MG elektromobilių dokumentuose aptiktas Trojos arklio pavadinimas: kilo klausimų, ar automobiliuose gali veikti nuotolinio valdymo kodas

5 min. skaitymo 0 komentarų
MG elektromobilių dokumentuose aptiktas Trojos arklio pavadinimas: kilo klausimų, ar automobiliuose gali veikti nuotolinio valdymo kodas Nuotrauka: Sue Thatcher / Shutterstock.com

MG elektromobilių programinės įrangos dokumentuose aptiktas įrašas, sutampantis su žinomo „Android“ Trojos arklio pavadinimu, sukėlė nemažai klausimų dėl automobilių kibernetinio saugumo. Gamintojo pateiktame 201 puslapio dokumente buvo rastas „Teardroid-phprat“ pavadinimas – taip vadinama „Android“ pagrindu veikianti nuotolinės prieigos kenkėjiška programa. Tačiau kol kas nėra įrodymų, kad tokia programa iš tiesų aktyviai veiktų MG automobiliuose.

Įrašas išaiškėjo ne atliekant įprastą saugumo auditą, o vykstant teisiniam ginčui Vokietijoje. Teisininkas Chan-jo Jun, pats vairuojantis nuomojamą MG4, kreipėsi į teismą dėl automobilio informacinės ir pramoginės sistemos programinės įrangos licencijavimo sąlygų bei atvirojo kodo komponentų. Miuncheno regioninis teismas įpareigojo Kinijos koncerną SAIC pateikti išsamesnius dokumentus, o būtent juose ir buvo aptiktas įtartinas pavadinimas.

Vienas įrašas 201 puslapio dokumente sukėlė didelį triukšmą

Dokumento 36 puslapyje, tarp daugybės programinės įrangos komponentų, buvo nurodytas „Teardroid-phprat“. Šis pavadinimas nėra atsitiktinis – „Microsoft“ savo grėsmių kataloge „Teardroid“ klasifikuoja kaip „Android“ Trojos arklį, galintį vykdyti įvairias nuotolines komandas užpuoliko nurodymu.

Tokio tipo programinė įranga gali būti naudojama kaip nuotolinės prieigos įrankis. Priklausomai nuo versijos ir jai suteiktų teisių, ji gali pasiekti kontaktus, SMS žinutes, skambučių istoriją, vietos informaciją ar vykdyti komandas įrenginyje. Todėl pats tokio pavadinimo atsiradimas automobilio programinės įrangos dokumentuose natūraliai sukėlė nerimą.

Situaciją dar jautresnę daro tai, kad MG informacinės ir pramoginės sistemos yra pagrįstos „Android“ platforma ir gali būti susietos su vairuotojo telefonu. Šiuolaikiniuose automobiliuose multimedijos sistema nebėra visiškai izoliuotas ekranas – ji gali būti sujungta su kitais automobilio elektronikos blokais ir vidinėmis duomenų magistralėmis.

Būtent dėl to potencialios saugumo spragos automobiliuose šiandien vertinamos gerokai rimčiau nei prieš dešimtmetį. Automobilis vis labiau primena kompiuterių tinklą ant ratų, kuriame atskiros sistemos keičiasi duomenimis tarpusavyje.

Ar tai reiškia, kad MG automobiliai užkrėsti?

Kol kas – ne. Vien tai, kad dokumente atsirado „Teardroid“ pavadinimas, neįrodo, kad automobilyje veikia aktyvus Trojos arklys. Šiuo metu egzistuoja ir gerokai paprastesnis techninis paaiškinimas.

Programinės įrangos kūrėjas Sebastianas Bergmannas, peržiūrėjęs pateiktą licencijų sąrašą, mano, kad įrašas galėjo atsirasti dėl automatinio programinio kodo analizatoriaus. Tokie įrankiai skenuoja didelius kodo kiekius ir bando nustatyti, iš kokių viešų saugyklų ar projektų galėjo būti paimti konkretūs fragmentai.

Tokiu atveju automobilio programinėje įrangoje esanti kodo dalis galėjo sutapti su fragmentu, kuris taip pat buvo viešoje „Teardroid“ projekto kopijoje. Automatinė sistema tuomet galėjo tiesiog priskirti visam fragmentui projekto pavadinimą, nors pačios kenkėjiškos programos automobilyje nėra.

Bergmanno vertinimu, būtų mažai logiška, jei gamintojas sąmoningai įdiegtų Trojos arklį į automobilį ir tuo pačiu pats įrašytų jo pavadinimą į oficialų licencijų dokumentą.

Vis dėlto jis atkreipė dėmesį į kitą nemalonią detalę – panašu, kad dokumentas prieš pateikiant galėjo būti nepakankamai kruopščiai peržiūrėtas, jei jame liko toks akivaizdžiai klausimų keliantis įrašas.

Teisininkas kelia klausimą dėl automobilio duomenų

Bylą inicijavęs Chan-jo Jun situaciją vertina gerokai rimčiau. Jo nuomone, kol gamintojas aiškiai nepaaiškino, kas tiksliai yra tas programinės įrangos komponentas ir ką jis daro, negalima atmesti galimybės, kad automobilio sistema turi funkcijų, apie kurias vairuotojas nežino.

Jis iškėlė ir itin jautrų klausimą – ar teoriškai automobilio informacinė sistema galėtų būti panaudota pokalbių, vietos ar kitų duomenų rinkimui. Tačiau šiuo metu tai yra tik galimybės svarstymas, o ne patvirtintas faktas, kad MG automobiliai būtų naudojami slapta sekti vairuotojus.

„MG Deutschland“ išsamių komentarų apie konkretų įrašą nepateikė, argumentuodama vykstančiu teisminiu procesu. Bendrovė tik nurodė, kad į situaciją žiūri rimtai.

Kitas teismo posėdis Miunchene numatytas spalį, todėl būtent tuomet gali paaiškėti daugiau techninių detalių apie tai, kodėl „Teardroid“ pavadinimas atsirado SAIC pateiktame dokumente.

MG automobilių Europoje jau labai daug

Ši istorija sulaukė dėmesio ir todėl, kad MG Europoje jau nebėra mažas ar egzotiškas gamintojas. Kinijos koncernui SAIC priklausantis prekės ženklas per pastaruosius metus sparčiai augo, ypač elektromobilių rinkoje.

Norvegijoje nuo 2019 metų parduota apie 24 tūkst. MG automobilių, o visoje Europoje bendras parduotų automobilių skaičius jau perkopė milijoną. Vokietijoje vien per pirmąjį 2026 metų pusmetį buvo registruota apie 16 tūkst. naujų MG automobilių.

MG4 tapo vienu svarbiausių šio augimo modelių. Todėl klausimai dėl jo programinės įrangos aktualūs ne keliems šimtams ankstyvųjų pirkėjų, o dešimtims tūkstančių žmonių.

Šiuolaikiniams automobiliams tampant vis labiau priklausomiems nuo programinės įrangos, tokie incidentai parodo naują automobilių pramonės problemą. Vairuotojai šiandien turi pasitikėti ne tik stabdžiais, varikliu ar baterija, bet ir milijonais programinio kodo eilučių, kurių patys niekada nepamatys.

Kol kas MG atveju svarbiausia išvada gana paprasta: dokumentuose tikrai aptiktas žinomo Trojos arklio pavadinimas, tačiau nėra patvirtinta, kad MG automobiliuose iš tiesų veikia aktyvi kenkėjiška programa. Ar tai buvo tik automatinio kodo analizavimo klaida, ar rimtesnė programinės įrangos problema, turėtų paaiškėti toliau nagrinėjant bylą.

Dienos prenumerata

Nepraleiskite svarbiausių naujienų

Užsiprenumeruokite ir kiekvieną rytą gaukite svarbiausių dienos straipsnių santrauką.

Įvertinkite šį straipsnį:

😡  
😕  
😐  
🙂  
😍  

Kraunami duomenys...

Pasidalinti

Komentarai

Kol kas komentarų nėra.

Būkite pirmi ir pradėkite diskusiją.

Parašyti komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

0 / 2000

Daugiau šia tema

Visos temos naujienos

Ieškote daugiau?

Atraskite kitus straipsnius