Čínské auto za jízdy ovládl hacker. Odhalená slabina děsí majitele moderních vozů

Foto: Autojournal. Zdroj: ABC News / Four Corners, BYD UK Media Site, UNECE

Řidič seděl za volantem, některé funkce jeho auta však ovládal bezpečnostní expert na dálku. Při testu australského BYD Shark 6 dokázal zasahovat do osvětlení, zamykání i multimediálního systému. Dostal se také k mikrofonu v kabině. Pokus zároveň ukázal, že přístup k jedné části elektroniky ještě neznamená kontrolu nad celým vozem.

Na uzavřeném rovném úseku silnice jel pick-up rychlostí 30 km/h. Pak mu zhasla přední světla. Řidič přitom jejich ovladače nepoužil. Pokyn přišel na dálku od člověka, který prověřoval zabezpečení automobilu.

Právě tato situace patřila k nejvýraznějším momentům testu, který pro pořad Four Corners australské televize ABC provedl Dan Hreszczuk. Spoluzakladatel společnosti Fortify Labs z Canberry dostal dva týdny na to, aby prozkoumal zabezpečení modelu BYD Shark 6. Výsledky ukázaly slabiny, které se netýkaly pouze obsahu na obrazovce infotainmentu.

Vše probíhalo po předchozí dohodě a v kontrolovaných podmínkách. Nešlo tedy o napadení vozu nic netušícího majitele. Ani to ovšem nesnižuje význam zjištění: možnost zhasnout jedoucímu autu světla by za tmy v běžném provozu mohla mít podstatně vážnější následky.

Posádku mohl poslouchat i nahrávat

Vedle zásahů do výbavy vozu se expertovi podařilo proniknout také do soukromí lidí uvnitř. Dokázal sledovat aktuální polohu automobilu a zapnout mikrofon v kabině. Rozhovor posádky pak mohl na dálku poslouchat a pořizovat jeho záznam.

Další část demonstrace propojila elektroniku auta s mobilním telefonem. Hreszczuk přehrál přes reproduktory nahraný hlasový příkaz, na který zareagoval odemčený iPhone. Telefon jej vyhodnotil stejně, jako kdyby promluvil někdo z cestujících.

Nešlo tedy jen o to, co lze provést se samotným automobilem. Test ukázal i možnost využít jeho vybavení k ovlivnění dalšího zařízení v kabině. Podstatnou okolností přitom bylo, že telefon zůstal odemčený. Z této ukázky nelze vyvozovat, že by expert dokázal libovolně prolomit zabezpečení každého mobilu přítomného ve voze.

K některým funkcím vedla cesta bez hesla

Podle Hreszczuka usnadnil průnik jeden z přístupových bodů, který nebyl chráněn heslem. Sám připustil, že dostat se k části funkcí bylo snazší, než předpokládal. Po získání přístupu mohl zamknout dveře s řidičem uvnitř, zapnout hudbu nebo na centrálním displeji zobrazit vlastní obsah. Ovládal rovněž stěrače, ostřikovače a osvětlení.

Každý z těchto zásahů má jinou závažnost. Nevyžádaný obsah na displeji může řidiče rozptylovat, nečekané spuštění některých prvků výbavy jej může zaskočit. Vypnutí předních světel už ale přímo ovlivňuje podmínky, za kterých řídí. Právě tím se tento případ posouvá za hranice pouhé nepříjemnosti s multimediálním systémem.

Brzdy a kamery přístupu odolaly

Stejně důležité jako popis úspěšných zásahů jsou i hranice celého pokusu. Expert nezískal kontrolu nad brzdami ani přístup ke kamerám. Jejich ochranu naopak označil za dobrou.

Tvrzení, že hacker převzal celý automobil, by proto bylo zavádějící. Ovládl vybrané funkce, nikoli všechny systémy vozu. Televize ABC navíc nepředložila důkaz, že by odhalenou cestu do elektroniky již využívali pachatelé skutečných útoků.

Opatrnost je namístě také při zobecňování výsledků. Zkouška konkrétního australského exempláře sama o sobě nevypovídá o zabezpečení všech automobilů BYD. Rozdíly mohou existovat mezi modely, jednotlivými verzemi softwaru i provedeními pro různé země.

BYD mluví o ochraně dat. Test ale otevřel i další otázky

Automobilka ve vyjádření pro ABC uvedla, že data australských zákazníků uchovává v Austrálii. Zároveň prohlásila, že je čínským úřadům neposkytla a ani v budoucnu neposkytne.

Tato reakce se týká zejména obav z nakládání s osobními údaji. Vedle toho však zůstává otázka samotného technického zabezpečení: jak výrobce odhalenou slabinu vyhodnotí, jak ji odstraní a kdy se případná oprava dostane do aut zákazníků.

Pro majitele připojených vozidel je případ připomínkou, že aktualizace softwaru nejsou důležité jen kvůli novým funkcím. Pozornost si zaslouží také oprávnění mobilní aplikace a nastavení hlasového asistenta v telefonu, zejména rozsah úkonů, které smí provádět bez dalšího ověření.

Evropská verze nemusí mít stejné zabezpečení

Zjištění z Austrálie přitahuje pozornost i kvůli plánovanému evropskému uvedení modelu Shark. BYD jeho příchod potvrdilo a první dodávky ve Spojeném království plánuje na poslední čtvrtletí roku 2026.

Plug-in hybridní pick-up má nabídnout systémový výkon 321 kW, točivý moment 650 Nm a elektrický dojezd 90 kilometrů podle metodiky WLTP. Z hlediska popsaného testu jsou však důležitější případné rozdíly v softwaru a připojených službách než parametry pohonu.

Evropské provedení nemusí používat totožné řešení jako vůz zkoušený v Austrálii. Vozidla pro evropský trh navíc podléhají typovému schvalování, jehož součástí jsou i požadavky předpisu UN R155 na kybernetickou bezpečnost. Samotné schválení ovšem není odpovědí na otázku, zda se v konkrétním autě nachází právě tato zranitelnost. Její přítomnost ani nepřítomnost v evropské verzi australský test neprokázal.

Celý případ tak ukazuje dvě stránky zabezpečení moderního automobilu. Ochrana některých systémů obstála, k jiným se expert dostal až překvapivě snadno. A přestože brzdy zůstaly mimo jeho dosah, zhasnutí světel za jízdy jasně připomnělo, že bezpečnost auta závisí i na funkcích, které mohou na první pohled působit jako běžná součást komfortní výbavy.

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *