BYD Shark 6を遠隔ハッキング、走行中にヘッドライト消灯 豪ABCが実証

[最終更新]

Googleで優先するソースとして追加するボタン

走行中の車のヘッドライトが、外から消されました。高度な攻撃手法が使われたわけではありません。侵入に使った経路に、パスワードによる認証がなかったからです。オーストラリアでは、ネットにつながる洗濯機のほうが自動車より明確な基準の下に置かれています。


オーストラリア放送協会(ABC)の『Four Corners』は2026年9月21日、中国BYDのプラグインハイブリッド車「Shark 6」の遠隔ハッキング検証を公開した。検証者はキャンベラのFortify Labs共同創業者ダン・フレシュチュク氏、期間は2週間。利用したアクセス経路にパスワードはなかった。同氏は時速30kmで走行中の車両のドアを施錠し、ワイパーを作動させ、ヘッドライトを消した。ブレーキとカメラには到達できなかった。

別の検証では車内マイクから記者の「Hey Siri」を録音し、ロックを解除したまま車内に残されたiPhoneに向けて、編集した音声を車載スピーカーから再生。Siriは自宅住所と生年月日を答えた。オーストラリアに自動車のサイバーセキュリティ最低基準はない。

From: 文献リンクWe got a cybersecurity expert to hack this BYD. It was too easy

【編集部解説】

今回の検証でいちばん重い事実は、遠隔操作ができたことそのものではありません。少なくとも最初の入口には、パスワードによる認証さえなかった、という一点です。

フレシュチュク氏は車両のセキュリティを専門とし、破ることを生業にしています。その本人が「思っていたより簡単だった」と述べ、「鍵を開ける必要はなかった。玄関が開いたままだった」と表現しました。そこから先、各機能を動かすソフトウェアを解きほぐすのに2週間を要してはいますが、入口には錠前そのものがなかったのです。

同時に、この検証には明確な境界があります。ブレーキとカメラには到達していません。これらは強固に守られていたと同氏は述べており、走行中に消せたのはヘッドライトでした。車を止めることも、曲げることもできていない。ここを曖昧にすると、実験が示した範囲を超えた話になってしまいます。

とはいえ、ヘッドライトとワイパーだけでも十分に危ないという指摘は的を射ています。検証は時速30kmの直線道路で行われました。同じことが夜の峠道で起きたらどうなるかは、想像に難くありません。

より示唆に富むのは、車そのものより、車とスマートフォンの組み合わせで起きたことのほうです。

車内マイクを起動して会話を録音する。ここまでは、車載マイクの存在を知っていれば予想できる範囲でしょう。今回の検証が踏み込んだのは、その先です。

記者が発した「Hey Siri」という起動語を録音し、攻撃者側の質問と接合する。記者が給油に立ち寄り、ロックを解除したままのiPhoneを車内に残したところで、その音声を車のスピーカーから流しました。Siriは自宅住所を答え、続けて生年月日を答え、連絡先から元首相の電話番号まで読み上げています。

車のスピーカーが、持ち主の口の代わりを務めたわけです。声紋で本人だと認証されたのではありません。ロックが外れたままの端末が、スピーカーから流れた音を音声コマンドとして受け付けた。それだけのことです。

だからこそ、この経路には特別な技術が要りません。そろっていたのは、起動語の録音と、音を出せるスピーカーと、ロックされていない端末の3つだけでした。音を出せる機械なら家の中にもあります。スマートスピーカーもテレビも、条件がそろえば同じ役回りを果たせるでしょう。車が特異なのは、マイクとスピーカーに加えて持ち主のスマートフォンが同じ狭い空間に置かれる場面が多く、3つの条件が運転のたびにそろいやすいことです。

では、なぜこの状態が続いてきたのか。オーストラリアの制度を見ると、構図がはっきりします。

同国では2026年3月4日、Cyber Security (Security Standards for Smart Devices) Rules 2025 が施行されました。ネットにつながる消費者向け製品に、共通初期パスワードの禁止、脆弱性の受付窓口、サポート期間の明示を義務づける規則です。そしてこの規則は、適用対象から road vehicles(自動車)とその部品を明文で除いています。

ネット接続する洗濯機や掃除機のほうが自動車より明確な基準の下にある、というのは比喩ではなく、条文から出てくる帰結なのです。

もっとも、これを怠慢と切り捨てるのは早いように思います。バーク内務・サイバーセキュリティ相は、効果がいちばん早く出るところ、実際に攻撃が起きているところから規制を始めたと説明しています。限られた立法の資源をどこから投じるかという判断であり、順序としては筋が通っています。政府はすでに、自動車向けの新しいサイバーセキュリティ規則とソフトウェア更新の規則を導入するため、業界との協議に入りました。空白は認識され、埋まる方向に動いている。ただ、施行までには年単位の時間がかかる見通しです。

ここで日本に目を移すと、風景がかなり違います。

日本は2020年12月に道路運送車両の保安基準を改正し、UN-R155(サイバーセキュリティ)とUN-R156(ソフトウェアアップデート)の基準を、自動運行装置を積まない一般の自動車にも広げました。関係する規定は2021年1月22日に施行されています。適用時期は段階的で、国土交通省の資料によれば、OTA対応の新型車が2022年7月、OTA非対応の新型車が2024年1月、OTA対応の継続生産車が2024年7月、OTA非対応の継続生産車が2026年5月です。二輪車と三輪自動車は、新型車が2029年7月、継続生産車が2031年7月から対象になります。

つまり2026年9月のいま、日本で新車として登録される乗用車は、事実上すべてがこの枠の中にあります。BYDも同じです。日本で型式を取る以上、この基準を前提に審査を受けることになります。同じメーカーの、同じ技術を積んだ車でも、売る国の制度によって求められる証明が違う。今回の件が照らし出したのは、この非対称です。

ただしUN-R155は、車に穴が一つもないことを保証する規則ではありません。審査は二層になっていて、メーカーが脆弱性を見つけ、評価し、直す体制(CSMS)を持っているかを問うと同時に、車両の型式ごとにリスク評価と対策、その検証結果を示すことも求めます。プロセスと製品の両面を見る仕組みですが、それでも、まだ見つかっていない穴まで塞げるわけではありません。Apple CarPlayの脆弱性をめぐる一件では、修正版が公開されたあとも自動車メーカーへの反映が進まない状態が続きました。枠組みがあることと、更新が実際に手元の車まで届くこととのあいだには、まだ距離があります。

中国の法制度をめぐる論点も、今回あらためて取り上げられました。2017年のサイバーセキュリティ法と国家情報法が、企業に当局への協力を求める根拠になるという指摘です。

この点について、マクギボン元国家サイバーセキュリティ顧問の言い方は慎重でした。能力は間違いなくある。意図があるかは分からない。この二つを切り分ける姿勢は、そのまま引き受けるに値します。BYDは、オーストラリアの顧客データは国内に保管しており、中国当局に渡したことはなく、今後も渡さないと説明しています。

鍵と車検という比喩は、もう車の安全を説明しきれません。ソフトウェアで定義される車は、売られたあとも変わり続けます。であれば安全の証明も一度きりでは足りず、更新され続けるものでなければならない。日本はその枠を比較的早い段階で手にしました。これから問われるのは、枠を持っていることではなく、枠が本当に動いているかどうかです。

【関連記事】

中国製電動バスの遠隔停止リスク オーストラリアが国家安全保障調査、コネクテッド車両の新たな脅威
公共交通の中国製バスをめぐる遠隔停止の懸念と、各国の調査の動きを扱った記事。今回の件の前段にあたる。

Apple CarPlay重大脆弱性CVE-2025-24132公開
車載インフォテインメントの脆弱性が、修正の公開後も車両側へ届きにくい構造をあつかった記事。

BYDがKaramba Securityと提携、UN R155準拠のサイバーセキュリティ強化へ
BYDが国際基準への適合に向けて外部の技術を導入した経緯を伝えた記事。

【編集部後記】

同じ日に公開された別の記事に、もう一つの話が載っていました。オーストラリアが政府施設からの撤去を進めてきた中国製の監視カメラが、別の中国ブランドのEVに積まれていた、というものです。

建物から外した機器が、駐車場に停まっている車の中に戻ってくる。禁止の線を「建物」で引くと、こういうことが起きます。日本でも、何を単位にして線を引いているのか、一度たしかめてみる価値はありそうです。


【用語解説】

プラグインハイブリッド車(PHEV)
外部電源から充電できるハイブリッド車。一定距離は電気だけで走り、電池が減るとエンジンが働く。今回対象となったBYD Shark 6はこの方式のピックアップトラックである。

Fortify Labs
オーストラリアの首都キャンベラを拠点とするセキュリティ企業。車両のセキュリティ検証を専門領域としている。

起動語
音声アシスタントを呼び出すための決まった言葉。「Hey Siri」「OK Google」など。今回の検証では、この語の録音が攻撃の部品として使われた。

声紋
声の周波数特性などから個人を識別する生体情報。今回Siriが本人確認に用いた形跡はなく、記事中でもそれを否定する文脈で登場する。

OTA(Over-The-Air)
無線通信を通じて車のソフトウェアを更新する仕組み。日本の基準では、この機能の有無によって適用開始時期が分かれている。

UN-R155
国連の自動車基準調和世界フォーラム(WP29)が定めた、車両のサイバーセキュリティに関する協定規則。管理体制の認証と、車両型式ごとの評価・検証の二層で構成される。

UN-R156
同じくWP29が定めた、車載ソフトウェアの更新に関する協定規則。更新の管理体制と、車両型式ごとの要件を定める。

CSMS(サイバーセキュリティ管理システム)
自動車メーカーが脆弱性を把握し、評価し、対処するための組織的な仕組み。UN-R155では、その適合証明が型式認証の前提となる。

道路運送車両の保安基準
日本国内で自動車が満たすべき要件を定めた省令。国連の協定規則は、この基準に取り込まれる形で国内制度となる。

継続生産車
すでに型式を取得し、生産が続いている車。新たに型式を取る新型車とは適用開始時期が分けられており、継続生産車のほうが遅く設定される。

Cyber Security (Security Standards for Smart Devices) Rules 2025
オーストラリアのスマートデバイス向けセキュリティ基準を定めた規則。2026年3月4日に施行され、道路車両とその部品は適用対象から除かれている。

サイバーセキュリティ法・国家情報法(中国)
いずれも2017年に施行された中国の法律。企業や個人に対し、国家の情報活動への協力を求める根拠になると指摘されている。

【参考リンク】

BYD Auto Japan(外部)
日本国内でBYDの乗用車を販売する法人の公式サイト。取り扱い車種、価格帯、販売店網の一覧に加え、アフターサービスの案内も掲載している。

Four Corners(ABC)(外部)
オーストラリア放送協会が制作する調査報道番組の公式ページ。過去の放送回、関連する記事、iviewでの配信情報がまとめられている。

Cyber Security (Security Standards for Smart Devices) Rules 2025(外部)
豪州のスマートデバイス基準を定めた法令の原文。対象となる製品の範囲と、道路車両を含む適用除外の規定を条文で確認できる。

Security standards for smart devices(豪内務省)(外部)
上記の規則について、対象となる製品、事業者に課される3つの義務、施行までの移行期間を豪内務省が解説したページ。

国土交通省 報道発表(令和2年12月25日)(外部)
UN-R155とR156の基準を自動運行装置を積まない自動車へ広げた保安基準改正の告知。公布日と施行日が明記されている。

【参考記事】

Australia banned these Chinese CCTV cameras. Now they’re turning up in EVs(外部)
同じ番組の取材による別記事。政府施設から撤去が進められた中国製カメラが、別ブランドのEVに使われていた件を報じている。

Warning that Australia’s rules on cars and cybersecurity lags behind our security partners(外部)
2026年5月の記事。インフラ省が国連規則の国内導入を業界と協議していることと、個人情報保護当局による自動車メーカー調査に触れている。

A BYD Shark 6 hack shows the risks of connected cars(外部)
ABCの報道を要約した二次記事。実演された遠隔操作の一覧と、音声を使った情報取得の流れを短くまとめている。

Pwn My Ride: Exploring the CarPlay Attack Surface(外部)
CVE-2025-24132の発見者による技術報告。修正版の公開後も自動車メーカー側への反映が進まない状況が記されている。

UNR155(WP29/CSMS)対応支援サービス(外部)
UN-R155が管理体制と車両型式の二層で認証を求める構造について、自動車メーカーの実務という観点から整理している。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事