A Subaru STARLINK biztonsági rései feltörési és nyomon követési kockázatoknak teszik ki járműveiket

Utolsó frissítés: 8 április 2026
  • A Subaru STARLINK sebezhetőségei lehetővé tették a funkciók távoli elérését és vezérlését (nyitás, gyújtás), valamint a helymeghatározási előzmények lekérését.
  • Adminisztrációs portál hiba: jelszó-visszaállítás megerősítés és biztonsági kérdések ellenőrzése nélkül a kliensen, megkönnyítve az alkalmazottak hozzáférését.
  • Adatok kerültek nyilvánosságra: egy évnyi helyszín, cím, vészhelyzeti kapcsolattartó és részleges banki adat, ami növeli a lopás és a magánélet megsértésének kockázatát.
  • A Subaru kevesebb mint 24 óra alatt kijavította a problémát, de az alkalmazottak továbbra is hozzáférhetnek a nyilvántartásokhoz; ez az iparági szintű kockázatokat, valamint a szabályozások és a legjobb gyakorlatok szükségességét tükrözi.

Hackelés a Subaru STARLINK-en

A legújabb vizsgálatok komoly sebezhetőségeket tártak fel a Subaru STARLINK hálózatba kapcsolt járműrendszerében , amelyek lehetővé teszik a hackerek számára, hogy távolról hozzáférjenek és veszélyeztetjék több millió jármű biztonságát az Egyesült Államokban, Kanadában és Japánban. Ezek a biztonsági hiányosságok aggodalmat keltettek a hálózatba kapcsolt járművekben rejlő kockázatokkal kapcsolatban, amelyek hatalmas mennyiségű érzékeny adatot gyűjtenek , és számos funkciójuk működtetéséhez technológiára támaszkodnak.

Sam Curry és Shubham Shah kutatók felfedezték, hogy a Subaru rendszere számos sebezhetőséget tartalmazott, amelyek lehetővé tették a járművek távirányítását és a bizalmas információkhoz, például egy évnyi részletes helymeghatározási előzményekhez való hozzáférést. Emellett képesek voltak ajtókat kinyitni, a gyújtást manipulálni, sőt, még a felhasználói beállításokat is módosítani. Ez a felfedezés rávilágít az autók digitalizációjával kapcsolatos adatvédelmi és biztonsági fenyegetésekre.

Hogyan azonosították a sebezhetőségeket?

Az elemzés akkor kezdődött, amikor Curry úgy döntött, hogy megvizsgálja egy 2023-as Subaru Impreza csatlakoztatott rendszerét, amelyet az édesanyjának vásárolt. Nyomozásuk során kollégájával felfedeztek egy Subaru alkalmazotti adminisztrációs portált, amely komoly biztonsági résekből állt. A portál lehetővé tette a jelszavak visszaállítását megerősítés nélkül , egyszerűen az alkalmazott e-mail címének ismeretében. Továbbá a biztonsági kérdéseket helyben, a felhasználó böngészőjében ellenőrizték, nem pedig a Subaru szerverein, így könnyen meg lehetett kerülni ezt a védelmi réteget.

  Mi az adathalászat: 10 figyelmeztető jel

Miután hozzáfértek egy alkalmazotti fiókhoz, a nyomozók bebizonyították, hogy alapvető adatok, például vezetéknév, irányítószám, e-mail cím, telefonszám vagy rendszám alapján képesek járműveket keresni. Innen manipulálhatták a jármű funkcióit, hozzáférhettek a helyelőzményekhez , és megszerezhették a tulajdonos személyes adatait, beleértve a címeket, a vészhelyzeti elérhetőségeket és a részleges számlázási adatokat.

Sebezhetőség a Subaruban

A sebezhetőségek hatása

A kudarchoz kapcsolódó kockázatok jelentősek. Hozzáférhető adatok a következők:

  • Egy teljes év helytörténet, a pontos koordinátákkal minden alkalommal, amikor az autót beindították.
  • Személyes adatok, például nevek, címek, vészhelyzeti elérhetőségek és részleges banki adatok.
  • A jármű funkciói, mint pl ajtók kinyitása, távgyújtás és kürt aktiválás.

Ezek a sebezhetőségek nemcsak a járműtulajdonosok magánéletét veszélyeztették, hanem utat nyitottak a lopásnak, zaklatásnak és akár a szabotázsnak is . A kutatók hangsúlyozták, hogy ezek a behatolások aggasztó képet festenek az autóipar egészének kiberbiztonsága szempontjából.

A Subaru válasza

A Subarut 2024 novemberében értesítették ezekről a sebezhetőségekről. Elismerésre méltó, hogy a vállalat gyorsan cselekedett, és kevesebb mint 24 órán belül javította a rendszert az értesítés után. A Subaru szóvivője kijelentette, hogy „jogosulatlanul nem fértek hozzá az ügyféladatokhoz” , és hogy a rendszereket folyamatos megfigyeléssel fejlesztették ki a jövőbeni fenyegetések megelőzése érdekében.

A kutatók azonban megjegyezték, hogy a javítások ellenére a Subaru alkalmazottai továbbra is hozzáférhetnek ahhoz a funkcióhoz, amely lehetővé teszi számukra a helyelőzmények megtekintését munkaügyi célokra, ami hosszú távú adatvédelmi aggályokat vet fel.

  Teljes útmutató a legegyszerűbb és legbiztonságosabb Linux disztribúció kiválasztásához

subaru starlink

Széles körben elterjedt probléma az iparban

A kutatók szerint a Subaru esete nem egyedi. Hasonló sebezhetőségeket fedeztek fel más márkák, például az Acura, a Honda, a Hyundai és a Toyota járműveiben is. Az adatvédelmi rendszerek robusztusságának hiánya visszatérő probléma az iparágban, ahol a gyártók gyakran a funkcionalitást helyezik előtérbe a biztonsággal szemben.

Egy 2023-as Mozilla-jelentés a modern autókat „adatvédelmi rémálomnak” minősítette, kiemelve, hogy a gyártók 92%-a nem kínál a felhasználóknak ellenőrzést a gyűjtött adatok felett , és 84%-uk fenntartja a jogot az információk megosztására vagy értékesítésére. Ez a szintű kitettség rávilágít a szigorúbb szabályozások és kiberbiztonsági szabványok sürgős szükségességére az autóiparban.

Blogjában Curry hangsúlyozta azoknak a rendszereknek a velejáró sebezhetőségét, amelyek lehetővé teszik az alkalmazottak számára, hogy megfelelő korlátozások nélkül férhessenek hozzá érzékeny információkhoz. „Az autóipar nagymértékben támaszkodik a bizalomra, de hiányoznak belőle a szükséges akadályok a fogyasztói adatok védelméhez ” – jegyezte meg.

Ez az incidens megerősíti a szigorú biztonsági intézkedések bevezetésének fontosságát, és emlékeztetőül szolgál a felhasználók számára, hogy legyenek tisztában az autók internetkapcsolatával járó kockázatokkal .

hacker corte ingles-2
Kapcsolódó cikk:
Az El Corte Inglés egy hackelést szenved el, amely nyilvánosságra hozza az ügyfelek adatait