- A Subaru STARLINK sebezhetőségei lehetővé tették a funkciók távoli elérését és vezérlését (nyitás, gyújtás), valamint a helymeghatározási előzmények lekérését.
- Adminisztrációs portál hiba: jelszó-visszaállítás megerősítés és biztonsági kérdések ellenőrzése nélkül a kliensen, megkönnyítve az alkalmazottak hozzáférését.
- Adatok kerültek nyilvánosságra: egy évnyi helyszín, cím, vészhelyzeti kapcsolattartó és részleges banki adat, ami növeli a lopás és a magánélet megsértésének kockázatát.
- A Subaru kevesebb mint 24 óra alatt kijavította a problémát, de az alkalmazottak továbbra is hozzáférhetnek a nyilvántartásokhoz; ez az iparági szintű kockázatokat, valamint a szabályozások és a legjobb gyakorlatok szükségességét tükrözi.
A legújabb vizsgálatok komoly sebezhetőségeket tártak fel a Subaru STARLINK hálózatba kapcsolt járműrendszerében , amelyek lehetővé teszik a hackerek számára, hogy távolról hozzáférjenek és veszélyeztetjék több millió jármű biztonságát az Egyesült Államokban, Kanadában és Japánban. Ezek a biztonsági hiányosságok aggodalmat keltettek a hálózatba kapcsolt járművekben rejlő kockázatokkal kapcsolatban, amelyek hatalmas mennyiségű érzékeny adatot gyűjtenek , és számos funkciójuk működtetéséhez technológiára támaszkodnak.
Sam Curry és Shubham Shah kutatók felfedezték, hogy a Subaru rendszere számos sebezhetőséget tartalmazott, amelyek lehetővé tették a járművek távirányítását és a bizalmas információkhoz, például egy évnyi részletes helymeghatározási előzményekhez való hozzáférést. Emellett képesek voltak ajtókat kinyitni, a gyújtást manipulálni, sőt, még a felhasználói beállításokat is módosítani. Ez a felfedezés rávilágít az autók digitalizációjával kapcsolatos adatvédelmi és biztonsági fenyegetésekre.
Hogyan azonosították a sebezhetőségeket?
Az elemzés akkor kezdődött, amikor Curry úgy döntött, hogy megvizsgálja egy 2023-as Subaru Impreza csatlakoztatott rendszerét, amelyet az édesanyjának vásárolt. Nyomozásuk során kollégájával felfedeztek egy Subaru alkalmazotti adminisztrációs portált, amely komoly biztonsági résekből állt. A portál lehetővé tette a jelszavak visszaállítását megerősítés nélkül , egyszerűen az alkalmazott e-mail címének ismeretében. Továbbá a biztonsági kérdéseket helyben, a felhasználó böngészőjében ellenőrizték, nem pedig a Subaru szerverein, így könnyen meg lehetett kerülni ezt a védelmi réteget.
Miután hozzáfértek egy alkalmazotti fiókhoz, a nyomozók bebizonyították, hogy alapvető adatok, például vezetéknév, irányítószám, e-mail cím, telefonszám vagy rendszám alapján képesek járműveket keresni. Innen manipulálhatták a jármű funkcióit, hozzáférhettek a helyelőzményekhez , és megszerezhették a tulajdonos személyes adatait, beleértve a címeket, a vészhelyzeti elérhetőségeket és a részleges számlázási adatokat.

A sebezhetőségek hatása
A kudarchoz kapcsolódó kockázatok jelentősek. Hozzáférhető adatok a következők:
- Egy teljes év helytörténet, a pontos koordinátákkal minden alkalommal, amikor az autót beindították.
- Személyes adatok, például nevek, címek, vészhelyzeti elérhetőségek és részleges banki adatok.
- A jármű funkciói, mint pl ajtók kinyitása, távgyújtás és kürt aktiválás.
Ezek a sebezhetőségek nemcsak a járműtulajdonosok magánéletét veszélyeztették, hanem utat nyitottak a lopásnak, zaklatásnak és akár a szabotázsnak is . A kutatók hangsúlyozták, hogy ezek a behatolások aggasztó képet festenek az autóipar egészének kiberbiztonsága szempontjából.
A Subaru válasza
A Subarut 2024 novemberében értesítették ezekről a sebezhetőségekről. Elismerésre méltó, hogy a vállalat gyorsan cselekedett, és kevesebb mint 24 órán belül javította a rendszert az értesítés után. A Subaru szóvivője kijelentette, hogy „jogosulatlanul nem fértek hozzá az ügyféladatokhoz” , és hogy a rendszereket folyamatos megfigyeléssel fejlesztették ki a jövőbeni fenyegetések megelőzése érdekében.
A kutatók azonban megjegyezték, hogy a javítások ellenére a Subaru alkalmazottai továbbra is hozzáférhetnek ahhoz a funkcióhoz, amely lehetővé teszi számukra a helyelőzmények megtekintését munkaügyi célokra, ami hosszú távú adatvédelmi aggályokat vet fel.

Széles körben elterjedt probléma az iparban
A kutatók szerint a Subaru esete nem egyedi. Hasonló sebezhetőségeket fedeztek fel más márkák, például az Acura, a Honda, a Hyundai és a Toyota járműveiben is. Az adatvédelmi rendszerek robusztusságának hiánya visszatérő probléma az iparágban, ahol a gyártók gyakran a funkcionalitást helyezik előtérbe a biztonsággal szemben.
Egy 2023-as Mozilla-jelentés a modern autókat „adatvédelmi rémálomnak” minősítette, kiemelve, hogy a gyártók 92%-a nem kínál a felhasználóknak ellenőrzést a gyűjtött adatok felett , és 84%-uk fenntartja a jogot az információk megosztására vagy értékesítésére. Ez a szintű kitettség rávilágít a szigorúbb szabályozások és kiberbiztonsági szabványok sürgős szükségességére az autóiparban.
Blogjában Curry hangsúlyozta azoknak a rendszereknek a velejáró sebezhetőségét, amelyek lehetővé teszik az alkalmazottak számára, hogy megfelelő korlátozások nélkül férhessenek hozzá érzékeny információkhoz. „Az autóipar nagymértékben támaszkodik a bizalomra, de hiányoznak belőle a szükséges akadályok a fogyasztói adatok védelméhez ” – jegyezte meg.
Ez az incidens megerősíti a szigorú biztonsági intézkedések bevezetésének fontosságát, és emlékeztetőül szolgál a felhasználók számára, hogy legyenek tisztában az autók internetkapcsolatával járó kockázatokkal .