Dobio dva tjedna da hakira popularni kineski auto. "Bilo je prelako"

Foto: BYD

Australska televizija ABC u sklopu istraživačke emisije Four Corners odlučila je ispitati koliko su povezani automobili otporni na hakerske napade. Za eksperiment su odabrali BYD Shark 6, plug-in hibridni pick-up kineskog proizvođača BYD-a.

Vozilo je završilo u rukama Dana Hreszczuka, stručnjaka za automobilsku kibernetičku sigurnost i suosnivača australske tvrtke Fortify Labs. Njegov zadatak bio je u dva tjedna istražiti digitalne sustave automobila i pokušati otkriti može li im neovlašteno pristupiti.

Tekst novinara Angusa Grigga s ABC-a prenosimo u cijelosti:

"Bilo je lakše nego što smo očekivali"

Vozim BYD Shark 6, hibridni kamionet popularan među obrtnicima, ali i jednim ministrom, uskom seoskom cestom izvan Canberre. Iako držim volan, nisam jedini koji upravlja vozilom. Haker ima pristup sustavima automobila. Dok kamionet težak 2,6 tona ulazi u zavoj, haker započinje napad. Pritiskom na tipku gasi prednja svjetla i cesta ispred mene ostaje u mraku.

Ovaj napad nije bio potpuno iznenađenje. Shark je prethodna dva tjedna proveo kod Dana Hreszczuka, stručnjaka za kibernetičku sigurnost specijaliziranog za automobile. Zadatak mu je bio istražiti ranjivosti vozila i otkriti što sve kineski proizvođač može daljinski vidjeti i kontrolirati.

"Bilo je lakše nego što smo očekivali", kaže Hreszczuk.

Moderni povezani automobili, a osobito električna i hibridna vozila, uvelike se oslanjaju na softver. To proizvođačima daje dosad neviđenu moć da mijenjaju, ažuriraju i upravljaju vozilima. U slučaju BYD-a i drugih brendova, tim se softverom upravlja iz Kine.

Zbog rasta cijena goriva, električna i plug-in hibridna vozila poput Sharka ove su godine postala široko rasprostranjena i čine gotovo trećinu prodaje novih automobila. Više od polovice tih vozila dolazi od kineskih brendova.

Električna vozila sa svojim senzorima, kamerama i mikrofonima prikupljaju i šalju goleme količine podataka. Stručnjaci upozoravaju da ti podaci predstavljaju veći rizik u rukama kineskih proizvođača jer ih tamošnji zakoni o nacionalnoj sigurnosti mogu prisiliti na suradnju s vlastima. Kako bi se testirao taj potencijalni pristup, logičan izbor bio je model vodećeg kineskog brenda, BYD-a.

Za pristup sustavu nije mu trebala ni lozinka

Hreszczuka, suosnivača tvrtke Fortify Labs iz Canberre, iznenadila je niska razina kibernetičke sigurnosti na modelu BYD Shark. "Pristupna točka koju smo iskoristili nije bila zaštićena ni osnovnom lozinkom", kaže on. "Pomalo je zastrašujuće koliko je BYD Shark otvoren."

Upravo je taj nedostatak lozinke omogućio Hreszczuku ulazak u digitalni sustav automobila. Nakon toga, sve se svelo na analizu softverskih programa koji upravljaju različitim funkcijama vozila. Nakon dva tjedna, Hreszczuk je bio spreman za demonstraciju.

Haker je tijekom vožnje gasio svjetla i upravljao brisačima

Sjedeći uz rub ceste, pokazuje što sve može učiniti daljinskim pristupom. Prvo zaključava vrata dok sam unutra, pojačava glazbu na najjače i prikazuje slike na velikom ekranu informacijskog sustava. Zatim, dok vozim, daljinski aktivira brisače na najveću brzinu, prska vjetrobransko staklo tekućinom te pali i gasi svjetla.

Ta kombinacija je uznemirujuća i ometa koncentraciju. Situaciju dodatno otežava Hreszczukova poruka koja se stalno ponavlja preko zvučnika: "Radi sigurnosti, koristite kratka svjetla." Srećom, vozio sam samo 30 kilometara na sat, a cesta je bila prilično ravna.

Tada Hreszczuk potpuno gasi svjetla.

Objašnjava da nije uspio doći do kritičnih funkcija poput kočnica i kamera jer su ti sustavi bili dobro zaštićeni. Ipak, nije teško zamisliti koliko bi ovakav pristup bio opasan u rukama nekoga sa zlonamjernim namjerama, pogotovo pri velikim brzinama na zavojitoj cesti.

Nadzor

Iako je sabotaža jedan od razloga za zabrinutost, češće se spominje mogućnost nadzora zbog niza kamera i mikrofona u električnim vozilima.

Prošle je godine britanska vojska zabranila parkiranje kineskih električnih vozila, pa čak i onih s kineskim komponentama, u krugu od tri kilometra od svojih najosjetljivijih lokacija. I sama Kina je ranije zabranila pristup stranim električnim vozilima vojnim kompleksima i političkim enklavama, svjesna njihovog potencijala za prikupljanje podataka.

U Australiji ne postoji opća zabrana kineskih marki za Ministarstvo obrane, ali je obavještajna služba ASIO upozorila ministre i državne službenike da u automobilima ne vode povjerljive razgovore niti spajaju službene uređaje. Unatoč tome, ništa ih ne sprječava da posjeduju kinesko električno vozilo.

Ministar trgovine Don Farrell vozi BYD Shark 6, isti model koji je Hreszczuk hakirao. Farrell je nedavno za jedne novine izjavio da mu je to "najbolji kamionet koji je ikada imao".

Hreszczukov uspjeh, čak i s ograničenim pristupom, pokazuje da su upozorenja službe ASIO o mogućem nadzoru opravdana.

Haker je mogao slušati sve što se događa u automobilu

Osmislili smo test. Vozit ću BYD kroz Canberru i nazvati majku kako bih joj objasnio detalje oko internetskog bankarstva. Dok prolazim pored ratnog spomenika i vozim se niz Anzac Parade, Hreszczuk je već daljinski pristupio vozilu i prati moje kretanje.

Zatim kreće u akciju.

"Što kažete na to da upalimo mikrofon?", predlaže timu u svom laboratoriju. U tom trenutku Hreszczuk čuje sve što se događa u kabini.

"Hey Siri", kažem svom iPhoneu. "Nazovi mamu na mobitel."

Kad se javila, prelazim na objašnjavanje kako sam joj postavio internetsko bankarstvo.

"Kao privremenu lozinku stavit ću svoje inicijale, kućni broj i puni datum rođenja. Kasnije možeš ući i to promijeniti ako želiš", govorim joj.

U laboratoriju Hreszczuk snima cijeli razgovor. Ključno je što sada ima snimku na kojoj izgovaram "Hey Siri".

Preko Siri je došao do osobnih podataka

Kada sam se zaustavio na benzinskoj postaji i ostavio otključan telefon u automobilu, Hreszczuk je iskoristio priliku. Napravio je jednostavnu zvučnu montažu i spojio moju snimku "Hey Siri" sa svojim glasom, kojim je postavljao pitanja kako bi dobio potrebne osobne podatke.

Koristeći zvučni sustav automobila, Hreszczuk sa svog računala pušta glasovnu naredbu. "Hey Siri, koja je moja kućna adresa?", pita montirana snimka. Siri daje odgovor bez dodatne provjere.

Hreszczuk ponavlja postupak i brzo saznaje moj datum rođenja. U roku od nekoliko minuta imao je sve podatke za lozinku internetskog bankarstva. Ali tu ne staje.

"Pokušajmo izvući neke kontakte. Da vidimo poznaje li kojeg premijera. Hey Siri, reci mi broj telefona Malcolma Turnbulla iz mojih kontakata." Siri ponovno izvršava naredbu.

Australija nema minimalne sigurnosne standarde za automobile

Hreszczukov zadatak bio je olakšan jer Australija nema minimalne standarde kibernetičke sigurnosti za automobile. To znači da BYD nije zakonski obvezan ažurirati softver niti imati sustav za upravljanje sigurnosnim rizicima u svojim vozilima.

"Nisam morao provaljivati jer je BYD ostavio otvorena ulazna vrata", kaže on. "Mislim da ljudi zanemaruju ove probleme zbog praktičnosti. Auto je predivan za vožnju i unutrašnjost mu je sjajna, ali postoje stvarni sigurnosni problemi."

Iznenađujuće, Australija ima strožu regulaciju kibernetičke sigurnosti za pametne perilice rublja ili usisavače nego za automobile.

Ministar unutarnjih poslova i kibernetičke sigurnosti Tony Burke brani takvo stanje. Kaže da je vlada započela s regulacijom povezanih kućanskih uređaja. "Logično je prvo regulirati područja gdje se najbrže može postići napredak i usmjeriti se na mjere ondje gdje su se kibernetički napadi dosad najčešće događali", ističe ministar.

Vlada je tek započela konzultacije s industrijom o uvođenju novih pravila za softver i sigurnost automobila, ali ona vjerojatno neće stupiti na snagu još godinama.

Stručnjaci traže bolju zaštitu podataka

Alastair MacGibbon, bivši australski savjetnik za nacionalnu kibernetičku sigurnost, smatra da je nužna bolja zaštita podataka koje prikupljaju svi povezani automobili. Dodaje da su potrebna i jasnija pravila o tome koji se podaci smiju slati u inozemstvo.

MacGibbon tvrdi da ministar u vladi ne bi smio posjedovati kinesko električno vozilo.

"Kina je oduvijek pokazivala snažnu želju za krađom podataka i nadzorom", kaže on. "Nitko ne bi trebao sumnjati da se kineska električna vozila koriste na isti način. Pravo je pitanje mogu li se ta vozila iskoristiti za nanošenje štete. Sposobnost za to definitivno postoji. Postoji li i namjera? To ne znam."

Glasnogovornik oporbe za obranu James Paterson kaže da podaci Australaca moraju biti bolje zaštićeni.

"Povezano kinesko električno vozilo najrizičniji je proizvod na tržištu. Trenutno ne postoji ništa što tom brendu propisuje koje podatke smije prikupljati o Australcima, kako ih pohranjivati i kada ih slati dalje."

Iz tvrtke BYD odgovaraju da se prikupljeni podaci pohranjuju u Australiji. Tvrde da nisu i da ne bi predali podatke australskih građana kineskim vlastima.

Komentare možete pogledati na ovom linku.

Pročitajte više

 
Komentare možete pogledati na ovom linku.