NieuwsAandelenEen ‘tech-grappenmaker’ uit San Francisco liet 50 Waymo’s naar dezelfde straat sturen en legde zo het cyber-/airbagprobleem van robotaxi’s bloot

Een ‘tech-grappenmaker’ uit San Francisco liet 50 Waymo’s naar dezelfde straat sturen en legde zo het cyber-/airbagprobleem van robotaxi’s bloot

Auteur: Fortune Crypto·

Belangrijkste punten

  • Robotaxidiensten groeien snel, met Waymo in 11 steden, Tesla’s Cybercab in ten minste zeven steden en Zoox dat NHTSA-goedkeuring kreeg voor bredere operaties.
  • De complexe onderling verbonden systemen en gecentraliseerde vlootbeheersystemen van robotaxi’s vergroten hun kwetsbaarheid voor cyberaanvallen aanzienlijk.
  • Een gecoördineerde denial-of-service-aanval in San Francisco dwong Waymo om ritten te onderbreken, wat de kwetsbaarheid in de praktijk aantoont.
  • De ontwikkeling van generatieve AI stelt kwaadwillenden in staat veel sneller kwetsbaarheden te vinden en aanvallen te automatiseren dan voorheen.
  • In tegenstelling tot internationale normen zoals VN-regeling nr. 155, ontbreekt in de Verenigde Staten momenteel een federale cyberbeveiligingsplicht voor voertuigen.
Een ‘tech-grappenmaker’ uit San Francisco liet 50 Waymo’s naar dezelfde straat sturen en legde zo het cyber-/airbagprobleem van robotaxi’s bloot

Er was een tijd dat de meeste auto’s op de weg nog geen airbags standaard hadden onder federale wetgeving. Het duurde zelfs tot 1998 voordat voor elk voertuig op de weg een airbag verplicht werd gesteld door de federale wet — meer dan 100 jaar na de uitvinding van de eerste auto en ongeveer 30 jaar nadat airbags voor het eerst als veiligheidsmaatregel waren bedacht. Zoiets speelt zich nu opnieuw af, maar dit keer met robotaxi’s en cyberbescherming.

Louay Abdelkader, directeur productmanagement bij QNX, noemde dit een groot probleem voor de sector: “of course … keep in mind that in automotive safety, it took a while for it to adopt.” Abdelkader vertelde Fortune dat wetgevers cyberbeveiliging als een primaire overweging moeten behandelen, vergelijkbaar met airbags, en wees erop dat elk verbonden voertuig een zekere mate van cyberrisico met zich meebrengt.

Veel van het debat over robotaxi’s richt zich echter op andere vragen, zoals of ze slim genoeg zijn om botsingen te vermijden, hoe verzekeringsmaatschappijen aansprakelijkheid moeten toewijzen na een ongeval, of hoe de politie moet omgaan met bestuurderloze auto’s die verkeersregels overtreden.

Abdelkader vertelde Fortune dat wetgevers cyberbeveiliging als een primaire overweging moeten behandelen, en benadrukte dat elk verbonden voertuig een zekere mate van cyberrisico met zich meebrengt.

Robotaxi’s breiden zich ondertussen over het hele land uit. Zoox kreeg recent goedkeuring van de National Highway Traffic Safety Administration voor een commerciële vrijstelling, waardoor de betaalde dienst bredere toegang krijgt zonder handmatige bediening. Tesla is ook toegetreden tot de robotaximarkt, met de introductie van Cybercab in ten minste zeven steden.

Intussen is Waymo, eigendom van Alphabet, gegroeid van zijn begin in Arizona naar 11 grote Amerikaanse steden — zelfs in samenwerking met ritdelenbedrijf Uber in enkele steden.

In tegenstelling tot conventionele voertuigen zijn robotaxi’s afhankelijk van tientallen onderling verbonden elektronische regeleenheden, snelle netwerken, cloudconnectiviteit, GPS, camera’s, lidar, radar en AI-modellen die de wereld om hen heen voortdurend interpreteren. Elk van die onderdelen vergroot wat cyberbeveiligingsexperts de “attack surface” noemen, oftewel het aantal mogelijke ingangen dat hackers kunnen misbruiken.

Hoewel Hollywood hackers vaak afschildert als mensen die op afstand een volledig voertuig overnemen, zeggen experts dat moderne aanvallen eerder gericht zijn op het bredere ecosysteem rond autonome auto’s.

Zelfs als aanvallers een voertuig niet direct kunnen besturen, kan verstoorde communicatie het vermogen van een autonoom systeem om veilig te navigeren aantasten. In San Francisco organiseerde zelfverklaarde “tech prankster” Riley Walz een groeps-DDOS-aanval — een denial-of-service-aanval — op lokale Waymo’s.

De grap bestond uit 50 personen die tegelijkertijd een Waymo bestelden op dezelfde doodlopende straat, waardoor een opstopping ontstond die het bedrijf ertoe bracht ritten uit te schakelen tot de volgende ochtend.

De DDOS-aanval vond plaats ondanks regels in Californië, waar Waymo diensten aanbiedt in San Francisco en Los Angeles, die vereisen dat fabrikanten van autonome voertuigen aantonen dat zij hun vloot veilig kunnen monitoren, updaten en onderhouden, terwijl zij voldoen aan federale richtlijnen voor cyberbeveiliging van voertuigen.

Waymo en de California DMV reageerden niet op verzoeken om commentaar.

De opkomst van generatieve AI heeft de cyberbeveiligingsrisico’s voor robotaxi’s verder vergroot. Historisch gezien hadden hackers vaak veel tijd, technische expertise en middelen nodig om kwetsbaarheden te vinden en uit te buiten. Maar AI heeft die tijdlijn drastisch verkort, volgens Abdelkader.

Hij zei dat kwaadwillenden AI kunnen gebruiken om kwetsbaarheden te identificeren, aanvallen te automatiseren en exploits veel sneller te ontwikkelen — en met meer kwaadwillende intentie — dan Walz’ “grap”.

Abdelkader stelde dat cyberbeveiliging voor robotaxi’s in grote mate de verantwoordelijkheid is van zowel fabrikanten als wetgevers. Volgens hem moeten fabrikanten beveiliging vanaf het begin in autonome voertuigen inbouwen en het niet als een extraatje beschouwen.

“Wanneer je een cyberbeveiligingssysteem ontwikkelt, begin je vanaf de basis. Het is als het bouwen van een huis,” zei hij. “Als je fundering niet sterk is, wordt het heel moeilijk om een robuust en veilig huis te bouwen.”

Net als Californië zijn sommige rechtsgebieden al begonnen cyberbeveiliging te behandelen als onderdeel van de regulering van autonome voertuigen, in plaats van als een bijzaak. Arizona heeft cyberbeveiligingsplanning geïntegreerd in bredere beleidsregels voor de uitrol van autonome voertuigen, terwijl staten als Michigan cyberbeveiligingsinitiatieven hebben opgezet via samenwerkingen met de industrie en onderzoeksinstellingen.

Internationaal zijn toezichthouders nog verder gegaan. De VN-regeling nr. 155 vereist nu in veel markten dat autofabrikanten gecertificeerde managementsystemen voor cyberbeveiliging gedurende de volledige levenscyclus van een voertuig onderhouden, terwijl ISO/SAE 21434 technische normen vastlegt voor cyberbeveiliging in de ontwikkeling van voertuigen.

Maar in New York City, waar burgemeester Zohran Mamdani heeft geweigerd de vergunning van Waymo te verlengen, ontbrak cyberbeveiliging in het debat over robotaxi’s. De jonge burgemeester richt zich in plaats daarvan op arbeidsbescherming en noemt taxichauffeurs als het belangrijkste punt van zorg bij het toestaan van robotaxi’s in Manhattan.

“Als een bedrijf als Waymo zich in New York City bevindt, dan zullen ze ook een stadsbestuur aantreffen dat zich inzet voor de werknemers die de stad draaiende houden,” zei hij tijdens een persconferentie. “Die werknemers omvatten ook onze taxichauffeurs, die veel te lang een droom is voorgehouden dat zij zich zo naar de middenklasse konden werken.”

Het kantoor van Mamdani reageerde niet op een verzoek om commentaar.

Abdelkader betoogt echter dat alle wetgevers in het land moeten voortbouwen op bestaande kaders in plaats van te wachten tot een cyberincident een zwakke plek blootlegt. Volgens hem scheiden beleidsmakers veiligheid en cyberbeveiliging te vaak van elkaar, ook al zijn ze “onlosmakelijk met elkaar verbonden”.

“De wetgevers en politici moeten met hen samenwerken om ervoor te zorgen dat, als er in de toekomst verbeteringen nodig zijn, duidelijk is welke ondersteuning vereist is,” vertelde hij Fortune. “Je moet kunnen praten en die feedback delen. Dat is de enige manier waarop de sector effectief kan groeien en de samenleving ten goede kan komen.”

Dit verhaal werd oorspronkelijk gepubliceerd op Fortune.com