Ich habe das so verstanden, dass auch schon die 1.1, also die Version für MEB, auf Basis von Android gemacht wurde und nicht erst die 1.2.
Aus meiner Sicht ist das größte Problem, die Cybersecurity in all diesen Plattformen aufrecht zu halten. Da hat Google sich bei den Handys nicht mit Ruhm bekleckert und Android ist eine suboptimale Basis.
Der Enyaq hat viele Schnittstellen, die Angreifern offen stehen. Die gefährlichste m.M. ist die Schnittstelle zum Handy, also CarPlay und Google Android Auto. Diese Schnittstellen haben ein komplexes API, das mit großer Wahrscheinlichkeit Sicherheitslücken hat. Außerdem ist das gehackte Handy aus der Ferne für einen Angreifer erreichbar. Das sind "gute" Voraussetzungen einen groß angelegten Angriff zu starten, mit dem VW erpresst werden kann und viele Menschen in Lebensgefahr gebracht werden können. Das Verbrecher Tote in Kauf nehmen, sieht man heute nahezu täglich bei den vielen, erfolgreichen Angriffen auf Krankenhäuser und andere kritische Infrastrukturen. Ich würde darauf wetten, dass in der Szene bereits daran gearbeitet wird.
Ich würde auch nie irgendwelche Bluetooth Dongles in den OBD Stecker stecken. Die Dongles und die zugehörigen Apps haben keinerlei Sicherheitszertifizierung und stehen über Bluetooth mit dem potentiell unsicheren Handy in Verbindung. Über die App lässt sich - für einen Angreifer ideal - alles über das Auto herausbekommen. Solche Informationen senken die Schwelle für eine erfolgreiche Attacke ungemein und machen auch Attacken auf nur wenige Autos interessant. Ich sehe schon die Schlagzeile, Skoda Enyaq Fahrer getötet, weil VW nicht das Lösegeld bezahlt hat.
Diese Hinweise in der Bedienungsanleitung beunruhigen da auch eher:
"Regelmäßige Software-Aktualisierungen tragen zur Verringerung des Risikos eines unbefugten Zugriffs auf die Fahrzeugsysteme und Fahrzeugfunktionen bei. Die folgenden Hinweise sind trotzdem zu beachten:
Nur solche Datenträger, Bluetooth®-Geräte und mobile Geräte verwenden, die keine schädlichen Daten oder keine Schadsoftware enthalten."
Wie "regelmäßig" wir bisher Sicherheitsupdates erhalten haben, wissen wir mittlerweile schon.
Ich jedenfalls habe noch kein Security Update bekommen und die 792 wurde schon vor Monaten freigegeben
Und wie soll ich denn als Nutzer die zweite Bedingung sicherstellen? Das ist eine Forderung, die ein Nutzer gar nicht erfüllen kann, weil er es gar nicht weiß, dass sein Handy gehackt wurde.
Das weiss auch VW und ich schließe daraus, dass sie damit die Verantwortung für Sicherheit zum Teil auch auf den Nutzer abwälzen wollen.
PS: Habt Ihr eigentlich Eure Wlans im Auto eingeschaltet? Es würde mich überraschen, wenn das VW Wlan gegen FragAttacks gehärtet wären. https://www.fragattacks.com