REKLAMA

Podpiął się do chińskiego SUV-a. Wyciągnął numer do premiera

Australijski specjalista od cyberbezpieczeństwa dostał pick-upa BYD na dwa tygodnie i przeszedł przez zabezpieczenia jak przez drzwi obrotowe. Potem wyciągnął dane z iPhone'a dziennikarza siedzącego za kierownicą. Nauka z tej historii ma wiele poziomów.

Podpiął się do chińskiego SUV-a. Wyciągnął numer do premiera

W programie Four Corners emitowanym w telewizji australijskiej Dan Hreszczuk, ekspert ds. cyberbezpieczeństwa, dostał do dyspozycji BYD-a Shark 6. Bez większych problemów znalazł punkt dostępowy, który… nie był chroniony żadnym hasłem. Sam przyznał, że wyzwanie okazało się łatwiejsze, niż się spodziewał.

Efekty pokazano na pustej, wiejskiej drodze gdzieś pod Canberrą. Dziennikarz wsiadł do pick-upa i jechał nim z prędkością ok. 30 km/h. Dan siedział na poboczu z laptopem, chociaż mógł być w dowolnym miejscu na świecie. Wystarczyło kilka kliknięć, żeby sceny na ekranie zaczęły przypominać kadry z taniego horroru.

Najpierw zatrzasnęły się zamki, następnie z głośników poleciała muzyka. Wycieraczki ruszyły na maksymalnych obrotach, a spryskiwacz zalał szybę. W końcu światła zamrugały i zgasły.

Pocieszającą wiadomością było to, że hamulce i kamery pozostały poza zasięgiem. Były o wiele lepiej zabezpieczone niż peryferia, do których haker dostał się bez większego problemu. W większości nagłówków całość przedstawiono jako „przejęcie kontroli nad autem”, co – trzeba przyznać – jest sporym awansem zawodowym dla wycieraczek.

Siri, podaj hasło

Druga część eksperymentu wygląda gorzej i nie dotyczy już tylko wycieraczek czy radia. Hreszczuk aktywował mikrofon w kabinie oraz śledził na żywo lokalizację auta. Kierowca w tym czasie dzwonił do matki i na głos dyktował jej, jakie hasło ustawił do bankowości internetowej. Przezornie nie podał go wprost, tylko powiedział, że to zbitka inicjałów, adresu i wieku. Haker nagrał tę rozmowę.

I jeśli ktoś z was jeszcze nie poczuł się wystarczająco niekomfortowo, to teraz jest ten moment. Otóż Hreszczuk wyciął z nagranej rozmowy słowa „Hey Siri”.

Gdy dziennikarz zatrzymał się na stacji paliw i zostawił w aucie odblokowany telefon, haker odtworzył przez głośniki sklejkę własnego głosu z tą komendą. Siri grzecznie podała adres domowy, datę urodzenia i wiek, a więc wszystkie elementy składowe hasła do banku. Tak, to takie proste.

Co na to BYD? „To niczego nie dowodzi”

Producent odpowiedział szybko i dość konkretnie. Zdaniem rzecznika koncernu materiał dziennikarski nie dowodzi, że podatność na atak zdalny istnieje bez wcześniejszego uzyskania nieograniczonego fizycznego dostępu do pojazdu. A kiedy ktoś już ten dostęp ma, znaczenie haseł maleje.

To zastrzeżenie robi różnicę. Egzemplarz oddany specjaliście, który mógł przez dwa tygodnie grzebać przy nim w zaciszu własnego garażu, to nie to samo co auto zaparkowane pod blokiem. Problem oczywiście istnieje, tyle że w skali mniejszej niż ta pokazana w reportażu. Jest to jakieś pocieszenie – nie za wielkie, ale jest.

Firma zapowiedziała też własne dochodzenie, a przy okazji podkreśla, że dane australijskich klientów są przechowywane w Australii.

Polska: rozkaz, nie przepis

U nas temat jest starszy niż ten reportaż. Od lutego 2026 roku pojazdy mechaniczne wyprodukowane w Chińskiej Republice Ludowej mają zakaz wjazdu na tereny chronionych obiektów wojskowych.

Nie poznaliśmy szczegółowego uzasadnienia takiej decyzji szefa Sztabu Generalnego, ale sam fakt daje do myślenia. Zakazem objęte zostało też podłączanie telefonów służbowych do systemów infotainment w takich autach.

Warto przy tym jasno zaznaczyć – to rozkaz, a nie ustawa w Dzienniku Ustaw. Oczywiście może to być „dmuchanie na zimne”, ale w połączeniu z takimi reportażami jak ten z Australii można się spodziewać, że to nie tak, że pan generał nie lubi tej czy innej marki.

Wojsko zresztą później doprecyzowało, że liczy się kraj produkcji, a nie logo na masce. Drugi poziom ograniczeń obejmuje każde auto z urządzeniami rejestrującymi położenie, obraz lub dźwięk, niezależnie od pochodzenia.

Sam Shark 6 nie jest zresztą częścią polskiej oferty BYD – w salonach nad Wisłą stoją elektryki i hybrydy plug-in. Pick-upa tam nie ma.

Nie chodzi o flagę na masce

Pisaliśmy już zresztą, że każdy nowoczesny samochód zbiera dane i że panika wokół jednej narodowości producentów mija się z rzeczywistością. Podobnie było z norweskim testem, w którym chiński autobus wjechał do kopalni i próbował się łączyć z siecią – dokładnie tak jak telefony ekspertów, którzy ten test prowadzili.

W 2023 roku Fundacja Mozilla przebadała 25 marek samochodowych. Wszystkie dostały etykietę ostrzegawczą, a 84 proc. udostępniało lub sprzedawało dane klientów podmiotom trzecim. Żadnej chińskiej marki w tamtym zestawieniu nie było. Problem nie jest zatem ani nowy, ani ograniczony wyłącznie do producentów z Chin.

Kabina waszego auta słucha, a telefon w niej leżący odpowiada każdemu, kto ładnie poprosi głosem właściciela. Shark 6 nie miał hasła i to jest wpadka producenta.

Ale hasło do banku podyktował na głos człowiek, który następnie zostawił odblokowany telefon na stacji. Finalnie zadecydował błąd ludzki, a na to żadna homologacja bezpieczeństwa nie pomoże. Szef Sztabu Generalnego najwyraźniej to wie i pozostaje mieć nadzieję, że nie z doświadczenia.

Paweł Staromłyński
Redaktor

Z wykształcenia i zamiłowania językoznawca i kulturoznawca, z pasji motocyklista szosowy i błotny. Przez blisko 20 lat pracował nad tłumaczeniami i lokalizacją treści dla największych firm z szerokiego wachlarza branż, na czele z automotive. Na koncie ma współpracę m.in. ze Światem Motocykli, jako autor i korektor. Fan motoryzacyjnej Japonii, chociaż prywatnie maltretuje swojego ukochanego Citroena C2 VTS (nie sprzeda, będzie robił). Z poczucia misji wspomaga organizacje pozarządowe w walce z dezinformacją.