Automobilio kibernetinis saugumas pasirodė esąs daug trapesnis, nei norėtųsi galvoti. Žurnalistas vairavo „BYD Shark 6“ Australijos greitkelyje – o už kelių šimtų metrų kibernetikos ekspertas nešiojamu kompiuteriu nuotoliniu būdu išjungė žibintus. Automobilis liko tamsoje, važiuodamas toliau. Ir tai – be jokio fizinio kontakto su pačiu automobiliu.
Eksperimentą parodė Australijos transliuotojo ABC laida „Four Corners“. Kibernetikos ekspertas Danas Hreszczukas, bendrovės „Fortify Labs“ įkūrėjas, dvi savaites tyrinėjo tyrimui skirtą automobilį. Rezultatas nustebino net patį tyrėją.
Kaip pavyko prisijungti be slaptažodžio
Hreszczukas rado automobilio skaitmeninį prieigos tašką, kuris visiškai neturėjo jokios slaptažodžio apsaugos. Kas nors, sėdėjęs naujame automobilyje ir pasitikėjęs jo ekranu, greičiausiai nė nepagalvojo, kad tas pats ekranas gali turėti neužrakintas virtualias duris.
Kas atsidūrė hakerio rankose
Kol žurnalistas vairavo 2,6 tonos sveriantį automobilį, ekspertas nuotoliniu būdu:
- užrakino ir atrakino duris;
- paleido muziką ir vaizdus per multimedijos sistemą;
- įjungė valytuvus ir priekinio stiklo plovimo skystį važiuojant dideliu greičiu;
- išjungė žibintus automobiliui judant.
„Tai pasirodė paprasčiau, nei tikėjomės“, – teigė Hreszczukas. Stabdžiai ir kameros liko nepasiekiami – tas pats ekspertas patvirtino, kad prie saugai svarbių sistemų prieiti nepavyko.
Mikrofonas, kuris išdavė daugiau, nei turėjo
Atskiro bandymo metu Hreszczukas pasinaudojo automobilio mikrofono prieiga ir įrašė, kaip žurnalistas telefonu ištaria „Hey Siri“. Įrašą jis papildė papildomais klausimais ir paleido atgal per automobilio garsiakalbius. Telefono asistentas, net nebūdamas atrakintas, atsakė – paskelbė namų adresą, gimimo datą ir išsaugotą kontaktinį numerį.
Kiek dar panašių, niekam nežinomų „durų“ slepiasi šiuolaikinių automobilių programinėje įrangoje? Atsakymo kol kas neturi nė patys gamintojai.
BYD atsakymas: reikalinga fizinė prieiga
Gamintojas reportažo išvadas ginčijo, teigdamas, kad tyrimas neįrodo nuotolinės atakos galimybės be fizinio kontakto su automobiliu. Vis dėlto bendrovė paskelbė pradedanti savo tyrimą. Gamintojai žada saugumą. Nepriklausomas ekspertas jį patikrina per dvi savaites.
Testuotas automobilis netenkino jokių Australijoje galiojančių kibernetinio saugumo reikalavimų – paprasčiausiai todėl, kad tokių konkrečių reikalavimų ten dar nėra.
Ką tai reiškia Lietuvos vairuotojams
Europos Sąjungoje padėtis kitokia. Pagal JT taisyklę Nr. 155 (UN R155), kibernetinio saugumo valdymo sistema jau privaloma naujai patvirtinamiems automobilių tipams, o nuo 2026 m. kibernetinio saugumo sertifikatas taps būtinas kiekvienam naujam automobiliui, parduodamam ES rinkoje – taigi ir Lietuvoje. „BYD“ modeliai čia prekiaujami nuo 2024 m. per „Inchcape“ atstovybę, o kiniški elektromobiliai sudaro vis didesnę naujų automobilių pardavimų dalį.
Redakcijos vertinimu, skirtumas tarp Australijos ir ES rodo, kiek reguliavimas atsilieka nuo technologijų: reikalavimas atsirado tik po to, kai panašūs atvejai tapo vieša naujiena, o ne anksčiau. Vairuotojui tai reiškia vieną praktišką dalyką – renkantis prijungtą automobilį verta pasidomėti, ar gamintojas turi UN R155 atitikties patvirtinimą, o ne tik pasikliauti rinkodaros pažadais apie „išmanumą“.
Per artimiausius metus kibernetinio saugumo sertifikatas taps toks pat įprastas reikalavimas kaip saugos diržas ar oro pagalvė – tik šįkart apsaugo ne nuo smūgio, o nuo kažko, kas gali sėdėti kitame pasaulio krašte su nešiojamu kompiuteriu.





