sikkerhet

EU-land advarer: Elbiler utgjør en økende IT-sikkerhetsrisiko

Moderne «datamaskiner på hjul» rommer alvorlige potensielle sårbarheter, fra manipulerte veiskilt til skjulte «kill switch»-funksjoner.

Bilen din samler trolig inn detaljerte atferdsdata og sensorbilder – og kan overføre dem til områder utenfor EU med svakere regler for databeskyttelse.
Bilen din samler trolig inn detaljerte atferdsdata og sensorbilder – og kan overføre dem til områder utenfor EU med svakere regler for databeskyttelse. Illustrasjonsfoto: Imago/Ritzau Scanpix

En bil produsert i løpet av det siste tiåret inneholder sannsynligvis mellom 100 og 200 millioner linjer kode. De innebygde prosessorene kommuniserer trolig med skytjenere, veiinfrastruktur og i noen tilfeller andre kjøretøy.

Den samler nesten helt sikkert inn detaljerte posisjonsdata, atferdsdata og sensorbilder – og kan overføre dem til områder utenfor EU med svakere regler for databeskyttelse eller direkte krav om å dele opplysninger med myndighetene.

EUs NIS Cooperation Group, som består av representanter fra alle EU-land og EUs it-sikkerhetsenhet Enisa, har publisert en ny rapport som kartlegger de stadig økende sikkerhetsrisikoene ved disse «datamaskinene på hjul». Truslene ventes bare å øke etter hvert som elbiler samler inn stadig større mengder data for å kjøre mer autonomt.

– Internett-tilkoblede biler medfører noen helt nye cybersikkerhetsbekymringer, særlig på grunn av avhengigheten av et komplekst digitalt økosystem, og muligheten deres til å samle inn og behandle store mengder sensitive persondata, sier Nikolai Kunitsõn, analytiker i Estlands nasjonale cybersikkerhetsbyrå.

Det skriver Ingeniørens engelsk-tjeneste The Sidechannel.

– Når digitaliseringen øker, vil også de potensielle konsekvensene av sårbarhetene vokse.

Feiltolkning av veien

En av de mest bekymringsfulle sårbarhetene rapporten trekker fram, er manipulering av kjøretøyets KI-systemer – systemene som avgjør hvordan et automatisert kjøretøy forstår og navigerer på veien.

Det er algoritmene som tolker data fra lidar-sensorer, kameraer og radarer. De delvis automatiserte kjøresystemene bruker input til å klassifisere veifunksjoner, som fotgjengere, veiskilt og oppmerking, og gir instrukser til bremsesystemer og styring, som i økende grad fungerer autonomt.

Rapporten identifiserer to ulike angrepsområder mot disse systemene.

For det første kan man utnytte kjente svakheter i KI-systemer ved å lure systemene med endringer i de fysiske omgivelsene.

For eksempel ble det påvist i 2018 at det var nok å sette et mønstret klistremerke på et stoppskilt til at bilens systemer konsekvent feiltolket skiltet.

En annen studie to år senere demonstrerte at man ved å vise fiktive veiskilt i digitale reklamer kunne få autopiloten til en større bilprodusent til å bremse midt i trafikken.

I praksis kan det bety at potensielle hackere kan manipulere det fysiske miljøet for å få autonome biler til å kjøre mer utrygt – for eksempel ved å få dem til å overse et stoppskilt i et veikryss.

Den andre muligheten er manipulering av KI-systemer under produksjonen – altså før kjøretøyet når ut til forbrukerne. I rapporten beskrives et scenario der en fiendtlig stat endrer treningsdataene for et automatisert kjøresystem, som kan utløses av en ekstern kommando.

I et slikt scenario vil kjøretøyet oppføre seg normalt i tester, men kan brukes som våpen av en fremmed stat.

Rapportens forfattere erkjenner at et slikt angrep er hypotetisk. De vurderer det likevel som plausibelt og påpeker at det vil være vanskelig å oppdage, fordi moderne KI-systemer ikke er særlig transparente.

Problemer med leverandører

En annen bekymring handler om leverandørene – både bilprodusenter og produsenter av komponenter som er plassert i land utenfor EU.

Rapporten beskriver risikoen for at en fiendtlig stat presser en bilprodusent eller leverandør til å bygge inn en skjult funksjonalitet i produktene sine, eller til å utnytte kjente muligheter for fjernadgang i en bil som befinner seg i Europa.

Fjernadgang er en standardfunksjon i mange moderne biler. Blant annet har Stellantis (som eier bilmerker som Fiat og Citroën), Ford, Volvo og Nissan dette som en del av tjenester mot tyveri.

Funksjonen ble tydelig i 2022, da traktorprodusenten John Deere deaktiverte en rekke kjøretøy som var blitt stjålet av russiske styrker under invasjonen av Ukraina. I 2025 oppdaget en norsk bussoperatør en ikke-offentliggjort fjernstoppfunksjon innebygd i systemene til en kinesisk leverandør.

I rapporten trekkes det også fram at biler som er koblet til internett, samler inn enorme mengder data, som kan brukes til overvåking av enkeltpersoner og til å kartlegge sensitive områder som militæranlegg og kritisk infrastruktur.

– Det er (…) umulig å garantere at høyrisikoleverandører, som befinner seg utenfor EU med vidtrekkende etterretningslover (…) ikke vil utlevere data samlet inn i Europa.

Rapporten nevner ikke noen spesifikke land, men bekymringene er trolig rettet mot Kina, som eksporterte rekordmange biler (7,1 millioner) til Europa i 2025. Det var en økning på 21 prosent sammenlignet med året før og det dobbelte av tallet for bare tre år siden.

– Den økende tilstedeværelsen av enkelte tredjelandsprodusenter, inkludert kinesiske produsenter av elbiler, reiser cybersikkerhets- og strategiske vurderinger, sier Nikolai Kunitsõn.

EU oppfordres til å redusere risikoen

I rapporten oppfordrer forfatterne til å se på en rekke tiltak for å redusere risikoen fra høyrisikoleverandører.

EUs medlemsland bør blant annet innføre politikk som gjør det mulig å begrense eller utelukke bestemte leverandører. EU har blant annet foreslått muligheten for å utelukke kinesiske leverandører fra kritiske telekommunikasjonsnettverk, heter det.

Rapporten identifiserte også at mye av dataene moderne biler samler inn – inkludert trafikkdata, sensordata og lokaliseringsmønstre – faller utenfor GDPRs definisjon av personopplysninger.

Derfor lyder oppfordringen at EU-kommisjonen utarbeider retningslinjer for datalokalisering av sensitive data.

Artikkelen ble først publisert av Ingeniørens engelsk-tjeneste The Sidechannel. Den er tilgjengelig på norsk for Digis abonnenter gjennom vår samarbeidsavtale.

Powered by Labrador CMS