À mesure que les véhicules modernes deviennent plus connectés et autonomes, ils deviennent également de plus en plus vulnérables aux cyberattaques. Les pirates informatiques peuvent exploiter les logiciels, le matériel et les systèmes de communication pour prendre le contrôle de fonctions critiques du véhicule. Quels défis attendent la cybersécurité moderne dans le domaine de l'industrie automobile ?

Le XXIe siècle a apporté des avancées considérables dans la technologie automobile. La voiture moyenne produite en 2022 contenait des dizaines de millions de lignes de code, et les véhicules de luxe peuvent en contenir des centaines de millions. La complexité des fonctionnalités au sein des systèmes des véhicules modernes crée de plus en plus d'opportunités d'interférence. Par conséquent, la cybersécurité dans l'industrie automobile est devenue aussi importante que dans d'autres domaines de l'IT.

Contrôle et accès par fil

Les défis actuels de la cybersécurité ne se limitent pas au vol de voitures à l'aide de RFID, à la copie d'un signal critique et à sa répétition sur un autre appareil. La technologie qui la sous-tend est bien plus complexe, tout comme les dangers auxquels elle est confrontée. Certains appareils électroniques utilisent la démodulation de signal et sont équipés de diverses méthodes de protection pour empêcher l'accès aux connexions directes du véhicule (bus CAN, Ethernet ou FlexRay) et aux connexions cloud.

Un véhicule typique contient de nombreux bus de communication, tels que CAN, Ethernet et FlexRay. Disposant d'informations sur l'emplacement des câbles et des interfaces au sein de la voiture, un attaquant peut accéder physiquement aux données circulant entre les unités de contrôle. Une telle action permet à l'attaquant d'injecter des messages contrôlant le comportement du véhicule.

Parfois, cela devient physique

Il existe de nombreux exemples où les méthodes d'attaque ne sont pas très subtiles. Bien au contraire, elles semblent très primitives. En 2022, des voleurs ont réussi à voler un Range Rover en perçant un trou dans son hayon. Ce faisant, ils se sont connectés au bus CAN et ont transmis de faux messages sur le réseau. Ces messages leur ont permis d'accéder à la voiture et de simplement la conduire. Heureusement pour le propriétaire, les criminels ont oublié de désactiver le traceur GPS, ce qui a permis de localiser et de récupérer le bien volé.

Cet exemple démontre clairement que l'architecture CAN de base ne dispose d'aucune fonctionnalité de sécurité (le bus CAN n'a pas été conçu avec la sécurité à l'esprit). Des mécanismes supplémentaires de protection des messages au sein du véhicule, tels que des protocoles anti-rejeu, sont donc nécessaires.

Points faibles des modèles d'abonnement

De plus en plus de constructeurs automobiles proposent désormais de nouveaux services sous forme d'abonnements. Par exemple, un conducteur peut payer pour activer les sièges chauffants uniquement pendant les mois les plus froids ou augmenter la performance des phares dans les virages. Chacune des fonctionnalités disponibles dans l'abonnement peut être facilement activée ou désactivée. Une telle solution offre aux pirates la possibilité d'accéder à ces fonctionnalités sans payer.

dangers liés au V2X

De nombreux signalements de piratage de véhicules impliquent une connexion physique aux bus du véhicule. Cependant, un véhicule peut souvent être connecté à un réseau externe de véhicule à véhicule (V2V) ou de véhicule à tout (V2X). Cela peut prendre en charge les fonctionnalités d'abonnement en plus des mises à jour logicielles over-the-air et d'autres services en cours de conduite tels que l'optimisation d'itinéraire en temps réel ou les notifications de collision.

Les constructeurs connectent également volontiers leurs véhicules via l'infrastructure V2X, conçue pour permettre l'échange de données avec le véhicule à diverses fins, par exemple avertir une autre voiture de changer d'itinéraire en raison d'un accident ou d'un important embouteillage en amont, afin que cette fonctionnalité permette au conducteur d'emprunter une autre route et d'économiser plusieurs dizaines de minutes. En réalité, le conducteur perdra non seulement du temps, mais aussi sa voiture. À l'avenir, avec la généralisation du V2X, nous pouvons nous attendre à de telles attaques sans créer de faux embouteillages ni de faux accidents.

La connexion entre le véhicule et un serveur de constructeur ou un cloud de données peut permettre à un pirate de contrôler certains aspects d'une voiture à distance ou d'accéder à des données personnelles. Cela élargit le rôle de la cybersécurité automobile au-delà du véhicule et constitue un défi pour protéger la sécurité des conducteurs.

Comment se protéger contre les cyberattaques visant les véhicules

Afin de maintenir des mesures de sécurité maximales, les constructeurs de voitures modernes intègrent de nombreuses fonctionnalités de sécurité tout au long de la conception, du développement et des processus de production du véhicule. La cybersécurité dans l'automobile ne repose pas uniquement entre leurs mains.

Cependant, les conducteurs peuvent également prendre des mesures pour se protéger, comme éviter les réseaux Wi-Fi non sécurisés et se méfier des escroqueries par hameçonnage. De plus, ils doivent s'assurer que le logiciel de leur véhicule est à jour et que tout comportement suspect est signalé immédiatement au fabricant.