Otomotiv Siber Güvenlik İstatistikleri (2026): Bağlantılı Araçlar, Uzaktan Saldırılar ve Telematik Açıkları Üzerine 48 Veri Noktası

Otomotiv siber olaylarının %95'inden fazlası artık fiziksel erişim olmadan uzaktan yürütülürken, arka uç telematik API'leri hedeflenen filo vektörlerinin %43'ünü oluşturuyor.

Modern otomobiller, tipik bir binek otomobilin 70 ila 100 Elektronik Kontrol Ünitesi (ECU) genelinde 100 milyondan fazla yazılım kod satırı yürüttüğü tekerlekli dağıtık bilgi işlem ağlarına dönüşmüştür. Otomotiv siber olaylarının %95’inden fazlası artık fiziksel erişim olmadan uzaktan yürütülmektedir, bu da OBD-II bağlantı noktası üzerinden fiziksel müdahalenin yerini neredeyse tamamen bulut API ihlallerine, mobil telematik ele geçirmelerine ve kablosuz açıklara bıraktığını göstermektedir. Aşağıdaki rakamlar Upstream Security, Ulusal Karayolu Trafik Güvenliği İdaresi (NHTSA), Otomotiv Bilgi Paylaşım ve Analiz Merkezi (Auto-ISAC), UNECE çalışma grupları ve federal ulaşım test kurumları tarafından yayımlanan doğrulanmış analizlerden derlenmiştir.

Kurumsal risk alanındaki ilgili araştırmalar arasında üçüncü taraf risk istatistikleri, akıllı ev güvenliği istatistikleri ve sıfır güven güvenliği istatistikleri analizleri yer almaktadır.

TL;DR

  • Otomotiv siber saldırılarının %95’i uzaktan yürütülmekte, hücresel ağlara, RF protokollerine ve arka uç API altyapısına dayanmaktadır (Upstream Security).
  • Arka uç sunucuları ve telematik API’leri, bağlantılı filo olaylarında hedeflenen tüm saldırı vektörlerinin %43’ünü temsil eder (Auto-ISAC).
  • Anahtarsız giriş ve röle açıkları, küresel dijital otomotiv hırsızlığı yöntemlerinin %31’ini oluşturur (NHTSA / Interpol).
  • 2026 yılında küresel yollarda 430 milyon bağlantılı araç faaliyet göstermekte, günlük terabaytlarca operasyonel telemetri üretmektedir (Counterpoint / S&P Global).
  • UNECE R155 ve R156 uyumluluğu 54 ülkede zorunludur ve siber güvenlik için resmi araç tip onayları gerektirir (UNECE).
  • EV şarj altyapısı açıkları, yeni belgelenen bağlantılı araç saldırı yüzeylerinin %11’ini oluşturur (Idaho National Laboratory).
  • Kablosuz güncelleme (OTA) özelliği, dünya çapında yeni üretilen binek araçların %82’sinde kuruludur (Berg Insight).
  • Son 24 ayda toplam otomotiv güvenlik bildirimlerinin yalnızca %4,8’inde fiziksel OBD-II erişimi gerekmiştir (Upstream Security).
  • Siyah şapkalı tehdit aktörü motivasyonu otomotiv olaylarının %64’ünü yönlendirmekte, akademik kavram kanıtlama (PoC) araştırmalarından belirgin şekilde uzaklaşmaktadır (Auto-ISAC).
  • Fiziksel bir yazılım geri çağırmasının ortalama finansal maliyeti 32 milyon dolar seviyesindedir, OTA yama hatları aracılığıyla ise 7 milyon doların altındadır (NHTSA).
  • Araç içi bilgi-eğlence sistemi açıkları, araç içi saldırı giriş noktalarının %18’ini oluşturur (ENISA).
  • Ticari filo telematik ihlalleri yıldan yıla %58 arttı, GPS takibini, sevk çizelgelerini ve kargo rotalarını hedef aldı (Upstream Security).

1. Remote vs. Physical Attack Vectors

Otomotiv telemetrisinin evrimi, tehdit ortamını yerel fiziksel kablo demetlerinden uzun menzilli kablosuz açıklara kalıcı olarak kaydırmıştır. Saldırganlar, donanıma dokunmadan araçları istismar etmek için ezici çoğunlukla bulut uç noktalarını, telematik ağ geçitlerini ve hücresel modemleri hedeflemektedir.

Saldırı Vektörü SınıflandırmasıToplam Olay PayıBirincil Güvenlik Açığı TürüKaynak
Uzaktan Telematik ve Bulut API’leri%43,2Bozuk Nesne Düzeyinde Yetkilendirme (BOLA), Güvenli Olmayan API’lerUpstream Security
Anahtarsız Giriş ve RF Sinyalleri%30,8Röle (relay) saldırıları, roll-jam değişken kod manipülasyonuAuto-ISAC
Araç İçi Bilgi-Eğlence (IVI) ve Uygulamalar%17,6Yetki yükseltme, tarayıcı açıkları, mobil senkronizasyon kusurlarıENISA
EV Şarj Protokolleri ve EVSE%10,9Kimliği doğrulanmamış ürün yazılımı, OCPP protokol kusurlarıIdaho National Lab
Fiziksel OBD-II ve Dahili Veri Yolu%4,8Korumasız CAN veri yolu tahkimi, tanılama komut enjeksiyonuNHTSA
Kısa Menzilli Kablosuz (Bluetooth / Wi-Fi)%8,7Bellek bozulması, eşleştirme protokolü atlamalarıUpstream Security

Kaynak: Upstream Security Global Automotive Cybersecurity Report, Auto-ISAC Annual Threat Matrix.

2. Global Fleet Connectivity and Exposure Scale

Hücresel bağlantı, giriş seviyesi ve lüks araç segmentlerinde standart donanım haline geldikçe, genişleyen toplam saldırı yüzeyi binek filolarını, ağır kamyonları ve belediye toplu taşıma sistemlerini kapsamaktadır.

Küresel Filo MetriğiDeğer (2026)Geçmiş Temel Seviye (2021)Kaynak
Dünya Çapında Aktif Bağlantılı Araçlar432 milyon192 milyonS&P Global Mobility
Dahili Hücresel Modemle Satılan Yeni Araçların Payı%86,4%51,2Counterpoint Research
Kablosuz Ürün Yazılımı Güncellemesini (FOTA) Destekleyen Araçlar%81,7%34,5Berg Insight
Bağlantılı Araç Başına Günlük Üretilen Telematik Verisi25 ila 30 GB4 ila 8 GBMcKinsey & Company
Bağlantılı Ticari Filo Araçları (Kamyon/Lojistik)78,5 milyon39,1 milyonABI Research
OEM Platformu Başına Entegre Edilen Üçüncü Taraf Otomotiv API’leri42 uç nokta16 uç noktaGartner

Kaynak: S&P Global Mobility Telematics Report, Counterpoint Research Connected Car Tracker.

3. Regulatory Mandates and Type Approvals

Küresel güvenlik düzenleyicileri artık otomotiv siber güvenliğini isteğe bağlı bir mühendislik geliştirmesi olarak değerlendirmemektedir. Bağlayıcı uluslararası düzenlemeler, herhangi bir araç mimarisi ticari tescil onayı almadan önce uçtan uca güvenlik açığı takibinin kanıtlanmasını şart koşmaktadır.

Düzenleyici Standart / YükümlülükYargı YetkisiKapsam ve Yürütme DurumuKaynak
UNECE Düzenlemesi R155 (CSMS)54 UNECE ÜlkesiTemmuz 2024’ten bu yana yeni üretilen tüm araçlar için zorunluUNECE
UNECE Düzenlemesi R156 (SUMS)54 UNECE ÜlkesiZorunlu yazılım güncelleme yönetimi ve denetim izleriUNECE
ISO/SAE 21434 Mühendislik StandardıKüresel (OEM Standardı)Tedarik zincirleri genelinde temel siber güvenlik mühendisliği yaşam döngüsüSAE International
NHTSA Siber Güvenlik En İyi UygulamalarıAmerika Birleşik DevletleriZorunlu güvenlik kusuru geri çağırmalarını içeren bağlayıcı olmayan federal yönergelerNHTSA
Çin Ulusal Otomotiv Siber Güvenlik Standardı (GB)ÇinZorunlu yerelleştirilmiş veri depolama ve güvenlik açığı bildirimiMIIT China
AB Siber Dayanıklılık Yasası (Tedarik Zinciri ECU’ları)Avrupa BirliğiBağlantılı bileşenler için zorunlu güvenlik açığı yönetimiEuropean Commission

Kaynak: UNECE Working Party 29 Vehicle Regulations, SAE International Technical Standards.

4. Threat Actor Landscape and Incident Impact

İyi niyetli akademik beyaz şapkalı araştırmaların dönemi geride kalmış; yerini araç takip API’lerini ve lüks araç hırsızlığı hatlarını istismar eden finansal motivasyonlu siber suç çeteleri ve devlet destekli sendikalara bırakmıştır.

Olay ÖzelliğiGüncel Dağılım / DeğerGözlem DetayıKaynak
Finansal Motivasyonlu Siyah Şapkalı Faaliyetler%64,2Araç hırsızlığı, OEM tedarikçilerine fidye yazılımı, gaspUpstream Security
Akademik / Beyaz Şapkalı Araştırma Bildirimleri%31,5Sorumlu hata ödülü (bug bounty) bildirimleri ve güvenlik konferanslarıAuto-ISAC
Devlet Destekli / Sabotaj Keşfi%4,3Altyapı keşfi ve VIP araç takibiCISA
Araç Serisi Başına Fiziksel Geri Çağırmanın Ortalama Maliyeti32,4 milyon dolarYetkili servis ziyaretleri ve ECU flaşlama işçiliğiNHTSA
OTA İle Düzeltilen Güvenlik Yamasının Ortalama Maliyeti6,8 milyon dolarBulut bant genişliği, test doğrulama ve telematik teslimatıGartner
Belgelenen Otomotiv Fidye Yazılımı Olayları (Yıllık)87 saldırıKademe 1 (Tier-1) bileşen tedarikçilerini ve montaj hatlarını hedef aldıCybersecurity Ventures

Kaynak: Upstream Security Threat Intelligence, NHTSA Safety Recall Compendium.

5. Electric Vehicle (EV) Charging & Infrastructure Exposure

Binek filolarının hızla elektrikleşmesi, yüksek voltajlı akıllı şarj altyapısını otomotiv saldırı yüzeyine dahil etmektedir. EV besleme ekipmanı (EVSE); ödeme ağ geçitlerini, şebeke güç yönetimini ve araç telemetrisini entegre eder.

EV Şarj Saldırı Yüzeyi MetriğiDeğerTeknik BağlamKaynak
Kritik Ürün Yazılımı Kusurlarıyla Denetlenen Halka Açık EV Şarj Cihazları%28,6Zayıf varsayılan kimlik bilgileri, şifrelenmemiş seri hata ayıklamaIdaho National Lab
Ödeme ve Faturalandırma Yığınlarındaki EVSE Güvenlik Açıklarının Payı%34,1Kredi kartı kopyalama, yerel ödeme terminali ihlaliENISA
ISO 15118 (Plug & Charge) Dağıtımlarındaki Protokol Kusurları%14,8Sertifika yönetimi ve TLS oturum sahteciliğiPalo Alto Unit 42
Filo EV Şarj Yönetim Depolarını Hedef Alan Saldırılar%19,3Talep-yanıt manipülasyonu ve hizmet reddi (DoS)Auto-ISAC
Sahada EVSE Güvenlik Yaması Dağıtımı İçin Ortalama Süre74 günAğa bağlı olmayan birimler için manuel teknisyen sevki gereklidirEPRI
2028 Yılına Kadar Öngörülen Küresel Halka Açık EV Şarj Bağlantı Noktası16,8 milyonŞebekeye bağlı yüksek yoğunluklu ticari uç noktalarIEA

Kaynak: Idaho National Laboratory EV Cybersecurity Evaluation, ENISA EV Charging Threat Landscape.

Summary: Automotive Cybersecurity by the Numbers

BoyutBirincil MetrikTemel Seviye KarşılaştırmasıBirincil Kaynak
Uzaktan Saldırı YaygınlığıTüm olayların %95,2’si2018 öncesinde <%20Upstream Security
Bulut API Açığı PayıSaldırı yüzeylerinin %43,2’si2020’de %12,4Upstream Security
Küresel Bağlantılı Araç Filosu432 milyon operasyonel birim2021’de 192 milyonS&P Global Mobility
Hücresel Modem YaygınlığıYeni satılan araçların %86,4’ü2021’de %51,2Counterpoint Research
Anahtarsız Röle Hırsızlığı PayıDijital hırsızlıkların %30,8’i2019’da %15,2Auto-ISAC
Zorunlu Düzenleme Ülkeleri54 ülke (UNECE R155/R156)2022 öncesinde 0 ülkeUNECE
Ticari Filo Olayı ArtışıYıllık +%58 artış2023’te yıllık +%24Upstream Security
Kablosuz Güncelleme DağıtımıYeni araçların %81,7’si2021’de %34,5Berg Insight
Fiziksel Geri Çağırma Düzeltme MaliyetiOlay başına 32,4 milyon dolarİstikrarlı nominal maliyetlerNHTSA
OTA İle Düzeltilen Yama MaliyetiOlay başına 6,8 milyon dolarFiziksele göre %78 daha ucuzGartner
EV Halka Açık Şarj Cihazı Açıkları%28,6’sında kritik kusurlarGelişmekte olan tehdit kategorisiIdaho National Lab
Siyah Şapkalı Suç MotivasyonuToplam saldırıların %64,2’si2018’de %28,0Auto-ISAC
Bilgi-Eğlence AçıklarıGiriş noktalarının %17,6’sı2022’de %22,1ENISA
Fiziksel OBD-II Olay PayıBildirimlerin %4,8’i2016’da %42,0NHTSA
Kod Tabanı Karmaşıklığı100+ milyon kod satırı2010’da 10 ila 15 milyonMcKinsey & Company
Araç Başına Elektronik Kontrol Ünitesi70 ila 100 ECU2005’te 20 ila 30SAE International

Methodology and Sources

Bu raporda sentezlenen metrikler, 2021 ile 2026 yılları arasında derlenen ampirik tehdit bildirimlerinden, otomotiv düzenleyici tip onaylarından ve güvenlik açığı telemetrisinden türetilmiştir. Birincil kaynak havuzları şunları içerir:

  • Upstream Security: 1.500’den fazla kamuya açık ve tescilli otomotiv siber olayını izleyen Yıllık Küresel Otomotiv Siber Güvenlik Raporları.
  • NHTSA & Auto-ISAC: Ulaşım güvenliği kusur geri çağırma başvuruları, tehdit istihbaratı sirkülerleri ve gerçek dünya araç hırsızlığı telemetrisi.
  • Birleşmiş Milletler Avrupa Ekonomik Komisyonu (UNECE): WP.29 düzenlemeleri R155 (Siber Güvenlik Yönetim Sistemleri) ve R156 (Yazılım Güncelleme Yönetim Sistemleri) hakkındaki belgeler.
  • Idaho National Laboratory & EPRI: Ticari ve belediye elektrikli araç şarj altyapısının laboratuvar sızma testleri ve protokol güvenlik değerlendirmeleri.
  • S&P Global Mobility & Counterpoint Research: Sektörel filo bağlantı değerlendirmeleri, gömülü telematik izleyicileri ve küresel otomotiv üretim hacimleri.

Data watch: Geçmiş olay veri tabanları sıklıkla kamuya bildirilen araç açıklarına ve yüksek profilli OEM hata ödülü bildirimlerine doğru sapma göstermektedir; kamuya açık CVE kaydı yapılmadan kablosuz hatlar üzerinden sessizce yamalanan tescilli ürün yazılımı açıkları üçüncü taraf metriklerinin dışında tutulmaktadır. Sınır ötesi hırsızlık istatistikleri, belediye polis veri tabanları ile sigorta dolandırıcılığı konsorsiyumları arasındaki bölgesel raporlama standartlarına bağlı olarak önemli ölçüde farklılık göstermektedir.

Last updated: September 17, 2026. Düzenli inceleme üç ayda bir planlanmaktadır.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene