La ciberseguridad del coche conectado vuelve al primer plano: un auditor tomó el control de un BYD en marcha desde el arcén.
El encargo lo firmó la cadena pública australiana ABC News, que contrató al especialista Dan Hreszczuk, cofundador de Fortify Labs en Canberra, para intentar vulnerar un BYD Shark 6 híbrido de 2025, una pick-up muy popular en el mercado australiano. Su veredicto, en palabras del propio auditor: ‘fue más fácil de lo que esperábamos’.
Lo que hunde el argumentario comercial no es el qué, sino el cómo. Hreszczuk no necesitó exploits remotos ni ingeniería inversa: le bastó con sentarse con su portátil junto al vehículo y conectarse a un puerto de diagnóstico que no pedía contraseña.
Dos semanas, un portátil y un puerto sin contraseña
Con el periodista al volante, el auditor activó el cierre centralizado y lo dejó encerrado dentro. Después subió la radio a todo volumen, lanzó imágenes en la pantalla de infoentretenimiento, puso el limpiaparabrisas a máxima velocidad y encendió y apagó las luces de cruce a voluntad. Todo con el coche circulando.
Dos semanas de trabajo. Nada más.
Un coche conectado no se hackea por lo que promete su pantalla, sino por lo que deja abierto cuando nadie lo está mirando.
Hay un detalle todavía más incómodo: el auditor entró al micrófono del habitáculo y grabó las conversaciones de los ocupantes. La frontera entre fallo técnico y problema de privacidad se difumina rápido cuando el vehículo lleva micrófono, cámara y conexión permanente de serie.
Los frenos y las cámaras, en cambio, resistieron. Fortify Labs los describe como sistemas bien protegidos, lo que dibuja un mapa de riesgos muy concreto: el fabricante blindó aquello que la normativa vigila de cerca y dejó expuesto lo que considera periférico. Ese reparto de prioridades es, precisamente, el que conviene discutir.
Del ‘coche chino peligroso’ al problema de toda la industria

La lectura geopolítica es la fácil. Washington lleva años sosteniendo que los coches chinos son una amenaza para la seguridad nacional; Pekín responde con el mismo argumento sobre Tesla. El informe australiano no desmonta esa tesis, pero la reordena: el riesgo no está en un gobierno concreto, sino en una arquitectura de software que se repite en casi todos los fabricantes.
Desde Fortify Labs insisten en que no se debe confiar ciegamente en que las marcas entreguen coches seguros, y eso incluye a los europeos, a los estadounidenses, y al resto de Asia. Traducido al mercado español: la pregunta ya no es si un coche nuevo lleva módem de serie, sino cuántas puertas deja abiertas ese módem.
La conectividad viaja con el vehículo y nadie la revisa en la ITV.
Por qué el reglamento europeo no cierra el puerto abierto
Europa no legisló a ciegas. El Reglamento R155 de la UNECE, aplicable a los nuevos tipos de vehículos desde julio de 2022 y a toda la producción nueva desde julio de 2024, obliga a cada fabricante a implantar un sistema de gestión de la ciberseguridad y a justificarlo ante su autoridad de homologación. Sobre el papel, ningún coche vendido hoy en la Unión Europea debería llegar al concesionario sin ese expediente firmado.
El problema es el alcance. R155 certifica procesos, no resultados: comprueba que la marca tiene un método para identificar y gestionar riesgos, no que cada puerto de cada unidad salga de fábrica cerrado con contraseña. Ahí es donde el Shark 6 se cae. Y ahí es donde la norma deja un hueco que el mercado todavía no sabe si va a cubrir.
Hay un precedente que sigue siendo el más útil: 2015. Charlie Miller y Chris Valasek tomaron el control de un Jeep Cherokee a través de su red interna y provocaron la mayor llamada a revisión por ciberseguridad hasta la fecha, con 1,4 millones de vehículos afectados en Estados Unidos. Aquel episodio fue el detonante de R155 y de la norma ISO/SAE 21434. Once años después seguimos hablando de un puerto sin contraseña.
Esta redacción entiende que el caso BYD no es una anomalía china, sino una fotografía del sector entero. Las marcas europeas venden las mismas pantallas gigantes, los mismos módems y los mismos micrófonos siempre activos, y también subcontratan capas enteras de software a terceros que nadie audita con la dureza con la que se audita un airbag. La diferencia, hoy, es que al Shark 6 le han puesto un portátil al lado y a los demás todavía no.
Falta saber si el fabricante chino responde con un parche por aire o con una actualización silenciosa. BYD tiene por delante su expansión industrial europea y una conversación abierta con Bruselas sobre aranceles y contenido local, y una auditoría independiente de este tipo pesa mucho más en esa mesa que en Canberra. Mientras la normativa no obligue a proteger también el acceso físico, cada marca decidirá cuánto invierte en cerrar una puerta que casi nadie ve.
Análisis de Impacto Motor16
- El dato: un auditor accedió con acceso físico a un puerto sin contraseña del BYD Shark 6 y controló cierre centralizado, radio, limpiaparabrisas, luces y micrófono con el vehículo en marcha. Frenos y cámaras quedaron fuera de su alcance.
- El rumor: en el sector se da por hecho que hay más modelos vendidos en Europa con puertos de diagnóstico mal bloqueados, aunque ningún fabricante lo ha confirmado oficialmente.
- El veredicto: el Reglamento R155 vigila el proceso del fabricante, no el cierre de cada puerta. La próxima revisión regulatoria tendrá que entrar en el acceso físico a los sistemas críticos.


