新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
電動公車遠端連線成國安隱憂 中國宇通巴士遭四國調查
2026 / 01 / 26
編輯部
一份挪威的電動巴士資安研究報告,正在西方國家間引發連鎖效應。自挪威公共運輸管理局(Ruter)於 2024 年秋季發布針對中國鄭州宇通客車(Yutong Bus)電動巴士的資安評估後,丹麥、英國及澳洲政府相繼宣布啟動調查,顯示各國對中國製聯網交通設備的安全疑慮正在迅速升溫。
挪威研究揭露遠端連線風險
這場多國調查潮的源頭,是挪威 Ruter 進行的一項深度技術測試。研究人員將一輛宇通電動巴士駛入廢棄礦坑內,在完全隔絕外部訊號干擾的環境下,逐一檢視車輛的數位系統架構。
研究發現,宇通巴士的控制系統直接連接網際網路,製造商可透過遠端存取控制器區域網路(Controller Area Network, CAN Bus)。CAN Bus 是負責車輛駕駛系統的核心元件,但該技術缺乏身分驗證與加密機制。此外,車輛的電源管理與電池系統可透過行動網路連線存取,理論上可被視為一種「遠端關閉開關」(Kill Switch)。
研究同時指出,宇通的軟體更新平台曾存在資安漏洞,雖已修補,但反映出製造商在資安防護上的不足。然而,Ruter 強調研究結果「比預期樂觀」,並未發現任何刻意設置的後門程式或惡意監控元件。
骨牌效應:四國相繼啟動調查
挪威的研究報告公開後,迅速在歐美國家引發連鎖反應。丹麥政府率先跟進,針對境內營運的宇通巴士展開調查。隨後,英國政府也宣布檢視其公共運輸系統中的中國製電動巴士。
澳洲的反應尤為明顯。根據該國唯一的宇通巴士經銷商 Vehicle Dealers International(VDI)統計,目前澳洲境內共有 133 輛宇通電動市區巴士及 12 輛長途巴士。坎培拉公共運輸管理局(Transport Canberra)已正式啟動國家安全風險評估,核心關切正是這些巴士是否存在中國政府可遠端觸發的「關閉開關」。
VDI 發言人回應表示,雖然宇通車輛支援空中下載(Over-the-Air, OTA)更新功能,但澳洲的作法是在授權服務中心以實體方式進行軟體更新,且須經客戶同意,並非遠端執行。坎培拉公共運輸管理局則向澳洲廣播公司(ABC)表示,當地巴士根本不允許 OTA 更新。
宇通方面則強調,可透過關閉連網裝置電源或移除 SIM 卡來停用所有遠程監控功能,且此舉不影響車輛正常運作。
聯網設備的系統性風險
資安專家指出,這些疑慮反映的是聯網車輛與物聯網設備的普遍性風險,而非宇通獨有的問題。漏洞懸賞平台 Bugcrowd 創辦人 Casey Ellis 表示,相較於戲劇性的遠端劫車情境,
更實際的威脅包括資料外洩、監控行為,以及針對整體車隊的勒索軟體攻擊。
然而,
即便宇通產品本身並無惡意設計,與中國的連線本身就可能構成國安風險。中國於 2017 年實施的《網路安全法》與《國家情報法》,賦予政府廣泛的法律依據,可要求任何境內企業配合情報蒐集或戰時行動。
Ellis 指出,澳洲在電動車、太陽能設備、電信設備、關鍵製造業供應鏈及消費性電子產品等領域,大量暴露於中國技術之下。公共運輸、再生能源系統及國防相關營運設施,皆包含中國製造的元件,而這些設備的「回傳功能」相當普遍。
專家建議:把握時機強化採購規範
面對這波信任危機,全面移除中國設備在經濟與政治上代價高昂,短期內不太可能發生。Ellis 認為,維持警覺並捍衛主權的整體方向是正確的,但實務上需要更務實的作法。
Ruter 在報告中提出兩大建議方向:一是加強對電動巴士遠端存取與更新機制的管控;二是針對未來採購案制定更嚴格的資安要求。Ruter 強調,目前正是強化防護措施的關鍵時機,在下一代更高度整合、更具自主能力的巴士問世之前,應及早建立規範。
本文轉載自darkreading。
車聯網安全
物聯網安全
產品安全
SSDLC
DevSecOps
ISO 21434
APT
最新活動
2026.01.29
2026大南方資安趨勢論壇
2026.02.11
年度資安趨勢分析從零信任到AI Agent 新運維
2026.03.12
3/12-3/13【.NET/Java 網頁安全開發與威脅建模實務】兩日集訓班
2026.03.26
2026年3月份 ISA/IEC 62443 網路安全基礎專家證照課程
2026.04.13
CRA 法規倒數計時!透過 ISA/IEC 62443 IC47課程 打造符合歐盟標準的資安產品
看更多活動
大家都在看
歐洲首部 AI 資安標準出爐 ! ETSI EN 304 223 建立全生命週期防護框架
從網路到資安的進化:第一線資訊科技以SD-WAN結合SASE助台商安全出海
資安署114年12月資安月報:《危害國家資通安全產品審查辦法》正式上路;SSL VPN漏洞成駭客入侵破口
Palo Alto Networks修補高風險DoS漏洞,攻擊者可癱瘓防火牆
React2Shell漏洞遭駭客發動810萬次攻擊,AWS成主要攻擊跳板
資安人科技網
文章推薦
報告:帳號入侵攻擊在2025年激增超過3倍
量子加密時代來臨,資安託管業成為企業關鍵防線
美國CISA 緊急示警:五個企業軟體漏洞已被實際攻擊利用,涵蓋 VMware vCenter、Zimbra 等關鍵系統