Çinli otomobil üreticisi BYD, Avustralya’daki ABC televizyonunun Four Corners programında ortaya çıkan siber güvenlik ihlali ardından Shark 6 modelinin yazılımındaki bir açığı kapatmak için uzaktan (OTA) güncelleme yapacağını açıkladı. Şirket, araştırmacı Dan Hreszczuk’un araçların mikrofonuna uzaktan erişerek içindeki konuşmaları dinleyebilmesiyle ilgili “yazılım açığı”nı kabul ederken, far ve silecek gibi sistemlere yönelik saldırıların ise fiziksel müdahale gerektirdiğini vurguladı.
Gelişme, geçen ay yayımlanan programın ardından BYD’nin Avustralya ve Çin’deki teknik ekiplerini dahil ettiği bir soruşturmayı başlatmasının ardından geldi. Şirket bugünkü medya açıklamasında, infotainment (multimedia) sistemindeki ihlalin Android Debug Bridge (ADB) adı verilen araç üzerinden gerçekleştiğini belirtti.
Araç iki hafta boyunca siber güvenlik araştırmacısında kaldı
Programın konusunun “bağlantılı Çin arabaları” olduğu bölümde, siber güvenlik şirketi Fortify Labs’in kurucu ortağı Dan Hreszczuk’a ait bir BYD Shark 6 iki hafta boyunca test altında tutuldu. Araştırmacı başlangıçta aracın şifre koruması olmayan infotainment sistemine erişerek kişisel telefon görüşmelerini dinleyebildiğini iddia etti.
Ardından, araç yol üzerinde sürülürken farların devreden çıkarılması, ön cam sileceklerinin çalıştırılması ve kapıların kilitlenmesi gibi işlemler gösterildi. Gaz pedalı, fren ve direksiyon sistemlerine erişimin mümkün olmadığı belirtilirken, BYD programın öne sürdüğü iddialar üzerine Avustralya ve Çin’deki teknik ekipleri de dahil eden bir soruşturma başlattı.
Açık Android Debug Bridge üzerinden kullanıldı
BYD’nin bugün yaptığı medya açıklamasında, infotainment sistemindeki ihlalin Shark 6’nın multimedia sistemini desteklediği Android yazılımına gömülü olan Android Debug Bridge (ADB) aracıyla gerçekleştiği doğrulandı. Genellikle geliştirme aşamasında uygulama kurulurken veya sorunların ayarlanmasında kullanılan ADB, fabrikadan çıkışta varsayılan olarak devre dışı bırakılıyor.
“BYD mühendisleri soruşturmaları sırasında ADB’yi etkinleştirmek için kullanılan yazılım açığını ve ardından gelen güvensiz üçüncü taraf uygulamasının kurulmasını yeniden üretebildi.”
BYD
Şirket, ADB’in yalnızca özel araçlar kullanan yetkili kişiler tarafından erişilebileceğini ve Hreszczuk’un “bir yazılım açığını kullanarak ADB’yi etkinleştirdiği ve ardından güvensiz bir üçünc taraf uygulamasını kurduğu”nu belirtti. BYD, uygulamanın aracın konumu veya mikrofonu gibi belirli bilgiler veya işlevlere erişim istediğinde infotainment sisteminin bir izin isteği gösterdiğini, bu izinlerin yalnızca kullanıcının arayüz üzerinden manuel olarak onaylamasının ardından verilebileceğini açıkladı.
Güncelleme katı validasyondan sonra yapılacak
BYD, tanımlanan ADB ile ilgili yazılım sorununu gidermek ve infotainment sisteminin kullanıcı arayüzü üzerinden ADB’nin etkinleştirilmesine olanak tanıyan istenmeyen yolu kaldırmak için “yazılımsal düzeltme” yaptığını onayladı. Şirket, güncellenmiş yazılımın Shark 6 araçları için gelecekte bir OTA infotainment sistemi yazılım güncellemesi olarak yalnızca katı validasyon (geçerlilik testi) tamamlandıktan sonra yayılacağını belirtti.

“BYD ayrıca bu yazılımsal güncellemeinin Avustralya’da satılan diğer BYD araçları için gerekip gerekmediğini araştırmaktadır.”
BYD
Infotainment ihlaliyle paralel olarak, BYD far ve sileceklere erişimin aracın dahili CAN bus’una fiziksel müdahale ile araç kablajına doğrudan bağlanarak mümkün olduğunu tespit etti. Şirket, bunun yalnızca araca fiziksel erişimle yapılabileceğini, ABC tarafından gösterilen aracın da siber güvenlik araştırmacısında iki hafta geçirerek bu sürece dahil edildiğini vurguladı.
Bu durum, gösterilen saldırıların “doğrusal erişimi sağlanan bireysel araca” sınırlandırıldığı anlamına geliyor; yollardaki diğer tüm BYD Shark 6 araçları fiziksel temassız olarak aynı araçlarla uzaktan kontrol edilemiyor.
Fiziksel müdahale olmadan yalnızca OBD arayüzü
BYD, aracın fiziksel olarak bağlanamaması durumunda “ilgili ağa” erişimin tek yolunun On-Board Diagnostics (OBD) arayüzü olacağını belirtti. Şirket, OBD arayüzünü korumak için Birleşmiş Milletler kurallarıyla uyumlu güvenceye dayanan “cihaz kimlik doğrulama ve fiziksel izole etme” gibi güvenlik önlemlerini zaten hayata geçirdiğini kaydetti.
Ayrıca, ek önlemlerin “gerekliliği ve teknik uygulanabilirliği”ne dair bir risk değerlendirmesi daha başlatıldı. Uzmanlar ise bu tehlikenin yalnızca Çin arabalarına özgü olmadığını uyardı.
“Güvenlik riski tüm bağlantılı araçlara ve içinde hücresel modem bulunan her türlü telematics kutusuna yayılıyor. Bu sadece arabalarla sınırlı değil; güvenlik endişeleri binek araçların ötesinde otobüsler, tarım makineleri ve madenciliğe kadar uzanıyor.”
Dan Hreszczuk (Drive’a verdiği demeç)
BYD’den ulusal mevzuat çağrısı
Soruşturma başlamasının ardından geçen hafta yazılı bir açıklama yapan BYD Avustralya İşletme Sorumlusu Stephen Collins, markanın müşteriler ve tüm yolcular için “araç güvenliğini ciddi şekilde” aldığını belirtti. Collins, Avustralya’da BYD araçları tarafından üretilen kişisel verilerin yerel olarak saklandığını ifade ederek internete bağlı araçları kapsayan ulusal bir mevzuat çağrısında bulundu.
“Avustralya’da bağlantılı araçlar için özel olarak tasarlanmış bir mevzuat talep ettik – bu pazardaki her markaya eşit şekilde uygulanan açık ve uygulanabilir bir standart. Bu denetimi memnuniyetle karşılıyoruz ve böyle herhangi bir çerçeveye tam uyum sağlayacağız.”
Stephen Collins, BYD Avustralya İşletme Sorumlusu
Gelişmenin ardından piyasada yer alan araçlara ilişkin güncel modeller arasında 2024 ve 2025 model yılına ait Shark 6 sürümleri bulunuyor.
