Обнаруженный в программном обеспечении автомобилей MG троян для Android представляет угрозу безопасности владельцев этих машин.




Использование компаниями программного обеспечения с открытым исходным кодом не всегда соответствует лицензионным требованиям. По этой причине вюрцбургский адвокат Чан-ё Чун подал иск к китайскому автопроизводителю MG с требованием предоставить списки лицензий и системный код. После публикации списков программного обеспечения в них была обнаружена запись об Android-трояне Teardroid. Однако остается неясным, действительно ли вредоносное ПО содержится в программном обеспечении MG.

В иске, поданном в августе 2025 года в Земельный суд Мюнхена I, Чун указал, что «не были приложены ни необходимые уведомления об авторских правах и тексты лицензий, ни предоставлен соответствующий исходный код, как это частично предписано лицензиями» (номер дела 42 O 10595/25).

MG опубликовала список программного обеспечения

Тем временем бренд, принадлежащий китайскому концерну Saic, выполнил некоторые требования иска и опубликовал на своем веб-сайте(открывается в новом окне) уведомления об авторских правах, тексты лицензий и исходные коды. Согласно данным BSI(открывается в новом окне), Software Bill of Materials (SBOM) документирует, какие коммерческие и свободные программные компоненты содержатся в программных продуктах. Вместе с информатиком Андреасом Котуллой Чун изучил список лицензий для MG 4(открывается в новом окне) и обнаружил запись: «1.400 Teardroid-phprat-95a4b56». По данным Broadcom(открывается в новом окне), Teardroid — это «Android-бот с функциями удаленного доступа и кражи данных».

PHP-разработчик Себастьян Бергманн описывает функции Teardrop в блоге следующими словами: «С помощью этого инструмента создается шпионское ПО для Android-устройств, которое считывает контакты, SMS, списки вызовов и данные геолокации, выполняет shell-команды и передает добычу на панель управления. Исходный код открыто размещен на Github(открывается в новом окне). Таким образом, автопроизводитель письменно заявляет, что поставляет троян».

Возможная причина — ошибка сканирования

По словам Бергманна, сомнительная запись, вероятно, возникла из-за того, что MG просто просканировал код и сопоставил его с существующими репозиториями. «Teardroid-phprat — это название репозитория на Github, 95a4b56 — сокращенный хэш коммита. Репозиторий плюс коммит вместо имени пакета плюс версии: такая конвенция именования — почерк сканеров кода», — пишет он. Вероятно, фрагмент кода в автомобильном ПО «совпал со снимком этого репозитория, вероятно, общей библиотеки или скопированной вспомогательной функции».

Чун также считает это объяснение правдоподобным. Он раскритиковал в Linkedin(открывается в новом окне): «Это вписалось бы в предвзятую картину, но технически мало смысла заражать собственное ПО таким трояном. Создание SBOM — не задача для grep; в этом упражнении производители раскрывают свои бездны».

MG относится к теме «очень серьезно»

Однако Чун не исключает, что, как он опасается, китайские автомобили шпионят за своими пользователями. «Мы не знаем, подслушивает ли Пекин, например, каждый телефонный разговор в автомобиле», — сказал Чун в интервью Süddeutsche Zeitung(открывается в новом окне) (платный контент) и добавил: «Но это кажется возможным».

Сам производитель в ответ на запрос газеты о предыстории и возможных последствиях лишь ответил, что из-за продолжающегося судебного разбирательства «в настоящее время не будет комментировать содержательные аспекты дела». Было лишь завеpено, что компания относится к этой теме «очень серьезно».