Le vulnerabilità di Subaru STARLINK espongono i loro veicoli a rischi di hacking e tracciamento

Ultimo aggiornamento: 8 aprile 2026
  • Le vulnerabilità del sistema STARLINK di Subaru consentivano l'accesso e il controllo remoto di alcune funzioni (sblocco, accensione) e l'acquisizione della cronologia delle posizioni.
  • Errore nel portale amministrativo: reimpostazione della password senza conferma e verifica delle domande di sicurezza sul client, facilitando l'accesso dei dipendenti.
  • Dati esposti: un anno di informazioni su posizioni, indirizzi, contatti di emergenza e dati bancari parziali, con conseguente aumento del rischio di furto e violazione della privacy.
  • Subaru ha risolto il problema in meno di 24 ore, ma i dipendenti mantengono l'accesso ai dati; ciò riflette i rischi a livello di settore e la necessità di normative e migliori prassi.

Hacking su Subaru STARLINK

Recenti indagini hanno rivelato gravi vulnerabilità nel sistema di connettività STARLINK di Subaru , che consentono agli hacker di accedere da remoto e compromettere la sicurezza di milioni di veicoli negli Stati Uniti, in Canada e in Giappone. Queste falle di sicurezza hanno sollevato preoccupazioni circa i rischi intrinseci dei veicoli connessi, che raccolgono enormi quantità di dati sensibili e si affidano alla tecnologia per il funzionamento di molte delle loro funzioni.

I ricercatori Sam Curry e Shubham Shah hanno scoperto che il sistema di Subaru presentava diverse vulnerabilità che consentivano il controllo remoto dei veicoli e l'accesso a informazioni sensibili, come la cronologia dettagliata delle posizioni degli ultimi dodici mesi. Sono stati inoltre in grado di sbloccare le portiere, manipolare l'accensione e persino modificare le impostazioni utente. Questa scoperta evidenzia le minacce alla privacy e alla sicurezza associate alla digitalizzazione delle automobili.

Come sono state identificate le vulnerabilità?

L'analisi è iniziata quando Curry ha deciso di esaminare il sistema connesso di una Subaru Impreza del 2023 acquistata per sua madre. Durante le indagini, lui e il suo socio hanno scoperto un portale amministrativo per i dipendenti Subaru con gravi falle di sicurezza. Il portale permetteva di reimpostare le password senza conferma , semplicemente conoscendo l'indirizzo email del dipendente. Inoltre, le domande di sicurezza venivano verificate localmente nel browser dell'utente anziché sui server Subaru, rendendo facile aggirare questo livello di protezione.

  Come abilitare la protezione ransomware in Windows 11

Dopo aver ottenuto l'accesso all'account di un dipendente, gli investigatori hanno dimostrato di poter cercare veicoli utilizzando dati di base come cognome, codice postale, indirizzo email, numero di telefono o targa. Da lì, potevano manipolare le funzioni del veicolo, accedere alla cronologia delle posizioni e ottenere le informazioni personali del proprietario, inclusi indirizzi, contatti di emergenza e dettagli di fatturazione parziali.

Vulnerabilità in Subaru

L'impatto delle vulnerabilità

I rischi associati a questo fallimento sono significativi. I dati accessibili includevano:

  • Un anno intero di cronologia delle posizioni, con coordinate precise aggiornate ogni volta che l'auto veniva avviata.
  • Informazioni personali quali nomi, indirizzi, contatti di emergenza e dati bancari parziali.
  • Funzioni del veicolo come la sbloccare le porte, accensione a distanza e attivazione del clacson.

Queste vulnerabilità non solo hanno compromesso la privacy dei proprietari dei veicoli, ma hanno anche aperto la porta a furti, molestie e persino sabotaggi . I ricercatori hanno sottolineato che queste violazioni delineano un quadro preoccupante per la sicurezza informatica nell'industria automobilistica nel suo complesso.

La risposta di Subaru

Subaru è stata informata di queste vulnerabilità nel novembre 2024. Va riconosciuto all'azienda il merito di aver agito tempestivamente, applicando una patch al sistema in meno di 24 ore dalla notifica. Un portavoce di Subaru ha dichiarato che "nessun dato dei clienti è stato consultato senza autorizzazione" e che i sistemi sono stati potenziati con un monitoraggio continuo per prevenire future minacce.

Tuttavia, i ricercatori hanno notato che, nonostante le patch, i dipendenti Subaru hanno ancora accesso alla funzionalità che consente loro di visualizzare la cronologia delle posizioni per scopi lavorativi, sollevando preoccupazioni sulla privacy a lungo termine.

  Errore 404 Not Found: cos'è, cause, impatto sul tuo sito web e come risolverlo.

Subaru Starlink

Un problema diffuso nel settore

Secondo i ricercatori, il caso Subaru non è isolato. Vulnerabilità simili sono state rilevate in veicoli di altre marche, come Acura, Honda, Hyundai e Toyota. La scarsa robustezza dei sistemi di protezione dei dati è un problema ricorrente nel settore, dove i produttori spesso privilegiano la funzionalità rispetto alla sicurezza.

Un rapporto di Mozilla del 2023 ha classificato le auto moderne come un "incubo per la privacy", evidenziando che il 92% dei produttori non offre agli utenti il ​​controllo sui dati raccolti e l'84% si riserva il diritto di condividere o vendere tali informazioni. Questo livello di esposizione sottolinea l' urgente necessità di normative e standard di sicurezza informatica più rigorosi nel settore automobilistico.

Nel suo blog, Curry ha sottolineato l'intrinseca vulnerabilità dei sistemi che consentono ai dipendenti di accedere a informazioni sensibili senza adeguate restrizioni. "L'industria automobilistica si basa fortemente sulla fiducia, ma non dispone delle barriere necessarie per proteggere i dati dei consumatori ", ha commentato.

Questo incidente ribadisce l'importanza di implementare solide misure di sicurezza e serve anche a ricordare agli utenti di essere consapevoli dei rischi connessi alla connettività in auto.

hacking corte inglese-2
Articolo correlato:
El Corte Inglés subisce un attacco informatico che espone i dati dei clienti