文章总结: 这篇文章总结了11月份汽车网络安全领域的10个重要事件,包括欧盟将摩托车纳入网络安全认证体系、多起汽车厂商安全漏洞和数据泄露事件、以及针对智能网联汽车的安全威胁。这些事件凸显了汽车行业在数字化转型过程中面临的网络安全挑战,包括远程控制漏洞、数据泄露风险以及供应链安全问题。文章还提到了特斯拉因车门设计问题导致的安全事故,反映了汽车安全不仅涉及网络安全,也涉及物理安全设计。
综合评分: 86
文章分类: 车联网安全,漏洞分析,数据安全,威胁情报,漏洞预警
【谈思月度盘点】11月汽车网络安全产业事件金榜Top10
谈思实验室
2025年12月4日 18:15
上海
点击上方蓝字谈思实验室
获取更多汽车网络安全资讯
01
欧盟新规落地,智能网联摩托车被强制穿上“数字盔甲”
11月6日,欧盟委员会在7月份正式通过了对法规(EU)No 44/2014的修订,将L类摩托车纳入R155网络安全认证体系。根据这一修订,欧盟针对L类摩托车的新车型需从2027年12月11日起符合网络安全要求,而现有车型则从2029年6月11日起全面适用。
02
荷兰国家安全中心通告CFMOTO 存在越权漏洞
11月6日,荷兰国家安全中心发布通告 CFMoto Ride App存在越权漏洞CVE-2025-11690,攻击者能够获取其他用户车辆的GPS坐标、车型和燃油等信息。
CFMoto Ride App从服务器获取车辆信息时,仅凭用户提供的vehicleId参数,未进行权限验证,导致攻击者可随意修改vehicleId获取其他车辆的敏感数据,如GPS位置、加密密钥等。
03
欧盟公布数字监管新提案,拟放宽GDPR和AI法案
11月10日,techpolicy报道称,欧盟委员会计划于11月19日公布“数字综合法案”改革方案,拟对《通用数据保护条例》(GDPR)、《人工智能法案》及《电子隐私条例》进行重大修订。
据隐私倡导组织noyb获取的泄露草案显示,该改革拟收紧“个人数据”的定义,或将广告ID、Cookie等假名标识符排除在保护范围之外,从而为用户追踪与画像分析开辟更大操作空间。草案同时引入“合法权益”例外条款,允许企业在采取“未明确”保障措施的前提下,使用包含部分敏感信息在内的个人数据训练AI模型。
《人工智能法案》的实施亦将受到显著影响:草案建议为高风险AI系统供应商提供一年宽限期,并将涉及内容透明度(如AI生成内容标识)的罚则生效时间推迟至2027年8月。更富争议的是,一项修订可能允许企业无需事先通知,即可单方面将高风险AI系统自我归类为低风险,从而规避监管审查。
此外,长期悬而未决的《电子隐私条例》拟被并入GDPR,其核心的“选择加入”(Opt-in)原则或将转向“选择退出”(Opt-out)模式,允许企业在用户未主动拒绝前,基于“合法权益”开展数据收集活动。
04
英国政府调查宇通客车远程关闭漏洞!
11月12日,英国政府已确认正与英国国家网络安全中心(NCSC)密切合作,针对从中国进口的电动公交车可能存在的远程禁用风险进行评估与“缓解”。此举源于挪威的一份安全测试报告,该报告声称中国制造商宇通(Yutong)的车辆存在允许远程访问和控制的严重漏洞。
作为宇通在英国的“代言人”,Pelican公司坚决否认存在任何安全风险。Pelican的宇通销售主管Ian Downie向媒体表示,所有车辆的软件更新均由工程师“亲临客户现场”进行物理操作,而非远程推送。
05
现代汽车确认遭遇数据泄露,攻击者持续驻留9天获取用户驾照信息
11月13日,现代汽车集团旗下IT子公司Hyundai AutoEver近日通报一起重大数据泄露事件。该公司于2025年3月1日发现系统遭入侵,调查确认攻击始于2月22日,持续至3月2日,未授权访问长达十余天。
经过七个月深入调查,公司自11月起开始向受影响用户寄送通知信。尽管确切受影响人数尚未公布,但鉴于其软件覆盖北美地区约270万辆汽车,潜在影响范围巨大。据《福布斯》援引消息,泄露数据包括姓名、驾照号码及社会安全号码等高度敏感个人信息,显著增加身份盗用风险。为协助用户防范,Hyundai AutoEver提供为期两年的免费第三方信用监控服务,并聘请独立网络安全团队协助调查与响应。现代汽车方面强调,此次泄露未涉及现代美国分公司或Bluelink车载服务数据,表明事件限于AutoEver管理的特定系统。此事件再次凸显汽车行业在数字化进程中面临的严峻网络安全挑战。
06
捷豹路虎确认9月网络攻击致1.96亿英镑损失,生产严重中断
11月17日,英国豪华汽车制造商捷豹路虎(Jaguar Land Rover, JLR)确认,其于2025年9月遭遇的网络攻击造成重大运营中断和财务损失。此次事件由黑客组织“Scattered Lapsus$ Hunters”宣称负责,迫使JLR于9月初主动关闭全球系统以遏制影响,导致Solihull生产基地停产,直至10月8日才全面恢复生产。公司初步声明称未发现客户数据被盗,但随后承认发生了数据泄露,未披露具体信息类型。
根据JLR公布的2025年第三季度(7月1日至9月30日)财报,该攻击直接导致1.96亿英镑(约合2.2亿美元)的损失,并计入2.38亿英镑的特别支出项中。受此影响,Q2营收同比下降24%至49亿英镑,税前亏损达4.85亿英镑。为稳定供应链与就业,英国政府于9月28日宣布提供15亿英镑贷款担保支持。英国央行亦指出,此次攻击是拖累2025年第三季度GDP增长弱于预期的因素之一。
07
LG能源遭勒索软件重创、1.7TB机密数据失窃
11月20日,韩国电池巨头LG Energy Solution确认其旗下一家海外工厂遭到Akira勒索团伙的定向攻击,虽然总部及其他全球工厂未受影响。该公司称已快速遏制攻击并恢复运营,目前正在展开全面安全排查。
Cybercrime组织Akira声称窃取了约1.67 TB公司文件和46 GB SQL数据库,涉及员工个人敏感信息(护照、签证、医疗记录、身份证、住址、电话、电邮等),以及财务数据、合同、NDA(保密协议)、客户/合作伙伴资料和多项商业机密。LG表示正在调查这些说法,但尚未确认数据泄露规模。若Akira的主张属实,这些资料在暗网上价值巨大,可能被用于售卖或发动高精准钓鱼攻击,对员工隐私和企业竞争力构成严重威胁。
08
英国雷诺遭遇数据泄露事件:供应链安全体系面临考验
11月20日,英国雷诺汽车近日确认,其客户信息在外部数据服务商系统被黑客入侵后遭到非法访问。这次事件并非源于雷诺自身服务器漏洞,而是出现在合作伙伴的数据处理环节。受影响的信息涉及客户的基本身份资料、联系方式以及车辆登记相关信息,虽然财务数据与账户密码未被泄露,但事故仍让人看到汽车产业在数字化运营中存在的脆弱环节。
09
特斯拉因致命车祸在美被起诉 车门把手是祸根
11月22日,据报道,特斯拉在美国华盛顿州被起诉,此前发生的一起致命火灾事故导致一人死亡、一人重伤,据称救援人员努力未能打开车辆的车门。
该索赔源于2023年1月发生的一起事故。根据目前在华盛顿州联邦法院提起的诉讼,这辆电动汽车“突然且快速地失控加速”,撞上了一根电线杆并起火燃烧。起诉状称,特斯拉“独特且有缺陷的车门把手设计”导致车门无法操作,并阻碍了救援过程。此前,威斯康星州对特斯拉提起一起诉讼,起因是一辆Model S发生车祸,导致车内五名乘客丧生,据称他们被困在快速燃烧的车内,因为车门无法打开。
10
荷兰国家安全中心通告CFMOTO 存在越权漏洞
11月30日,根据研究机构报告,斯巴鲁和起亚的部分车型存在安全缺陷,黑客可能仅凭车牌号即可远程入侵车辆系统。这使攻击者能够控制关键车辆功能并获取位置和个人信息,对用户的隐私与人身安全构成直接威胁。
谈思AutoSec10周年年会
交流群
谈思10周年年会将深度挖掘汽车网络安全技术、数据安全合规难点、智能网联安全新挑战,通过实战案例拆解、沉浸式技术演示、圆桌对话,为行业提供更系统的安全解决方案与更精准的资源对接平台。
谈思-汽车出海安全合规(欧洲)
交流群
谈思 AutoSec Europe 峰会旨在搭建一个能融汇全球视野与中国实践、连接技术前沿与落地应用的国际性专业平台,以助力中国汽车应对在出海过程中面临的网络与数据安全合规痛点。从前沿技术研讨、合规要点解析到经验交流,都将通过本平台为您提供持续支持。社群已超过200人,需邀请加入,如需入群,欢迎添加社群小助手微信taaslabs01。
谈思-SDV&AIDV技术出海
交流群
诚邀行业同仁加入谈思SDV&AIDV出海技术交流群,聚焦软件定义汽车、AI定义汽车、下一代EEA、智能座舱、智能驾驶、软件架构、域控制器开发、芯片技术、软件工具等核心议题,欢迎大家加群交流探讨~~社群已超过200人,需邀请加入,如需入群,欢迎添加社群小助手微信taaslabs01。
end
谈思汽车媒体门户
精品活动推荐
AutoSec系列沙龙
专业社群
部分入群专家来自:
新势力车企:
特斯拉、合众新能源-哪吒、理想、极氪、小米、宾理汽车、极越、零跑汽车、阿维塔汽车、智己汽车、小鹏、岚图汽车、蔚来汽车、吉祥汽车、赛力斯……
外资传统主流车企代表:
大众中国、大众酷翼、奥迪汽车、宝马、福特、戴姆勒-奔驰、通用、保时捷、沃尔沃、现代汽车、日产汽车、捷豹路虎、斯堪尼亚……
内资传统主流车企:
吉利汽车、上汽乘用车、长城汽车、上汽大众、长安汽车、北京汽车、东风汽车、广汽、比亚迪、一汽集团、一汽解放、东风商用、上汽商用……
全球领先一级供应商:
博世、大陆集团、联合汽车电子、安波福、采埃孚、科世达、舍弗勒、霍尼韦尔、大疆、日立、哈曼、华为、百度、联想、联发科、普瑞均胜、德赛西威、蜂巢转向、均联智行、武汉光庭、星纪魅族、中车集团、赢彻科技、潍柴集团、地平线、紫光同芯、字节跳动、……
二级供应商(500+以上):
Upstream、ETAS、BlackDuck、NXP、TUV、上海软件中心、Deloitte、奇安信、为辰信安、云驰未来、信大捷安、信长城、泽鹿安全、纽创信安、复旦微电子、天融信、奇虎360、中汽中心、中国汽研、上海汽检、加特兰微电子、浙江大学……
人员占比
公司类型占比
文章
不要错过哦,这可能是汽车网络安全产业最大的专属社区!
首发!小米雷军两会上就汽车数据安全问题建言:关于构建完善汽车数据安全管理体系的建议
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:谈思实验室 《【谈思月度盘点】11月汽车网络安全产业事件金榜Top10》