BYD rychle zareagovalo na obavy z kybernetické bezpečnosti populárního pick-upu Shark 6, které vyvolal australský dokumentární pořad ukazující, jak snadno se dá vozidlo „nabourat“. Čínská značka přitom objasnila, jak se hacker ve skutečnosti dostal k ovládání světel a stěračů plug-in hybridu. Podle jejího vyjádření reportáž řadu podstatných okolností zamlčela a celou událost vykreslovala jinak, než jak ve skutečnosti probíhala.
Dva týdny s pick-upem a zásah do systému
V rámci pořadu Four Corners stanice ABC dostal kybernetický bezpečnostní expert Dan Hreszczuk pick-up Shark 6 k dispozici na celé dva týdny. Za tu dobu se mu podařilo odposlouchávat mikrofony v interiéru, ovládat zamykání dveří a manipulovat s audiosystémem vozu. Aby neposkytl ostatním útočníkům hotový návod, pořad neodhalil, jakým konkrétním způsobem se mu do BYD podařilo proniknout.
Sama automobilka ale tvrdí, že už ví, jak hacker postupoval. Pro přístup do infotainmentu prý zneužil rozhraní Android Debug Bridge (ADB) pomocí speciálního nástroje a do systému nainstaloval nedůvěryhodnou aplikaci třetí strany. Zranitelnost se značce podařilo potvrdit i ve vlastním testování. Zdůrazňuje ale jeden zásadní detail, který dokument zamlčel: aby útočník získal přístup k údajům o poloze vozidla nebo k mikrofonu, musí řidič předem přijmout výzvu k udělení oprávnění, která se zobrazí přímo na obrazovce.
Na odstranění této slabiny BYD pracuje na bezdrátové softwarové aktualizaci (OTA), která znemožní cestu sloužící k aktivaci rozhraní ADB — to je v běžném provozu vozidla standardně vypnuté. Kdy bude aktualizace k dispozici, společnost zatím nesdělila. Pokud by se podobné zranitelnosti našly i v dalších modelech značky, dostanou nový software rovněž.
Co dokument neřekl
Světla a stěrače nešlo ovládnout jen softwarem
Větší otazník visí nad nejvizuálnější scénou pořadu, v níž hacker na dálku zapnul stěrače a poté vypnul světla, zatímco Shark 6 v noci jel. Záběry mohly vyvolat dojem, že k takovému zásahu stačí notebook a pár řádků kódu. Podle BYD však získání kontroly nad těmito funkcemi vyžadovalo mnohem víc než instalaci aplikace třetí strany: hacker se musel dostat přímo k elektrické kabeláži vozidla a skrze ni k interní sběrnici CAN. To zjevně nedokáže nikdo, kdo by na auto útočil zpoza počítačové obrazovky.
Sám Hreszczuk to v příspěvku na blogu potvrdil — do kabeláže Sharku 6 se fyzicky zapojil a do vozu umístil levný jednodeskový počítač Raspberry Pi. Právě tady se skrývá jádro kritiky, které se dokument dočkal: stejný postup by šlo zopakovat na řadě dalších nových automobilů, ne výhradně na vozech BYD.
Rizika se týkají všech nových aut, ne jen BYD
Dokument podle kritiky nenabídl širší kontext a nezmínil bezpečnostní rizika, která se týkají všech nových automobilů, ne jen vozů čínské značky. Některými komentátory je proto pořad označován za jednostranný „hit piece“, tedy cílený útok na značku. Diskuse tak v konečném důsledku přesáhla osud jednoho modelu a otevřela širší téma zabezpečení moderních automobilů.
Přísnější ochrana rozhraní OBD
Aby v budoucnu nemohl nikdo přes OBD zařízení získat přístup ke kritickým funkcím vozidla, zavedla BYD nová bezpečnostní opatření pro rozhraní OBD. To nyní vyžaduje fyzickou izolaci a autentizaci připojeného zařízení, díky čemuž se potenciálnímu útočníkovi výrazně ztíží cesta ke citlivým systémům.
Shark 6 se tak dočká preventivní softwarové opravy uzavírající cestu přes ADB a přísnější ochrany OBD rozhraní. Kdy přesně OTA aktualizace majitelům dorazí, BYD zatím neupřesnilo.
Zdroj: Carscoops