
一场没有碰撞的事故想象一个场景车停在楼下外观完好无损车主手机却收到车辆已解锁的通知。第二天同样的事发生在同一个小区的五台同款车上。没有砸窗没有撬锁没有物理接触。这不是科幻。这是智能网联汽车时代最典型的一类事故——伤害真实发生但现场找不到任何物理痕迹。下面这五类攻击就是这类事故的来源。攻击一数字钥匙被克隆与会话劫持数字钥匙是用户感知智能化最直接的入口手机即钥匙支持 UWB 精准测距CCC、ICCE、CCSA 等标准框架也已成型苹果、华为、小米、OPPO 等手机原生支持。正因如此它也是攻击面最清晰的目标。攻击者不需要破解整辆车只需要拿下三个环节之一手机端恶意 App 窃取凭证、通信链路中继放大信号让车以为钥匙就在旁边、车端验证逻辑重放旧的有效令牌。UWB 本是为了解决传统 BLE 的中继攻击而引入的但任何协议落地都有实现缺陷——历史上各类无钥匙进入系统被攻破多数问题不在密码学而在工程细节没守住。对车主的实操建议关闭不必要的靠近自动解锁定期清理手机里不再使用的车控 App 授权发现异常解锁记录立刻联系厂家吊销凭证。攻击二伪造路侧消息让车看见不存在的路况这是车路云一体化带来的新风险。当车辆开始接收路侧单元RSU下发的协同感知和协同决策建议时它就多了一只眼睛——但这只眼睛可能被蒙上假画面。典型攻击包括伪造 RSU 身份广播虚假拥堵或事故、篡改云端下发的决策建议诱导车辆错误避让、重放历史路况数据。更麻烦的是这类攻击难以被单车察觉摄像头和雷达看到的是正常路面而 V2X 消息说前方有障碍系统该信谁防御思路不是更信任而是交叉验证 消息认证。路侧消息必须带可验证的数字签名车端要对多源感知做一致性比对云端要有异常发布行为的监测。这也是为什么安全运营必须覆盖司机端、车端、路端、路网、云端五方而不能只守车。攻击三对抗样本——一张贴纸骗过摄像头这类攻击最违反直觉。研究人员早已证明在停车标志上贴特定图案的对抗补丁或在车道线上做特殊涂装就可能让感知模型输出错误结果强光干扰、特定纹理的衣物也能干扰识别。它不入侵任何系统它骗的是算法本身。关键特征在于不需要拿到代码不需要联网成本极低且在物理世界即可实施。防御方必须做模型鲁棒性验证——用大量对抗样本去考模型看它在被刻意欺骗时的表现。这正是 2026 年 6 月新强标把感知模型鲁棒性纳入测试焦点的原因。攻击四训练数据投毒——从源头污染如果说对抗样本是考试时作弊数据投毒就是提前改教材。自动驾驶模型依赖海量标注数据训练如果攻击者能在数据采集、标注或回流环节注入精心构造的样本比如把某种特殊车辆始终标成可忽略物体模型就会学到这个偏见并在特定条件下触发。投毒的可怕之处在于潜伏期长、溯源极难。对应的能力要求也很新数据来源可信、标注过程可审计、训练集异常检测、模型行为漂移监测。这已经超出传统网络安全范畴进入 AI 治理领域。攻击五OTA 与总线——通往控制权的走廊车内 CAN、FlexRay、车载 Ethernet 等总线协议早期设计侧重实时性和可靠性先天缺乏鉴权机制一旦攻击者通过某个薄弱入口如 T-Box、诊断接口、第三方 App 接口进入车内网络就可能横向移动。而 OTA 链路如果被突破后果是批量且远程的。好消息是这块已被强标正面约束GB 44496 明确要求升级包真实性与完整性保护、RXSWIN 软件识别码防篡改、升级失败完整回滚、禁止静默升级、升级中禁止车门锁止等并给出 12 项试验方法。这是中国汽车法规史上首次为 OTA 给出可操作的验证指南。为什么五大不是终点这五类攻击有一个共同点它们都不针对车这个机械产品而是针对车作为数据终端、计算平台、网络节点的身份。因此防御也不能靠加装单个安全产品解决而需要覆盖车—路—云—网—数据—AI全链条的体系。