Les cyberattaques des bornes de recharge se multiplient

·

·

4–6 minutes

Résumer cet article avec :

Rangée de bornes de recharge pour véhicules électriques en ville la nuit, contrôlée par un expert en cybersécurité avec un ordinateur portable, illustrant la menace croissante de cyberattaques et les exigences de NIS 2.

En novembre 2024, plus de 116 000 enregistrements de données personnelles — noms, numéros de série, géolocalisation — ont été dérobés en une seule attaque informatique visant un réseau mondial de bornes de recharge. Deux ans plus tard, en France, la transposition de la directive NIS 2 impose à tous les opérateurs de ces infrastructures critiques de revoir leur cybersécurité… sous peine de sanctions.


À retenir

  • Les cyberattaques contre les bornes de recharge ont bondi de 39 % aux États-Unis en 2024, et la tendance s’accélère en Europe.
  • Le quishing (hameçonnage par QR code) et les failles du protocole OCPP figurent parmi les vecteurs les plus exploités.
  • La directive NIS 2, désormais appliquée en France, oblige les opérateurs de bornes à signaler les incidents et à renforcer leur sécurité.
  • Le standard ISO 15118 et le protocole OCPP 2.0.1 apportent chiffrement et authentification, encore trop peu déployés sur les stations existantes.

Alors que le maillage des points de recharge s’accélère pour accompagner l’électrification du parc automobile, les bornes sont devenues de vrais terminaux informatiques. Connectées aux véhicules, aux systèmes de paiement et au réseau électrique, elles offrent aux pirates une surface d’attaque bien trop intéressante. La question n’est plus de savoir si une station sera attaquée, mais quand, et avec quelles conséquences sur la confiance des usagers.

Automobiliste devant une borne de recharge publique tenant son smartphone face à un autocollant QR code suspect collé sur la borne, dans un parking faiblement éclairé.
Le quishing exploite de simples autocollants QR code frauduleux pour détourner les paiements des conducteurs sur les bornes de recharge.

Le quishing et les failles protocolaires : des bornes sous tension

Des autocollants frauduleux jusqu’aux failles logicielles capables de prendre le contrôle d’une station, les attaques contre les infrastructures de recharge mêlent ingénierie sociale et exploitation technique.

Le quishing, piège à QR code pour les conducteurs

Le quishing, contraction de QR code et phishing, reste la méthode la plus répandue pour cibler les automobilistes. Un autocollant apposé en quelques secondes sur la borne redirige l’utilisateur vers un site de paiement factice, copie conforme du vrai portail. Une fois les coordonnées bancaires saisies, les criminels peuvent les exploiter ou les revendre sur le Dark Web. Les opérateurs français constatent une recrudescence de ce type d’incidents, notamment sur les aires d’autoroute où la rotation des véhicules est élevée.

OCPP, le protocole sensible qui relie les bornes au réseau

Au‑delà de l’affichage, c’est le cœur logiciel des stations qui attire les attaquants. L’OCPP (Open Charge Point Protocol), langage standard qui permet aux bornes de dialoguer avec les systèmes de gestion centralisés, a révélé des vulnérabilités exploitées par des chercheurs comme par des pirates. Une équipe de SaiFlow Research Team a montré qu’une deuxième connexion frauduleuse au backend pouvait suffire à déconnecter une borne et, potentiellement, lancer une attaque par déni de service (DDoS) à grande échelle. L’absence de chiffrement natif dans les versions antérieures du protocole expose aussi les données de charge et de paiement.

Du vol de données au sabotage du réseau électrique

Les bornes ne sont plus isolées : grâce à la technologie Vehicle-to-Grid (V2G), elles peuvent réinjecter de l’électricité dans le réseau. Un parc de bornes compromis pourrait, en théorie, déstabiliser l’équilibre production‑consommation d’une région entière. Des simulations menées par des agences nationales de cybersécurité ont montré que la commande coordonnée de seulement quelques milliers de stations suffirait à créer une surtension dommageable. Un scénario encore hypothétique, mais rendu plausible par la massification de la recharge.

Régulation et standards : la riposte s’organise

Face à cette menace, les pouvoirs publics et les industriels accélèrent l’adoption de règles et de technologies pour sécuriser les installations.

Salle de contrôle moderne avec des opérateurs réseau et cybersécurité surveillant sur de grands écrans un réseau de bornes de recharge et des indicateurs de sécurité.
Les nouvelles obligations de NIS 2 imposent aux exploitants de bornes une surveillance continue et un renforcement des mesures de sécurité.

La directive NIS 2 met les opérateurs face à leurs responsabilités

Depuis 2025, la transposition française de la directive NIS 2 étend les obligations en matière de cybersécurité à plus de 15 000 entités, y compris les exploitants de réseaux de recharge. Concrètement, tout incident ayant un impact significatif sur la continuité de service doit être déclaré à l’ANSSI dans les 24 heures. Les opérateurs doivent aussi mettre en œuvre des mesures de sécurité proportionnées, de la segmentation réseau à la surveillance continue des anomalies. En cas de manquement, les amendes peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires mondial. Cette pression budgétaire pousse les collectivités territoriales à intégrer la cybersécurité dans leurs appels d’offres.

L’ISO 15118 et le Plug & Charge : l’authentification forte comme standard

Sur le plan technique, l’adoption de la norme ISO 15118 apporte une avancée nette. Elle introduit le mécanisme « Plug & Charge » qui authentifie automatiquement le véhicule par certificats numériques, sans que le conducteur ait à présenter une carte ou à scanner un QR code. Ce système, fondé sur une infrastructure à clés publiques (PKI), chiffre les échanges entre la voiture et la borne via le protocole TLS. Le déploiement reste toutefois inégal : de nombreuses stations antérieures à 2025 ne sont pas compatibles, et la mise à jour du parc existant demande des investissements conséquents.

Des industriels qui jouent la carte du « security by design »

Conscients que la confiance des automobilistes conditionne l’essor du véhicule électrique, les constructeurs intègrent désormais la sécurité dès la conception des bornes. Les mises à jour Over‑the‑Air (OTA) deviennent systématiques pour corriger les vulnérabilités sans intervention physique, et le protocole OCPP 2.0.1 apporte enfin un chiffrement natif des échanges avec les centres de gestion. Certains fabricants proposent même des outils de supervision qui isolent chaque borne du reste du système informatique de l’entreprise, limitant ainsi la propagation d’une attaque.

Reste que cette mutation a un coût. Pour les petits opérateurs indépendants, la mise en conformité avec NIS 2 et l’installation de matériel compatible ISO 15118 peuvent représenter plusieurs mois de chiffre d’affaires.

Nous savons que la sécurité n’est pas négociable, mais le calendrier est très serré.
confiait le dirigeant d’un réseau régional de recharge lors d’un salon professionnel

Les autorités rappellent que des aides et des mutualisations existent pour éviter que les plus fragiles ne sacrifient la protection de leurs usagers.

L’année 2026 dessine une ligne de partage nette : d’un côté, les réseaux qui auront sécurisé leurs bornes rassureront les usagers ; de l’autre, ceux qui resteront exposés à des intrusions de plus en plus professionnelles.

Avatar de Yassine Douiri

Auteur


Laisser un commentaire