En usædvanlig sag om open source-software har udviklet sig til et spørgsmål om cybersikkerhed i en af Europas populære kinesiske elbiler. I dokumentationen til MG4 er der dukket et navn op, som normalt forbindes med malware: Teardroid.
Fundet har skabt bekymring om, hvad der egentlig befinder sig i bilens software. Men foreløbig er der ikke dokumentation for, at MG4-ejere bliver overvåget, eller at en aktiv trojaner kører i bilen.
Sagen begyndte faktisk et helt andet sted.
Retssag førte til opsigtsvækkende fund
Den tyske IT-advokat Chan-jo Jun sagsøgte i 2025 SAIC Motor Deutschland, der står bag MG i Tyskland. Striden drejede sig om open source-software i en MG4.
Ifølge Jun anvendte bilen en række open source-komponenter, uden at de nødvendige licenstekster, copyright-oplysninger og i visse tilfælde kildekode var blevet gjort tilgængelige som krævet af licenserne.
Det førte til, at MG offentliggjorde mere detaljerede oplysninger om softwaren.
Og her blev det interessant.
På side 36 i en 201 sider lang software- og licensoversigt stod posten “Teardroid-phprat-95a4b56”.
Teardroid er navnet på software, der kan anvendes som en Android-trojaner med funktioner til fjernadgang og datatyveri. Sådanne værktøjer kan blandt andet bruges til at hente oplysninger fra en Android-enhed og udføre kommandoer på den.
Fundet vakte derfor opsigt: Hvorfor optræder navnet på kendt malware i dokumentationen til en almindelig familiebil?
Det kan være langt mindre dramatisk
Her er det vigtigt at skelne mellem et navn i en softwareliste og faktisk installeret malware.
Den tyske softwareudvikler Sebastian Bergmann har analyseret betegnelsen og peger på en langt mindre dramatisk forklaring.
Navnet efterfølges nemlig af noget, der ligner et GitHub-repository og et forkortet commit-id. Det kan være et tegn på, at et automatisk program har scannet MG’s kildekode og fundet ligheder med kode fra Teardroid-projektet.
Det kan eksempelvis skyldes, at begge programmer anvender den samme open source-komponent eller et identisk stykke hjælpekode.
I så fald har scanneren identificeret et match uden, at selve trojaneren nødvendigvis befinder sig i bilen.
Også Chan-jo Jun har betegnet denne tekniske forklaring som plausibel.
Det ændrer dog ikke ved det grundlæggende problem: Producenten skal kunne redegøre præcist for den software, der befinder sig i en moderne internetforbundet bil.
MG siger, at sagen tages alvorligt
MG har ifølge den tyske presse ikke ønsket at kommentere sagens konkrete indhold med henvisning til den igangværende retssag, men producenten har oplyst, at problemstillingen bliver taget meget alvorligt.
MG har samtidig etableret en officiel side, hvor selskabet offentliggør open source-information og kildekode for blandt andet MG4.
Sagen er særlig interessant, fordi moderne biler i stigende grad fungerer som computere på hjul. De indeholder millioner af linjer software og kan være forbundet til mobiltelefoner, apps, cloud-tjenester, mikrofoner, kameraer, GPS og bilproducentens servere.
Dermed bliver styr på softwareforsyningskæden lige så vigtigt for bilproducenter som for traditionelle IT-virksomheder.
Tyske myndigheder er kommet ind i sagen
Ifølge den oprindelige omtale fra Deluxe Mallorca undersøger det tyske Kraftfahrt-Bundesamt, KBA, nu problemstillingen omkring MG4’s software.
Sagen kan derfor få betydning ud over den konkrete bilmodel. Bilproducenter skal i Europa kunne dokumentere håndteringen af cybersikkerhedsrisici i stadig mere softwarestyrede køretøjer.
MG4 er heller ikke en nichebil. Modellen har været en vigtig del af MG’s europæiske satsning, og mærket ejes af den kinesiske bilkoncern SAIC.
I Danmark lancerede MG i april 2026 en opdateret MG4 EV med blandt andet nyt infotainmentsystem, trådløs Apple CarPlay og Android Auto samt et nyt digitalt cockpit.
Netop den stigende digitalisering illustrerer problemstillingen: Jo mere software der flytter ind i bilen, desto vigtigere bliver det at vide præcis, hvilken kode der kører på den.
Ingen dokumentation for spionage
Der er på nuværende tidspunkt en afgørende konklusion for MG4-ejere:
Fundet dokumenterer ikke, at MG4 indeholder en aktiv spiontrojaner, og det dokumenterer heller ikke, at MG eller SAIC overvåger bilens ejere.
Det dokumenterede fund er, at navnet på Teardroid optræder i producentens softwaremateriale. En teknisk analyse peger samtidig på, at det kan skyldes et automatisk softwarescan, som har identificeret kode, der matcher dele af Teardroid-projektet.
Først en egentlig analyse af den software, der kører i bilen, kan afgøre, hvad posten dækker over.
Men sagen har allerede demonstreret et større problem for hele bilindustrien: Når bilen bliver en computer på hjul, bliver producentens evne til at dokumentere og kontrollere millioner af linjer kode en del af bilens sikkerhed.
Oplysningerne om selve Teardroid-fundet og den mulige scannerfejl understøttes af Golems tekniske gennemgang og Süddeutsche Zeitungs oprindelige afdækning. Retssagen blev anlagt i august 2025 og handler oprindeligt om påståede brud på open source-licensbetingelser. MG har siden offentliggjort en officiel open source-portal, hvor både MG4 og MG4 Urban er opført med adgang til attribution og kildekode. Den danske 2026-model har bl.a. fået nyt digitalt cockpit og mere smartphone-integration.
Kilder til publicering: Deluxe Mallorca – artiklen der satte fokus på KBA-undersøgelsen · Golem – teknisk analyse af Teardroid-fundet · Süddeutsche Zeitung – oprindelig tysk afdækning · JUN Legal – retssagen mod SAIC Motor Deutschland · MG Motors officielle open source-oversigt · MG Motor Danmark – MG4 EV 2026









