Uma BYD Shark 6 foi controlada à distância por um pesquisador de segurança na Austrália, que desligou faróis, trancou portas e ouviu conversas dentro da cabine, num teste que escancara o buraco negro de segurança dos carros conectados.
Adicione ao Google NotíciasNeste artigo
O experimento, conduzido pelo especialista Dan Hreszczuk para o programa Four Corners da TV australiana, mostrou que bastou encontrar um ponto de acesso digital sem senha para assumir diversas funções da picape híbrida chinesa. A BYD admite a vulnerabilidade em controles não críticos e abriu uma investigação interna, mas insiste que o vídeo não demonstra um ataque totalmente remoto sem acesso físico prévio ao veículo.

O que o hacker fez com a BYD Shark 6
Hreszczuk, cofundador do laboratório Fortify Labs em Canberra e especialista em segurança de carros conectados, teve a Shark 6 por cerca de duas semanas. Nesse período, ele acessou o barramento CAN do veículo e encontrou um ponto de entrada digital que, segundo ele, não tinha qualquer proteção por senha, o que permitiu assumir o controle remoto de funções do carro.
Na demonstração em uma estrada próxima a Canberra, com um jornalista ao volante a cerca de 30 km/h, o pesquisador fez uma sequência de ações enquanto seguia fora do veículo, acompanhando tudo por telemetria e áudio:
trancou as portas remotamente;
ligou os limpadores de para-brisa na velocidade máxima e acionou o esguicho;
desligou e ligou os faróis repetidas vezes, até apagá-los de vez no escuro;
inundou o sistema de som com música e mensagens de voz;
alterou o que era exibido na tela gigante de infotainment.
Segundo os relatos, sistemas críticos como freios e câmeras permaneceram protegidos e não foram acessados. Ainda assim, a combinação de faróis desligados, wipers no máximo e barulho intenso dentro da cabine num veículo de 2,6 toneladas já gera um cenário perigoso se repetido em alta velocidade e em pista sinuosa, com impacto direto na capacidade de reação do motorista.
Microfone aberto, rastreamento e dados sensíveis
A parte mais incômoda do teste não foi o show de luzes, e sim a vigilância. Com o mesmo nível de acesso, Hreszczuk acompanhou em tempo real a localização da Shark 6 enquanto o repórter dirigia por Canberra e ativou remotamente o microfone do veículo.
Numa das demonstrações, o jornalista ligou para a mãe e explicou detalhes do cadastro de internet banking, incluindo um código temporário baseado em iniciais, número da casa e data de nascimento. Toda a conversa foi capturada pelo áudio da picape e gravada no laboratório, com direito a pausas, hesitações e todas as informações úteis para um golpe financeiro.
Com o trecho gravado em que o dono dizia “Hey Siri”, o pesquisador montou um arquivo de áudio combinando essa frase com novos comandos. Depois, aproveitou um momento em que o iPhone do jornalista ficou destravado dentro do carro e, usando os alto-falantes da Shark, disparou perguntas para o assistente de voz:
obteve o endereço residencial salvo no celular;
puxou data de nascimento e idade;
chegou até a buscar telefone de contato de um ex-primeiro-ministro nos contatos do dono.
Em poucos minutos, o ataque de demonstração transformou o microfone e o sistema de som da caminhonete em ferramenta para roubar dados pessoais e até credenciais de internet banking. Tudo isso sem que o motorista percebesse que o carro estava, literalmente, ouvindo e falando por ele, servindo de ponte entre o celular destravado e o invasor.

BYD reage, assume investigação e tenta limitar o estrago
A repercussão forçou a BYD Austrália a se mexer. A marca abriu uma investigação interna com participação de equipes locais e da sede na China e afirma que vai tornar públicas as conclusões. Em comunicado assinado pelo COO Stephen Collins, a empresa diz que “leva a segurança dos veículos muito a sério” e que está “tomando ação plena e imediata” para revisar as alegações de acesso remoto não autorizado a funções não críticas.
A companhia afirma ainda que os dados pessoais dos donos australianos são armazenados em servidores locais da Telstra, sob leis do país, e diz ter defendido publicamente uma legislação específica para veículos conectados, com regras claras e aplicáveis a todas as marcas. Em outro front, porta-vozes da BYD têm questionado os detalhes técnicos do teste: a marca diz que o vídeo não prova que um atacante conseguiria iniciar o ataque sem antes ter “acesso irrestrito” ao veículo, e que isso será parte central da apuração.
Na prática, a disputa está menos no “se” e mais no “como”: ninguém contesta que houve controle remoto de luzes, wipers, travas e infotainment, além de rastreamento e escuta. O ponto agora é entender se o buraco começa só depois de alguém plugar hardware extra no carro, ou se existe uma trilha realmente remota para chegar ao mesmo nível de acesso e repetir o ataque em larga escala.
Carro conectado sem regra vira alvo fácil
O caso da Shark 6 escancara também um problema de infraestrutura regulatória. A própria ABC lembra que a Austrália hoje tem mais regulação de cibersegurança para máquina de lavar conectada do que para carro. Não há padrão mínimo obrigatório de segurança para veículos, nem obrigação de manter software atualizado ou provar que a montadora gerencia riscos de ciberataques ao longo da vida útil do modelo.
Enquanto isso, montadoras empilham conectividade: SIM embutido, atualizações over-the-air, telemetria, integração com apps, além de um batalhão de câmeras e microfones. Não é exclusividade da BYD ou de marcas chinesas; plug-in híbridos, elétricos e até modelos a combustão bem equipados já são, na prática, redes de computadores sobre rodas, com superfícies de ataque demais e norma de menos.
No caso específico da Shark, o incômodo é maior porque o modelo é um dos pilares da expansão global da marca e já soma dezenas de milhares de unidades vendidas só na Austrália. A mesma picape virou alvo de um recall de 32.009 unidades entre 2024 e 2026 por risco de queda do estepe e ainda está no centro de uma confusão de ano-modelo em que mais de 1.200 clientes receberam veículos 2025 registrados como 2026.
Como o dono de carro conectado consegue reduzir o risco hoje
Para quem já dirige um veículo conectado — seja ele chinês, europeu ou feito em Betim — o caso da Shark reforça um ponto incômodo: não existe hoje um selo ou norma que garanta cibersegurança mínima no carro. O que dá para fazer é atacar o básico: manter software e apps do veículo atualizados, limitar o uso de serviços conectados desnecessários, evitar discutir dados sensíveis com o smartphone destravado dentro do carro e zerar configurações antes de vender ou repassar o veículo.
Enquanto BYD e outras montadoras correm atrás de respostas e governos discutem padrões, a Shark segue circulando nas estradas australianas com o episódio de Canberra em vídeo e uma investigação em andamento.




