如今,一辆普通汽车动辄搭载上百个电子控制单元(ECU),通过CAN总线、蜂窝网络、蓝牙、Wi-Fi甚至UWB(超宽带)与外界通信。你可以在APP上远程开关空调、解锁车门、启动引擎,甚至让车辆“代客泊车”。但便利的背后,是攻击面的急剧扩大。
2026年曝光的这个漏洞,本质上是一个远程未授权访问的“组合拳”:攻击者先利用某个云平台的API接口缺陷,获取了车辆的唯一标识符(VIN),再通过OTA(空中升级)系统的身份验证绕过,直接向车辆下发恶意指令。更可怕的是,这个漏洞影响多家主流品牌,覆盖从经济型轿车到豪华SUV的全系车型。
这意味着,黑客甚至不需要靠近你的车,只要一台联网的电脑,就能让你的车“裸奔”。
新闻中提到的“黑客用偷来的数据零元购,上市公司损失超8800万元”并非孤例。车联网数据本身就是金矿:车辆位置、行驶轨迹、车主身份、甚至支付信息……当这些数据被泄露,黑客可以直接用来“零元购”——盗刷ETC、骗取保险、甚至实施勒索。
今天曝光的Dysphoria僵尸网络则展示了另一种威胁:攻击者利用IoT设备(包括车载Wi-Fi热点)作为跳板,构建大规模僵尸网络,发动DDoS攻击。而俄语黑客组织更是在AI的加持下,打造出“复合型攻击体系”:先用AI生成钓鱼邮件窃取车企员工凭证,再从内网横向移动,最终控制车辆远程管理平台。
“一辆汽车的安全漏洞,可能不是单点失败,而是整个生态链的连锁崩塌。”——某安全研究员
比如,某个流行的车载App存在SQL注入漏洞,攻击者通过它获取了用户的登录凭证,随后利用该用户在云端的车控权限,定位车辆、解锁车门、启动引擎,最后开着车扬长而去。整个过程,车主毫无察觉。
面对这些威胁,最有效的防护手段仍然是及时打补丁。今天的新闻中,两部门发布了网络安全保险试点名单,也提示了智能工厂梯度培育行动——这些都指向一个核心:系统必须持续更新。然而,汽车不像手机可以随意重启更新,OTA升级需要经过严格测试,以防升级过程中导致车辆失控。
另一个关键点是供应链安全。今天的PolyShell高危漏洞(影响电商Magento系统)表明,第三方组件的漏洞可能成为突破口。车联网涉及的供应商众多:芯片厂、Tier1(一级供应商)、云平台、地图服务商……任何一个环节出现后门,都可能影响数百万辆车。
安全专家建议车企采用零信任架构:不再默认任何网络连接是可信的,对每一个请求都进行严格身份验证和权限检查。同时,国家层面的安全检查也越来越严格——今天网信办联合公安部出台的《小型个人信息处理者简化措施》,也意味着个人隐私保护在车联网领域将被进一步强化。
2015年,安全研究人员Charlie Miller和Chris Valasek通过克莱斯勒Uconnect车载系统的蜂窝网络漏洞,远程控制了Jeep Cherokee的空调、音响、雨刷,甚至在高速上切断了变速箱——这直接导致140万辆汽车被召回。而2026年7月27日曝光的漏洞更可怕:攻击者不再需要物理接触,只需通过网络就能解锁、追踪、甚至让数百万辆车熄火。两个案例一脉相承:车联网安全的核心矛盾从未改变——功能越多,攻击面越大;OTA越方便,远程攻击的门槛越低。今天的漏洞披露后,多家车企紧急推送了OTA补丁,但仍有大量车主未及时更新,车辆处于“裸奔”状态。