Acasă Economie Cât de ușor poate fi piratată o mașină modernă: Un hacker a...

Cât de ușor poate fi piratată o mașină modernă: Un hacker a stins farurile în mers și a ascultat conversațiile pasagerilor. „Nici măcar nu avea parolă”

0



Un experiment realizat în Australia a scos la iveală vulnerabilități grave la un BYD Shark 6, una dintre mașinile conectate ale producătorului chinez. După două săptămâni de analiză, un expert în securitate cibernetică a reușit să controleze de la distanță mai multe funcții ale vehiculului: a încuiat ușile, a pornit ștergătoarele și sistemul audio, a urmărit traseul mașinii, a activat microfonul și chiar a stins farurile în timp ce automobilul se deplasa.

Testul, realizat de emisiunea de investigații „Four Corners” a postului public australian ABC, readuce în prim-plan o întrebare care îi privește inclusiv pe șoferii români: cât de sigure sunt mașinile moderne care funcționează tot mai mult asemenea unor calculatoare conectate la internet?

Experimentul a vizat exclusiv un BYD Shark 6 comercializat în Australia. Nu există, în acest moment, informații care să demonstreze că modelele BYD vândute în România prezintă aceeași vulnerabilitate.

„Accesul pe care l-am exploatat nici măcar nu avea parolă”

ABC i-a oferit mașina timp de două săptămâni lui Dan Hreszczuk, cofondator al companiei Fortify Labs și specialist în securitatea informatică a automobilelor.

Misiunea sa a fost să verifice ce informații ar putea fi extrase din vehicul și ce funcții ar putea fi controlate de la distanță. Rezultatul l-a surprins chiar și pe expert.

„A fost mai ușor decât ne așteptam. Accesul pe care l-am exploatat nici măcar nu avea parolă. Este puțin înfricoșător cât de deschis este BYD Shark în fața unui hacker”, a declarat Hreszczuk.

În cadrul demonstrației, expertul a rămas pe marginea unui drum, cu laptopul în față, în timp ce jurnalistul ABC conducea mașina cu aproximativ 30 km/h.

Hreszczuk a încuiat ușile, a pornit muzica la volum ridicat, a afișat imagini pe ecranul central și a activat ștergătoarele la viteză maximă. Apoi a pornit jeturile de apă pentru parbriz și a aprins și stins farurile.

La un moment dat, expertul a oprit complet luminile, lăsând șoferul în întuneric în timp ce mașina se afla în mișcare.

Frânele și camerele au rezistat atacului

Testul are însă o limită importantă. Specialistul a avut mașina la dispoziție timp de două săptămâni înaintea demonstrației și nu a explicat public toate detaliile tehnice ale metodei, tocmai pentru a nu oferi instrucțiuni care ar putea fi folosite în atacuri reale.

De asemenea, acesta nu a reușit să controleze frânele sau camerele vehiculului, despre care a spus că erau protejate corespunzător.

Experimentul nu demonstrează nici că orice persoană ar putea prelua instantaneu controlul unei mașini BYD aflate pe stradă. Arată însă că, după identificarea unui punct de acces insuficient protejat, anumite funcții care pot afecta atenția și vizibilitatea șoferului au putut fi comandate de la distanță.

La viteză mare, pornirea bruscă a ștergătoarelor, blocarea ușilor, muzica dată la maximum sau oprirea farurilor ar putea crea o situație periculoasă chiar și fără acces la direcție ori la sistemul de frânare.

Hackerul a ascultat conversația din mașină

Partea cea mai controversată a experimentului a vizat capacitatea de supraveghere a unei mașini conectate.

Expertul a urmărit în timp real deplasarea vehiculului prin Canberra și a activat de la distanță microfonul din habitaclu. Astfel, a putut asculta și înregistra conversația purtată de jurnalist cu mama sa, în care acesta rostea informații despre o parolă temporară pentru serviciile bancare online.

Ulterior, Hreszczuk a folosit o înregistrare cu jurnalistul rostind comanda „Hey Siri”, a editat materialul audio și l-a redat prin difuzoarele mașinii. Telefonul lăsat deblocat în vehicul a răspuns comenzilor și a dezvăluit adresa de domiciliu, data nașterii, vârsta și date din lista de contacte.

În câteva minute, expertul a obținut inclusiv parola temporară despre care jurnalistul discutase anterior.

Demonstrația a presupus însă și faptul că telefonul fusese lăsat deblocat în mașină. Prin urmare, ea indică un risc produs prin combinarea vulnerabilității vehiculului cu setările insuficient de restrictive ale telefonului, nu compromiterea directă a aplicației bancare.

Reacția BYD după experiment

BYD a anunțat că analizează afirmațiile și că tratează cu maximă seriozitate securitatea vehiculelor.

„Luăm măsuri complete și imediate pentru analizarea afirmațiilor specifice referitoare la accesarea neautorizată de la distanță a anumitor funcții ale vehiculului. Siguranța clienților noștri și a tuturor participanților la trafic este primordială”, a transmis compania.

Producătorul a precizat că va oferi un răspuns detaliat după ce va primi informațiile tehnice complete și își va încheia investigația. BYD susține, de asemenea, că datele colectate de la șoferii australieni sunt stocate în Australia și că nu le-a transmis și nu le-ar transmite autorităților chineze.

De ce experimentul îi privește și pe șoferii din România

BYD este prezent oficial și pe piața românească, unde comercializează mai multe automobile electrice și hibride plug-in, printre care Dolphin Surf, Atto 2, Seal, Sealion 7 și Seal U DM-i. Modelul Shark 6 testat în Australia nu apare în actuala ofertă oficială pentru România.

Nu există dovezi că vulnerabilitatea descoperită pe Shark 6 se regăsește și pe modelele comercializate în țara noastră. Platformele electronice, componentele și versiunile software pot fi diferite de la un model și de la o piață la alta.

Subiectul are însă relevanță pentru toate mașinile conectate, indiferent de marcă sau de țara de origine. Automobilele moderne pot colecta sau procesa informații despre trasee, poziție, stilul de condus, dispozitivele conectate, comenzile vocale și, în anumite situații, imagini ori sunete din interiorul vehiculului.

O vulnerabilitate informatică nu mai înseamnă doar pierderea unor date. Pe măsură ce tot mai multe funcții sunt controlate prin software, un atac poate influența direct experiența de conducere și siguranța pasagerilor.

Europa are reguli mai stricte decât Australia

Investigația ABC subliniază că Australia nu impune în prezent standarde minime complete de securitate cibernetică pentru automobilele conectate.

În Uniunea Europeană, inclusiv în România, situația este diferită. Regulamentul ONU nr. 155 privind securitatea cibernetică a vehiculelor a devenit obligatoriu pentru toate automobilele noi introduse pe piața europeană începând din iulie 2024.

Producătorii trebuie să demonstreze că au un sistem de gestionare a riscurilor cibernetice, că monitorizează vulnerabilitățile și că pot reacționa prin actualizări și măsuri de protecție pe întregul ciclu de viață al vehiculului.

Omologarea europeană nu garantează însă că o mașină este imposibil de atacat. Ea obligă producătorul să identifice și să gestioneze riscurile și să remedieze vulnerabilitățile descoperite.

Pentru proprietari, recomandările de bază rămân actualizarea permanentă a software-ului mașinii și telefonului, folosirea autentificării puternice în aplicația producătorului, evitarea conectării dispozitivelor de serviciu și dezactivarea accesului vocal la date personale atunci când telefonul este blocat.

LĂSAȚI UN MESAJ

Vă rugăm să introduceți comentariul dvs.!
Introduceți aici numele dvs.

This site uses Titan Security to reduce spam. Learn how your comment data is processed .