Advertisement
Advertisement

新足迹

 找回密码
 注册
新足迹 门户 车行天下 查看内容

网络安全专家黑进BYD不要太容易

2026-9-21 15:45| 发布者: rains | 查看: 1681| 原文链接

在堪培拉郊外一条狭窄的乡间公路上,我正开着一辆比亚迪Shark 6——这款混合动力皮卡深受蓝领技工甚至内阁部长的青睐。

虽然我在开车,却并非只有我在掌控车辆,黑客也能访问这辆车。当这辆2.6吨的皮卡过弯时,他就出手了。他轻轻一按键,就关掉了车头灯,我瞬间陷入黑暗。

这次攻击并非完全出人意料。在过去两周里,汽车网络安全专家丹·赫雷舒克(Dan Hreszczuk)一直在对鲨鱼6进行测试。

他的任务是入侵这辆车,探究中国制造商能通过远程方式获取哪些信息或执行何种操作。

“这比我们预想的要容易,”赫雷舒克说道。

现代联网汽车——尤其是电动车和混合动力车——日益依赖软件运行,这赋予了制造商前所未有的能力,使其能够更改、更新和控制车辆。

以比亚迪等车企为例,其相关软件的控制权掌握在中国国内。

随着燃油价格上涨,像BYD Shark这样的电动车和插电式混合动力车今年已成主流,占迄今为止新车销量的近三分之一;其中,超过半数是来自中国的品牌。

电动汽车配备了各种传感器、摄像头和麦克风,会持续采集并传输海量数据。专家指出,如果这些数据掌握在中国电动汽车制造商手中,风险会更高,因为根据中国的国家安全法律,这些企业可能被迫配合政府部门的要求。

为了验证这种潜在的数据访问能力,选择中国顶级电动汽车品牌比亚迪旗下的一款车型进行测试,是有意义的。

身为堪培拉Fortify Labs联合创始人的赫雷舒克对BYD Shark在网络安全方面的缺失感到震惊。

“我们用的那个访问入口甚至不需要密码,”他说。

“BYD Shark 对黑客而言如此‘开放’……这着实令人有些后怕。”正是这种缺乏密码保护的状态,让赫雷舒克得以侵入这辆车的数字核心系统。

接下来,他着手解析控制车辆各项功能的软件程序。

两周后,赫雷舒克准备就绪。

他坐在乡间小路旁,演示了通过远程访问车辆能做到什么。

首先,趁我坐在车内时,他锁上了车门,将音响音量调至最大,并在 BYD 巨大的车载娱乐屏幕上播放图像。

随后,在我驾驶过程中,他远程将雨刷器调至最高速,向挡风玻璃喷水,并反复开关车灯。在我驾驶时,Dan 开启了雨刷器并关闭了车灯。

这种种操作组合在一起,既令人不安,又极大地分散了驾驶注意力。

更让人分心的是,赫雷舒克还让车载扬声器不断重复播放提示音:“为了安全起见,请使用近光灯。”

幸运的是,当时我的车速仅为每小时30公里,且路况相当笔直。

赫雷舒克表示,他无法访问刹车和摄像头等更关键的功能,因为这些系统受到了严密的保护。

但即便只是这种程度的访问权限,若落入恶意攻击者手中,且车辆正高速行驶在蜿蜒道路上,其危险性也不言而喻。

监控风险
尽管蓄意破坏令人担忧,但人们最常提及的隐患还是监控风险,这主要源于电动汽车上配备的各类摄像头和麦克风。

去年,英国军方下令禁止中国电动汽车(包括含有中国制造零部件的车型)停放在其部分最敏感区域的3公里范围内。

中国自身也曾出于对监控风险的考量,禁止外国电动汽车进入军事基地及政治敏感区域。在澳大利亚,国防部门并未全面禁止使用中国品牌的汽车,但澳大利亚安全情报组织(ASIO)已警告部长和公务员,不要在车内进行敏感对话或连接工作设备。

不过,并没有规定禁止他们拥有中国电动汽车。

贸易部长Don Farrell就拥有一辆BYD Shark 6,这正是赫雷舒克成功入侵过的那款车型。

Farrell最近告诉一家报纸,这是他“拥有过的最好的皮卡”。

鉴于赫雷舒克即便在权限较低的情况下也能对BYD Shark进行各种操作,ASIO对监控风险的担忧似乎并非空穴来风。

我们设计了一个演示:我驾驶这辆BYD在堪培拉兜风,同时给母亲打电话,指导她操作网上银行。

当我驾车经过战争纪念馆并沿Anzac Parade行驶时,赫雷舒克已经远程接入了车辆,并正在追踪我的行踪。

随后,他开始着手操作。

“我们要不要打开麦克风?”他向实验室里的团队建议道。

此时,赫雷舒克便能听到一切。

“嘿,Siri,”我对iPhone说道。

“拨打‘妈妈手机’。”

电话接通后,我直接开始讲解如何设置她的网上银行。

“我打算用我的姓名首字母、门牌号以及完整的出生日期作为临时密码。之后如果你愿意,可以自己进去修改,”我告诉她。

在实验室里,赫雷舒克录下了整个对话过程。

关键在于,他现在掌握了我说“嘿,Siri”的录音。

当我把车开进加油站并将未锁屏的手机留在车内时,赫雷舒克抓住了机会。

他进行了一次简单的音频剪辑,将我说“嘿,Siri”的声音与他自己提出的几个问题拼接在一起,以获取我的个人信息。 然后他利用车载扬声器系统,把他在电脑里编辑的语音指令播放到车里。

“Hey Siri,我的家庭住址是哪里?”这段经编辑的音频问道。

iPhone Siri 随即作答,并未质疑我为何不知道自己住在哪里。

赫雷舒克重复了这一操作,很快便获取了我的出生日期和年龄。

没过几分钟,他就拿到了我的网银密码。

赫雷舒克继续尝试挖掘更多信息。

“试着调出他通讯录里的联系人。看看他认不认识哪位总理。”

“嘿 Siri,告诉我通讯录里Malcolm Turnbull的电话号码。”

Siri 再次尽职地给出了结果。

赫雷舒克之所以能相对轻松地完成这次黑客攻击挑战,是因为澳大利亚针对汽车网络安全并未设定最低标准。这意味着比亚迪(BYD)既没有义务保持软件更新,也不强制要求建立针对车辆网络安全风险的管理体系。

令人惊讶的是,澳大利亚针对联网洗衣机或吸尘器制定的网络安全法规,反而比针对汽车的法规更为完善。

内政与网络安全部长Tony Burk对此进行辩护,称政府是先从家庭联网设备入手制定法规的。

他说:“你希望首先监管那些能带来最快安全提升的领域……同时也希望重点关注网络攻击主要发生的领域。”

政府刚刚开始与业界磋商,计划为澳大利亚的汽车引入新的网络安全和软件法规,但这些法规可能还需要数年时间才能正式生效。

澳大利亚前国家网络安全顾问Alastair MacGibbon表示,必须加强对所有联网汽车所收集数据的保护,并制定更明确的规则,规定哪些数据可以传输到海外。

麦克吉本认为,内阁部长不应拥有中国产电动汽车。

他说:“中国一直表现出窃取信息和进行监控的强烈意图。”

“毫无疑问,[中国电动汽车]也会被用于同样的用途。”

“真正的问题归结为:它们能利用这些车辆造成危害吗?这种能力绝对是存在的。”

“至于是否有这种意图?我不知道。”

反对党国防事务发言人James Paterson表示,澳大利亚人的数据需要得到更好的保护。

“来自中国的联网电动汽车是市场上风险最高的产品。目前,没有任何规定明确要求该品牌说明可以收集澳大利亚人的哪些数据、如何存储这些数据,以及何时可以传输这些数据。”

比亚迪表示,其收集的数据存储在澳大利亚。该公司声明,它从未也不会将澳大利亚人的数据移交给中国当局。

https://www.abc.net.au/news/2026 ... veillance/107139482
Advertisement
Advertisement


Advertisement
Advertisement
返回顶部