新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
電動公車遠端連線成國安隱憂 中國宇通巴士遭四國調查
2026 / 01 / 26
編輯部
一份挪威的電動巴士資安研究報告,正在西方國家間引發連鎖效應。自挪威公共運輸管理局(Ruter)於 2024 年秋季發布針對中國鄭州宇通客車(Yutong Bus)電動巴士的資安評估後,丹麥、英國及澳洲政府相繼宣布啟動調查,顯示各國對中國製聯網交通設備的安全疑慮正在迅速升溫。
挪威研究揭露遠端連線風險
這場多國調查潮的源頭,是挪威 Ruter 進行的一項深度技術測試。研究人員將一輛宇通電動巴士駛入廢棄礦坑內,在完全隔絕外部訊號干擾的環境下,逐一檢視車輛的數位系統架構。
研究發現,宇通巴士的控制系統直接連接網際網路,製造商可透過遠端存取控制器區域網路(Controller Area Network, CAN Bus)。CAN Bus 是負責車輛駕駛系統的核心元件,但該技術缺乏身分驗證與加密機制。此外,車輛的電源管理與電池系統可透過行動網路連線存取,理論上可被視為一種「遠端關閉開關」(Kill Switch)。
研究同時指出,宇通的軟體更新平台曾存在資安漏洞,雖已修補,但反映出製造商在資安防護上的不足。然而,Ruter 強調研究結果「比預期樂觀」,並未發現任何刻意設置的後門程式或惡意監控元件。
骨牌效應:四國相繼啟動調查
挪威的研究報告公開後,迅速在歐美國家引發連鎖反應。丹麥政府率先跟進,針對境內營運的宇通巴士展開調查。隨後,英國政府也宣布檢視其公共運輸系統中的中國製電動巴士。
澳洲的反應尤為明顯。根據該國唯一的宇通巴士經銷商 Vehicle Dealers International(VDI)統計,目前澳洲境內共有 133 輛宇通電動市區巴士及 12 輛長途巴士。坎培拉公共運輸管理局(Transport Canberra)已正式啟動國家安全風險評估,核心關切正是這些巴士是否存在中國政府可遠端觸發的「關閉開關」。
VDI 發言人回應表示,雖然宇通車輛支援空中下載(Over-the-Air, OTA)更新功能,但澳洲的作法是在授權服務中心以實體方式進行軟體更新,且須經客戶同意,並非遠端執行。坎培拉公共運輸管理局則向澳洲廣播公司(ABC)表示,當地巴士根本不允許 OTA 更新。
宇通方面則強調,可透過關閉連網裝置電源或移除 SIM 卡來停用所有遠程監控功能,且此舉不影響車輛正常運作。
聯網設備的系統性風險
資安專家指出,這些疑慮反映的是聯網車輛與物聯網設備的普遍性風險,而非宇通獨有的問題。漏洞懸賞平台 Bugcrowd 創辦人 Casey Ellis 表示,相較於戲劇性的遠端劫車情境,
更實際的威脅包括資料外洩、監控行為,以及針對整體車隊的勒索軟體攻擊。
然而,
即便宇通產品本身並無惡意設計,與中國的連線本身就可能構成國安風險。中國於 2017 年實施的《網路安全法》與《國家情報法》,賦予政府廣泛的法律依據,可要求任何境內企業配合情報蒐集或戰時行動。
Ellis 指出,澳洲在電動車、太陽能設備、電信設備、關鍵製造業供應鏈及消費性電子產品等領域,大量暴露於中國技術之下。公共運輸、再生能源系統及國防相關營運設施,皆包含中國製造的元件,而這些設備的「回傳功能」相當普遍。
專家建議:把握時機強化採購規範
面對這波信任危機,全面移除中國設備在經濟與政治上代價高昂,短期內不太可能發生。Ellis 認為,維持警覺並捍衛主權的整體方向是正確的,但實務上需要更務實的作法。
Ruter 在報告中提出兩大建議方向:一是加強對電動巴士遠端存取與更新機制的管控;二是針對未來採購案制定更嚴格的資安要求。Ruter 強調,目前正是強化防護措施的關鍵時機,在下一代更高度整合、更具自主能力的巴士問世之前,應及早建立規範。
本文轉載自darkreading。
車聯網安全
物聯網安全
產品安全
SSDLC
DevSecOps
ISO 21434
APT
最新活動
2026.08.13
2026 南科資安論壇
2026.07.29
半導體與高科技園區資安防護
2026.07.30
Azure 雲端轉型研討會|雲端 x AI x 資安
2026.07.30
亞洲晶片安全與CRA 國際研討會:下一代可信晶片安全
2026.08.05
緊急救援與醫療場域的資安韌性
2026.08.11
智慧升級不踩雷|掌握 Claude on AWS 最佳實踐
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2027.07.28
2026迎戰合規新局上市櫃企業資安治理與風險評估實戰解析
看更多活動
大家都在看
WP2Shell漏洞鏈遭大規模利用,數百萬WordPress網站曝遠端接管風險
全球最大AI模型庫Hugging Face遭自主AI代理人攻擊 內部資料與憑證外洩
IBM 與 Red Hat 拓展 Lightwell 服務方案,為 AI 時代的開源技術建構可信任基礎架構
F5修補nginx重大漏洞CVE-2026-42533,CVSS達9.2恐致遠端程式碼執行
ReversingLabs 示警:ClickFix 攻擊工業化,YARA 結構分析成關鍵防線
資安人科技網
文章推薦
誰該為 OT 資安負責?Secure by Demand 時代來臨,問責機制逐漸成形
AI代理人「YOLO模式」滲透泰國財政部 資安業者揭露自主式駭客攻擊
輝達攜37家科技巨頭成立「開放安全AI聯盟」 呼應Hugging Face遭AI代理入侵事件