En säkerhetsexpert har lyckats ta kontroll över flera funktioner i en BYD Shark 6. Under testet kunde han bland annat låsa dörrarna, styra vindrutetorkarna, spela ljud och släcka bilens strålkastare medan den kördes.
Testet genomfördes av den australiska tv-redaktionen Four Corners tillsammans med Dan Hreszczuk, medgrundare av säkerhetsföretaget Fortify Labs och specialist på cybersäkerhet i fordon.
Bilen hade lämnats till experten under två veckor innan funktionerna demonstrerades. Det rörde sig alltså om ett planerat säkerhetstest av ett specifikt fordon, inte om att en okänd hackare slumpmässigt tog över en bil på vägen.
Annons
Åtkomsten saknade lösenord
Enligt Hreszczuk skyddades den åtkomst som användes i testet inte ens av ett lösenord. När han väl hade kommit in i bilens system kunde han börja analysera programvaran som styrde olika funktioner.
Under demonstrationen låste han dörrarna medan reportern satt i bilen. Han kunde även spela musik på hög volym, visa bilder på infotainmentskärmen och få bilens högtalare att upprepa ett meddelande.
Läs mer: Varningen: Din bil samlar in och säljer din data
Släckte strålkastarna under färd
De mest uppseendeväckande momenten genomfördes medan bilen kördes på en väg utanför Canberra.
Från sin dator kunde Hreszczuk starta vindrutetorkarna på högsta hastigheten, spruta spolarvätska över vindrutan och tända och släcka strålkastarna. Till slut släckte han lyset helt.
Bilen kördes då i omkring 30 kilometer i timmen på en förhållandevis rak väg. Testet var planerat och genomfördes under kontrollerade former.
Experten lyckades däremot inte komma åt bromsarna eller bilens kameror. De systemen var enligt honom betydligt bättre skyddade. Granskningen visar därför inte att en hackare kan ta full kontroll över bilens körning.
Det som kunde påverkas var ändå tillräckligt för att störa och distrahera en förare. Att plötsligt förlora ljuset eller få vindrutetorkarna aktiverade kan bli farligt vid högre hastigheter eller på en mörk och kurvig väg.
Kunde aktivera mikrofonen
Testet stannade inte vid bilens synliga funktioner. Hreszczuk kunde även följa bilens position i realtid och aktivera mikrofonen på distans.
Under demonstrationen spelade han in ett samtal där reportern berättade om personliga uppgifter och ett tillfälligt lösenord. Säkerhetsexperten fick dessutom en inspelning av reportern när han sade ”Hej Siri”.
Han redigerade därefter ljudet och spelade upp det genom bilens högtalare när reporterns upplåsta Iphone lämnats kvar i bilen. På det sättet kunde Siri luras att läsa upp bland annat hemadress, födelsedatum och telefonnummer från kontaktlistan.
Den delen av attacken krävde alltså att telefonen var upplåst och att röstassistenten kunde svara på frågor. Den visar ändå hur åtkomst till bilens mikrofoner och högtalare kan kombineras med svagheter i andra uppkopplade produkter.
Läs mer:
https://www.teknikgeek.se/hardvara/din-tv-kan-spionera-pa-dig-aven-nar-den-ar-avstangd/
Resultatet gäller en testad bil
Granskningen omfattade en BYD Shark 6 på den australiska marknaden. Resultaten bevisar inte att alla exemplar, andra BYD-modeller eller bilar som säljs i Europa har samma säkerhetsproblem.
ABC redovisar inte heller alla tekniska steg som krävdes för att skapa åtkomsten. Det gör det svårt för en utomstående att bedöma om attacken kan upprepas mot andra bilar utan föregående fysisk tillgång.
Samtidigt visar testet vilka konsekvenser en brist i en uppkopplad bil kan få. Moderna bilar innehåller mikrofoner, kameror, positionsdata och datorer som styr allt fler funktioner. Om ett av systemen är dåligt skyddat kan angriparen få tillgång till betydligt mer än information från infotainmentskärmen.
BYD svarar om informationen
BYD säger till ABC att den information företaget samlar in om australiska användare lagras i Australien. Biltillverkaren uppger också att den inte har lämnat och inte skulle lämna över australiska kunders information till kinesiska myndigheter.
Företagets uttalande bemöter oron kring hur informationen lagras och används, men ABC artikel innehåller inget utförligt svar från BYD om den lösenordslösa åtkomsten eller de funktioner som säkerhetsexperten kunde styra.
Australien saknar enligt granskningen bindande minimikrav för cybersäkerhet i bilar. Landets regering har inlett samtal med fordonsbranschen om nya regler, men dessa väntas dröja flera år.
Inom EU måste nya bilmodeller sedan 2022 följa särskilda krav på hantering av cybersäkerhet och programuppdateringar. Kraven gäller alla nyregistrerade fordon sedan juli 2024. Det betyder inte att europeiska bilar är omöjliga att hacka, men tillverkarna måste kunna visa att de hanterar cyberrisker under fordonets livscykel.
Läs mer: Revolut lämnade ut känslig kunddata till bedragare
Bilen har blivit en dator på hjul
Säkerhetstestet visar att digitala sårbarheter i en bil kan få fysiska konsekvenser. Ett intrång handlar inte längre bara om att komma åt ett konto eller stjäla en fil.
När bilens belysning, dörrar, mikrofoner och underhållningssystem är sammankopplade kan samma åtkomst användas för både övervakning och sabotage.
För bilköpare blir därför mjukvarustöd och säkerhetsuppdateringar allt viktigare. Frågan är inte bara hur länge batteriet eller motorn håller, utan också hur länge tillverkaren tänker skydda bilens datorer.
