Une analyse récente menée sur 1 000 points de terminaison de bornes de recharge pour véhicules électriques met en lumière une vulnérabilité numérique préoccupante. La majorité de ces équipements, essentiels à la transition énergétique, ne bénéficient pas d'un chiffrement adéquat, exposant potentiellement les systèmes de gestion et les données des utilisateurs à des intrusions.
Une exposition numérique généralisée
L'étude menée par les chercheurs de Flare révèle que 72 % des terminaux examinés, utilisant le protocole OCPP (Open Charge Point Protocol), acceptent des connexions sans chiffrement TLS. Cette lacune est critique, car ces échanges transitent par des jetons d'authentification et des accès aux systèmes de paiement. Bien que cette exposition ne signifie pas une compromission immédiate, elle souligne une fragilité structurelle dans la manière dont ces bornes communiquent avec leurs centres de gestion à distance à travers 56 pays, dont l'Allemagne, les États-Unis et la France.
Le poids des configurations logicielles
La vulnérabilité est largement amplifiée par l'utilisation de plateformes logicielles spécifiques. Le logiciel open source SteVe, par exemple, concentre à lui seul 216 points de terminaison, dont une grande majorité non chiffrée, illustrant comment une mauvaise configuration par défaut peut se multiplier à grande échelle. Par ailleurs, la persistance de la version 1.6 du protocole OCPP, conçue en 2015 et dépourvue des mécanismes de sécurité avancés présents dans les versions 2.0.1 ou 2.1, constitue un frein majeur à la sécurisation des réseaux.
Des recommandations pour renforcer les infrastructures
Face à ces risques, les experts préconisent des mesures correctives strictes pour les opérateurs. Il est impératif d'imposer le chiffrement TLS, d'isoler les bornes du réseau informatique public et de migrer vers des versions plus récentes du protocole OCPP. Ces recommandations s'inscrivent dans un contexte où les failles de sécurité dans le secteur de l'automobile connectée sont de plus en plus documentées, comme l'ont démontré les alertes de la CISA américaine ou les travaux de recherche lors d'événements spécialisés comme le Pwn2Own Automotive. La sécurisation de ces points de charge devient un enjeu de souveraineté et de confiance pour le déploiement massif de la mobilité électrique.