Современные автомобили превратились в распределенные вычислительные сети на колесах: типичный легковой автомобиль выполняет более 100 миллионов строк программного кода, распределенного между 70–100 электронными блоками управления (ECU). Более 95% автомобильных киберинцидентов сегодня осуществляются удаленно без физического доступа, что доказывает: вмешательство через разъем OBD-II было практически полностью вытеснено взломом облачных API, перехватом мобильной телематики и беспроводными эксплойтами. Приведенные ниже данные основаны на подтвержденных исследованиях Upstream Security, Национального управления безопасности дорожного движения США (NHTSA), Центра анализа и обмена информацией в автомобильной отрасли (Auto-ISAC), рабочих групп UNECE и федеральных испытательных агентств.
Связанные исследования корпоративных рисков включают анализ статистики рисков третьих сторон, статистики безопасности умного дома и статистики безопасности Zero Trust.
TL;DR
- 95% автомобильных кибератак выполняются удаленно, используя сотовые сети, радиочастотные протоколы и инфраструктуру API backend (Upstream Security).
- Серверы backend и телематические API составляют 43% всех целевых векторов атак на подключенные автопарки (Auto-ISAC).
- Бесключевой доступ и ретрансляционные атаки (relay) составляют 31% методов цифрового угона автомобилей в мире (NHTSA / Interpol).
- 430 миллионов подключенных автомобилей курсируют по дорогам мира в 2026 году, ежедневно генерируя терабайты эксплуатационной телеметрии (Counterpoint / S&P Global).
- Соответствие требованиям UNECE R155 и R156 обязательно в 54 странах, требуя официального одобрения типа транспортного средства по кибербезопасности (UNECE).
- Уязвимости зарядной инфраструктуры для EV составляют 11% новых задокументированных поверхностей атак на подключенные автомобили (Idaho National Laboratory).
- Возможность беспроводного обновления (OTA) установлена на 82% новых легковых автомобилей, производимых в мире (Berg Insight).
- Физический доступ через OBD-II требовался лишь в 4,8% всех раскрытых автомобильных уязвимостей за последние 24 месяца (Upstream Security).
- Финансово мотивированные злоумышленники (black-hat) стоят за 64% автомобильных инцидентов, вытесняя академические proof-of-concept исследования (Auto-ISAC).
- Средняя стоимость физического отзыва автомобилей из-за дефекта ПО составляет $32 млн по сравнению с менее чем $7 млн при доставке патчей через OTA (NHTSA).
- Уязвимости информационно-развлекательных систем составляют 18% точек проникновения атак внутри автомобиля (ENISA).
- Число инцидентов с телематикой коммерческих автопарков выросло на 58% в годовом исчислении, затрагивая GPS-трекинг, графики диспетчеризации и маршруты грузов (Upstream Security).
1. Удаленные и физические векторы атак
Развитие автомобильной телеметрии необратимо сместило ландшафт угроз от локальных физических жгутов проводки к беспроводным уязвимостям дальнего действия. Злоумышленники преимущественно атакуют облачные эндпоинты, телематические шлюзы и сотовые модемы, эксплуатируя уязвимости автомобилей без физического контакта с оборудованием.
| Классификация вектора атаки | Доля от общего числа инцидентов | Основной тип уязвимости | Источник |
|---|---|---|---|
| Удаленная телематика и облачные API | 43,2% | Broken Object Level Authorization (BOLA), небезопасные API | Upstream Security |
| Бесключевой доступ и радиочастотные сигналы | 30,8% | Ретрансляционные атаки (relay), манипуляции с rolling code (roll-jam) | Auto-ISAC |
| Бортовые информационно-развлекательные системы (IVI) и приложения | 17,6% | Повышение привилегий, браузерные эксплойты, сбои мобильной синхронизации | ENISA |
| Протоколы зарядки EV и зарядные станции (EVSE) | 10,9% | Неаутентифицированная прошивка, уязвимости протокола OCPP | Idaho National Lab |
| Физический порт OBD-II и внутренняя шина | 4,8% | Незащищенный арбитраж шины CAN, инъекция диагностических команд | NHTSA |
| Беспроводная связь ближнего действия (Bluetooth / Wi-Fi) | 8,7% | Повреждение памяти, обход протоколов сопряжения | Upstream Security |
Источник: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.
2. Глобальная связность автопарков и масштаб воздействия
Поскольку подключение к сотовой сети становится стандартным оборудованием как в бюджетных, так и в премиальных сегментах, расширяющаяся совокупная поверхность атак охватывает легковой транспорт, тяжелые грузовики и муниципальные транзитные системы.
| Глобальный показатель автопарка | Значение (2026) | Исторический базовый уровень (2021) | Источник |
|---|---|---|---|
| Активные подключенные автомобили в мире | 432 миллиона | 192 миллиона | S&P Global Mobility |
| Доля новых проданных автомобилей со встроенным сотовым модемом | 86,4% | 51,2% | Counterpoint Research |
| Транспортные средства с поддержкой Firmware Over-The-Air (FOTA) | 81,7% | 34,5% | Berg Insight |
| Ежедневный объем телематических данных на один подключенный автомобиль | от 25 до 30 ГБ | от 4 до 8 ГБ | McKinsey & Company |
| Подключенные коммерческие автомобили (грузоперевозки и логистика) | 78,5 миллионов | 39,1 миллионов | ABI Research |
| Сторонние автомобильные API, интегрированные в платформу OEM | 42 эндпоинта | 16 эндпоинтов | Gartner |
Источник: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.
3. Регуляторные требования и одобрения типа
Мировые регуляторы безопасности больше не рассматривают автомобильную кибербезопасность как факультативное инженерное улучшение. Обязательные международные регламенты требуют подтверждения сквозного отслеживания уязвимостей до получения архитектурой автомобиля коммерческого одобрения для регистрации.
| Регуляторный стандарт / Регламент | Юрисдикция | Область применения и статус исполнения | Источник |
|---|---|---|---|
| Регламент UNECE R155 (CSMS) | 54 страны UNECE | Обязателен для всех новых автомобилей с июля 2024 года | UNECE |
| Регламент UNECE R156 (SUMS) | 54 страны UNECE | Обязательное управление обновлениями ПО и журналы аудита | UNECE |
| Инженерный стандарт ISO/SAE 21434 | Глобально (стандарт OEM) | Базовый жизненный цикл инженерии кибербезопасности в цепочках поставок | SAE International |
| Лучшие практики кибербезопасности NHTSA | США | Добровольные федеральные рекомендации с обязательными отзывами при дефектах | NHTSA |
| Национальный стандарт автомобильной кибербезопасности Китая (GB) | Китай | Обязательное локальное хранение данных и раскрытие уязвимостей | MIIT China |
| EU Cyber Resilience Act (ECU в цепочке поставок) | Европейский союз | Обязательная обработка уязвимостей для подключенных компонентов | European Commission |
Источник: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.
4. Ландшафт угроз и последствия инцидентов
Эра безвредных академических white-hat исследований сменилась активностью финансово мотивированных киберпреступных группировок и государственных синдикатов, эксплуатирующих API отслеживания автомобилей и каналы угона премиального транспорта.
| Характеристика инцидентов | Текущее распределение / Значение | Детали наблюдения | Источник |
|---|---|---|---|
| Финансово мотивированная активность black-hat | 64,2% | Угон автомобилей, ransomware у поставщиков OEM, вымогательство | Upstream Security |
| Академические / white-hat раскрытия уязвимостей | 31,5% | Ответственные отчеты по программам bug bounty и на конференциях | Auto-ISAC |
| Государственный шпионаж и зондирование саботажа | 4,3% | Разведка инфраструктуры и отслеживание VIP-транспорта | CISA |
| Средняя стоимость физического отзыва модельной линейки | $32,4 миллиона | Визиты в дилерские центры и трудозатраты на перепрошивку ECU | NHTSA |
| Средняя стоимость устранения уязвимости через OTA-патч | $6,8 миллионов | Облачный трафик, валидационное тестирование и доставка телематикой | Gartner |
| Задокументированные автомобильные инциденты ransomware (в год) | 87 атак | Атаки на поставщиков компонентов Tier-1 и сборочные линии | Cybersecurity Ventures |
Источник: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.
5. Зарядка электромобилей (EV) и уязвимость инфраструктуры
Стремительная электрификация автопарков добавляет высоковольтную инфраструктуру «умной» зарядки в общую поверхность автомобильных атак. Оборудование для зарядки электромобилей (EVSE) объединяет платежные шлюзы, энергосистемы управления сетью и автомобильную телеметрию.
| Показатель поверхности атак на зарядку EV | Значение | Технический контекст | Источник |
|---|---|---|---|
| Общественные станции зарядки EV с критическими ошибками прошивки | 28,6% | Слабые учетные данные по умолчанию, незашифрованная последовательная отладка | Idaho National Lab |
| Доля уязвимостей EVSE в системах платежей и биллинга | 34,1% | Скимминг кредитных карт, компрометация локальных терминалов оплаты | ENISA |
| Ошибки протокола в развертываниях ISO 15118 (Plug & Charge) | 14,8% | Управление сертификатами и подделка сессий TLS | Palo Alto Unit 42 |
| Атаки на зарядные депо корпоративных парков EV | 19,3% | Манипуляция балансировкой нагрузки сети и отказ в обслуживании (DoS) | Auto-ISAC |
| Среднее время развертывания патча безопасности EVSE на объектах | 74 дня | Требуется выезд технических специалистов для неподключенных к сети станций | EPRI |
| Прогнозируемое число общественных портов зарядки EV к 2028 году | 16,8 миллионов | Высокоплотные коммерческие конечные точки, подключенные к электросети | IEA |
Источник: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.
Сводка: Автомобильная кибербезопасность в цифрах
| Измерение | Основной показатель | Сравнение с базовым уровнем | Основной источник |
|---|---|---|---|
| Распространенность удаленных атак | 95,2% всех инцидентов | <20% до 2018 года | Upstream Security |
| Доля эксплойтов через облачные API | 43,2% поверхностей атак | 12,4% в 2020 году | Upstream Security |
| Мировой парк подключенных автомобилей | 432 миллиона активных единиц | 192 миллиона в 2021 году | S&P Global Mobility |
| Распространение сотовых модемов | 86,4% новых проданных автомобилей | 51,2% в 2021 году | Counterpoint Research |
| Доля ретрансляционных угонов keyless | 30,8% цифровых угонов | 15,2% в 2019 году | Auto-ISAC |
| Страны с обязательным регулированием | 54 страны (UNECE R155/R156) | 0 стран до 2022 года | UNECE |
| Рост инцидентов в коммерческих парках | +58% за год | +24% за год в 2023 году | Upstream Security |
| Развертывание обновлений Over-the-Air | 81,7% новых автомобилей | 34,5% в 2021 году | Berg Insight |
| Стоимость физического отзыва | $32,4 миллиона за инцидент | Стабильные номинальные затраты | NHTSA |
| Стоимость устранения патчем через OTA | $6,8 миллионов за инцидент | На 78% дешевле физического отзыва | Gartner |
| Уязвимости общественных зарядных станций EV | 28,6% с критическими дефектами | Новая категория угроз | Idaho National Lab |
| Мотивация преступников (black-hat) | 64,2% от общего числа атак | 28,0% в 2018 году | Auto-ISAC |
| Уязвимости информационно-развлекательных систем | 17,6% точек входа | 22,1% в 2022 году | ENISA |
| Доля инцидентов через физический OBD-II | 4,8% раскрытий | 42,0% в 2016 году | NHTSA |
| Сложность кодовой базы | 100+ миллионов строк кода | 10–15 миллионов в 2010 году | McKinsey & Company |
| Электронные блоки управления на автомобиль | от 70 до 100 ECU | от 20 до 30 в 2005 году | SAE International |
Методология и источники
Показатели, обобщенные в этом отчете, получены на основе эмпирических данных об угрозах, процедур одобрения типа транспортных средств и телеметрии уязвимостей, собранных в период с 2021 по 2026 год. Основные источники включают:
- Upstream Security: Ежегодные отчеты Global Automotive Cybersecurity Reports, отслеживающие более 1 500 публичных и закрытых киберинцидентов в автомобильной сфере.
- NHTSA & Auto-ISAC: Отчеты об отзывах из-за дефектов транспортной безопасности, бюллетени разведки угроз и телеметрия реальных угонов автомобилей.
- United Nations Economic Commission for Europe (UNECE): Документация по регламентам WP.29 R155 (Системы управления кибербезопасностью) и R156 (Системы управления обновлениями программного обеспечения).
- Idaho National Laboratory & EPRI: Лабораторные тесты на проникновение и оценка безопасности протоколов коммерческой и муниципальной зарядной инфраструктуры для электромобилей.
- S&P Global Mobility & Counterpoint Research: Отраслевые оценки подключения автопарков, трекеры встроенной телематики и глобальные объемы производства автомобилей.
Примечание к данным: Исторические базы данных инцидентов зачастую имеют перекос в сторону публично освещаемых эксплойтов и громких отчетов по программам bug bounty автопроизводителей; закрытые уязвимости в прошивках, незаметно исправленные через беспроводные OTA-каналы без публичной регистрации CVE, не входят в сторонние метрики. Статистика трансграничных угонов значительно варьируется в зависимости от региональных стандартов отчетности между муниципальными полицейскими базами данных и консорциумами по борьбе со страховым мошенничеством.
Последнее обновление: 17 сентября 2026 г. Регулярный пересмотр проводится ежеквартально.