1. De traditionele focus van cybersecurity in de auto-industrie lag op fysieke manipulatie van voertuigen. Moderne voertuigen zijn echter afhankelijk van een breed scala aan verbonden systemen, waaronder cloudplatforms, mobiele applicaties, over-the-air (OTA) update services, diagnosesystemen en software van meerdere externe leveranciers. Deze toenemende afhankelijkheden vergroten de kans dat een blootgesteld onderdeel een voertuig kwetsbaar maakt voor cyberaanvallen.
2. De groeiende adoptie van connected vehicles vereist een heroverweging van aannames, aangezien een zwakheid in één connected systeem veel voertuigen kan compromitteren. Dit geldt ook voor EV-laden, dat een extra verbonden laag introduceert.
3. In het tweede kwartaal van 2026 werden 345 nieuwe kwetsbaarheden in de auto-industrie ontdekt, een stijging van 30 procent ten opzichte van het eerste kwartaal. Het aantal kwetsbaarheden met een hoge ernst nam aanzienlijk toe, van 75 in het eerste kwartaal naar 161 in het tweede kwartaal. Slechts vijf kwetsbaarheden werden geclassificeerd als van lage ernst.
4. Bij de unieke automotive kwetsbaarheden van het tweede kwartaal werden 14 verschillende toegangsmethoden waargenomen. "Local Shell", een methode om toegang te krijgen tot de commandoregel van een onboard systeem via diagnose- of debug-interfaces, was verantwoordelijk voor meer dan 28 procent van de kwetsbaarheden in het tweede kwartaal en was de meest voorkomende aanvalsvector.
5. De reikwijdte van een kwetsbaarheid hangt deels af van de plaats in de bredere architectuur. Een zwakheid in een geïsoleerde ECU kan één voertuig beïnvloeden, terwijl een fout in een gedeelde backend, authenticatiemechanisme of softwarecomponent een hele vloot van voertuigen van meerdere fabrikanten kan beïnvloeden. Dit wordt versterkt door gedeelde software; als een kwetsbaar onderdeel over meerdere voertuigprogramma's of diensten wordt geïmplementeerd, lost het oplossen van één getroffen asset de onderliggende blootstelling niet op.
6. Onderzoek naar EV-laadinfrastructuur toonde zwakheden aan in apparaat-ID's en cloudauthenticatie, waardoor een openbare lader via de eigen applicatie kon worden uitgeschakeld. Een demonstratie liet zien hoe een lader in Shanghai in enkele seconden kon worden omgeschakeld van "beschikbaar" naar "uitgeschakeld". Onderzoekers schatten dat deze zwakheid in het ergste geval kon escaleren tot het uitschakelen van de laadinfrastructuur in een hele stad. De zwakheid lag in de systemen verantwoordelijk voor het identificeren en authenticeren van verbonden apparaten, niet in de fysieke lader zelf.
7. Onderzoek in het tweede kwartaal toonde aan dat een kwetsbaarheid in het firmware-updateproces van de head unit van een Honda Civic de installatie van kwaadaardige software mogelijk maakte met kortstondige fysieke toegang. Omgekeerd onderzoek naar de head unit van een BYD Dolphin onthulde kwetsbaarheden zoals CAN lees- en schrijf toegang, een ontgrendelde bootloader en zeer bevoorrechte services, evenals fouten in de update mechanismen.
8. Schijnbaar perifere systemen zoals infotainment- of telematica-systemen kunnen als opstap dienen om toegang te krijgen tot andere delen van de voertuigarchitectuur. In een demonstratie met een 2021 Hyundai Elantra en twee diagnostische tools slaagden drie van de acht aanvalscenario's via het CAN-transportprotocol, waaronder het stilleggen van diagnostische sessies, verbergen van opgeslagen foutcodes en retourneren van gewijzigde sensorwaarden. De analyse van een enkele telematica-unit in april onthulde ongeëncrypteerde GNSS-logs, hardgecodeerde Wi-Fi-inloggegevens, een gastaccount zonder wachtwoord en andere blootgestelde services. Deze informatie kan worden gebruikt om de geschiedenis van het voertuig te reconstrueren en gevoelige gegevens kunnen langer blijven bestaan dan het voertuig zelf.
9. Afhankelijkheden in de toeleveringsketen introduceren beveiligingsrisico's buiten de directe controle van Original Equipment Manufacturers (OEM's). Dit jaar waren er grote zaken waarbij leveranciers en buitenlandse dochterondernemingen betrokken waren, waaronder een Qilin-melding gericht op Europese en Noord-Afrikaanse dochterondernemingen van een grote Japanse Tier-1 leverancier. Er was ook aanzienlijke blootstelling van intellectueel eigendom, waaronder het lekken van technische gegevens van een EV-fabrikant via een gecompromitteerde contractfabrikant. Een ransomware-incident bij een Britse taxatieleverancier zorgde voor een regionale datablokkade voor dealers, verzekeraars en OEM's.
10. Dit benadrukt de noodzaak van sterkere controle op externe afhankelijkheden. OEM's moeten ervan uitgaan dat ontwerpgegevens die met partners worden gedeeld uiteindelijk zullen lekken. Er is een argument om endpoint detection and response en segmentatiestandaarden uit te breiden naar dochterondernemingen om het risico op lekken en compromis via de toeleveringsketen te beperken.
11. De opkomst van software-gedefinieerde voertuigen heeft het potentiële bereik van automotive kwetsbaarheden vergroot.
12. Met de stijgende volumes van kwetsbaarheden en het aandeel van deze met een hoge ernst, is het cruciaal voor autofabrikanten en OEM's om een volledig en compleet inzicht te krijgen in alle afhankelijkheden en componenten die voertuigen en onderdelen kwetsbaar kunnen maken voor nieuw ontdekte kwetsbaarheden. Zonder een duidelijk beeld is de reactie op opkomende kwetsbaarheden trager, wat onvoldoende is om de versnelling van de ontdekking van kwetsbaarheden tegen te gaan.
13. Ondergrondse claims van inbreuken hebben wisselende geloofwaardigheid en vereisen onafhankelijke ondersteunende bewijzen om als bevestigd te worden beschouwd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!