Aller au contenu

Le piratage du BYD Shark 6 exigeait un accès à bord

Des chercheurs australiens ont démontré un piratage du BYD Shark 6 via son système DiLink. L’installation d’une application et les autorisations requises imposaient toutefois un accès physique préalable au véhicule. BYD a développé une mise à jour corrective.

Le pick-up BYD Shark 6 utilisé pour la démonstration de piratage de Fortify Labs. Actualités
© BYD

Le piratage du BYD Shark 6 par Fortify Labs a révélé une faille d’infodivertissement, mais le contrôle à distance exigeait d’abord un accès physique au pick-up.

Le contrôle à distance des fonctions d’une voiture peut aussi donner accès à des personnes extérieures.
Avoir le contrôle à distance de certaines fonctions de sa voiture peut avoir des avantages. Sauf quand des personnes extérieures ont également ces accès. — © BYD

Les chercheurs australiens de Fortify Labs ont montré qu’une intrusion pouvait exposer la localisation et les conversations téléphoniques. Certaines commandes étaient aussi accessibles, comme les phares ou les essuie-glaces. Le point d’entrée était DiLink, le système d’infodivertissement de BYD. Ce système repose sur Android et a été adapté par le constructeur.

On parle donc de commandes du véhicule, mais aussi de vie privée. Les conditions du test limitent toutefois nettement la portée du risque constaté.

Le piratage nécessitait un accès physique au véhicule.
Sans autorisation physique à bord du véhicule, il n’aurait pas été possible de réaliser le piratage. — © Coyote

Le test a été présenté dans Four Corners, l’émission de la chaîne australienne ABC. Il portait sur un pick-up de 2025 appartenant à l’entreprise. Avant les essais, il avait reçu toutes les mises à jour disponibles de BYD. Les chercheurs avaient aussi retiré la carte SIM fournie par la marque. Le but était de ne pas affecter ses services en ligne.

Autre condition indispensable : l’accès constructeur aux services connectés devait être activé sur le véhicule. Sans cette configuration, l’opération n’aurait pas pu aboutir.

L’accès à bord était indispensable

L’exploitation de la faille permettait de télécharger une application tierce. Son installation exigeait toutefois un accès physique à l’habitacle. Pour obtenir la localisation ou utiliser le microphone, les autorisations devaient aussi être accordées en personne. Cela passait par l’interface embarquée.

Cette condition change la portée du test. Concrètement, ce n’était pas une intrusion entièrement à distance. Un contact préalable avec le véhicule était nécessaire. Le contrôle des fonctions concernées dépendait d’abord de ces interventions à bord.

BYD a développé une mise à jour corrective. Elle vise à corriger les lacunes de sécurité exploitées lors de la démonstration.

Le pick-up BYD a servi à démontrer le piratage d’un système d’infodivertissement.
Le pick-up de BYD a servi d’exemple pour la démonstration mais le résultat aurait sans doute été équivalent avec un autre modèle au système d’infodivertissement similaire. — © BYD
Publicité – elle permet de soutenir ce blog gratuitement.

Android élargit la question de la sécurité

On ne peut pas en déduire que d’autres modèles présentent la même faille. Android sert pourtant de base à de nombreux systèmes d’infodivertissement. Une faiblesse comparable pourrait donc toucher d’autres constructeurs. Ce test ne le démontre pas.

Au-delà des commandes, l’expérience montre la sensibilité des informations disponibles dans une voiture connectée. La localisation et les conversations téléphoniques touchent directement à la vie privée des occupants. Protéger l’infodivertissement ne revient donc pas seulement à sécuriser un écran ou ses applications.

Recevez chaque semaine l’essentiel de l’actualité.

Marion

Marion, 31 ans, rédactrice chez Moteur Actu, suit l'actualité automobile et les sorties constructeurs. Passionnée d'auto depuis l'enfance, elle relaie les annonces produits, lancements internationaux et tendances du secteur avec un regard accessible aux passionnés comme aux non-initiés.

Commentaires 0

Modérés avant publication

Ajouter un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *