Hacker zeigen Schwachstellen bei Alpitronic-Ladern

Hacker zeigen Schwachstellen bei Alpitronic-Ladern
Copyright:

EnBW

Sebastian Henßler
Sebastian Henßler
  —  Lesedauer 3 min

Was auf den ersten Blick wie eine technische Kuriosität wirkt, verweist bei näherer Betrachtung auf einen ernsten Kern. Beim Hackerwettbewerb Pwn2Own Automotive 2026 in Tokio gelang es Sicherheitsforschern, den bekannten Ego-Shooter „Doom“ auf einer Schnellladesäule auszuführen. Der Vorfall sorgte für Aufmerksamkeit, weil er exemplarisch zeigt, wie angreifbar vernetzte Systeme im Mobilitätsumfeld sein können – selbst dort, wo man sie im Alltag kaum als Computer wahrnimmt.

Im Mittelpunkt stand eine Ladesäule des italienischen Herstellers Alpitronic. Am dritten und letzten Wettbewerbstag schleuste ein dreiköpfiges Team unter dem Namen Juurin Oy eine spielbare Version von Doom auf einen Hypercharger des Typs HYC50 ein. Möglich wurde dies durch die Ausnutzung eines sogenannten Time-of-Check-to-Time-of-Use-Fehlers, kurz Toctou-Bug. Dabei entsteht eine zeitliche Lücke zwischen einer Sicherheitsprüfung und der tatsächlichen Nutzung einer Ressource, die sich unter bestimmten Bedingungen für das Einschleusen fremden Codes missbrauchen lässt.

Der sichtbare Effekt – ein laufendes Spiel samt Steuerelementen – war dabei weniger entscheidend als der technische Nachweis, dass sich eine Schwachstelle reproduzierbar ausnutzen ließ. Für den erfolgreichen Angriff erhielt das Team vier Wettkampfpunkte sowie ein Preisgeld von 20.000 US-Dollar (ca. 16.900 Euro). Zusätzlich gelang es denselben Forschern, ein Infotainmentsystem von Kenwood zu kompromittieren, was weitere 5000 US-Dollar (ca. 4200 Euro) einbrachte. Für eine Spitzenplatzierung reichte diese Kombination zwar nicht, der symbolische Charakter des Doom-Runs verschaffte dem Team jedoch besondere Aufmerksamkeit.

Pwn2Own als kontrolliertes Testfeld für reale Produkte

Der Kontext des Wettbewerbs ist dabei zentral für die Einordnung. Bei Pwn2Own nehmen sich Sicherheitsforscher gezielt reale Produkte vor, um bislang unbekannte Schwachstellen offenzulegen. Veranstaltet wird das Format von der Zero Day Initiative des IT-Sicherheitsunternehmens Trend Micro. Gelingt ein Angriff, erhalten die betroffenen Hersteller die Details, um Korrekturen zu entwickeln. Alle Teilnehmenden unterzeichnen dafür Vertraulichkeitsvereinbarungen, weshalb technische Einzelheiten zunächst nicht öffentlich werden.

Vor diesem Hintergrund ordnete Alpitronic den Vorfall öffentlich ein. Das Unternehmen betont, gezielt an der Pwn2Own 2026 teilgenommen zu haben, um die eigenen Systeme unter realistischen Angriffsbedingungen testen zu lassen. Nach Angaben des Herstellers sei die konkret ausgenutzte Schwachstelle ausschließlich während eines Software-Updates angreifbar gewesen. Zusätzlich habe der Angriff physischen Zugriff sowohl auf die Ladesäule als auch auf das Webinterface erfordert, was die praktische Ausnutzbarkeit im laufenden Betrieb erheblich einschränke.

Unabhängig davon hat Alpitronic einen internen Prozess zur Behandlung der Schwachstelle gestartet. Dieser umfasst eine Bedrohungsanalyse, eine Risikobewertung sowie die Entwicklung und Umsetzung technischer Gegenmaßnahmen. Sobald eine korrigierte Softwareversion verfügbar ist, sollen die Betreiber der Ladesäulen informiert und mit Updates versorgt werden.

Quelle: Alpitronic – Per Mail / Golem – Hacker zocken Doom auf geknackter E-Auto-Ladesäule / Heise – Pwn2Own-Automotive-Wettbewerb: Ladesäule geknackt, um „Doom“ zu spielen

worthy pixel img
Sebastian Henßler

Sebastian Henßler

Sebastian Henßler hat Elektroauto-News.net im Juni 2016 übernommen und veröffentlicht seitdem interessante Nachrichten und Hintergrundberichte rund um die Elektromobilität. Vor allem stehen hierbei batterieelektrische PKW im Fokus, aber auch andere alternative Antriebe werden betrachtet.

Artikel teilen:

Wird geladen...

Weiteres in Elektroauto laden

Tibber-Daten: Smart Charging federt Strompreisanstieg ab

Tibber-Daten: Smart Charging federt Strompreisanstieg ab

Sebastian Henßler  —  

Eine Tibber-Auswertung zeigt, dass E-Auto-Haushalte mit Smart-Meter und dynamischem Tarif im März trotz steigender Strompreise deutlich weniger zahlten.

Smart-Meter-Quote steigt – doch viele hinken hinterher

Smart-Meter-Quote steigt – doch viele hinken hinterher

Sebastian Henßler  —  

Die Bundesnetzagentur leitet Verfahren gegen 77 Messstellenbetreiber ein, die kein einziges Smart-Meter verbaut haben.

Vattenfall: Schnellladen ab 0,44 Euro pro kWh – auch ad hoc

Vattenfall: Schnellladen ab 0,44 Euro pro kWh – auch ad hoc

EAN Redaktion  —  

Schnellladen ab 0,44 Euro pro Kilowattstunde ohne Abo oder Startgebühr: Vattenfall InCharge setzt an seinen Stationen auf transparente Preise.

„Charging Success Rate“: Neue Kennzahl soll Ladeerlebnis verbessern

„Charging Success Rate“: Neue Kennzahl soll Ladeerlebnis verbessern

Tobias Stahl  —  

Eine neue Kennzahl soll Probleme an öffentlichen Ladesäulen identifizieren und das Nutzererlebnis verbessern. Was hinter der Charging Success Rate steckt.

OctoFlexBW: Wenn das E-Auto zum Netzstabilisator wird

OctoFlexBW: Wenn das E-Auto zum Netzstabilisator wird

Sebastian Henßler  —  

TransnetBW und Octopus Energy zeigen mit OctoFlexBW, wie Elektroautos aus Privathaushalten zur Netzstabilisierung beitragen können.

Denza Z9GT bringt Flash Charging nach Europa

Denza Z9GT bringt Flash Charging nach Europa

Sebastian Henßler  —  

Der Denza Z9GT kommt mit BYDs Flash Charging nach Europa. Von zehn auf 70 Prozent in fünf Minuten, selbst bei extremer Kälte soll es kaum länger dauern.

So soll KI das Warten an Ladesäulen verkürzen

So soll KI das Warten an Ladesäulen verkürzen

Sebastian Henßler  —  

Laden so planbar wie Tanken: Scheidt und Bachmann setzt auf KI-gestützte Prognosen, um Auslastung und Verfügbarkeit an Ladepunkten zu optimieren.