Direct naar de inhoud
Beveiligingsnieuws

Truck Brake Controller: veiligheidsupdate met geheime securityfix

truck brake controller

Een truck brake controller die bedoeld was voor veiligheidssystemen in zware vrachtwagens, kreeg in 2024 een recall. Wat echter opviel, is dat die “veiligheidsupdate” volgens onderzoekers ook een reeks serieuze beveiligingsproblemen heeft weggenomen. Tijdens Black Hat USA 2026 lichtte de NMFTA (National Motor Freight Traffic Association) toe wat er in firmware-updates schuilging.

Het gaat om de Bendix EC80 elektronische regeleenheid (ECU) die functies aanstuurt zoals anti-lock braking, tractiecontrole en stabiliteitsbewaking. Deze ECU communiceert via J2497, ook wel PLC4TRUCKS genoemd: een powerline databus die al sinds 2001 wordt gebruikt om aan federale eisen rond ABS-waarschuwingslampen voor trailers te voldoen.

Waarom de recall begon: geheugenproblemen in de EC80

In het najaar van 2024 besloten drie OEM’s die de EC80 integreren tot een recall. Naar schatting betrof dat ongeveer 450.000 eenheden. De reden was een probleem dat volgens Bendix de ECU offline zou kunnen zetten: geheugen-corruptie (memory corruption).

Bendix koppelde het oorspronkelijke issue aan lijnruis op J2497 en leverde vervolgens een firmwareaanpassing. Op papier ging de update dus over veiligheid en betrouwbaarheid. Maar de NMFTA-onderzoeker Ben Gardiner onderzocht juist wat er technisch veranderde.

Omgekeerde engineering: functies verdwenen na de update

Gardiner vertelde dat hij firmware vóór en ná de update van de EC80 heeft gereconstrueerd. Daarbij gebruikte hij units van drie OEM’s, zodat het beeld zo breed mogelijk is voor de varianten die in de praktijk voorkomen.

Wat hij aantrof: de update schrapte tientallen functies uit de firmware. In die verwijderde code ontdekte hij meerdere kwetsbaarheden. Dat is opmerkelijk, omdat het veiligheidsupdate-verhaal dan ineens ook een securitycomponent krijgt—zonder dat die in de publieke communicatie centraal stond.

Kwetsbaarheden: van crash tot (remote) code-uitvoering

In de geschrapte functionaliteit identificeerde de NMFTA-onderzoeker onder meer problemen met bufferafhandeling. Zulke fouten kunnen de ECU laten crashen en in sommige gevallen zelfs leiden tot remote code execution, dus het op afstand uitvoeren van code.

Daarnaast wees Gardiner op een hardcoded wachtwoord dat, als het misbruikt wordt, tractiecontrole kan uitschakelen. Verder beschreef de NMFTA een theoretische route die kan uitmonden in zowel een crash als code-uitvoering. Met andere woorden: de impactkans loopt niet alleen van “storing”, maar kan in het ergste geval escaleren.

Belangrijk detail: volgens de NMFTA ontvingen deze kwetsbaarheden geen CVE-identifiers, terwijl ze wel zijn verholpen in de firmware. Gardiner suggereerde dat dit de security-waardering kan vertroebelen, omdat de update publiek vooral als veiligheidsreparatie is gepresenteerd.

Hoe kom je erbij? J2497 is niet zomaar geïsoleerd

Om de mogelijke gevolgen te begrijpen, moet je kijken naar de bereikbaarheid van het netwerk. De NMFTA stelde dat J2497 remote bereikbaar is. Die route zou kunnen samenhangen met een techniek die NMFTA in 2022 eerder onderzocht en openbaar maakte.

Er is daarnaast een tweede scenario: een aanval via een gecompromitteerd telematica-apparaat van de trailer. Daarmee verschuift het perspectief van “alleen lokale storingen” naar “aanvalspaden die via de voertuigketen kunnen meelopen”.

Voor wie de context wil: dit past in een breder patroon waarin industriële systemen afhankelijk zijn van communicatiebussen en datakoppelingen die ooit voor functionele eisen zijn ontworpen, maar later ook een cyber-risico vormen.

Wat gebeurt er in het echt? DoS zoals NMFTA het testte

De NMFTA testte de impact in een gecontroleerde omgeving. Voor de praktische simulaties op testparcoursen gebruikten ze een software-defined radio om signalen te injecteren via de diagnostische poort—met als doel een draadloze aanval te benaderen.

Bij rijsnelheden onder 5 mph en rond 9 mph zagen de onderzoekers dat de CAN-bus volledig stopte zodra de crash werd getriggerd. Herstel vereiste telkens het loskoppelen van de batterij. In de waarnemingen leidde die denial-of-service (DoS) toestand tot het uitvallen van vitale signalen en functies, waaronder:

  • verlies van de snelheidsmeter
  • verlies van stuurondersteuning
  • problemen met schakelen
  • ABS dat gaat pulseren in plaats van normaal te werken

Dat is precies het soort gedrag dat je niet alleen als “een storing” wilt zien, maar als een situatie waarin de rijdynamiek en voertuigcontrole zwaar kunnen worden beïnvloed.

Is een crash mogelijk voor een aanvaller?

Op de vraag of deze uitkomsten tot een daadwerkelijke crash leiden of een truck kunnen immobiliseren—bijvoorbeeld bij diefstal van lading—antwoordde NMFTA dat het sterk afhangt van de context.

De organisatie gaf aan dat rij- en onderhoudsafspraken waarschijnlijk beperken dat een chauffeur een voertuig nog gebruikt wanneer het in de getroffen status verkeert. Ook is herstel volgens de NMFTA vaak niet “met één knop”: het vereist het onderbreken van de stroom en in één geval een dealer-tool.

Tegelijk is het volgens NMFTA niet volledig “rechttoe rechtaan” om te stellen dat een aanvaller direct de crash veroorzaakt. De onderzoekers benadrukten dat de aanvallen het besturen niet per definitie wegnemen, maar ze kunnen wel de informatie en ondersteuningsfuncties verstoren. Daardoor kan de veiligheid alsnog onder druk komen—zeker bij reële verkeersomstandigheden.

Tracking van recall-status: completion rates lopen uiteen

Een andere praktische laag is: is de fix ook daadwerkelijk geïmplementeerd in de vloot? De NMFTA verwees naar de publieke recall-completion tracker van NHTSA. Op 16 juli liet die tracker completion rates zien die uiteenliepen van 0 tot 99% voor recall-identifiers die met deze campagne te maken hebben.

NMFTA verwacht dat recall-completion rates in veel sectoren rond 80% “plateau’en”, mede door factoren als ontbrekende apparatuur en het feit dat niet iedereen herstel meldt.

Na de Black Hat-presentatie publiceerde de NMFTA ook een technisch whitepaper van 179 pagina’s waarin de bevindingen uitvoerig worden toegelicht.

Wat betekent dit voor security in voertuigketens?

Deze case laat zien dat een truck brake controller niet alleen functionele veiligheid moet leveren, maar ook resilience tegen misbruik. Wanneer firmware-updatepakketten tegelijk “securityfixes” bevatten die niet expliciet als zodanig communiceren, kunnen organisaties in de keten (OEM, leveranciers, integrators en fleet owners) te laat of te beperkt actie ondernemen.

Voor fleet- en securityteams betekent dit concreet dat het loont om updates niet uitsluitend als hardware- of storingsreparatie te behandelen, maar te vragen naar de onderliggende technische wijzigingen: wat is verwijderd, wat is geüpdatet, en welke aanvalspaden worden hierdoor geraakt?

Als je daarnaast geïnteresseerd bent in hoe beveiligingsonderzoek vaak start bij onverwachte entrypoints en ketenkwetsbaarheden, dan is dit mogelijk relevant: CI-workflows gehackt via GitHub issues: fix dit. Hoewel de techniek verschilt, gaat het in beide gevallen om het ontdekken van zwaktes in processen en firmware/automationpaden die oorspronkelijk voor iets anders zijn ontworpen.

Praktische aandachtspunten voor betrokkenen

De NMFTA deelde dat er vóór de update meerdere veiligheids- en securityproblemen in de EC80 firmware zaten die in de aangepaste versie zijn opgelost. Hoewel Bendix niet reageerde op commentaarverzoeken, is de implicatie duidelijk: updates kunnen meer doen dan je denkt.

  • Check recall-status voor EC80-varianten in je vloot, inclusief interne opvolging van vervangingsmomenten.
  • Beoordeel firmwareimpact: vraag leveranciers niet alleen “wat is gerepareerd”, maar ook “welke functionaliteit is aangepast en waarom”.
  • Let op ondersteunings- en herstelprocedures: als recovery batterij-ontkoppeling vereist, moet dat in incidentrespons zijn meegenomen.
  • Houd de aanvalsvectoren in beeld: communicatie via J2497 en mogelijke verbindingen via telematica maken de keten kwetsbaar.

Door die punten structureel mee te nemen, verklein je de kans dat “veiligheid” alleen op papier verbetert, terwijl cyberrisico’s blijven bestaan in het veld.

Conclusie

De NMFTA-onderzoekers schetsen een opvallende overlap tussen safety en security. De truck brake controller Bendix EC80 kreeg een recall vanwege memory corruption die de ECU offline kon zetten, maar reverse-engineering wees uit dat de update ook kwetsbaarheden verholpen heeft, waaronder fouten die kunnen leiden tot crashes en potentieel remote code execution.

Daarmee is dit een reminder dat voertuigtechniek—zeker wanneer ze via databus-systemen en diagnostische interfaces met elkaar praat—altijd ook een cyberonderwerp is. Wie alleen de veiligheidsheadline leest, mist mogelijk de security-impact die uiteindelijk voor veel schade kan zorgen, juist wanneer het systeem onder druk komt te staan.

Bron: https://www.securityweek.com/truck-brake-controllers-safety-recall-doubled-as-hidden-security-fix/