Die Auto-IT hat ein Problem: Forscher der Allianz-Versicherungsgruppe haben unzulängliche Wegfahrsperren und Netzwerke ohne ausreichenden Schutz aufgespürt. Viele Fehler kommen Sicherheitsexperten bekannt vor – aus der Büro-IT vor 20 Jahren. Die Folgen können dramatisch sein. Der Fahrer verliert die Kontrolle über sein Gefährt.
Moderne Fahrzeuge erfordern, dass die Autobauer die traditionellen Bus-Systeme überdenken und zusätzlich absichern.
(Bild: BMW Group)
Dass Rechnernetze angreifbar sind, hat sich weitläufig herumgesprochen. Eines der wichtigsten Wirtschaftsgüter scheint noch weitgehend ungeschützt zu sein: Das (intelligente) Auto. Fahrzeuge aller Hersteller sind mittlerweile eine Ansammlung an computergesteuerten Komponenten, die über diverse Bussystem miteinander in Kontakt stehen.
Auch in diesem Bereich ist nicht neu, dass solche Systeme angreifbar sind, doch über konkrete Angriffsvektoren wurde bislang von unabhängiger Seite wenig berichtet. Der Computer-Sicherheitsspezialist Stephan Gerhager von der Allianz Versicherungsgruppe gab auf der Sicherheitskonferenz IT-Defense der Cirosec GmbH erstmals einer breiten Fachöffentlichkeit detailiert Einblick in Forschungen beim Münchner Autoversicherer Allianz.
Über das Allianz Zentrum für Technik
Die Allianz Versicherungsgruppe versichert nicht nur viele Autos in Deutschland, sondern auch zahlreiche Zulieferer und OEMs. Das Interesse der Allianz an bekannten und unbekannten Risiken bei Automobilen ist daher verständlich und auch keineswegs neu. Das Allianz Zentrum für Technik in Ismaning bei München forscht seit 1971 auf den Gebieten Reparaturforschung und Schadensverhütung „rund ums Blech“. Hier wurden Crashteststandards entwickelt und zudem dafür gesorgt, dass nicht jeder Stoßstangerempler ein Versicherungsschaden wird.
Dort hatten die Vorfälle rund um die Hacker-Angspriffe auf Autos der Marke Jeep in den USA für Aufregung gesorgt. Charlie Miller und Chris Valasek demonstrierten im US-Fernsehen, wie sie aus einem Kilometer Entfernung über Funkbefehl die Kontrolle über ein Auto vom Typ Jeep Cherokee übernahmen, und das Vehikel und seine Insassen in den Straßengraben bugsierten.
Als Folge der Versuche musste der italienisch-amerikanische Autobauer Fiat Chrysler Automobiles (FCA) in den USA 1,4 Millionen Autos zurückrufen. Betroffen waren Modelle der Marken Dodge, Ram und Jeep. Als Einfallstor diente den Hackern ein Mobilfunkmodul im Infotainment-Bereich des Autos, das es so in Europa nicht gibt. Doch viele Komponenten sind gleich oder ähnlich. Schlummern unterm Blech ungeahnte Risiken? Diese Frage stellte sich der IT-Experte Stephan Gerhager.
Studium am offenen Herzen
Als Leiter der Abteilung Informationssicherheit der Allianz beauftragte er einen mit der Materie bereits seit der Ausbildung vertrauten Werksstudenten, sich im Rahmen einer achtwöchigen Bachelor-Arbeit mit den Netzwerken moderner Autos näher zu befassen. „Wir wollten wissen, ob so etwas auch bei anderen Typen und Marken möglich ist. Das Resultat hat uns etwas beunruhigt“, so Stephan Gerhager.
Reale Autos und Steuersysteme dienten als „Versuchskaninchen“. Mit handelsübliche Analysewerkzeuge schaute das Mini-Team ins Innere der Autosteuerung. Das Ziel: Zunächst die Kommandos der Steuergeräte im Auto verstehen, später Schwachstellen finden um anschließend zu versuchen, das Auto von außen zu kontrollieren. Die aus der Standard-IT bekannten Angriffsvektoren funktionieren auch beim Auto, so das Ergebnis, und sie ließen sich zudem innerhalb kurzer Zeit finden. Im Schnitt reichten ein bis zwei Tage pro Schwachstelle.
Die Krux der Digitalisierung
Moderne Autos können viel, manchmal vielleicht zu viel. Wer hätte sich etwa 1970 träumen lassen, dass ein Auto selbständig per Parkassistent zentimetergenau in eine Parklücke fährt. Inzwischen gibt es bereits Exemplare, die man per App sogar steuern kann. Zum Beispiel in Garagen, die so schmal sind, dass selbst Twiggy nur über das Schiebedach aussteigen könnte.
Möglich sind diese Servicefunktionen durch die seit den 90er Jahren massiv vorangeschrittene Digitalisierung des Autos. In jedem Mittelklasse-Auto fährt mehr IT durch die Landschaft, als in Form des Büro-PCs auf dem Schreibtisch steht. Mehr als einhundert ECUs (Electronic Control Units) sind verbaut.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die Rechner arbeiten mit spezieller, nur für einen Aufgabenbereich optimierter Software, und sind untereinander über Bussysteme verbunden, die ebenfalls für diesen Aufgabenbereich spezialisiert sind. Enorm schnell, um etwa das Crash-Signale vom Beschleunigungssensor schnell genug an den Airbag weitergeben zu können.
Der Bus verbindet Sensoren, Aktoren und Scheinwerfer. Alle ließen sich beim Jeep manipulieren, zeigten Charlie Miller und Chris Valasek. Sogar das Lenkrad folgte den Funkbefehlen, denn auch hier sitzt ein Motor, damit der Einparkassistent ohne Hilfe des Fahrzeugführers lenken kann. Das diese Busse angreifbar sind, und welche Befehle benötigt werden, darüber hatte zuvor Eric Evenchick auf der Konferenz Black Hat Asia 2015 berichtet.