Sårbarheder i Subaru STARLINK udsætter deres køretøjer for hacking og sporingsrisici

Sidste ændring: 8 April 2026
Forfatter: TecnoDigital
  • Sårbarheder i Subaru STARLINK tillod fjernadgang og -styring af funktioner (oplåsning, tænding) samt indhentning af positionshistorik.
  • Fejl på administrativ portal: nulstilling af adgangskode uden bekræftelse og verifikation af sikkerhedsspørgsmål på klienten, hvilket letter medarbejderadgang.
  • Data eksponeret: et års forbrug af lokationer, adresser, nødkontakter og delvise bankdata, hvilket øger risikoen for tyveri og krænkelse af privatlivets fred.
  • Subaru løste problemet på under 24 timer, men medarbejderne har fortsat adgang til deres journaler. Det afspejler brancheomfattende risici og et behov for regler og bedste praksis.

Hacking på Subaru STARLINK

Nylige undersøgelser har afsløret alvorlige sårbarheder i Subarus STARLINK-forbundne køretøjssystem , der giver hackere mulighed for at få fjernadgang til og kompromittere sikkerheden for millioner af køretøjer i USA, Canada og Japan. Disse sikkerhedshuller har givet anledning til bekymring om de iboende risici ved forbundne køretøjer, som indsamler enorme mængder følsomme data og er afhængige af teknologi til at betjene mange af deres funktioner.

Forskerne Sam Curry og Shubham Shah opdagede, at Subarus system led af flere sårbarheder, der muliggjorde fjernstyring af køretøjer og adgang til følsomme oplysninger, såsom et års detaljeret positionshistorik. De var også i stand til at låse døre op, manipulere tændingen og endda ændre brugerindstillinger. Denne opdagelse fremhæver de privatlivs- og sikkerhedstrusler , der er forbundet med digitaliseringen af ​​biler.

Hvordan blev sårbarheder identificeret?

Analysen begyndte, da Curry besluttede at undersøge det forbundne system i en Subaru Impreza fra 2023, som han havde købt til sin mor. Under deres undersøgelse opdagede han og hans kollega en administrativ portal for Subaru-medarbejdere, der indeholdt alvorlige sikkerhedshuller. Portalen tillod nulstilling af adgangskoder uden bekræftelse , blot ved at kende en medarbejders e-mailadresse. Derudover blev sikkerhedsspørgsmål verificeret lokalt i brugerens browser i stedet for på Subarus servere, hvilket gjorde det nemt at omgå dette beskyttelseslag.

  Komplet guide til aktivering af Googles totrinsbekræftelse

Efter at have fået adgang til en medarbejderkonto demonstrerede efterforskerne, at de kunne søge efter køretøjer ved hjælp af grundlæggende data såsom efternavn, postnummer, e-mailadresse, telefonnummer eller nummerplade. Derfra kunne de manipulere køretøjets funktioner, få adgang til dets positionshistorik og indhente ejerens personlige oplysninger, herunder adresser, nødkontakter og delvise faktureringsoplysninger.

Sårbarhed i Subaru

Virkningen af ​​sårbarheder

Risiciene forbundet med denne fejl er betydelige. Tilgængelige data inkluderet:

  • Et helt år med placeringshistorie, med præcise koordinater opdateret hver gang bilen blev startet.
  • Personlige oplysninger såsom navne, adresser, nødkontakter og delvise bankoplysninger.
  • Køretøjsfunktioner som f.eks oplåsning af døre, fjerntænding og hornaktivering.

Disse sårbarheder truede ikke blot bilejernes privatliv , men åbnede også døren for tyveri, chikane og endda sabotage . Forskere understregede, at disse brud tegner et bekymrende billede af cybersikkerheden i bilindustrien som helhed.

Subarus svar

Subaru blev advaret om disse sårbarheder i november 2024. Til deres ros skal det siges, at virksomheden handlede hurtigt og rettede systemet på mindre end 24 timer efter at være blevet underrettet. En talsperson for Subaru udtalte, at "ingen kundeoplysninger blev tilgået uden autorisation" , og at systemerne er blevet forbedret med løbende overvågning for at forhindre fremtidige trusler.

Forskerne bemærkede dog, at Subaru-medarbejdere på trods af programrettelserne stadig har adgang til funktionen, der giver dem mulighed for at se positionshistorik til arbejdsformål, hvilket giver anledning til bekymringer om privatlivets fred på lang sigt.

  IoT-enhedssikkerhed: risici, angreb og hvordan du beskytter dig selv

subaru starlink

Et udbredt problem i branchen

Ifølge forskere er Subaru-sagen ikke unik. Lignende sårbarheder er blevet opdaget i køretøjer fra andre mærker, såsom Acura, Honda, Hyundai og Toyota. Manglen på robusthed i databeskyttelsessystemer er et tilbagevendende problem i branchen, hvor producenter ofte prioriterer funktionalitet over sikkerhed.

En Mozilla-rapport fra 2023 klassificerede moderne biler som et "mareridt om privatlivets fred" og fremhævede, at 92 % af producenterne ikke tilbyder brugerne kontrol over de indsamlede data , og 84 % forbeholder sig retten til at dele eller sælge disse oplysninger. Dette niveau af eksponering understreger det presserende behov for strengere regler og cybersikkerhedsstandarder i bilsektoren.

I sin blog understregede Curry den iboende sårbarhed i systemer, der giver medarbejdere adgang til følsomme oplysninger uden tilstrækkelige restriktioner. "Bilindustrien er i høj grad afhængig af tillid, men mangler de nødvendige barrierer for at beskytte forbrugerdata ," kommenterede han.

Denne hændelse understreger vigtigheden af ​​at implementere robuste sikkerhedsforanstaltninger og tjener også som en påmindelse til brugerne om at være opmærksomme på de risici, der er forbundet med opkobling i biler.

hacking corte ingles-2
Relateret artikel:
El Corte Inglés bliver ramt af et hack, der afslører kundedata