Startsida Elbilar Trojan-namn dyker upp i MG:s officiella mjukvarulista: Så bedömer experterna...

Trojan-namn dyker upp i MG:s officiella mjukvarulista: Så bedömer experterna faran

Trojan-namn dyker upp i MG:s officiella mjukvarulista: Så bedömer experterna faran
Illustrationsbild / AI-genererad

Namnet på en känd Android-trojan står listat i MG-moderbolagets egen licenslista över 201 sidor.

Fyndet gjordes på sidan 36 av det dokument som den kinesiska MG-ägaren SAIC tvingades lämna ut under en rättsprocess vid regiondomstolen i München, enligt en analys hos it-boltwise. Posten under punkt 1400 heter ”Teardroid-phprat-95a4b56” och pekar mot ett open source-projekt som Microsoft klassar som ett verktyg för fjärrstyrning av Androidsystem.

För MG-ägare i Sverige, där det kinesiska märket har växt snabbt på elbilssidan, väcker beskeden en obekväm fråga: sitter det verkligen skadlig kod i bilens infotainment, eller har någon bara skannat koden slarvigt?

Advokatens stämning avslöjade dokumentet

Bakom fyndet står IT-advokaten Chan-jo Jun från Würzburg, som själv leasar en MG4. Han stämde MG:s tyska importör vid regiondomstolen i München med argumentet att SAIC bryter mot licensvillkoren för fri programvara genom att varken publicera de nödvändiga licenstexterna eller göra källkoden tillgänglig. Målet har målnummer 42 O 10595/25 och en fortsättning är planerad till oktober 2026.

Under processen tvingades SAIC lämna ut den fullständiga listan på 201 sidor, och det var där Jun och informatikern Andreas Kotulla upptäckte Teardroid-posten. MG:s tyska bolag har hänvisat till den pågående processen och sagt att man tar frågan på allvar, men avstår från att kommentera själva innehållet.

PHP-experten: sannolikt ett skannerfynd

Sebastian Bergmann, en av de mest kända utvecklarna i den tyska PHP-världen, är kritisk till tolkningen att bilen faktiskt skulle innehålla en aktiv trojan. På sin egen blogg skriver han att förklaringen troligen är teknisk snarare än dramatisk: en automatisk kodskanner har hittat ett kodavsnitt som liknar Teardroid-projektet på Github, matchat mot en ögonblicksbild av just den koden och skrivit in resultatet i listan utan att någon har verifierat träffen.

Namnformatet stöder den tolkningen. ”Repository plus commit i stället för paketnamn plus versionsnummer, den namngivningen är kodskanners handstil”, förklarar Bergmann, som menar att sådan efterhandsanalys av byggen levererar ”misstanke där det krävs pålitliga bevis”.

Han landar i att SAIC ”med all säkerhet inte har infekterat MG4 med en botnet-trojan”, eftersom det varken skulle vara tekniskt meningsfullt eller något ett företag frivilligt skriver in i sin egen licenslista.

Jun håller dörren öppen

Advokaten själv delar bedömningen att en skannermiss är trolig, men vill inte helt utesluta att tillverkarens mjukvara hanterar användardata på ett problematiskt sätt. Till en dagstidning har han uttryckt sin oro i en formulering som fått bred spridning: ”Vi vet inte om Peking till exempel lyssnar på varje samtal i bilen. Men det tycks möjligt.”

Bakgrunden är att den tyska cybersäkerhetsmyndigheten ZITiS tillsammans med författningsskyddet har undersökt kinesiska fordon för misstänkta dataöverföringar utan att resultatet har offentliggjorts. Diskussionen ligger också nära ett annat säkerhetsspår i Europa där myndigheter stramar upp reglerna för digital tillgång, till exempel den ordning där utländsk polis från 18 augusti kan begära meddelanden direkt utan svensk domstol.

Vad MG-ägaren kan göra just nu

I praktiken finns det ingen verifierad indikation på att en trojan är aktiv i MG:s infotainmentsystem, och en enskild post i en licenslista är inte samma sak som en installerad skadefunktion. Den centrala kritiken handlar snarare om att SAIC uppenbarligen inte har full kontroll på vilken open source-kod som ingår i bilarnas mjukvara och hur den redovisas.

För köpare av kinesiska elbilar är den bredare läxan att det ännu inte finns någon etablerad standard för hur biltillverkare ska deklarera sina programvarukomponenter, och att licenslistor byggda på grep-liknande skanning riskerar att både missa verkliga beroenden och flagga ofarliga kodfragment som Teardroid. Rättsprocessen i München kan i värsta fall tvinga fram återkallelser om licensvillkoren inte uppfylls, men de tekniska svaren om vad som faktiskt körs i bilen väntar fortfarande.

Ads by MGDK