Un hacker controla un BYD a distancia: radiografía de la ciberseguridad del coche eléctrico conectado

Un experto en ciberseguridad accedió a los sistemas de una BYD Shark 6 aprovechando una vulnerabilidad que no pedía contraseña. El documental australiano reabre el debate sobre qué datos envían los coches conectados y quién puede consultarlos.

La ciberseguridad del coche eléctrico conectado vuelve al primer plano por una demostración incómoda. Un hacker controló funciones clave de una BYD Shark 6 sin usar una sola contraseña. El especialista Dan Hreszczuk dispuso del vehículo durante dos semanas y, entre otras cosas, bloqueó al conductor dentro del habitáculo, activó los limpiaparabrisas en marcha y escuchó todo lo que captaban los micrófonos interiores. Lo grabó un documental de la televisión pública australiana.

Dos semanas con una BYD Shark 6: la puerta que no pedía contraseña

Su conclusión resume el caso: el acceso que aprovecharon no tenía ni contraseña. No hubo manipulación física del coche ni un ataque dirigido contra el propietario; bastó una vulnerabilidad en la telemática, el módulo que conecta el vehículo con la red móvil y con la aplicación del teléfono.

Con ese acceso, el atacante pudo leer la posición y el estado del coche y, con el vehículo en movimiento, interferir en funciones que el conductor da por intocables: luces, limpiaparabrisas y equipo de audio. El bloqueo de puertas con alguien dentro completó la demostración.

Publicidad

La parte más delicada llegó al escuchar los micrófonos del habitáculo. Hreszczuk grabó la voz del periodista que cubría la prueba y la reprodujo por los altavoces del propio coche para activar el asistente de su iPhone. El teléfono respondió y desveló la fecha de nacimiento del usuario, su número y su agenda de contactos. Entre ellos, el número del primer ministro australiano.

Un acceso sin contraseña a los sistemas del coche conecta el hardware del vehículo con la vida digital de quien lo conduce.

Qué datos viajan y quién puede mirarlos

El documental no se queda en el hackeo. La investigación se centró en dos marcas chinas, Xpeng y BYD, y en el caso de un Xpeng G6 un supuesto empleado de la compañía pudo consultar la ubicación, la velocidad, la ocupación de los asientos y hasta el ángulo del volante. Ese mismo caudal de información era accesible, según el reportaje, desde China.

La alerta institucional ya existe. El servicio de inteligencia australiano (ASIO) ha recomendado a ministros y funcionarios que no mantengan conversaciones sensibles dentro del coche ni conecten dispositivos de trabajo, aunque no hay una norma que limite qué vehículos pueden comprar. En la práctica, el ministro de Comercio de Australia conduce una BYD Shark 6 y el titular de Cambio Climático y Energía, un Xpeng G6.

Reino Unido y Polonia han vetado los coches chinos en instalaciones sensibles, y los legisladores británicos han advertido de que la legislación china otorga al Gobierno derechos legales de acceso a los datos que capturan cámaras, sensores y radares de los vehículos fabricados con tecnología china. Ninguna de las partes, eso sí, ha aportado indicios de que Pekín haya pedido a sus fabricantes espiar a otros países.

Qué cambia para el conductor y qué queda por resolver

Conviene poner el caso en contexto antes de convertirlo en un juicio sobre una marca o un país. Un estudio de Mozilla de 2023 analizó 25 marcas de automóviles y las 25 obtuvieron su etiqueta de advertencia por mal tratamiento de los datos de consumo; el 84% vendía a terceros la información que recogía. Dos de ellas, Nissan y Kia, llegaron a monitorizar datos de la vida sexual de los conductores. Y hay accesos indebidos documentados en modelos de Tesla, Kia y Subaru.

El problema es estructural del coche conectado, no una excepción de una firma concreta. La diferencia es que un vehículo con más funciones en red ofrece más superficie de ataque y que la trazabilidad de esos datos depende de la jurisdicción donde se aloja el servidor. El comprador puede y debe preguntar qué datos se envían, dónde se almacenan y durante cuánto tiempo.

Publicidad

Mientras la normativa aprieta, hay medidas al alcance del usuario: revisar los permisos de la aplicación móvil del coche, activar la verificación en dos pasos en la cuenta vinculada, evitar emparejar el teléfono de trabajo y aceptar las actualizaciones OTA cuanto antes. Ninguna cierra la puerta a un atacante decidido, pero todas encarecen el ataque.

El siguiente hito no es un lanzamiento, sino un debate regulatorio: qué obligaciones de auditoría y transparencia se exigen a los fabricantes que venden en Europa y cómo se verifica que los datos de un coche no cruzan fronteras sin control.

Publicidad