Những lo ngại về an ninh mạng và quyền riêng tư trên ô tô kết nối Internet đang ngày càng được chú ý. Vụ BYD Shark 6 bị phát hiện lỗ hổng cho thấy nguy cơ không chỉ nằm ở xe Trung Quốc, khi cả các thương hiệu Nhật Bản và Hàn Quốc cũng được đặt câu hỏi về việc thu thập, chia sẻ dữ liệu.
Một cuộc điều tra của chương trình Four Corners thuộc đài ABC (Úc) đã phát hiện lỗ hổng đáng chú ý trên BYD Shark 6, mẫu bán tải hybrid sạc điện của BYD.
Daniel Hreszczuk, Giám đốc Fortify Labs, đã dành hai tuần nghiên cứu hệ thống của chiếc xe và phát hiện một điểm truy cập kỹ thuật số không yêu cầu mật khẩu. Từ đây, chuyên gia có thể điều khiển từ xa một số chức năng như khóa cửa, bật cần gạt nước, bật hoặc tắt đèn, phát âm thanh và hình ảnh trên màn hình giải trí.
Không dừng lại ở đó, ông còn có thể theo dõi vị trí chiếc xe và khai thác microphone để nghe âm thanh bên trong khoang hành khách.
“Thật đáng sợ khi chiếc BYD Shark lại dễ bị tin tặc tấn công đến vậy. Hệ thống mà chúng tôi khai thác thậm chí không cần mật khẩu. Tôi không cần phải phá khóa vì BYD đã để cửa trước mở”, ông Hreszczuk nói với ABC.
Tuy nhiên, cuộc thử nghiệm không cho phép tiếp cận những chức năng quan trọng như phanh hay camera do các hệ thống này được bảo vệ bởi những lớp an ninh khác. Dù vậy, kết quả vẫn cho thấy một chiếc xe kết nối Internet có thể trở thành mục tiêu tấn công đáng kể nếu kẻ xấu có được quyền truy cập tương tự.
Rủi ro không chỉ đến từ xe Trung QuốcTheo ông Hreszczuk, vấn đề bảo mật không chỉ liên quan đến BYD hay các hãng xe Trung Quốc. Bất kỳ phương tiện nào được trang bị modem di động và kết nối Internet đều có thể đối mặt với những rủi ro tương tự.
Mối lo ngại này cũng không chỉ giới hạn ở ô tô chở khách mà còn có thể mở rộng sang xe buýt, máy móc nông nghiệp và thậm chí các phương tiện, thiết bị trong ngành khai thác mỏ.
Song song với nguy cơ bị tấn công, quyền riêng tư dữ liệu cũng trở thành vấn đề đáng quan tâm. Những chiếc xe hiện đại có thể thu thập nhiều loại thông tin như vị trí, hành vi lái xe, dữ liệu liên lạc, giọng nói và các dữ liệu khác nhằm phục vụ những tính năng kết nối.
Ông Hreszczuk cho rằng điểm đáng chú ý trong trường hợp BYD Shark 6 không nằm ở phương thức nhóm nghiên cứu tiếp cận hệ thống, mà ở việc thử nghiệm này cho thấy những gì một người có quyền truy cập tương tự nhà sản xuất có thể thực hiện.
Những lo ngại này cũng xuất hiện ở các thương hiệu xe Nhật Bản và Hàn Quốc. Nghiên cứu năm 2024 của tổ chức bảo vệ người tiêu dùng CHOICE cho thấy 7 trong 10 thương hiệu ô tô phổ biến tại Úc có khả năng thu thập và chia sẻ một số dữ liệu lái xe với bên thứ ba.
Toyota được xác định có thể thu thập dữ liệu về vị trí và hành vi lái xe như tăng tốc, phanh. Trong khi đó, Hyundai nằm trong nhóm được CHOICE đánh giá có hoạt động thu thập và chia sẻ dữ liệu giọng nói đáng chú ý.
Theo trang Drive, hồi tháng 8, Toyota và Hyundai đang bị Văn phòng Ủy viên Thông tin Úc (OAIC) điều tra liên quan đến hoạt động thu thập dữ liệu trên các phương tiện kết nối. Cơ quan này xem xét liệu lượng thông tin cá nhân được thu thập có vượt quá mức cần thiết để cung cấp các chức năng và tính năng của sản phẩm hay không.
Hyundai phủ nhận việc dữ liệu lệnh thoại được sử dụng để tự động xác minh hoặc nhận dạng sinh trắc học. Trong khi đó, Toyota cho biết không bình luận về cuộc điều tra đang diễn ra.
Vụ việc trên BYD Shark 6 vì thế đặt ra câu hỏi rộng hơn đối với toàn ngành ô tô. Khi xe ngày càng kết nối sâu với Internet, yêu cầu về an ninh mạng, cập nhật phần mềm và bảo vệ dữ liệu người dùng cũng trở nên quan trọng hơn, bất kể chiếc xe được sản xuất tại Trung Quốc, Nhật Bản, Hàn Quốc hay bất kỳ quốc gia nào.
Một vấn đề khác được các chuyên gia lưu ý là sự đồng ý của người sử dụng. Các nhà sản xuất ô tô thường đưa những nội dung liên quan đến việc thu thập thông tin cá nhân vào các điều khoản và điều kiện sử dụng. Tuy nhiên, phần lớn người tiêu dùng không đọc kỹ những điều khoản này trước khi ký vào giấy tờ.
Điều đó khiến câu chuyện về những chiếc xe thông minh không chỉ dừng lại ở khả năng kết nối hay tiện ích công nghệ, mà còn liên quan trực tiếp đến cách dữ liệu của người sử dụng được thu thập và bảo vệ.
Bảo Ngọc (SHTT)