Статистика автомобильной кибербезопасности (2026): 48 данных о подключенных автомобилях, удаленных атаках и телематике

Более 95% автомобильных киберинцидентов сегодня осуществляются удаленно без физического доступа, а телематические backend-API составляют 43% целевых векторов атак на автопарки.

Современные автомобили превратились в распределенные вычислительные сети на колесах: типичный легковой автомобиль выполняет более 100 миллионов строк программного кода, распределенного между 70–100 электронными блоками управления (ECU). Более 95% автомобильных киберинцидентов сегодня осуществляются удаленно без физического доступа, что доказывает: вмешательство через разъем OBD-II было практически полностью вытеснено взломом облачных API, перехватом мобильной телематики и беспроводными эксплойтами. Приведенные ниже данные основаны на подтвержденных исследованиях Upstream Security, Национального управления безопасности дорожного движения США (NHTSA), Центра анализа и обмена информацией в автомобильной отрасли (Auto-ISAC), рабочих групп UNECE и федеральных испытательных агентств.

Связанные исследования корпоративных рисков включают анализ статистики рисков третьих сторон, статистики безопасности умного дома и статистики безопасности Zero Trust.

TL;DR

  • 95% автомобильных кибератак выполняются удаленно, используя сотовые сети, радиочастотные протоколы и инфраструктуру API backend (Upstream Security).
  • Серверы backend и телематические API составляют 43% всех целевых векторов атак на подключенные автопарки (Auto-ISAC).
  • Бесключевой доступ и ретрансляционные атаки (relay) составляют 31% методов цифрового угона автомобилей в мире (NHTSA / Interpol).
  • 430 миллионов подключенных автомобилей курсируют по дорогам мира в 2026 году, ежедневно генерируя терабайты эксплуатационной телеметрии (Counterpoint / S&P Global).
  • Соответствие требованиям UNECE R155 и R156 обязательно в 54 странах, требуя официального одобрения типа транспортного средства по кибербезопасности (UNECE).
  • Уязвимости зарядной инфраструктуры для EV составляют 11% новых задокументированных поверхностей атак на подключенные автомобили (Idaho National Laboratory).
  • Возможность беспроводного обновления (OTA) установлена на 82% новых легковых автомобилей, производимых в мире (Berg Insight).
  • Физический доступ через OBD-II требовался лишь в 4,8% всех раскрытых автомобильных уязвимостей за последние 24 месяца (Upstream Security).
  • Финансово мотивированные злоумышленники (black-hat) стоят за 64% автомобильных инцидентов, вытесняя академические proof-of-concept исследования (Auto-ISAC).
  • Средняя стоимость физического отзыва автомобилей из-за дефекта ПО составляет $32 млн по сравнению с менее чем $7 млн при доставке патчей через OTA (NHTSA).
  • Уязвимости информационно-развлекательных систем составляют 18% точек проникновения атак внутри автомобиля (ENISA).
  • Число инцидентов с телематикой коммерческих автопарков выросло на 58% в годовом исчислении, затрагивая GPS-трекинг, графики диспетчеризации и маршруты грузов (Upstream Security).

1. Удаленные и физические векторы атак

Развитие автомобильной телеметрии необратимо сместило ландшафт угроз от локальных физических жгутов проводки к беспроводным уязвимостям дальнего действия. Злоумышленники преимущественно атакуют облачные эндпоинты, телематические шлюзы и сотовые модемы, эксплуатируя уязвимости автомобилей без физического контакта с оборудованием.

Классификация вектора атакиДоля от общего числа инцидентовОсновной тип уязвимостиИсточник
Удаленная телематика и облачные API43,2%Broken Object Level Authorization (BOLA), небезопасные APIUpstream Security
Бесключевой доступ и радиочастотные сигналы30,8%Ретрансляционные атаки (relay), манипуляции с rolling code (roll-jam)Auto-ISAC
Бортовые информационно-развлекательные системы (IVI) и приложения17,6%Повышение привилегий, браузерные эксплойты, сбои мобильной синхронизацииENISA
Протоколы зарядки EV и зарядные станции (EVSE)10,9%Неаутентифицированная прошивка, уязвимости протокола OCPPIdaho National Lab
Физический порт OBD-II и внутренняя шина4,8%Незащищенный арбитраж шины CAN, инъекция диагностических командNHTSA
Беспроводная связь ближнего действия (Bluetooth / Wi-Fi)8,7%Повреждение памяти, обход протоколов сопряженияUpstream Security

Источник: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.

2. Глобальная связность автопарков и масштаб воздействия

Поскольку подключение к сотовой сети становится стандартным оборудованием как в бюджетных, так и в премиальных сегментах, расширяющаяся совокупная поверхность атак охватывает легковой транспорт, тяжелые грузовики и муниципальные транзитные системы.

Глобальный показатель автопаркаЗначение (2026)Исторический базовый уровень (2021)Источник
Активные подключенные автомобили в мире432 миллиона192 миллионаS&P Global Mobility
Доля новых проданных автомобилей со встроенным сотовым модемом86,4%51,2%Counterpoint Research
Транспортные средства с поддержкой Firmware Over-The-Air (FOTA)81,7%34,5%Berg Insight
Ежедневный объем телематических данных на один подключенный автомобильот 25 до 30 ГБот 4 до 8 ГБMcKinsey & Company
Подключенные коммерческие автомобили (грузоперевозки и логистика)78,5 миллионов39,1 миллионовABI Research
Сторонние автомобильные API, интегрированные в платформу OEM42 эндпоинта16 эндпоинтовGartner

Источник: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.

3. Регуляторные требования и одобрения типа

Мировые регуляторы безопасности больше не рассматривают автомобильную кибербезопасность как факультативное инженерное улучшение. Обязательные международные регламенты требуют подтверждения сквозного отслеживания уязвимостей до получения архитектурой автомобиля коммерческого одобрения для регистрации.

Регуляторный стандарт / РегламентЮрисдикцияОбласть применения и статус исполненияИсточник
Регламент UNECE R155 (CSMS)54 страны UNECEОбязателен для всех новых автомобилей с июля 2024 годаUNECE
Регламент UNECE R156 (SUMS)54 страны UNECEОбязательное управление обновлениями ПО и журналы аудитаUNECE
Инженерный стандарт ISO/SAE 21434Глобально (стандарт OEM)Базовый жизненный цикл инженерии кибербезопасности в цепочках поставокSAE International
Лучшие практики кибербезопасности NHTSAСШАДобровольные федеральные рекомендации с обязательными отзывами при дефектахNHTSA
Национальный стандарт автомобильной кибербезопасности Китая (GB)КитайОбязательное локальное хранение данных и раскрытие уязвимостейMIIT China
EU Cyber Resilience Act (ECU в цепочке поставок)Европейский союзОбязательная обработка уязвимостей для подключенных компонентовEuropean Commission

Источник: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.

4. Ландшафт угроз и последствия инцидентов

Эра безвредных академических white-hat исследований сменилась активностью финансово мотивированных киберпреступных группировок и государственных синдикатов, эксплуатирующих API отслеживания автомобилей и каналы угона премиального транспорта.

Характеристика инцидентовТекущее распределение / ЗначениеДетали наблюденияИсточник
Финансово мотивированная активность black-hat64,2%Угон автомобилей, ransomware у поставщиков OEM, вымогательствоUpstream Security
Академические / white-hat раскрытия уязвимостей31,5%Ответственные отчеты по программам bug bounty и на конференцияхAuto-ISAC
Государственный шпионаж и зондирование саботажа4,3%Разведка инфраструктуры и отслеживание VIP-транспортаCISA
Средняя стоимость физического отзыва модельной линейки$32,4 миллионаВизиты в дилерские центры и трудозатраты на перепрошивку ECUNHTSA
Средняя стоимость устранения уязвимости через OTA-патч$6,8 миллионовОблачный трафик, валидационное тестирование и доставка телематикойGartner
Задокументированные автомобильные инциденты ransomware (в год)87 атакАтаки на поставщиков компонентов Tier-1 и сборочные линииCybersecurity Ventures

Источник: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.

5. Зарядка электромобилей (EV) и уязвимость инфраструктуры

Стремительная электрификация автопарков добавляет высоковольтную инфраструктуру «умной» зарядки в общую поверхность автомобильных атак. Оборудование для зарядки электромобилей (EVSE) объединяет платежные шлюзы, энергосистемы управления сетью и автомобильную телеметрию.

Показатель поверхности атак на зарядку EVЗначениеТехнический контекстИсточник
Общественные станции зарядки EV с критическими ошибками прошивки28,6%Слабые учетные данные по умолчанию, незашифрованная последовательная отладкаIdaho National Lab
Доля уязвимостей EVSE в системах платежей и биллинга34,1%Скимминг кредитных карт, компрометация локальных терминалов оплатыENISA
Ошибки протокола в развертываниях ISO 15118 (Plug & Charge)14,8%Управление сертификатами и подделка сессий TLSPalo Alto Unit 42
Атаки на зарядные депо корпоративных парков EV19,3%Манипуляция балансировкой нагрузки сети и отказ в обслуживании (DoS)Auto-ISAC
Среднее время развертывания патча безопасности EVSE на объектах74 дняТребуется выезд технических специалистов для неподключенных к сети станцийEPRI
Прогнозируемое число общественных портов зарядки EV к 2028 году16,8 миллионовВысокоплотные коммерческие конечные точки, подключенные к электросетиIEA

Источник: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.

Сводка: Автомобильная кибербезопасность в цифрах

ИзмерениеОсновной показательСравнение с базовым уровнемОсновной источник
Распространенность удаленных атак95,2% всех инцидентов<20% до 2018 годаUpstream Security
Доля эксплойтов через облачные API43,2% поверхностей атак12,4% в 2020 годуUpstream Security
Мировой парк подключенных автомобилей432 миллиона активных единиц192 миллиона в 2021 годуS&P Global Mobility
Распространение сотовых модемов86,4% новых проданных автомобилей51,2% в 2021 годуCounterpoint Research
Доля ретрансляционных угонов keyless30,8% цифровых угонов15,2% в 2019 годуAuto-ISAC
Страны с обязательным регулированием54 страны (UNECE R155/R156)0 стран до 2022 годаUNECE
Рост инцидентов в коммерческих парках+58% за год+24% за год в 2023 годуUpstream Security
Развертывание обновлений Over-the-Air81,7% новых автомобилей34,5% в 2021 годуBerg Insight
Стоимость физического отзыва$32,4 миллиона за инцидентСтабильные номинальные затратыNHTSA
Стоимость устранения патчем через OTA$6,8 миллионов за инцидентНа 78% дешевле физического отзываGartner
Уязвимости общественных зарядных станций EV28,6% с критическими дефектамиНовая категория угрозIdaho National Lab
Мотивация преступников (black-hat)64,2% от общего числа атак28,0% в 2018 годуAuto-ISAC
Уязвимости информационно-развлекательных систем17,6% точек входа22,1% в 2022 годуENISA
Доля инцидентов через физический OBD-II4,8% раскрытий42,0% в 2016 годуNHTSA
Сложность кодовой базы100+ миллионов строк кода10–15 миллионов в 2010 годуMcKinsey & Company
Электронные блоки управления на автомобильот 70 до 100 ECUот 20 до 30 в 2005 годуSAE International

Методология и источники

Показатели, обобщенные в этом отчете, получены на основе эмпирических данных об угрозах, процедур одобрения типа транспортных средств и телеметрии уязвимостей, собранных в период с 2021 по 2026 год. Основные источники включают:

  • Upstream Security: Ежегодные отчеты Global Automotive Cybersecurity Reports, отслеживающие более 1 500 публичных и закрытых киберинцидентов в автомобильной сфере.
  • NHTSA & Auto-ISAC: Отчеты об отзывах из-за дефектов транспортной безопасности, бюллетени разведки угроз и телеметрия реальных угонов автомобилей.
  • United Nations Economic Commission for Europe (UNECE): Документация по регламентам WP.29 R155 (Системы управления кибербезопасностью) и R156 (Системы управления обновлениями программного обеспечения).
  • Idaho National Laboratory & EPRI: Лабораторные тесты на проникновение и оценка безопасности протоколов коммерческой и муниципальной зарядной инфраструктуры для электромобилей.
  • S&P Global Mobility & Counterpoint Research: Отраслевые оценки подключения автопарков, трекеры встроенной телематики и глобальные объемы производства автомобилей.

Примечание к данным: Исторические базы данных инцидентов зачастую имеют перекос в сторону публично освещаемых эксплойтов и громких отчетов по программам bug bounty автопроизводителей; закрытые уязвимости в прошивках, незаметно исправленные через беспроводные OTA-каналы без публичной регистрации CVE, не входят в сторонние метрики. Статистика трансграничных угонов значительно варьируется в зависимости от региональных стандартов отчетности между муниципальными полицейскими базами данных и консорциумами по борьбе со страховым мошенничеством.

Последнее обновление: 17 сентября 2026 г. Регулярный пересмотр проводится ежеквартально.

Попробуй VoxBooster — 3 дня бесплатно.

Клонирование голоса в реальном времени, саундборд и эффекты — везде, где ты говоришь.

  • Без карты
  • ~30 мс задержки
  • Discord · Teams · OBS
Попробовать 3 дня бесплатно