Обновлено:
BYD исправит уязвимость Shark 6 после расследования взлома
A. Krivonosov
BYD уточнила детали взлома Shark 6 и готовит обновление ПО
История со взломом BYD Shark 6 получила важное продолжение: производитель признал программный дефект мультимедийной системы и готовит OTA-обновление. Однако для владельца ключевая деталь состоит в другом — показанное в эксперименте отключение фар и запуск дворников не было обычной атакой на случайный автомобиль через интернет. Для этого исследователям потребовался физический доступ к машине и ее внутренней CAN-шине.
BYD после собственного расследования смогла воспроизвести уязвимость, позволявшую включить Android Debug Bridge и установить стороннее приложение. Компания намерена убрать этот путь доступа будущим обновлением мультимедийной системы. При этом доступ приложения к координатам и микрофону требовал подтверждения разрешений непосредственно на экране автомобиля. Срок выпуска патча пока не назван: его обещают отправить владельцам только после проверки новой версии ПО.
Fortify Labs раскрыла и другие условия эксперимента. Тестировался Shark 6 Premium 2025 года с версией головного устройства 56.1.2.2507080.1, причем на начало исследования автомобиль считался полностью обновленным. Для установки исследовательского ПО сначала потребовался физический доступ. SIM-карту штатной телематики затем вообще извлекли, а удаленную связь организовали через собственную точку доступа. Управление фарами и стеклоочистителями демонстрировалось после подключения Raspberry Pi непосредственно к CAN-шине.
Это не отменяет обнаруженный дефект, но заметно уточняет риск: доказательств того, что посторонний человек мог бы из другой страны найти обычный Shark 6 в интернете и сразу выключить ему свет, исследование не дает. Fortify Labs также отметила, что разделение систем через QNX и настройки SELinux не позволили получить доступ к более чувствительным компонентам, включая камеры.
Тема касается и российских покупателей: на Auto.ru сейчас присутствуют BYD Shark 6 2026 года, в том числе предложения примерно от 5,7 млн рублей. Но переносить уязвимость на такие машины автоматически нельзя — происхождение автомобиля, версия DiLink и прошивка могут отличаться. Перед покупкой имеет смысл проверить версию ПО и заранее выяснить у продавца, каким способом автомобиль получает обновления после ввоза в Россию.
Пока самый практичный ориентир прост: не игнорировать обновления мультимедиа и не разрешать установку неизвестных приложений. Для австралийского Shark 6 исправление ADB уже подтверждено, но дата OTA-патча и список других моделей BYD, которым он может понадобиться, еще не объявлены.