samochodowego Chin (GB) | Chiny | Obowiązkowe lokalne przechowywanie danych i ujawnianie podatności | MIIT China |
| EU Cyber Resilience Act (moduły ECU w łańcuchu dostaw) | Unia Europejska | Obowiązkowa obsługa podatności dla komponentów podłączonych do sieci | European Commission |
Źródło: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.
4. Krajobraz podmiotów zagrażających i wpływ incydentów
Historyczna epoka nieszkodliwych badań akademickich prowadzonych przez etycznych hakerów (white-hat) została zdominowana przez motywowane finansowo grupy cyberprzestępcze i syndykaty sponsorowane przez państwa, które wykorzystują interfejsy API do śledzenia aut i kanały kradzieży pojazdów luksusowych.
| Charakterystyka incydentu | Aktualny udział / Wartość | Szczegóły obserwacji | Źródło |
|---|---|---|---|
| Działalność hakerów black-hat motywowana finansowo | 64,2% | Kradzieże aut, ransomware u dostawców OEM, wymuszenia | Upstream Security |
| Zgłoszenia z badań akademickich / white-hat | 31,5% | Odpowiedzialne zgłoszenia w ramach programów bug bounty i na konferencjach | Auto-ISAC |
| Rekonesans i sabotaż sponsorowany przez państwa | 4,3% | Rozpoznanie infrastruktury i śledzenie pojazdów VIP | CISA |
| Średni koszt fizycznej akcji serwisowej na linię aut | $32,4 miliona | Wizyty w salonach dealerskich i robocizna przy flashowaniu ECU | NHTSA |
| Średni koszt łatki bezpieczeństwa wdrożonej przez OTA | $6,8 miliona | Przepustowość chmury, testy walidacyjne i dystrybucja telematyczna | Gartner |
| Udokumentowane ataki ransomware w motoryzacji (rocznie) | 87 ataków | Ataki na dostawców komponentów poziomu Tier-1 i linie montażowe | Cybersecurity Ventures |
Źródło: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.
5. Ładowanie pojazdów elektrycznych (EV) i ekspozycja infrastruktury
Szybka elektryfikacja flot pojazdów osobowych wprowadza inteligentną infrastrukturę ładowania wysokiego napięcia do motoryzacyjnej powierzchni ataku. Urządzenia do zasilania pojazdów elektrycznych (EVSE) integrują bramki płatnicze, zarządzanie mocą sieci elektroenergetycznej i telemetrię pojazdu.
| Metryka powierzchni ataku na stacje ładowania EV | Wartość | Kontekst techniczny | Źródło |
|---|---|---|---|
| Publiczne ładowarki EV zbadane z krytycznymi wadami firmware | 28,6% | Słabe domyślne dane uwierzytelniające, niezaszyfrowany debag szeregowy | Idaho National Lab |
| Udział podatności EVSE w systemach płatności i rozliczeń | 34,1% | Skimming kart kredytowych, naruszenia lokalnych terminali płatniczych | ENISA |
| Błędy protokołu we wdrożeniach ISO 15118 (Plug & Charge) | 14,8% | Zarządzanie certyfikatami i podszywanie się pod sesje TLS | Palo Alto Unit 42 |
| Ataki wymierzone w bazy ładowania flot EV | 19,3% | Manipulacja zarządzaniem popytem na energię i odmowa usługi (DoS) | Auto-ISAC |
| Średni czas wdrożenia poprawki bezpieczeństwa w EVSE w terenie | 74 dni | Wymaga ręcznej wysyłki techników do urządzeń niepodłączonych do sieci | EPRI |
| Prognozowana liczba publicznych portów ładowania EV do 2028 r. | 16,8 miliona | Punkty komercyjne o dużej gęstości podłączone do sieci energetycznej | IEA |
Źródło: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.
Podsumowanie: Cyberbezpieczeństwo w motoryzacji w liczbach
| Wymiar | Główna metryka | Porównanie z poziomem bazowym | Główne źródło |
|---|---|---|---|
| Częstość występowania ataków zdalnych | 95,2% wszystkich incydentów | <20% przed 2018 r. | Upstream Security |
| Udział exploitów interfejsów API w chmurze | 43,2% powierzchni ataków | 12,4% w 2020 r. | Upstream Security |
| Globalna flota pojazdów connected | 432 miliony aktywnych jednostek | 192 miliony w 2021 r. | S&P Global Mobility |
| Penetracja modemów komórkowych | 86,4% nowo sprzedanych aut | 51,2% w 2021 r. | Counterpoint Research |
| Udział kradzieży metodą relay (keyless) | 30,8% cyfrowych kradzieży | 15,2% w 2019 r. | Auto-ISAC |
| Kraje z obowiązkowymi regulacjami | 54 kraje (UNECE R155/R156) | 0 krajów przed 2022 r. | UNECE |
| Wzrost liczby incydentów we flotach komercyjnych | +58% wzrostu rdr | +24% rdr w 2023 r. | Upstream Security |
| Wdrażanie aktualizacji Over-the-Air | 81,7% nowych pojazdów | 34,5% w 2021 r. | Berg Insight |
| Koszt usunięcia wady w akcji fizycznej | $32,4 miliona na incydent | Stabilne koszty nominalne | NHTSA |
| Koszt wdrożenia poprawki przez OTA | $6,8 miliona na incydent | O 78% taniej niż w akcji fizycznej | Gartner |
| Podatności w publicznych ładowarkach EV | 28,6% z krytycznymi wadami | Kategoria nowo powstających zagrożeń | Idaho National Lab |
| Kryminalna motywacja hakerów black-hat | 64,2% ogółu ataków | 28,0% w 2018 r. | Auto-ISAC |
| Podatności w systemach infotainment | 17,6% punktów wejścia | 22,1% w 2022 r. | ENISA |
| Udział incydentów przez fizyczne OBD-II | 4,8% ujawnień | 42,0% w 2016 r. | NHTSA |
| Złożoność bazy kodu źródłowego | Ponad 100 milionów linii kodu | 10 do 15 milionów w 2010 r. | McKinsey & Company |
| Elektroniczne jednostki sterujące na auto | 70 do 100 modułów ECU | 20 do 30 w 2005 r. | SAE International |
Metodologia i źródła
Wskaźniki zestawione w tym raporcie pochodzą z empirycznych ujawnień zagrożeń, procedur homologacji regulacyjnej w motoryzacji oraz telemetrii podatności gromadzonej w latach 2021–2026. Podstawowe repozytoria źródłowe obejmują:
- Upstream Security: Coroczne raporty Global Automotive Cybersecurity Reports monitorujące ponad 1 500 publicznych i zastrzeżonych incydentów cybernetycznych w motoryzacji.
- NHTSA & Auto-ISAC: Dokumentacja akcji serwisowych związanych z wadami bezpieczeństwa transportu, biuletyny wywiadu o zagrożeniach oraz telemetria kradzieży pojazdów w świecie rzeczywistym.
- United Nations Economic Commission for Europe (UNECE): Dokumentacja regulaminów grupy roboczej WP.29 R155 (Cybersecurity Management Systems) oraz R156 (Software Update Management Systems).
- Idaho National Laboratory & EPRI: Laboratoryjne testy penetracyjne oraz oceny bezpieczeństwa protokołów komercyjnej i miejskiej infrastruktury ładowania pojazdów elektrycznych.
- S&P Global Mobility & Counterpoint Research: Branżowe analizy łączności flot, moduły monitorujące wbudowaną telematykę oraz dane o globalnym wolumenie produkcji motoryzacyjnej.
Uwaga o danych: Historyczne bazy danych o incydentach często wykazują tendencję do faworyzowania publicznie nagłośnionych exploitów pojazdów i głośnych zgłoszeń w programach bug bounty producentów OEM; zastrzeżone luki w oprogramowaniu układowym, łatane po cichu przez kanały aktualizacji bezprzewodowych bez publicznej rejestracji CVE, nie są uwzględniane w statystykach podmiotów trzecich. Statystyki kradzieży transgranicznych różnią się znacząco w zależności od regionalnych standardów raportowania pomiędzy bazami miejskich służb policyjnych a konsorcjami ds. przeciwdziałania oszustwom ubezpieczeniowym.
Ostatnia aktualizacja: 17 września 2026 r. Regularny przegląd zaplanowany co kwartał.