- Τα τρωτά σημεία στο Subaru STARLINK επέτρεπαν την απομακρυσμένη πρόσβαση και τον έλεγχο λειτουργιών (ξεκλείδωμα, ανάφλεξη) και την απόκτηση ιστορικού τοποθεσίας.
- Αποτυχία διαχειριστικής πύλης: επαναφορά κωδικού πρόσβασης χωρίς επιβεβαίωση και επαλήθευση ερωτήσεων ασφαλείας στον πελάτη, διευκολύνοντας την πρόσβαση των εργαζομένων.
- Δεδομένα που εκτέθηκαν: τοποθεσίες, διευθύνσεις, επαφές έκτακτης ανάγκης και μερικά τραπεζικά δεδομένα ενός έτους, αυξανόμενοι κίνδυνοι κλοπής και παραβίασης της ιδιωτικότητας.
- Η Subaru επιδιόρθωσε το πρόβλημα σε λιγότερο από 24 ώρες, αλλά οι εργαζόμενοι διατηρούν πρόσβαση στα αρχεία. Αυτό αντικατοπτρίζει τους κινδύνους σε ολόκληρο τον κλάδο και την ανάγκη για κανονισμούς και βέλτιστες πρακτικές.
Πρόσφατες έρευνες αποκάλυψαν σοβαρά τρωτά σημεία στο σύστημα συνδεδεμένων οχημάτων STARLINK της Subaru , επιτρέποντας σε χάκερ να έχουν απομακρυσμένη πρόσβαση και να θέτουν σε κίνδυνο την ασφάλεια εκατομμυρίων οχημάτων στις Ηνωμένες Πολιτείες, τον Καναδά και την Ιαπωνία. Αυτά τα κενά ασφαλείας έχουν εγείρει ανησυχίες σχετικά με τους εγγενείς κινδύνους των συνδεδεμένων οχημάτων, τα οποία συλλέγουν τεράστιες ποσότητες ευαίσθητων δεδομένων και βασίζονται στην τεχνολογία για την εκτέλεση πολλών από τις λειτουργίες τους.
Οι ερευνητές Sam Curry και Shubham Shah ανακάλυψαν ότι το σύστημα της Subaru παρουσίαζε πολλαπλά τρωτά σημεία που επέτρεπαν τον τηλεχειρισμό οχημάτων και την πρόσβαση σε ευαίσθητες πληροφορίες, όπως το λεπτομερές ιστορικό τοποθεσίας ενός έτους. Μπορούσαν επίσης να ξεκλειδώνουν πόρτες, να χειραγωγούν την ανάφλεξη, ακόμη και να τροποποιούν τις ρυθμίσεις των χρηστών. Αυτή η ανακάλυψη υπογραμμίζει τις απειλές για την ιδιωτικότητα και την ασφάλεια που σχετίζονται με την ψηφιοποίηση των αυτοκινήτων.
Πώς εντοπίστηκαν τα τρωτά σημεία;
Η ανάλυση ξεκίνησε όταν ο Curry αποφάσισε να εξερευνήσει το συνδεδεμένο σύστημα ενός Subaru Impreza του 2023 που αγόρασε για τη μητέρα του. Κατά τη διάρκεια της έρευνάς τους, αυτός και ο συνάδελφός του ανακάλυψαν μια διοικητική πύλη υπαλλήλων της Subaru που περιείχε σοβαρά κενά ασφαλείας. Η πύλη επέτρεπε την επαναφορά κωδικών πρόσβασης χωρίς επιβεβαίωση , απλώς γνωρίζοντας τη διεύθυνση email ενός υπαλλήλου. Επιπλέον, οι ερωτήσεις ασφαλείας επαληθεύονταν τοπικά στο πρόγραμμα περιήγησης του χρήστη και όχι στους διακομιστές της Subaru, διευκολύνοντας την παράκαμψη αυτού του επιπέδου προστασίας.
Αφού απέκτησαν πρόσβαση σε έναν λογαριασμό υπαλλήλου, οι ερευνητές απέδειξαν ότι μπορούσαν να αναζητήσουν οχήματα χρησιμοποιώντας βασικά δεδομένα όπως επώνυμο, ταχυδρομικό κώδικα, διεύθυνση email, αριθμό τηλεφώνου ή αριθμό πινακίδας κυκλοφορίας. Από εκεί, μπορούσαν να χειραγωγήσουν τις λειτουργίες του οχήματος, να έχουν πρόσβαση στο ιστορικό τοποθεσίας του και να αποκτήσουν τα προσωπικά στοιχεία του ιδιοκτήτη, συμπεριλαμβανομένων διευθύνσεων, επαφών έκτακτης ανάγκης και μερικών στοιχείων χρέωσης.

Ο αντίκτυπος των τρωτών σημείων
Οι κίνδυνοι που συνδέονται με αυτή την αποτυχία είναι σημαντικοί. Προσβάσιμα δεδομένα περιλαμβάνονται:
- Ένα ολόκληρο έτος ιστορίας τοποθεσίας, με ακριβείς συντεταγμένες που ενημερώνονται κάθε φορά που εκκινούσε το αυτοκίνητο.
- Προσωπικές πληροφορίες όπως ονόματα, διευθύνσεις, επαφές έκτακτης ανάγκης και μερικά τραπεζικά στοιχεία.
- Λειτουργίες οχήματος όπως το ξεκλείδωμα θυρών, απομακρυσμένη ανάφλεξη και ενεργοποίηση κόρνας.
Αυτά τα τρωτά σημεία όχι μόνο έθεσαν σε κίνδυνο την ιδιωτικότητα των ιδιοκτητών οχημάτων, αλλά άνοιξαν επίσης την πόρτα σε κλοπή, παρενόχληση, ακόμη και δολιοφθορά . Οι ερευνητές τόνισαν ότι αυτές οι παραβιάσεις σκιαγραφούν μια ανησυχητική εικόνα για την κυβερνοασφάλεια στην αυτοκινητοβιομηχανία στο σύνολό της.
Η απάντηση της Subaru
Η Subaru ειδοποιήθηκε για αυτά τα τρωτά σημεία τον Νοέμβριο του 2024. Προς τιμήν της, η εταιρεία ενήργησε γρήγορα, επιδιορθώνοντας το σύστημα σε λιγότερο από 24 ώρες από την ειδοποίησή της. Ένας εκπρόσωπος της Subaru δήλωσε ότι «δεν έγινε πρόσβαση σε πληροφορίες πελατών χωρίς εξουσιοδότηση» και ότι τα συστήματα έχουν βελτιωθεί με συνεχή παρακολούθηση για την αποτροπή μελλοντικών απειλών.
Ωστόσο, οι ερευνητές σημείωσαν ότι, παρά τις ενημερώσεις κώδικα, οι υπάλληλοι της Subaru εξακολουθούν να έχουν πρόσβαση στη λειτουργία που τους επιτρέπει να βλέπουν το ιστορικό τοποθεσίας για επαγγελματικούς σκοπούς, εγείροντας μακροπρόθεσμες ανησυχίες για την προστασία της ιδιωτικής ζωής.

Ένα διαδεδομένο πρόβλημα στον κλάδο
Σύμφωνα με τους ερευνητές, η υπόθεση Subaru δεν είναι μοναδική. Παρόμοιες ευπάθειες έχουν εντοπιστεί σε οχήματα άλλων εμπορικών σημάτων, όπως Acura, Honda, Hyundai και Toyota. Η έλλειψη ανθεκτικότητας στα συστήματα προστασίας δεδομένων είναι ένα επαναλαμβανόμενο πρόβλημα στον κλάδο, όπου οι κατασκευαστές συχνά δίνουν προτεραιότητα στη λειτουργικότητα έναντι της ασφάλειας.
Μια έκθεση του Mozilla του 2023 κατέταξε τα σύγχρονα αυτοκίνητα ως «εφιάλτη απορρήτου», επισημαίνοντας ότι το 92% των κατασκευαστών δεν προσφέρουν στους χρήστες τον έλεγχο των δεδομένων που συλλέγονται και το 84% διατηρεί το δικαίωμα να κοινοποιεί ή να πωλεί αυτές τις πληροφορίες. Αυτό το επίπεδο έκθεσης υπογραμμίζει την επείγουσα ανάγκη για αυστηρότερους κανονισμούς και πρότυπα κυβερνοασφάλειας στον τομέα της αυτοκινητοβιομηχανίας.
Στο ιστολόγιό του, ο Curry τόνισε την εγγενή ευπάθεια των συστημάτων που επιτρέπουν στους εργαζομένους να έχουν πρόσβαση σε ευαίσθητες πληροφορίες χωρίς επαρκείς περιορισμούς. «Η αυτοκινητοβιομηχανία βασίζεται σε μεγάλο βαθμό στην εμπιστοσύνη, αλλά δεν διαθέτει τα απαραίτητα εμπόδια για την προστασία των δεδομένων των καταναλωτών », σχολίασε.
Αυτό το περιστατικό ενισχύει τη σημασία της εφαρμογής ισχυρών μέτρων ασφαλείας και χρησιμεύει επίσης ως υπενθύμιση για τους χρήστες να γνωρίζουν τους κινδύνους που ενέχει η συνδεσιμότητα εντός του αυτοκινήτου.