- Уязвимости в Subaru STARLINK позволяваха отдалечен достъп и управление на функции (отключване, запалване) и получаване на история на местоположенията.
- Грешка в административния портал: нулиране на паролата без потвърждение и проверка на въпросите за сигурност на клиента, улеснявайки достъпа на служителите.
- Изложени данни: данни за местоположения, адреси, контакти за спешни случаи и частични банкови данни за цяла година, което увеличава риска от кражба и нарушаване на личния живот.
- Subaru отстрани проблема за по-малко от 24 часа, но служителите запазват достъп до записи; това отразява рисковете в целия бранш и необходимостта от регулации и най-добри практики.
Последните разследвания разкриха сериозни уязвимости в системата за свързани превозни средства STARLINK на Subaru , което позволява на хакери да осъществяват дистанционен достъп и да компрометират сигурността на милиони превозни средства в Съединените щати, Канада и Япония. Тези пропуски в сигурността повдигнаха опасения относно присъщите рискове на свързаните превозни средства, които събират огромни количества чувствителни данни и разчитат на технологии, за да управляват много от своите функции.
Изследователите Сам Къри и Шубхам Шах откриха, че системата на Subaru страда от множество уязвимости, които позволяват дистанционно управление на превозни средства и достъп до чувствителна информация, като например подробна история на местоположенията за цяла година. Те също така са могли да отключват врати, да манипулират запалването и дори да променят потребителските настройки. Това откритие подчертава заплахите за поверителността и сигурността , свързани с дигитализацията на автомобилите.
Как бяха идентифицирани уязвимостите?
Анализът започна, когато Къри реши да проучи свързаната система на Subaru Impreza от 2023 г., закупена за майка му. По време на разследването си той и колегата му откриха административен портал на служителите на Subaru, съдържащ сериозни пропуски в сигурността. Порталът позволяваше нулиране на пароли без потвърждение , само чрез познаване на имейл адреса на служителя. Освен това, въпросите за сигурност се проверяваха локално в браузъра на потребителя, а не на сървърите на Subaru, което улесняваше заобикалянето на този слой защита.
След като получиха достъп до акаунт на служител, следователите демонстрираха, че могат да търсят превозни средства, използвайки основни данни като фамилия, пощенски код, имейл адрес, телефонен номер или регистрационен номер. Оттам те можеха да манипулират функциите на превозното средство, да имат достъп до историята на местоположенията му и да получават лична информация на собственика, включително адреси, контакти за спешни случаи и частични данни за фактуриране.

Въздействието на уязвимостите
Рисковете, свързани с този отказ, са значителни. Включени са достъпни данни:
- Пълна година история на местоположенията, с точни координати, актуализирани при всяко стартиране на колата.
- Лична информация като имена, адреси, контакти за спешни случаи и частични банкови данни.
- Функции на превозното средство като отключване на врати, дистанционно запалване и задействане на клаксон.
Тези уязвимости не само застрашиха поверителността на собствениците на превозни средства, но и отвориха вратата за кражби, тормоз и дори саботаж . Изследователите подчертаха, че тези нарушения рисуват тревожна картина за киберсигурността в автомобилната индустрия като цяло.
Отговорът на Subaru
Subaru беше предупредена за тези уязвимости през ноември 2024 г. За тяхна чест, компанията реагира бързо, като закърпи системата за по-малко от 24 часа след уведомяването. Говорител на Subaru заяви, че „никаква клиентска информация не е била достъпна без разрешение“ и че системите са подобрени с непрекъснато наблюдение, за да се предотвратят бъдещи заплахи.
Изследователите обаче отбелязаха, че въпреки корекциите, служителите на Subaru все още имат достъп до функцията, която им позволява да преглеждат историята на местоположенията за служебни цели, което повдига дългосрочни опасения за поверителността.

Широко разпространен проблем в индустрията
Според изследователите случаят със Subaru не е уникален. Подобни уязвимости са открити и в автомобили от други марки, като Acura, Honda, Hyundai и Toyota. Липсата на надеждност в системите за защита на данните е повтарящ се проблем в индустрията, където производителите често дават приоритет на функционалността пред сигурността.
Доклад на Mozilla от 2023 г. класифицира съвременните автомобили като „кошмар за поверителност“, като подчертава, че 92% от производителите не предлагат на потребителите контрол върху събраните данни , а 84% си запазват правото да споделят или продават тази информация. Това ниво на експозиция подчертава спешната необходимост от по-строги регулации и стандарти за киберсигурност в автомобилния сектор.
В блога си Къри подчерта присъщата уязвимост на системите, които позволяват на служителите да имат достъп до чувствителна информация без адекватни ограничения. „Автомобилната индустрия разчита в голяма степен на доверие, но ѝ липсват необходимите бариери за защита на потребителските данни “, коментира той.
Този инцидент подчертава важността на прилагането на надеждни мерки за сигурност и служи като напомняне на потребителите да бъдат наясно с рисковете, свързани със свързаността в автомобилите.