BYD heeft gereageerd op een Australische documentaire waarin een ethisch hacker de Shark 6 wist te kraken. Volgens de Chinese fabrikant waren voor de meest spectaculaire demonstraties — het bedienen van de ruitenwissers en het uitschakelen van de koplampen tijdens het rijden — een fysieke ingreep in de kabelboom en toegang tot de interne CAN-bus nodig. Dat is iets wat een hacker achter een computer niet op afstand kan doen.
De uitzending van het ABC-programma Four Corners gaf cybersecurity-expert Dan Hreszczuk twee weken de tijd met een Shark 6. Hij kon meekijken en meeluisteren via de interieurmicrofoons, de portiervergrendeling bedienen en de audio van de plug-in hybride pickup manipuleren. Om andere kwaadwillenden geen ideeën te geven, werden de exacte methodes in de uitzending niet onthuld. BYD zegt nu zelf te hebben achterhaald hoe de hacker te werk ging.
Voor toegang tot het infotainmentsysteem zou hij de Android Debug Bridge (ADB) hebben misbruikt met een speciaal hulpmiddel en een niet-vertrouwde applicatie van derden hebben geïnstalleerd. BYD kon die kwetsbaarheid in eigen tests reproduceren, maar benadrukt dat een aanvaller alleen toegang krijgt tot locatiegegevens en de microfoon als de bestuurder een toestemmingsvenster op het scherm accepteert. Dat detail kwam in de documentaire niet aan bod.
Om het lek te dichten werkt BYD aan een over-the-air software-update die de route naar het inschakelen van ADB verwijdert. Normaal staat die functie uit. Wanneer de update klaar is, laat de fabrikant niet weten. BYD zegt wel dat als vergelijkbare kwetsbaarheden in andere modellen worden gevonden, die dezelfde nieuwe software krijgen.
De documentaire wekte de indruk dat de Shark 6 eenvoudig op afstand te hacken is, maar volgens BYD lag de werkwijze genuanceerder. Hreszczuk bevestigde in een blogpost dat hij in de kabelboom van de Shark 6 is gedoken en een goedkope Raspberry Pi-computer heeft geïnstalleerd. Die aanpak is volgens hem op veel andere nieuwe auto's te herhalen. Dat relativeert de suggestie dat het probleem uniek is voor BYD: de fysieke aanpak werkt bij vrijwel elke moderne auto met een CAN-bus.
Naast de software-update heeft BYD extra beveiligingsmaatregelen voor de OBD-interface aangekondigd. Toegang via een OBD-apparaat tot kritieke voertuigfuncties wordt voortaan beperkt door fysieke isolatie en apparaatauthenticatie. Daarmee moet het lastiger worden om via de diagnosestekker bij essentiële systemen te komen.
De kwestie raakt een breder debat over cybersecurity in nieuwe auto's. Moderne voertuigen zijn rijdende netwerken met tientallen computers, sensoren en verbindingen, en elke extra functie vergroot het aanvalsoppervlak. De documentaire besteedde volgens BYD geen aandacht aan die sectorbrede uitdaging en richtte zich eenzijdig op één merk. Voor kopers van een Shark 6 betekent het voorlopig vooral dat er een software-update aankomt en dat de OBD-poort beter wordt afgeschermd.