- Zranitelnosti v systému Subaru STARLINK umožňovaly vzdálený přístup a ovládání funkcí (odemykání, zapalování) a získávání historie polohy.
- Selhání administrativního portálu: resetování hesla bez potvrzení a ověření bezpečnostních otázek na straně klienta, což usnadňuje přístup zaměstnancům.
- Vyzrazení dat: roční zásoba údajů o polohách, adresách, kontaktních údajích v případě nouze a částečných bankovních údajích, což zvyšuje riziko krádeže a narušení soukromí.
- Společnost Subaru problém vyřešila za méně než 24 hodin, ale zaměstnanci si ponechali přístup k záznamům; odráží to rizika v celém odvětví a potřebu regulací a osvědčených postupů.
Nedávné vyšetřování odhalilo závažné zranitelnosti v systému propojených vozidel STARLINK od společnosti Subaru , které hackerům umožňují vzdálený přístup a ohrožení bezpečnosti milionů vozidel ve Spojených státech, Kanadě a Japonsku. Tyto bezpečnostní nedostatky vyvolaly obavy ohledně inherentních rizik propojených vozidel, která shromažďují obrovské množství citlivých dat a pro provoz mnoha svých funkcí se spoléhají na technologie.
Výzkumníci Sam Curry a Shubham Shah zjistili, že systém Subaru trpěl řadou zranitelností, které umožňovaly dálkové ovládání vozidel a přístup k citlivým informacím, jako je například roční podrobná historie polohy. Byli také schopni odemknout dveře, manipulovat se zapalováním a dokonce i upravovat uživatelská nastavení. Tento objev zdůrazňuje hrozby pro soukromí a bezpečnost spojené s digitalizací automobilů.
Jak byly zjištěny zranitelnosti?
Analýza začala, když se Curry rozhodl prozkoumat propojený systém vozu Subaru Impreza z roku 2023, který koupil pro svou matku. Během vyšetřování on a jeho kolega objevili administrativní portál zaměstnanců Subaru, který obsahoval závažné bezpečnostní chyby. Portál umožňoval resetování hesel bez potvrzení , pouhou znalostí e-mailové adresy zaměstnance. Bezpečnostní otázky byly navíc ověřovány lokálně v prohlížeči uživatele, nikoli na serverech Subaru, což usnadňovalo obejití této vrstvy ochrany.
Poté, co vyšetřovatelé získali přístup k zaměstnaneckému účtu, prokázali, že dokáží vyhledávat vozidla pomocí základních údajů, jako je příjmení, PSČ, e-mailová adresa, telefonní číslo nebo registrační značka. Odtud mohli manipulovat s funkcemi vozidla, přistupovat k historii jeho polohy a získávat osobní údaje majitele, včetně adres, kontaktů pro případ nouze a částečných fakturačních údajů.

Dopad zranitelností
Rizika spojená s tímto selháním jsou značná. Zahrnuty přístupné údaje:
- Celý rok historie umístěnís přesnými souřadnicemi aktualizovanými při každém nastartování vozu.
- Osobní údaje, jako jsou jména, adresy, nouzové kontakty a částečné bankovní spojení.
- Funkce vozidla jako např odemykání dveří, dálkové zapalování a aktivace klaksonu.
Tyto zranitelnosti nejen ohrožovaly soukromí majitelů vozidel, ale také otevřely dveře krádežím, obtěžování a dokonce i sabotážím . Výzkumníci zdůraznili, že tyto úniky vykreslují znepokojivý obraz kybernetické bezpečnosti v automobilovém průmyslu jako celku.
Odpověď Subaru
Společnost Subaru byla na tyto zranitelnosti upozorněna v listopadu 2024. Ke cti společnosti je třeba poznamenat, že reagovala rychle a systém zaplatila za méně než 24 hodin po upozornění. Mluvčí Subaru uvedl, že „k žádným informacím o zákaznících nebyl získán neoprávněný přístup“ a že systémy byly vylepšeny o neustálé monitorování , aby se předešlo budoucím hrozbám.
Výzkumníci však poznamenali, že i přes záplaty mají zaměstnanci Subaru stále přístup k funkci, která jim umožňuje prohlížet historii polohy pro pracovní účely, což vyvolává dlouhodobé obavy o soukromí.

Rozšířený problém v oboru
Podle výzkumníků není případ Subaru ojedinělý. Podobné zranitelnosti byly zjištěny i u vozidel jiných značek, jako jsou Acura, Honda, Hyundai a Toyota. Nedostatečná robustnost systémů ochrany dat je v tomto odvětví opakujícím se problémem, kde výrobci často upřednostňují funkčnost před bezpečností.
Zpráva Mozilly z roku 2023 klasifikovala moderní auta jako „noční můru v oblasti soukromí“ a zdůraznila, že 92 % výrobců nenabízí uživatelům kontrolu nad shromážděnými údaji a 84 % si vyhrazuje právo tyto informace sdílet nebo prodávat. Tato úroveň expozice podtrhuje naléhavou potřebu přísnějších předpisů a standardů kybernetické bezpečnosti v automobilovém sektoru.
Curry ve svém blogu zdůraznil inherentní zranitelnost systémů, které zaměstnancům umožňují přístup k citlivým informacím bez odpovídajících omezení. „Automobilový průmysl se silně spoléhá na důvěru, ale postrádá nezbytné bariéry na ochranu spotřebitelských dat ,“ poznamenal.
Tento incident zdůrazňuje důležitost zavádění robustních bezpečnostních opatření a zároveň slouží jako připomínka pro uživatele, aby si byli vědomi rizik spojených s konektivitou v automobilech.