Опубликовано:

Обновлено:

Автор: Дмитрий Якин

Китайский автомобиль взломали удаленно: тормоза устояли, но доступ оказался слишком широким

Исследователь обнаружил у BYD Shark 6 точку доступа без пароля. Он смог управлять фарами, дворниками и замками, отслеживать машину и слушать салонный микрофон, но до тормозов не добрался.

Добавить Tarantas News в предпочитаемые источники Google

Современный автомобиль можно атаковать уже не только через физический доступ к электронике. Австралийское расследование ABC Four Corners показало, что у подключенного BYD Shark 6 исследователь смог найти удаленную точку входа и управлять рядом функций автомобиля с ноутбука.

Специалист по автомобильной кибербезопасности Dan Hreszczuk из Fortify Labs получил BYD Shark 6 для исследования и в течение двух недель изучал его электронные системы. Ключевой находкой стала точка доступа, которая, по его словам, вообще не была защищена паролем. Именно через нее удалось выйти на программные функции автомобиля. Во время демонстрации исследователь дистанционно заблокировал двери, когда журналист находился внутри, включил музыку и вывел изображение на мультимедийный экран.

Во время движения он также запускал дворники и омыватель, включал и выключал фары. Испытание проводилось на небольшой скорости и в контролируемых условиях. Однако доступ оказался не безграничным. Исследователь сообщил, что добраться до тормозной системы и камер ему не удалось: эти элементы были защищены значительно лучше. Поэтому говорить о полном удаленном контроле над автомобилем некорректно.

Еще чувствительнее оказалась проблема конфиденциальности. Эксперимент позволил отслеживать местоположение автомобиля в реальном времени и удаленно включать салонный микрофон. Во время одной из демонстраций исследователь слышал разговор водителя и записал голос из салона. Скорее она показывает общий риск подключенных машин: чем больше функций доступны через приложение, сервер производителя и телематический модуль, тем больше появляется потенциальных точек атаки.

Современные машины постоянно обмениваются данными с внешними серверами, а мобильные приложения позволяют открывать двери, включать климат и получать информацию о состоянии автомобиля. Именно поэтому защита аккаунта и серверной инфраструктуры становится не менее важной, чем обычный автомобильный ключ. При этом удаленное управление уже активно предлагается владельцам китайских машин в России.

Ранее стало известно о телематике Jetour: приложение позволяет дистанционно запускать двигатель, управлять климатом, блокировать двери и проверять состояние автомобиля. Такие функции удобны, но технически делают автомобиль частью большой цифровой инфраструктуры. Еще один уровень защиты связан с учетной записью владельца.

По данным испытаний сервиса «Угона.нет», BYD и Li используют серверную авторизацию при добавлении нового ключа. Для российского рынка есть еще одна особенность — автомобили, ввезенные параллельно, могут получать стороннюю русификацию, новые SIM-карты и измененное программное обеспечение.

Любое вмешательство в прошивку потенциально меняет исходную архитектуру безопасности, поэтому нельзя автоматически переносить результаты австралийского теста ни на официальные российские версии, ни на машины после сторонней адаптации.

Проблема при этом далеко не исключительно китайская. Подключенные функции, облачные сервисы, мобильные приложения, камеры и микрофоны используются практически всеми крупными автопроизводителями. Именно поэтому вопросы защиты автомобильного ПО становятся самостоятельным элементом безопасности машины наряду с тормозами, подушками и электронными ассистентами. Для владельца главный вывод не в том, что от подключенных функций нужно полностью отказаться.

Гораздо важнее защищать учетную запись сложным уникальным паролем, включать многофакторную авторизацию, если она доступна, не устанавливать сомнительные прошивки и понимать, какие данные и функции доступны автомобилю через Интернет.

bydglobal.com