Vulnerabilitats a Subaru STARLINK Exposen als seus Vehicles a Riscos de Hackeig i Seguiment

Darrera actualització: 8 d'abril de 2026
  • Vulnerabilitats a Subaru STARLINK permetien accés remot i control de funcions (desbloqueig, encès) i obtenció d'historial d'ubicacions.
  • Falla en portal administratiu: reseteig de contrasenyes sense confirmació i verificació de preguntes de seguretat en client, facilitant accés emprat.
  • Dades exposades: un any dubicacions, adreces, contactes emergència i dades bancàries parcials, augmentant riscos de robatori i invasió de privadesa.
  • Subaru va posar pegats en menys de 24 hores, però empleats conserven accés a historials; reflecteix riscos sectorials i necessitat de regulacions i millors pràctiques.

Hacking a Subaru STARLINK

Recents investigacions han revelat serioses vulnerabilitats en el sistema connectat STARLINK de Subaru , permetent a hackers accedir de forma remota i comprometre la seguretat de milions de vehicles a Estats Units, Canadà i Japó. Aquestes fallades de seguretat han encès alertes sobre els riscos inherents dels vehicles connectats, que recopilen vastes quantitats de dades sensibles i depenen de la tecnologia per operar moltes de les seves funcions.

Els investigadors Sam Curry i Shubham Shah van descobrir que el sistema de Subaru patia múltiples deficiències que permetien prendre control remot de vehicles i accedir a informació confidencial, com l'historial d'ubicacions detallat d'un any. A més, van poder desbloquejar portes, manipular la ignició i fins i tot modificar configuracions d'usuari. Aquest descobriment destaca les amenaces de privadesa i seguretat associades amb la digitalització dels automòbils.

Com es van identificar les vulnerabilitats?

L'anàlisi va començar quan Curry va decidir explorar el sistema connectat d'un Subaru Impreza 2023 adquirit per a la seva mare. Mentre investigaven, ell i el seu company van descobrir un portal administratiu per a empleats de Subaru que contenia greus errors de seguretat. El portal permetia el reseteig de contrasenyes sense confirmació , simplement coneixent el correu electrònic d'un empleat. A més, les preguntes de seguretat eren verificades localment al navegador de l'usuari en lloc dels servidors de Subaru, cosa que facilitava eludir aquesta capa de protecció.

  Què és Phishing: 10 senyals d'alerta

Després d'obtenir accés a un compte de treballador, els investigadors van demostrar que podien buscar vehicles utilitzant dades bàsiques com un cognom, codi postal, correu electrònic, telèfon o matrícula. Des d'allà, podien manipular funcions del vehicle, accedir al seu historial d'ubicacions i obtenir informació personal del propietari, incloent -hi adreces, contactes d'emergència i detalls parcials de facturació.

Vulnerabilitat a Subaru

L'Impacte de les Vulnerabilitats

Els riscos associats amb aquesta fallada són significatius. Entre les dades accessibles es van incloure:

  • Un any complet d'historial d'ubicacions, amb coordenades precises actualitzades cada cop que s'arrencava el cotxe.
  • Informació personal com noms, adreces, contactes d'emergència i detalls bancaris parcials.
  • Funcions del vehicle com el desbloqueig de portes, encès remot i activació de la botzina.

Aquestes vulnerabilitats no només posaven en risc la privadesa dels propietaris, sinó que obrien possibilitats de robatori, assetjament i fins i tot sabotatge de vehicles . Els investigadors van subratllar que aquestes bretxes revelen un panorama preocupant per a la ciberseguretat a la indústria automotriu en general.

Resposta de Subaru

Subaru va ser alertada sobre aquestes vulnerabilitats el novembre de 2024. Per al seu crèdit, la companyia va actuar ràpidament, pegats del sistema en menys de 24 hores després de ser informats. Un portaveu de Subaru va assegurar que “no es va accedir a informació de clients sense autorització” i que els sistemes han estat millorats amb monitorització continuada per prevenir amenaces futures.

Tot i això, els investigadors han assenyalat que, malgrat els pegats, els empleats de Subaru encara tenen accés a la funció que permet consultar historials d'ubicació per motius laborals, cosa que planteja preocupacions de privadesa a llarg termini.

  Guia completa per triar la distribució de Linux més fàcil i segura

Subaru STARLINK

Un problema estès a la indústria

Segons els investigadors, el cas de Subaru no és únic. Vulnerabilitats similars han estat detectades en vehicles d'altres marques, com ara Acura, Honda, Hyundai i Toyota. La manca de robustesa en els sistemes de protecció de dades és un problema recurrent a la indústria, on els fabricants solen prioritzar la funcionalitat sobre la seguretat.

Un informe de Mozilla de 2023 va classificar els automòbils moderns com un “malson per a la privadesa”, destacant que el 92% dels fabricants no ofereix als usuaris control sobre les dades recopilades i el 84% reserva el dret de compartir o vendre aquesta informació. Aquest nivell d'exposició subratlla la necessitat urgent de regulacions més estrictes i estàndards de ciberseguretat al sector automotriu.

Al seu bloc, Curry va emfatitzar la vulnerabilitat inherent dels sistemes que permeten a empleats consultar informació sensible sense restriccions adequades. “La indústria automotriu depèn en gran mesura de la confiança, però no té les barreres necessàries per protegir les dades del consumidor” , va comentar.

Aquest incident reforça la importància d'implementar mesures de seguretat robustes i també serveix com a recordatori per als usuaris de ser conscients dels riscos que comporta la connectivitat als automòbils.

hackeig tall anglès-2
Article relacionat:
El Corte Inglés pateix un hackeig que exposa dades de clients