Um especialista em cibersegurança conseguiu assumir remotamente funções críticas de uma BYD Shark apenas acessando uma porta de software sem senha, revelando brechas graves em veículos conectados. O experimento na Austrália mostrou que fabricantes ainda negligenciam padrões mínimos de proteção digital, colocando motoristas em risco real.
A invasão à BYD Shark e o que o hacker conseguiu fazer
Dan Hreszczuk, fundador da Fortify Labs, testou a BYD Shark em uma estrada próxima a Canberra durante a noite. Sem quebrar criptografia complexa, ele acessou sistemas internos do veículo e desligou os faróis enquanto a picape trafegava a 30 km/h. Além disso, acionou limpadores na velocidade máxima, travou portas e alterou imagens da multimídia.
O hacker também reproduziu áudios para distrair o motorista, acessou o microfone interno e rastreou a localização em tempo real. Capturou comandos de voz do assistente do celular e, ao reproduzi-los nos alto-falantes, induziu o smartphone a revelar dados sensíveis como endereço e data de nascimento.
Embora freios e câmeras estivessem protegidos com mais robustez, a demonstração provou que iluminação e sistemas multimídia são vulneráveis. A perda súbita dos faróis em alta velocidade poderia causar acidentes graves — não é um risco teórico.
Fragilidade de carros conectados além da BYD
O caso da BYD não é isolado. Em 2015, hackers invadiram um Chrysler Cherokee e controlaram acelerador e freios remotamente. Fabio Assoline, analista-sênior da Kaspersky, alertou em 2021 que ataques a carros inteligentes deixaram de ser ficção: “não é ficção. Isso pode acontecer, desde que haja vulnerabilidade”. Para ele, a invasão é questão de tempo se montadoras não reforçarem testes e atualizações constantes de software.
A Stellantis enfrentou situação semelhante e chegou a realizar recall em 1,4 milhão de veículos para instalar patches de segurança. No Brasil, onde a BYD Shark também é vendida, ainda não existe regulamentação clara sobre padrões mínimos de cibersegurança automotiva — um vácuo que coloca proprietários em desvantagem.
Como o PratiqueTech já mostrou em outras análises, a falta de regulação técnica é uma constante em produtos eletrônicos emergentes no país. Carros conectados amplificam esse problema porque envolvem segurança de vida.
O que montadoras fazem (ou deixam de fazer)
Mercedes-Benz e Volvo afirmam separar sistemas críticos (freios, direção, acelerador) dos conectados, reduzindo superfície de ataque. Essa segmentação funciona, mas exige arquitetura de software mais complexa — e custos maiores.
A BYD não adotou separação clara o bastante. Uma porta de software desprotegida abriu caminho para manipular múltiplos subsistemas. A empresa ainda não se posicionou publicamente sobre patches ou atualizações de segurança para corrigir a falha.
Fabricantes menores, principalmente as chinesas que expandem para mercados ocidentais, frequentemente deixam cibersegurança em segundo plano. Priorizam custo, velocidade de lançamento e conectividade — raramente segurança.
Por que isso importa para quem dirige
Hackers podem não invadir seu carro por malícia pessoal, mas por:
- Roubo: dados de localização em tempo real facilitam rastreamento.
- Extorsão: acesso a dados sensíveis (endereço, histórico de viagens).
- Sabotagem: desabilitar faróis, freios ou direção em momento crítico.
- Coleta de dados: monitoramento contínuo de hábitos e movimentos.
Um carro é um computador móvel. Se o software é fraco, você é vulnerável — mesmo que não vire manchete.
Perguntas frequentes
A BYD Shark vendida no Brasil tem a mesma vulnerabilidade?
Sim. O modelo brasileiro aparentemente usa a mesma arquitetura de software. Até o momento, a BYD não divulgou se liberou patch ou atualizações corretivas.
Todos os carros conectados são assim de fáceis de invadir?
Não. Mercedes, Volvo e Tesla investem mais em segmentação de sistemas. Mas fabricantes menores e veículos mais baratos frequentemente cortam custos em cibersegurança.
Vale a pena comprar um carro conectado?
Vale, mas com ressalvas. Verifique se o fabricante publica política clara de segurança, oferece atualizações regulares e desativa conexão remota desnecessária. Carros 100% offline são mais seguros, mas cada vez mais raros.
O que fazer se tenho uma BYD Shark?
Desabilite conexões remotas que não usar. Não use redes abertas nas funções conectadas. Monitore atualizações de software do fabricante. Reporte qualquer comportamento anômalo à concessionária.
Por que o Brasil não regulamenta cibersegurança automotiva?
Falta pressão regulatória. O país ainda está atrás em padrões técnicos comparado a Europa (que começa a cobrar conformidade) e EUA (que investigam recalls). A BYD e outras chegaram ao mercado brasileiro antes da regulação existir.
Se você trabalha com segurança de redes ou rastreamento de dados, o Verificador de IP pode ajudar a entender como sistemas de localização e comunicação de carros conectados funcionam — uma ferramenta útil para quem quer aprofundar a conversa sobre a superfície de ataque desses veículos.
