- Subaru STARLINKin haavoittuvuudet mahdollistivat toimintojen (lukituksen avaus, käynnistys) etäkäytön ja hallinnan sekä sijaintihistorian hankkimisen.
- Hallintaportaalin virhe: salasanan nollaus ilman vahvistusta ja turvakysymysten varmennusta asiakasohjelmassa, mikä helpottaa työntekijöiden pääsyä.
- Tiedot paljastuivat: vuoden ajalta tietoja sijainneista, osoitteista, hätäyhteystiedoista ja osittaisista pankkitiedoista, mikä lisää varkauksien ja yksityisyyden loukkaamisen riskejä.
- Subaru korjasi ongelman alle 24 tunnissa, mutta työntekijöillä on edelleen pääsy tietoihin; se heijastaa koko toimialaa koskevia riskejä ja tarvetta sääntelylle ja parhaille käytännöille.
Viimeaikaiset tutkimukset ovat paljastaneet vakavia haavoittuvuuksia Subarun STARLINK-verkossa olevassa ajoneuvojärjestelmässä , jonka avulla hakkerit voivat etänä käyttää ja vaarantaa miljoonien ajoneuvojen turvallisuuden Yhdysvalloissa, Kanadassa ja Japanissa. Nämä tietoturva-aukot ovat herättäneet huolta verkotettujen ajoneuvojen luontaisista riskeistä , sillä ne keräävät valtavia määriä arkaluonteista tietoa ja ovat riippuvaisia teknologiasta monien toimintojensa suorittamisessa.
Tutkijat Sam Curry ja Shubham Shah havaitsivat, että Subarun järjestelmässä oli useita haavoittuvuuksia, jotka mahdollistivat ajoneuvojen etäohjauksen ja pääsyn arkaluonteisiin tietoihin, kuten vuoden ajalta kerättyyn yksityiskohtaiseen sijaintihistoriaan. He pystyivät myös avaamaan ovien lukituksen, manipuloimaan virtalukkoa ja jopa muokkaamaan käyttäjän asetuksia. Tämä löytö korostaa autojen digitalisointiin liittyviä yksityisyys- ja tietoturvauhkia .
Miten haavoittuvuudet tunnistettiin?
Analyysi alkoi, kun Curry päätti tutkia äidilleen ostetun vuoden 2023 Subaru Imprezan verkkoon kytkettyä järjestelmää. Tutkimuksensa aikana hän ja hänen kollegansa löysivät Subarun työntekijöiden hallintaportaalin, joka sisälsi vakavia tietoturva-aukkoja. Portaali mahdollisti salasanojen nollaamisen ilman vahvistusta , yksinkertaisesti tietämällä työntekijän sähköpostiosoitteen. Lisäksi turvakysymykset varmennettiin paikallisesti käyttäjän selaimessa Subarun palvelimien sijaan, mikä helpotti tämän suojauskerroksen ohittamista.
Saatuaan pääsyn työntekijän tilille tutkijat osoittivat pystyvänsä etsimään ajoneuvoja käyttämällä perustietoja, kuten sukunimeä, postinumeroa, sähköpostiosoitetta, puhelinnumeroa tai rekisterikilven numeroa. Sieltä käsin he pystyivät muokkaamaan ajoneuvon toimintoja, käyttämään sen sijaintihistoriaa ja hankkimaan omistajan henkilötietoja, kuten osoitteita, hätäyhteystietoja ja osittaisia laskutustietoja.

Haavoittuvuuksien vaikutus
Tähän epäonnistumiseen liittyvät riskit ovat merkittäviä. Käytettävissä olevat tiedot sisältävät:
- Täysi vuosi sijaintihistoriaa, tarkat koordinaatit päivitetään aina, kun auto käynnistettiin.
- Henkilötiedot, kuten nimet, osoitteet, hätäyhteystiedot ja osittaiset pankkitiedot.
- Ajoneuvon toiminnot, kuten ovien avaaminen, kaukosytytys ja äänitorven aktivointi.
Nämä haavoittuvuudet eivät ainoastaan vaarantaneet ajoneuvojen omistajien yksityisyyttä , vaan myös avasivat oven varkauksille, häirinnälle ja jopa sabotaasille . Tutkijat korostivat, että nämä tietomurrot maalaavat huolestuttavan kuvan koko autoteollisuuden kyberturvallisuudesta.
Subarun vastaus
Subaru sai ilmoituksen näistä haavoittuvuuksista marraskuussa 2024. Yhtiön kunniaksi on sanottava, että se toimi nopeasti ja korjasi järjestelmän alle 24 tunnissa ilmoituksen jälkeen. Subarun tiedottaja totesi, että "asiakastietoihin ei päästy käsiksi luvattomasti" ja että järjestelmiä on parannettu jatkuvalla valvonnalla tulevien uhkien estämiseksi.
Tutkijat kuitenkin huomauttivat, että korjauksista huolimatta Subarun työntekijöillä on edelleen pääsy ominaisuuteen, jonka avulla he voivat tarkastella sijaintihistorioita työtarkoituksiin, mikä herättää pitkän aikavälin yksityisyyteen liittyviä huolenaiheita.

Laajalle levinnyt ongelma alalla
Tutkijoiden mukaan Subarun tapaus ei ole ainutlaatuinen. Samanlaisia haavoittuvuuksia on havaittu muidenkin merkkien, kuten Acuran, Hondan, Hyundain ja Toyotan, ajoneuvoissa. Tietosuojajärjestelmien heikko luotettavuus on toistuva ongelma alalla, jossa valmistajat usein asettavat toiminnallisuuden turvallisuuden edelle.
Vuonna 2023 julkaistussa Mozillan raportissa nykyautot luokiteltiin "yksityisyyden painajaiseksi" ja korostettiin, että 92 % valmistajista ei tarjoa käyttäjille hallintaa kerättyihin tietoihin ja 84 % pidättää oikeuden jakaa tai myydä näitä tietoja. Tämä altistumisen taso korostaa kiireellistä tarvetta tiukemmille säännöksille ja kyberturvallisuusstandardeille autoteollisuudessa.
Blogissaan Curry korosti sellaisten järjestelmien luontaista haavoittuvuutta, jotka sallivat työntekijöiden käyttää arkaluonteisia tietoja ilman riittäviä rajoituksia. ”Autoteollisuus on vahvasti luottamuksen varassa, mutta kuluttajatietojen suojaamiseksi puuttuvat tarvittavat esteet ”, hän kommentoi.
Tämä tapaus korostaa vankkojen turvatoimenpiteiden toteuttamisen tärkeyttä ja muistuttaa käyttäjiä olemaan tietoisia autojen tietoverkkoihin liittyvistä riskeistä .