Modern otomobiller, tipik bir binek otomobilin 70 ila 100 Elektronik Kontrol Ünitesi (ECU) genelinde 100 milyondan fazla yazılım kod satırı yürüttüğü tekerlekli dağıtık bilgi işlem ağlarına dönüşmüştür. Otomotiv siber olaylarının %95’inden fazlası artık fiziksel erişim olmadan uzaktan yürütülmektedir, bu da OBD-II bağlantı noktası üzerinden fiziksel müdahalenin yerini neredeyse tamamen bulut API ihlallerine, mobil telematik ele geçirmelerine ve kablosuz açıklara bıraktığını göstermektedir. Aşağıdaki rakamlar Upstream Security, Ulusal Karayolu Trafik Güvenliği İdaresi (NHTSA), Otomotiv Bilgi Paylaşım ve Analiz Merkezi (Auto-ISAC), UNECE çalışma grupları ve federal ulaşım test kurumları tarafından yayımlanan doğrulanmış analizlerden derlenmiştir.
Kurumsal risk alanındaki ilgili araştırmalar arasında üçüncü taraf risk istatistikleri, akıllı ev güvenliği istatistikleri ve sıfır güven güvenliği istatistikleri analizleri yer almaktadır.
TL;DR
- Otomotiv siber saldırılarının %95’i uzaktan yürütülmekte, hücresel ağlara, RF protokollerine ve arka uç API altyapısına dayanmaktadır (Upstream Security).
- Arka uç sunucuları ve telematik API’leri, bağlantılı filo olaylarında hedeflenen tüm saldırı vektörlerinin %43’ünü temsil eder (Auto-ISAC).
- Anahtarsız giriş ve röle açıkları, küresel dijital otomotiv hırsızlığı yöntemlerinin %31’ini oluşturur (NHTSA / Interpol).
- 2026 yılında küresel yollarda 430 milyon bağlantılı araç faaliyet göstermekte, günlük terabaytlarca operasyonel telemetri üretmektedir (Counterpoint / S&P Global).
- UNECE R155 ve R156 uyumluluğu 54 ülkede zorunludur ve siber güvenlik için resmi araç tip onayları gerektirir (UNECE).
- EV şarj altyapısı açıkları, yeni belgelenen bağlantılı araç saldırı yüzeylerinin %11’ini oluşturur (Idaho National Laboratory).
- Kablosuz güncelleme (OTA) özelliği, dünya çapında yeni üretilen binek araçların %82’sinde kuruludur (Berg Insight).
- Son 24 ayda toplam otomotiv güvenlik bildirimlerinin yalnızca %4,8’inde fiziksel OBD-II erişimi gerekmiştir (Upstream Security).
- Siyah şapkalı tehdit aktörü motivasyonu otomotiv olaylarının %64’ünü yönlendirmekte, akademik kavram kanıtlama (PoC) araştırmalarından belirgin şekilde uzaklaşmaktadır (Auto-ISAC).
- Fiziksel bir yazılım geri çağırmasının ortalama finansal maliyeti 32 milyon dolar seviyesindedir, OTA yama hatları aracılığıyla ise 7 milyon doların altındadır (NHTSA).
- Araç içi bilgi-eğlence sistemi açıkları, araç içi saldırı giriş noktalarının %18’ini oluşturur (ENISA).
- Ticari filo telematik ihlalleri yıldan yıla %58 arttı, GPS takibini, sevk çizelgelerini ve kargo rotalarını hedef aldı (Upstream Security).
1. Remote vs. Physical Attack Vectors
Otomotiv telemetrisinin evrimi, tehdit ortamını yerel fiziksel kablo demetlerinden uzun menzilli kablosuz açıklara kalıcı olarak kaydırmıştır. Saldırganlar, donanıma dokunmadan araçları istismar etmek için ezici çoğunlukla bulut uç noktalarını, telematik ağ geçitlerini ve hücresel modemleri hedeflemektedir.
| Saldırı Vektörü Sınıflandırması | Toplam Olay Payı | Birincil Güvenlik Açığı Türü | Kaynak |
|---|---|---|---|
| Uzaktan Telematik ve Bulut API’leri | %43,2 | Bozuk Nesne Düzeyinde Yetkilendirme (BOLA), Güvenli Olmayan API’ler | Upstream Security |
| Anahtarsız Giriş ve RF Sinyalleri | %30,8 | Röle (relay) saldırıları, roll-jam değişken kod manipülasyonu | Auto-ISAC |
| Araç İçi Bilgi-Eğlence (IVI) ve Uygulamalar | %17,6 | Yetki yükseltme, tarayıcı açıkları, mobil senkronizasyon kusurları | ENISA |
| EV Şarj Protokolleri ve EVSE | %10,9 | Kimliği doğrulanmamış ürün yazılımı, OCPP protokol kusurları | Idaho National Lab |
| Fiziksel OBD-II ve Dahili Veri Yolu | %4,8 | Korumasız CAN veri yolu tahkimi, tanılama komut enjeksiyonu | NHTSA |
| Kısa Menzilli Kablosuz (Bluetooth / Wi-Fi) | %8,7 | Bellek bozulması, eşleştirme protokolü atlamaları | Upstream Security |
Kaynak: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.
2. Global Fleet Connectivity and Exposure Scale
Hücresel bağlantı, giriş seviyesi ve lüks araç segmentlerinde standart donanım haline geldikçe, genişleyen toplam saldırı yüzeyi binek filolarını, ağır kamyonları ve belediye toplu taşıma sistemlerini kapsamaktadır.
| Küresel Filo Metriği | Değer (2026) | Geçmiş Temel Seviye (2021) | Kaynak |
|---|---|---|---|
| Dünya Çapında Aktif Bağlantılı Araçlar | 432 milyon | 192 milyon | S&P Global Mobility |
| Dahili Hücresel Modemle Satılan Yeni Araçların Payı | %86,4 | %51,2 | Counterpoint Research |
| Kablosuz Ürün Yazılımı Güncellemesini (FOTA) Destekleyen Araçlar | %81,7 | %34,5 | Berg Insight |
| Bağlantılı Araç Başına Günlük Üretilen Telematik Verisi | 25 ila 30 GB | 4 ila 8 GB | McKinsey & Company |
| Bağlantılı Ticari Filo Araçları (Kamyon/Lojistik) | 78,5 milyon | 39,1 milyon | ABI Research |
| OEM Platformu Başına Entegre Edilen Üçüncü Taraf Otomotiv API’leri | 42 uç nokta | 16 uç nokta | Gartner |
Kaynak: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.
3. Regulatory Mandates and Type Approvals
Küresel güvenlik düzenleyicileri artık otomotiv siber güvenliğini isteğe bağlı bir mühendislik geliştirmesi olarak değerlendirmemektedir. Bağlayıcı uluslararası düzenlemeler, herhangi bir araç mimarisi ticari tescil onayı almadan önce uçtan uca güvenlik açığı takibinin kanıtlanmasını şart koşmaktadır.
| Düzenleyici Standart / Yükümlülük | Yargı Yetkisi | Kapsam ve Yürütme Durumu | Kaynak |
|---|---|---|---|
| UNECE Düzenlemesi R155 (CSMS) | 54 UNECE Ülkesi | Temmuz 2024’ten bu yana yeni üretilen tüm araçlar için zorunlu | UNECE |
| UNECE Düzenlemesi R156 (SUMS) | 54 UNECE Ülkesi | Zorunlu yazılım güncelleme yönetimi ve denetim izleri | UNECE |
| ISO/SAE 21434 Mühendislik Standardı | Küresel (OEM Standardı) | Tedarik zincirleri genelinde temel siber güvenlik mühendisliği yaşam döngüsü | SAE International |
| NHTSA Siber Güvenlik En İyi Uygulamaları | Amerika Birleşik Devletleri | Zorunlu güvenlik kusuru geri çağırmalarını içeren bağlayıcı olmayan federal yönergeler | NHTSA |
| Çin Ulusal Otomotiv Siber Güvenlik Standardı (GB) | Çin | Zorunlu yerelleştirilmiş veri depolama ve güvenlik açığı bildirimi | MIIT China |
| AB Siber Dayanıklılık Yasası (Tedarik Zinciri ECU’ları) | Avrupa Birliği | Bağlantılı bileşenler için zorunlu güvenlik açığı yönetimi | European Commission |
Kaynak: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.
4. Threat Actor Landscape and Incident Impact
İyi niyetli akademik beyaz şapkalı araştırmaların dönemi geride kalmış; yerini araç takip API’lerini ve lüks araç hırsızlığı hatlarını istismar eden finansal motivasyonlu siber suç çeteleri ve devlet destekli sendikalara bırakmıştır.
| Olay Özelliği | Güncel Dağılım / Değer | Gözlem Detayı | Kaynak |
|---|---|---|---|
| Finansal Motivasyonlu Siyah Şapkalı Faaliyetler | %64,2 | Araç hırsızlığı, OEM tedarikçilerine fidye yazılımı, gasp | Upstream Security |
| Akademik / Beyaz Şapkalı Araştırma Bildirimleri | %31,5 | Sorumlu hata ödülü (bug bounty) bildirimleri ve güvenlik konferansları | Auto-ISAC |
| Devlet Destekli / Sabotaj Keşfi | %4,3 | Altyapı keşfi ve VIP araç takibi | CISA |
| Araç Serisi Başına Fiziksel Geri Çağırmanın Ortalama Maliyeti | 32,4 milyon dolar | Yetkili servis ziyaretleri ve ECU flaşlama işçiliği | NHTSA |
| OTA İle Düzeltilen Güvenlik Yamasının Ortalama Maliyeti | 6,8 milyon dolar | Bulut bant genişliği, test doğrulama ve telematik teslimatı | Gartner |
| Belgelenen Otomotiv Fidye Yazılımı Olayları (Yıllık) | 87 saldırı | Kademe 1 (Tier-1) bileşen tedarikçilerini ve montaj hatlarını hedef aldı | Cybersecurity Ventures |
Kaynak: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.
5. Electric Vehicle (EV) Charging & Infrastructure Exposure
Binek filolarının hızla elektrikleşmesi, yüksek voltajlı akıllı şarj altyapısını otomotiv saldırı yüzeyine dahil etmektedir. EV besleme ekipmanı (EVSE); ödeme ağ geçitlerini, şebeke güç yönetimini ve araç telemetrisini entegre eder.
| EV Şarj Saldırı Yüzeyi Metriği | Değer | Teknik Bağlam | Kaynak |
|---|---|---|---|
| Kritik Ürün Yazılımı Kusurlarıyla Denetlenen Halka Açık EV Şarj Cihazları | %28,6 | Zayıf varsayılan kimlik bilgileri, şifrelenmemiş seri hata ayıklama | Idaho National Lab |
| Ödeme ve Faturalandırma Yığınlarındaki EVSE Güvenlik Açıklarının Payı | %34,1 | Kredi kartı kopyalama, yerel ödeme terminali ihlali | ENISA |
| ISO 15118 (Plug & Charge) Dağıtımlarındaki Protokol Kusurları | %14,8 | Sertifika yönetimi ve TLS oturum sahteciliği | Palo Alto Unit 42 |
| Filo EV Şarj Yönetim Depolarını Hedef Alan Saldırılar | %19,3 | Talep-yanıt manipülasyonu ve hizmet reddi (DoS) | Auto-ISAC |
| Sahada EVSE Güvenlik Yaması Dağıtımı İçin Ortalama Süre | 74 gün | Ağa bağlı olmayan birimler için manuel teknisyen sevki gereklidir | EPRI |
| 2028 Yılına Kadar Öngörülen Küresel Halka Açık EV Şarj Bağlantı Noktası | 16,8 milyon | Şebekeye bağlı yüksek yoğunluklu ticari uç noktalar | IEA |
Kaynak: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.
Summary: Automotive Cybersecurity by the Numbers
| Boyut | Birincil Metrik | Temel Seviye Karşılaştırması | Birincil Kaynak |
|---|---|---|---|
| Uzaktan Saldırı Yaygınlığı | Tüm olayların %95,2’si | 2018 öncesinde <%20 | Upstream Security |
| Bulut API Açığı Payı | Saldırı yüzeylerinin %43,2’si | 2020’de %12,4 | Upstream Security |
| Küresel Bağlantılı Araç Filosu | 432 milyon operasyonel birim | 2021’de 192 milyon | S&P Global Mobility |
| Hücresel Modem Yaygınlığı | Yeni satılan araçların %86,4’ü | 2021’de %51,2 | Counterpoint Research |
| Anahtarsız Röle Hırsızlığı Payı | Dijital hırsızlıkların %30,8’i | 2019’da %15,2 | Auto-ISAC |
| Zorunlu Düzenleme Ülkeleri | 54 ülke (UNECE R155/R156) | 2022 öncesinde 0 ülke | UNECE |
| Ticari Filo Olayı Artışı | Yıllık +%58 artış | 2023’te yıllık +%24 | Upstream Security |
| Kablosuz Güncelleme Dağıtımı | Yeni araçların %81,7’si | 2021’de %34,5 | Berg Insight |
| Fiziksel Geri Çağırma Düzeltme Maliyeti | Olay başına 32,4 milyon dolar | İstikrarlı nominal maliyetler | NHTSA |
| OTA İle Düzeltilen Yama Maliyeti | Olay başına 6,8 milyon dolar | Fiziksele göre %78 daha ucuz | Gartner |
| EV Halka Açık Şarj Cihazı Açıkları | %28,6’sında kritik kusurlar | Gelişmekte olan tehdit kategorisi | Idaho National Lab |
| Siyah Şapkalı Suç Motivasyonu | Toplam saldırıların %64,2’si | 2018’de %28,0 | Auto-ISAC |
| Bilgi-Eğlence Açıkları | Giriş noktalarının %17,6’sı | 2022’de %22,1 | ENISA |
| Fiziksel OBD-II Olay Payı | Bildirimlerin %4,8’i | 2016’da %42,0 | NHTSA |
| Kod Tabanı Karmaşıklığı | 100+ milyon kod satırı | 2010’da 10 ila 15 milyon | McKinsey & Company |
| Araç Başına Elektronik Kontrol Ünitesi | 70 ila 100 ECU | 2005’te 20 ila 30 | SAE International |
Methodology and Sources
Bu raporda sentezlenen metrikler, 2021 ile 2026 yılları arasında derlenen ampirik tehdit bildirimlerinden, otomotiv düzenleyici tip onaylarından ve güvenlik açığı telemetrisinden türetilmiştir. Birincil kaynak havuzları şunları içerir:
- Upstream Security: 1.500’den fazla kamuya açık ve tescilli otomotiv siber olayını izleyen Yıllık Küresel Otomotiv Siber Güvenlik Raporları.
- NHTSA & Auto-ISAC: Ulaşım güvenliği kusur geri çağırma başvuruları, tehdit istihbaratı sirkülerleri ve gerçek dünya araç hırsızlığı telemetrisi.
- Birleşmiş Milletler Avrupa Ekonomik Komisyonu (UNECE): WP.29 düzenlemeleri R155 (Siber Güvenlik Yönetim Sistemleri) ve R156 (Yazılım Güncelleme Yönetim Sistemleri) hakkındaki belgeler.
- Idaho National Laboratory & EPRI: Ticari ve belediye elektrikli araç şarj altyapısının laboratuvar sızma testleri ve protokol güvenlik değerlendirmeleri.
- S&P Global Mobility & Counterpoint Research: Sektörel filo bağlantı değerlendirmeleri, gömülü telematik izleyicileri ve küresel otomotiv üretim hacimleri.
Data watch: Geçmiş olay veri tabanları sıklıkla kamuya bildirilen araç açıklarına ve yüksek profilli OEM hata ödülü bildirimlerine doğru sapma göstermektedir; kamuya açık CVE kaydı yapılmadan kablosuz hatlar üzerinden sessizce yamalanan tescilli ürün yazılımı açıkları üçüncü taraf metriklerinin dışında tutulmaktadır. Sınır ötesi hırsızlık istatistikleri, belediye polis veri tabanları ile sigorta dolandırıcılığı konsorsiyumları arasındaki bölgesel raporlama standartlarına bağlı olarak önemli ölçüde farklılık göstermektedir.
Last updated: September 17, 2026. Düzenli inceleme üç ayda bir planlanmaktadır.