Um especialista em cibersegurança conseguiu assumir remotamente funções críticas de uma BYD Shark apenas acessando uma porta de software sem senha, revelando brechas graves em veículos conectados. O experimento na Austrália mostrou que fabricantes ainda negligenciam padrões mínimos de proteção digital, colocando motoristas em risco real.

A invasão à BYD Shark e o que o hacker conseguiu fazer

Dan Hreszczuk, fundador da Fortify Labs, testou a BYD Shark em uma estrada próxima a Canberra durante a noite. Sem quebrar criptografia complexa, ele acessou sistemas internos do veículo e desligou os faróis enquanto a picape trafegava a 30 km/h. Além disso, acionou limpadores na velocidade máxima, travou portas e alterou imagens da multimídia.

O hacker também reproduziu áudios para distrair o motorista, acessou o microfone interno e rastreou a localização em tempo real. Capturou comandos de voz do assistente do celular e, ao reproduzi-los nos alto-falantes, induziu o smartphone a revelar dados sensíveis como endereço e data de nascimento.

Embora freios e câmeras estivessem protegidos com mais robustez, a demonstração provou que iluminação e sistemas multimídia são vulneráveis. A perda súbita dos faróis em alta velocidade poderia causar acidentes graves — não é um risco teórico.

Fragilidade de carros conectados além da BYD

O caso da BYD não é isolado. Em 2015, hackers invadiram um Chrysler Cherokee e controlaram acelerador e freios remotamente. Fabio Assoline, analista-sênior da Kaspersky, alertou em 2021 que ataques a carros inteligentes deixaram de ser ficção: “não é ficção. Isso pode acontecer, desde que haja vulnerabilidade”. Para ele, a invasão é questão de tempo se montadoras não reforçarem testes e atualizações constantes de software.

A Stellantis enfrentou situação semelhante e chegou a realizar recall em 1,4 milhão de veículos para instalar patches de segurança. No Brasil, onde a BYD Shark também é vendida, ainda não existe regulamentação clara sobre padrões mínimos de cibersegurança automotiva — um vácuo que coloca proprietários em desvantagem.

Como o PratiqueTech já mostrou em outras análises, a falta de regulação técnica é uma constante em produtos eletrônicos emergentes no país. Carros conectados amplificam esse problema porque envolvem segurança de vida.

O que montadoras fazem (ou deixam de fazer)

Mercedes-Benz e Volvo afirmam separar sistemas críticos (freios, direção, acelerador) dos conectados, reduzindo superfície de ataque. Essa segmentação funciona, mas exige arquitetura de software mais complexa — e custos maiores.

A BYD não adotou separação clara o bastante. Uma porta de software desprotegida abriu caminho para manipular múltiplos subsistemas. A empresa ainda não se posicionou publicamente sobre patches ou atualizações de segurança para corrigir a falha.

Fabricantes menores, principalmente as chinesas que expandem para mercados ocidentais, frequentemente deixam cibersegurança em segundo plano. Priorizam custo, velocidade de lançamento e conectividade — raramente segurança.

Por que isso importa para quem dirige

Hackers podem não invadir seu carro por malícia pessoal, mas por:

  • Roubo: dados de localização em tempo real facilitam rastreamento.
  • Extorsão: acesso a dados sensíveis (endereço, histórico de viagens).
  • Sabotagem: desabilitar faróis, freios ou direção em momento crítico.
  • Coleta de dados: monitoramento contínuo de hábitos e movimentos.

Um carro é um computador móvel. Se o software é fraco, você é vulnerável — mesmo que não vire manchete.

Perguntas frequentes

A BYD Shark vendida no Brasil tem a mesma vulnerabilidade?

Sim. O modelo brasileiro aparentemente usa a mesma arquitetura de software. Até o momento, a BYD não divulgou se liberou patch ou atualizações corretivas.

Todos os carros conectados são assim de fáceis de invadir?

Não. Mercedes, Volvo e Tesla investem mais em segmentação de sistemas. Mas fabricantes menores e veículos mais baratos frequentemente cortam custos em cibersegurança.

Vale a pena comprar um carro conectado?

Vale, mas com ressalvas. Verifique se o fabricante publica política clara de segurança, oferece atualizações regulares e desativa conexão remota desnecessária. Carros 100% offline são mais seguros, mas cada vez mais raros.

O que fazer se tenho uma BYD Shark?

Desabilite conexões remotas que não usar. Não use redes abertas nas funções conectadas. Monitore atualizações de software do fabricante. Reporte qualquer comportamento anômalo à concessionária.

Por que o Brasil não regulamenta cibersegurança automotiva?

Falta pressão regulatória. O país ainda está atrás em padrões técnicos comparado a Europa (que começa a cobrar conformidade) e EUA (que investigam recalls). A BYD e outras chegaram ao mercado brasileiro antes da regulação existir.


Se você trabalha com segurança de redes ou rastreamento de dados, o Verificador de IP pode ajudar a entender como sistemas de localização e comunicação de carros conectados funcionam — uma ferramenta útil para quem quer aprofundar a conversa sobre a superfície de ataque desses veículos.


Fonte: Canaltech — 01/10/2026