Un experto en ciberseguridad abrió el sistema de un BYD por un acceso físico que no exigía contraseña. La ciberseguridad del coche eléctrico vuelve al primer plano con un hallazgo incómodo: el software del vehículo cedió en apenas dos semanas.
El protagonista es Dan Hreszczuk, cofundador de Fortify Labs en Canberra y especialista en seguridad automotriz. El encargo lo hizo un medio australiano, que le pidió atacar un BYD Shark 6 de 2025, la pick-up híbrida con la que la marca china compite en Australia.
El veredicto del trabajo, publicado por el propio laboratorio, es tajante: ‘Fue más fácil de lo que esperábamos’. En dos semanas y sin apenas esfuerzo dio con un punto de acceso al sistema que no pedía credenciales.
Desde el arcén de una carretera, y mientras un periodista conducía la pick-up, activó el cierre centralizado y lo dejó encerrado dentro del habitáculo.
Después subió la radio a todo volumen, reprodujo imágenes en la pantalla del infoentretenimiento, encendió y apagó las luces de cruce y lanzó el limpiaparabrisas a máxima velocidad con el coche circulando. Ninguna de esas órdenes exigía estar sentado dentro.
El ataque no entró por internet, sino por una puerta física sin contraseña: en un coche conectado, la defensa empieza por autenticar cada mensaje que circula por dentro.
Hubo dos límites claros. Hreszczuk no pudo tocar los frenos ni las cámaras, que estaban, en sus palabras, ‘bien protegidas’. Sí alcanzó en cambio el micrófono del habitáculo, con capacidad para grabar las conversaciones del interior.
Qué consiguió controlar en el BYD Shark 6
El ejercicio funciona como inventario de superficies expuestas. Estas son las funciones que el investigador logró operar de forma remota a través de ese acceso:
- Cierre centralizado: bloqueo de puertas con un ocupante dentro y el vehículo en marcha.
- Infoentretenimiento: radio al máximo volumen y reproducción de imágenes en la pantalla central.
- Luces de cruce: encendido y apagado intermitente.
- Limpiaparabrisas: velocidad máxima con el coche circulando.
- Micrófono del habitáculo: grabación de audio del interior.
La lista mezcla funciones de confort con un sensor que toca la privacidad de los ocupantes. Y ahí aparece el problema de fondo: ninguna de esas puertas estaba cerrada con una credencial.
Las claves técnicas
- Qué es: un vector de ataque por acceso físico sin autenticación al sistema del vehículo; el intruso no entra por internet, sino por un punto de conexión accesible con el coche parado.
- Qué problema resuelve: la segmentación por dominios. Frenos y cámaras quedaron fuera del alcance, lo que confirma que el aislamiento protege cuando está bien implementado; lo que falló fue el control de identidad en las funciones de confort.
- Dónde y cuándo llega: el estándar ISO/SAE 21434 y el reglamento UNECE R155 obligan a los fabricantes que homologan en Europa a evaluar el riesgo de sus vehículos y a mantener un sistema de gestión de ciberseguridad durante toda la vida del modelo.
Del acceso físico al bus interno: dónde falla la autenticación
Un coche moderno es una red de ordenadores repartidos por dominios: tren motriz, chasis, confort e infoentretenimiento. Se comunican por buses internos —el más conocido es el CAN bus, el estándar que lleva décadas moviendo mensajes por el automóvil— y un gateway central decide qué información cruza de un dominio a otro.
Si ese filtro cumple su función, un acceso físico al módulo equivocado debería quedarse en su parcela. Lo que revela este caso es que confort e infoentretenimiento compartían una superficie accesible sin credenciales, y que desde ahí se podían emitir órdenes que el resto del coche aceptaba como legítimas.
El salto de nivel está ahí. No es el fallo de un sensor, sino la ausencia de un control de identidad entre módulos: sin autenticación de mensajes, cualquier dispositivo que hable el idioma del bus puede hacerse pasar por un componente de fábrica.
Lo que sí aguantó
La parte positiva merece la misma atención. Los frenos y las cámaras no cedieron: sus módulos viven en dominios separados y con protección específica. La seguridad del automóvil se diseña por capas; la idea no es que nadie entre, sino que, si entra, no llegue al sistema de frenado.
Lo que cambia para el conductor de un coche conectado
Conviene calibrar el escenario. El ataque exige acceso físico al vehículo y conocimiento técnico, así que no describe un hackeo masivo a distancia. Ahora bien, el coste es bajo: dos semanas de trabajo y un ordenador.
Para el propietario de un coche conectado, la lectura práctica se resume en tres frentes:
- Actualizaciones: cada OTA es también un parche de seguridad, y aplicarla cuando llega es la primera barrera.
- Privacidad: el micrófono del habitáculo es un sensor más y exige la misma protección que la cámara.
- Dispositivos de terceros: todo lo que se conecta a un puerto del vehículo amplía la superficie de ataque.
Fortify Labs añade un matiz que evita el sesgo geográfico: ‘No se debe confiar ciegamente en que los fabricantes de vehículos produzcan automóviles seguros, y esto no solo aplica a los fabricantes chinos. Lo mismo ocurre con los vehículos provenientes de Estados Unidos, Europa y el resto de Asia’.
En el material publicado no consta una réplica oficial del fabricante. El siguiente hito será la remediación técnica: cerrar ese acceso exige una actualización que endurezca la autenticación entre módulos. El marco regulatorio empuja en esa dirección con la ISO/SAE 21434 como referencia de ingeniería y el reglamento R155 como requisito de homologación. Mientras llega, la lección queda anotada: en un coche conectado, la seguridad ya no se mide por lo que se ve desde fuera, sino por lo que cada módulo exige a quien llama a su puerta.


