BYD признала дефект Android Debug Bridge в Shark 6 и закроет его OTA-обновлением
BYD нашла дефект после взлома Shark 6 и проверит другие автомобили
BYD впервые подробно ответила на сентябрьский эксперимент со взломом Shark 6 и признала конкретный программный дефект. Инженеры компании смогли воспроизвести включение Android Debug Bridge — штатно отключенного интерфейса ADB — и последующую установку недоверенного стороннего приложения. Теперь этот путь планируется закрыть OTA-обновлением после завершения проверки новой версии ПО. Об этом говорится в заявлении BYD Australia.
При этом расследование заметно уточнило первоначальную картину. Доступ приложения к местоположению автомобиля или микрофону, по версии BYD, требовал ручного подтверждения на экране мультимедийной системы. Компания сформулировала это прямо: «Запрошенные разрешения могли быть предоставлены только после того, как пользователь вручную одобрил запрос через интерфейс мультимедийной системы».
Ещё существеннее различие между ADB и CAN. BYD утверждает, что показанное в эксперименте управление фарами и стеклоочистителями стало возможным после непосредственного подключения к проводке внутренней CAN-шины. То есть этот эпизод нельзя описывать как получение произвольного контроля над такими функциями только через интернет. Для доступа через штатный диагностический разъём OBD компания заявляет аутентификацию устройств и физическую изоляцию в соответствии с UN R155. Отдельная оценка теперь должна определить, нужны ли дополнительные механизмы проверки подлинности и целостности CAN-сообщений.
Это продолжение, а не повтор сентябрьского расследования Four Corners. Тогда основной факт состоял в том, что специалист Fortify Labs смог получить расширенный доступ к функциям Shark 6. Теперь появился результат внутренней проверки производителя и конкретное исправление. Сама Fortify Labs позднее уточнила, что целью демонстрации было моделирование уже имеющегося у производителя доступа к connected-автомобилю, а не поиск способа первоначально проникнуть в машину извне.
Для российского рынка оговорка особенно важна. Параллельно ввезенные BYD Shark уже появились в России, но нельзя автоматически утверждать, что австралийская версия программного обеспечения и обнаруженный дефект полностью совпадают с ПО таких машин. Неясно и то, получат ли импортированные экземпляры тот же OTA-патч. История при этом хорошо дополняет более широкий вопрос о том, сколько данных и интерфейсов сосредоточено в современных connected car: недавняя памятка AIVD выделяет микрофоны, камеры, GPS, мультимедиа и телематику среди потенциальных каналов риска.
BYD также проверяет, потребуется ли аналогичное исправление другим моделям, продающимся в Австралии. Пока подтвержден только будущий патч для Shark 6, поэтому переносить обнаруженную уязвимость на всю линейку BYD оснований нет.