発生日:2026年6月14日

2021年型ホンダ・シビックをリバースエンジニアリングしているセキュリティ研究者によると、同車のAndroidベースのインフォテインメントユニットは、公に知られているテストキーで署名されたソフトウェアを受け入れる。このため、物理的に車両へ接触できる人物が、車載USB更新機構を通じて任意のコードをインストールできる可能性がある。研究者は、車内に入りフロントUSBポートにアクセスする必要があることを踏まえ、このシナリオを「EvilValet」と呼んでいる。

この発見は、シビックのディスプレイオーディオシステムを調査する3年間の個人プロジェクトから生まれた。研究者の更新情報によると、ホンダはヘッドユニットのアップグレードを、署名済みのAndroid Open Source Project更新パッケージとして配布している。このパッケージはUSBドライブから準備され、Androidリカバリーを通じて適用される。ホンダは処理に検査機能を追加し、リカバリープログラムを修正していたが、署名検証ロジックは標準のAOSP実装と一致していたと報告されている。

研究者は、自身のヘッドユニットで信頼済みキーとして登録されたものの中に、既知のAOSPテストキーがあることを発見した。また、一般公開されている欧州向けソフトウェアパッケージ「MRC_EU_SW_v12_4.zip」を調べ、それが同じテストキーで署名されていたと述べた。適切にフォーマットされたドライブに、同じキーで署名された互換性のあるパッケージを保存すると、システムはそれを受け入れると研究者は報告した。この経路により、従来型のrootアクセスを先に取得せずにコードを実行できる可能性がある。

説明された攻撃はローカルなもので、遠隔攻撃ではない。攻撃者が車内に入り、USBポートを使用し、その特定のヘッドユニットと互換性のある更新を用意できることが前提となる。仮想的な標的は、係員に車を預け、インフォテインメントソフトウェアが変更されたことに気づかないまま返却を受けるかもしれない。情報源は、安全上重要な運転システムが侵害されたことを実証しておらず、事情を知らない所有者に対して実行された攻撃についても説明していない。

重要な不確実性が残っている。研究者は、ホンダの公式更新すべてやヘッドユニットの全種類を所有していたわけではなく、すべてのバージョンが同じキーを信頼するとは確認できなかった。また、自身のユニットには以前、サードパーティー製のHondaHackソフトウェアがインストールされていたため、それがキーの存在を説明し得る一つの可能性だとも指摘した。別途調査した欧州向け更新は、より広範な仮説を裏付けるものの、すべてが影響を受けることを立証するものではない。

さらなるテストを可能にするため、研究者は、ユニットが受け入れる更新ファイルを作成する初期段階のツール「ota-builder」と、外部から入手したホンダの更新を、同社のコードを再配布せず分析用の構造化ツリーに変換する「apk-rebuilder」を公開した。この研究では、更新を不安定にし得るバージョン検査についても記録している。誤ったソフトウェア向けに構築されたパッケージは、リカバリーのループを引き起こしたり、機器を一時的に使用不能にしたりする可能性がある。

プロジェクトの次の段階は、第10世代シビックの各派生モデルを対象としたコミュニティーによるテストに大きく依存する。その対応関係がさらに広範に把握され、独立して検証されるまでは、この報告は、限定的な研究環境で実証された信頼性のある物理アクセス上の弱点と理解するのが最適であり、すべてのシビックのインフォテインメントシステムを同じ方法で変更できることの証明ではない。