Австралийские специалисты взломали новый китайский пикап
- 5.10.2026, 9:38
Понадобилось две недели.
Австралийская компания Fortify Labs за две недели взломала программное обеспечение нового пикапа BYD Shark 6. В результате исследователи получили данные о местоположении автомобиля и даже доступ к телефонным звонкам, совершенным из салона. Об этом сообщает Autoblog.
Взлом также позволяет управлять некоторыми функциями машины, например фарами и стеклоочистителями, то есть открывает возможность удаленного контроля. BYD уже приступила к разработке патча безопасности для Shark 6 и проверяет, нужны ли обновления для других ее моделей.
Официальное внутреннее расследование начала BYD Australia после того, как австралийский новостной ресурс Four Corners рассказал о результатах исследования Fortify Labs. В BYD China назвали проблему «программным дефектом», который использовали через Android Debug Bridge (ADB), инструмент для доступа к устройствам на базе Android. В Shark 6 установлена мультимедийная система DiLink на основе Android, она же применяется и в других моделях BYD и Denza.
Хотя BYD серьезно доработала Android, в основе системы по-прежнему лежит именно эта платформа. Настораживает и то, что многие другие китайские автопроизводители тоже используют Android для своих мультимедийных систем, поэтому подобный эксплойт может угрожать и другим автомобилям.
В BYD выяснили, что для подтверждения установки приложения, которое использовалось в эксперименте, требовалось физическое касание экрана. Компания приняла меры, «устраняющие непредусмотренный путь, позволяющий включать ADB через пользовательский интерфейс информационно-развлекательной системы, и тем самым ликвидирующие вектор доступа, выявленный в ходе расследования». Беспроводное обновление для Shark 6 выйдет, по заявлению BYD, «только после того, как обновленное программное обеспечение пройдет тщательную проверку». Нужен ли аналогичный патч для других моделей, компания еще решит.
Fortify Labs опубликовала собственную статью, где пояснила, что в сюжете Four Corners показали не все действия, выполненные с автомобилем. Изначально исследователи хотели «имитировать удаленный доступ автопроизводителя к подключенному транспортному средству и продемонстрировать, как этим доступом можно злоупотребить». Они также уточнили ряд фактов: для установки ПО на головное устройство требовался физический доступ к машине, а дальше подключение и управление шли дистанционно. Прошивки системы не изменялись, повышение привилегий не применялось, поскольку для демонстрации оно не требовалось. Перед началом исследования из телематического блока извлекли SIM-карту, так что автомобиль был изолирован от интернета и не взаимодействовал с серверами BYD.
Сейчас система остается уязвимой, но для взлома хакеру нужно физически присутствовать, чтобы установить программу, и подключиться к шине CAN, чтобы получить доступ к функциям автомобиля.
В Fortify Labs заявили, что та же техника может сработать и против головных устройств на Android в машинах других производителей, если они недостаточно защищены.
«Людям не следует слепо верить в то, что автопроизводители выпускают безопасные и надежные автомобили, и это касается не только китайских компаний. То же самое относится к автомобилям, произведенным в США, Европе и других странах Азии. Это касается всех автопроизводителей, — отметили в Fortify Labs. — Стоит также подчеркнуть, что с этими рисками сталкивается не только Австралия. Это глобальная проблема, и другие страны также должны быть обеспокоены».