En bref :
- Un chercheur a exploité à distance un BYD Shark 6 pour perturber certaines fonctions — phares, essuie-glaces, audio et verrouillage — sans accéder au freinage.
- Le véhicule aurait aussi permis d’activer son microphone et de rebondir vers le smartphone du conducteur pour obtenir des données personnelles.
- L’affaire souligne les failles potentielles de toute l’automobile connectée et l’importance d’une cybersécurité renforcée.
Un pick-up hybride rechargeable BYD Shark 6 a été piraté à distance lors d’un essai routier en Australie. L’expérience, menée par un spécialiste en cybersécurité dans le cadre d’une enquête de la chaîne publique ABC, n’a pas montré une prise de contrôle totale du véhicule, mais elle suffit à alerter : phares coupés en roulant, essuie-glaces déclenchés, verrouillage des portes, activation du micro et exploitation du smartphone du conducteur.
Au-delà du cas BYD, cette affaire rappelle une réalité souvent sous-estimée : une voiture moderne est aussi un objet connecté complexe, avec des capteurs, des interfaces réseau, des services cloud et des mises à jour à distance. Autrement dit, une surface d’attaque bien plus large qu’au temps de l’automobile purement mécanique.
Ce qu’il s’est passé sur le BYD Shark 6
Selon l’enquête diffusée par ABC Four Corners le 21 septembre 2026, le chercheur australien Dan Hreszczuk, cofondateur de Fortify Labs à Canberra, a passé environ deux semaines à analyser le système logiciel d’un BYD Shark 6, un pick-up hybride rechargeable commercialisé sur plusieurs marchés.
Le point le plus marquant de sa démonstration : il affirme avoir exploité un point d’accès ne nécessitant même pas de mot de passe. Depuis un ordinateur portable, à distance, il a ensuite pu agir sur plusieurs fonctions non critiques du véhicule pendant qu’il roulait à basse vitesse sur route ouverte.
Fonctions contrôlées à distance lors du test
- allumage et extinction des phares
- coupure complète des feux en circulation
- activation des essuie-glaces à vitesse maximale
- projection d’eau sur le pare-brise
- verrouillage des portes
- lecture de musique à fort volume
- affichage de contenus sur l’écran d’infodivertissement
- activation du système audio avec messages répétés
📌 Point essentiel : le chercheur indique ne pas avoir réussi à accéder à des fonctions plus sensibles comme le freinage ou certaines fonctions critiques assimilées à la sécurité active. Cela ne rend pas l’affaire anodine pour autant : des actions distractives ou perturbatrices peuvent déjà créer un risque routier réel.
Pourquoi cette démonstration est sérieuse, même sans contrôle du freinage
On pourrait être tenté de relativiser en disant : “les freins n’ont pas été piratés”. Ce serait une erreur.
Sur la route, la sécurité ne dépend pas seulement de la direction ou du freinage. La visibilité, l’attention du conducteur et sa charge mentale sont tout aussi déterminantes. Couper les phares de nuit, déclencher les essuie-glaces à pleine vitesse, saturer l’habitacle de sons ou détourner l’attention via l’écran central peut suffire à provoquer une situation dangereuse.
Exemple concret de risque
Imaginons un véhicule :
- roulant à vitesse soutenue,
- de nuit,
- sur route sinueuse,
- sous pluie légère.
Dans ce contexte, une extinction soudaine des feux ou un déclenchement parasite de plusieurs fonctions peut transformer un simple incident numérique en événement de sécurité routière.
💡 Conseil d’expert : en cybersécurité automobile, il ne faut pas raisonner uniquement en termes de “contrôle total ou rien”. Une perturbation partielle mais bien ciblée peut déjà avoir des conséquences graves.
Le volet le plus préoccupant : la collecte et l’extraction de données
L’autre partie de la démonstration est sans doute encore plus troublante. Le chercheur a montré qu’un accès logiciel limité peut devenir une porte d’entrée vers des données personnelles.
Lors d’un second test, il aurait activé à distance le microphone embarqué du véhicule pour écouter et enregistrer une conversation téléphonique du conducteur. À partir d’un extrait audio contenant la commande vocale “Hey Siri”, il a ensuite monté un fichier sonore rejoué via les haut-parleurs du véhicule afin d’interroger l’iPhone laissé déverrouillé dans l’habitacle.
Résultat selon l’enquête :
- récupération de l’adresse du conducteur,
- obtention de sa date de naissance,
- accès à certains contacts téléphoniques.
Ce que cette séquence démontre vraiment
Il faut ici garder la tête froide. Cette démonstration ne signifie pas qu’un pirate peut, en quelques secondes, vider le compte bancaire de n’importe quel conducteur. Elle montre en revanche trois choses très concrètes :
- Le véhicule connecté peut devenir un capteur de surveillance
- Le smartphone du conducteur peut être exposé par ricochet
- La frontière entre cybersécurité automobile et protection de la vie privée devient extrêmement fine
Autrement dit, la voiture n’est plus seulement un moyen de transport : elle devient une extension numérique de l’utilisateur.
Le cas BYD ne doit pas masquer le vrai sujet : toute l’industrie est concernée
L’enquête australienne vise un modèle BYD, marque chinoise en forte croissance à l’international. Mais réduire le problème à l’origine géographique du constructeur serait trop simple.
Plusieurs experts cités dans les retours de cette affaire rappellent que le risque concerne l’ensemble des véhicules connectés, qu’ils soient thermiques, hybrides ou électriques, dès lors qu’ils intègrent :
- une box télématique,
- une connexion cellulaire,
- des services cloud,
- des mises à jour OTA,
- des caméras, micros et assistants vocaux.
✅ À retenir : ce n’est pas l’électrification en elle-même qui crée le risque, mais la numérisation profonde du véhicule.
Cela dit, les véhicules électriques et hybrides récents sont souvent en première ligne, car ils embarquent davantage de fonctions connectées, de services à distance et d’interfaces logicielles centralisées.
Pourquoi les constructeurs chinois sont particulièrement scrutés
L’affaire prend une dimension géopolitique parce qu’elle touche BYD, géant chinois de l’automobile électrifiée. En Australie comme au Royaume-Uni, les autorités de sécurité s’interrogent sur les risques liés :
- à la collecte massive de données,
- à leur stockage,
- à leur transfert international,
- et à l’éventuelle obligation de coopération avec les autorités chinoises en vertu du droit national chinois.
C’est ce contexte qui explique certaines mesures déjà observées à l’étranger. L’enquête rappelle par exemple que l’armée britannique a écarté certains véhicules électriques chinois des zones sensibles, tandis que les services australiens ont recommandé aux responsables publics de ne pas tenir de conversations sensibles dans leur voiture et de ne pas y connecter d’appareils professionnels.
Attention toutefois à l’amalgame
Il faut distinguer deux niveaux :
| Sujet | Ce que montre l’enquête | Ce qu’elle ne prouve pas |
|---|---|---|
| Sécurité logicielle | Qu’une faille d’accès à distance existait ou a pu être exploitée sur ce véhicule | Que tous les modèles de la marque sont vulnérables de la même façon |
| Vie privée | Que le véhicule peut servir de point d’écoute ou de rebond vers des données personnelles | Que les données sont systématiquement utilisées à des fins d’espionnage étatique |
| Risque routier | Qu’un pirate peut provoquer des distractions ou réduire la visibilité | Qu’il peut forcément prendre le contrôle intégral du véhicule |
Cette nuance est importante pour traiter le sujet sérieusement, sans sensationnalisme.
La réponse de BYD
Selon les éléments rapportés par les médias australiens, BYD affirme que les données de ses clients australiens sont stockées localement en Australie et indique n’avoir pas transmis, ni ne vouloir transmettre, ces données aux autorités chinoises.
À ce stade, les informations publiques issues de l’enquête mettent surtout en cause l’architecture de sécurité ou la configuration d’accès exploitée lors du test, plus qu’une preuve directe d’un usage malveillant par le constructeur lui-même.
📢 En clair : la question centrale n’est pas seulement “qui collecte les données ?”, mais aussi “avec quel niveau de sécurisation ?”
Une faille révélatrice des défis des nouveaux constructeurs logiciels
Le cas du Shark 6 illustre un phénomène plus large. Beaucoup de constructeurs, anciens comme nouveaux, se transforment en entreprises logicielles sur roues. Ils doivent désormais maîtriser simultanément :
- l’ingénierie automobile,
- le développement logiciel embarqué,
- la cybersécurité,
- la gestion des données,
- les mises à jour à distance,
- la conformité réglementaire internationale.
Or, lancer rapidement des véhicules très connectés peut conduire à des arbitrages dangereux si la sécurité n’est pas intégrée dès la conception.
Ce qu’un constructeur devrait mettre en place
Bonnes pratiques minimales attendues
- authentification forte sur tous les accès distants
- segmentation stricte entre fonctions de confort, d’infodivertissement et systèmes critiques
- chiffrement des communications
- journalisation et détection d’intrusion
- programme de gestion des vulnérabilités
- correctifs OTA rapides et vérifiés
- tests d’intrusion indépendants
- politique de divulgation responsable pour les chercheurs
💡 Astuce de lecture : si un véhicule est capable de recevoir des commandes ou mises à jour à distance, la question n’est pas de savoir s’il peut être ciblé, mais à quel point il est protégé et maintenu à jour.
Le problème réglementaire : des règles encore incomplètes
L’enquête souligne qu’en Australie, le cadre réglementaire automobile en matière de cybersécurité reste en retard, au point que certains appareils domestiques connectés seraient aujourd’hui plus encadrés que les voitures.
Ce constat fait écho à un débat mondial. En Europe, les exigences ont déjà monté d’un cran avec l’adoption des cadres UNECE R155 et R156 sur la cybersécurité et les mises à jour logicielles, appliqués sur de nombreux nouveaux types de véhicules. Mais entre la règle sur le papier et la robustesse réelle d’une implémentation, il y a encore un écart.
Ce que cela signifie pour le marché
Les constructeurs devront de plus en plus démontrer :
- leur capacité à prévenir les intrusions,
- leur réactivité pour corriger les vulnérabilités,
- leur transparence sur les données collectées,
- et leur aptitude à séparer les fonctions critiques des services connectés.
Ce que les conducteurs peuvent faire dès aujourd’hui
Même si l’essentiel de la responsabilité incombe aux constructeurs, l’utilisateur n’est pas totalement démuni.
Réflexes utiles pour limiter les risques
- installer rapidement les mises à jour logicielles
- éviter de laisser un smartphone déverrouillé dans la voiture
- désactiver certaines permissions ou synchronisations inutiles
- lire, au moins en partie, les paramètres de confidentialité
- supprimer les comptes et appareils associés avant revente
- éviter les conversations sensibles dans un véhicule très connecté
- ne connecter que les services réellement nécessaires
ℹ️ Bon à savoir : plus un véhicule est intégré à votre vie numérique — téléphone, agenda, contacts, commandes vocales, compte constructeur, application mobile — plus son niveau de confiance doit être élevé.
Une alerte pour toute l’automobile connectée, pas seulement pour BYD
Cette affaire tombe à un moment où les voitures électriques et hybrides gagnent en sophistication logicielle à grande vitesse. Navigation connectée, applications à distance, assistants vocaux, caméras 360°, services cloud, clés numériques : ces fonctions apportent du confort, mais elles imposent un niveau de cybersécurité désormais comparable à celui d’un smartphone ou d’un ordinateur.
Le piratage du BYD Shark 6 n’est donc pas seulement un fait divers technique. C’est un signal faible devenu très visible : dans l’automobile de 2026, la sécurité ne se joue plus uniquement dans les crash-tests, les airbags ou l’ESP, mais aussi dans le code, les serveurs et la manière dont les accès distants sont verrouillés.
Le vrai enjeu, pour les constructeurs comme pour les régulateurs, est désormais clair : connecter la voiture sans transformer l’automobiliste en cible.
