Lỗ hổng bảo mật trên BYD Shark 6 và các cuộc điều tra nhắm vào Toyota, Hyundai tại Úc phản ánh rủi ro an ninh mạng, thu thập dữ liệu trên ô tô kết nối.

Cuộc điều tra từ chương trình Four Corners thuộc đài truyền hình ABC (Úc) vừa làm dấy lên những quan ngại mới về tính an toàn của ô tô thông minh khi phát hiện lỗ hổng bảo mật kỹ thuật số trên mẫu xe bán tải hybrid sạc điện BYD Shark 6. Đáng chú ý, giới phân tích nhận định rủi ro xâm nhập từ xa và nguy cơ xâm phạm quyền riêng tư thông tin cá nhân hiện là bài toán chung của toàn ngành công nghiệp xe hơi toàn cầu, thay vì chỉ giới hạn ở các thương hiệu có xuất xứ từ Trung Quốc.

Lỗ hổng truy cập từ xa không mật khẩu trên bán tải BYD Shark 6

Trong quá trình nghiên cứu độc lập kéo dài hai tuần đối với mẫu xe bán tải BYD Shark 6, chuyên gia Daniel Hreszczuk, Giám đốc phòng thí nghiệm Fortify Labs, đã phát hiện một cổng truy cập kỹ thuật số hoàn toàn không thiết lập rào cản mật khẩu bảo vệ. Cửa sổ bảo mật này cho phép bên thứ ba thâm nhập để can thiệp trái phép vào hệ thống phần mềm mà không cần thực hiện các thao tác bẻ khóa phức tạp.

Thông qua quyền truy cập trên, chuyên gia thực nghiệm có thể điều khiển từ xa một loạt tính năng ngoại vi như khóa mở cửa, kích hoạt gạt mưa, thao tác cụm đèn chiếu sáng, truyền phát hình ảnh và âm thanh bất thường lên màn hình giải trí trung tâm. Hệ thống còn cho phép định vị tọa độ di chuyển của phương tiện theo thời gian thực và kích hoạt microphone để nghe lén các cuộc hội thoại bên trong khoang lái. Mặc dù các chức năng vận hành cốt lõi như hệ thống phanh và camera giám sát vẫn được cô lập an toàn bằng những tầng bảo vệ kỹ thuật riêng, thực nghiệm này cho thấy nguy cơ hiện hữu khi một phương tiện kết nối Internet bị khai thác cho các mục đích xấu.

Áp lực an toàn kỹ thuật số trên các dòng xe kết nối hiện đại

Theo đánh giá từ các chuyên gia bảo mật, nguy cơ tấn công mạng xuất hiện trên bất kỳ phương tiện giao thông nào có tích hợp modem viễn thông và kết nối Internet thường trực. Mối đe dọa này không chỉ khoanh vùng ở dòng xe du lịch cá nhân mà còn mở rộng sang xe buýt chở khách, hệ thống máy móc phục vụ nông nghiệp và cả các thiết bị cơ giới chuyên dụng trong ngành khai thác khoáng sản.

Bên cạnh lỗ hổng xâm nhập hệ thống, hoạt động thu thập dữ liệu người dùng của các nhà sản xuất ô tô cũng đang bị đặt dưới sự giám sát chặt chẽ. Các dòng ô tô thông minh hiện nay liên tục ghi nhận dữ liệu định vị địa lý, lịch sử hành trình, thói quen tăng tốc, lực phanh, nhật ký liên lạc cùng dữ liệu giọng nói để phục vụ các tiện ích kết nối tích hợp sẵn.

Hoạt động thu thập dữ liệu người dùng bị cơ quan quản lý điều tra

Báo cáo nghiên cứu do tổ chức bảo vệ quyền lợi người tiêu dùng CHOICE thực hiện vào năm 2024 tại Úc chỉ ra rằng 7 trên 10 thương hiệu ô tô phổ biến trên thị trường có hoạt động thu thập và chia sẻ một phần dữ liệu hành vi lái xe cho bên thứ ba. Trong đó, Toyota được xác định có cơ chế lưu trữ dữ liệu hành trình và thói quen đạp phanh hay tăng ga của tài xế, trong khi Hyundai nằm trong nhóm bị đánh giá có hoạt động ghi nhận và chia sẻ dữ liệu giọng nói đáng chú ý.

Theo trang tin Drive, Văn phòng Ủy viên Thông tin Úc (OAIC) vào tháng 8 vừa qua đã chính thức mở cuộc điều tra đối với cả Toyota và Hyundai nhằm làm rõ liệu dung lượng thông tin cá nhân mà hai hãng xe này thu thập có vượt quá mức cần thiết để vận hành các tính năng kỹ thuật trên xe hay không. Phản hồi về sự việc, Hyundai bác bỏ việc dùng dữ liệu lệnh thoại cho mục đích định danh hoặc xác thực sinh trắc học tự động, còn Toyota từ chối đưa ra bình luận khi cuộc điều tra của cơ quan quản lý đang diễn ra.

Trách nhiệm bảo mật thông tin và quyền chấp thuận của người dùng

Diễn biến liên quan đến mẫu xe BYD Shark 6 cùng các cuộc điều tra nhắm vào Toyota và Hyundai tại Úc đặt ngành ô tô trước yêu cầu cấp thiết về việc hoàn thiện tiêu chuẩn an ninh mạng và cập nhật phần mềm định kỳ. Mức độ kết nối Internet của phương tiện càng sâu, trách nhiệm bảo mật dữ liệu hành trình của các nhà sản xuất ô tô càng trở nên quan trọng, bất kể sản phẩm có nguồn gốc từ Trung Quốc, Nhật Bản, Hàn Quốc hay các quốc gia phương Tây.

Giới chuyên môn cũng lưu ý việc cấp quyền truy cập thông tin cá nhân hiện nay phần lớn chỉ mang tính hình thức, do các điều khoản thu thập dữ liệu phức tạp thường được cài cắm sâu trong văn bản pháp lý mà đa số người mua xe không đọc kỹ trước khi ký kết. Điều này đòi hỏi các cơ quan lập pháp phải sớm chuẩn hóa khung pháp lý kiểm soát dữ liệu trên ô tô kết nối nhằm đảm bảo quyền riêng tư và an toàn thông tin cho người điều khiển phương tiện.