פגיעויות בסובארו STARLINK חושפות את כלי הרכב שלהם לסיכוני פריצה ומעקב

העדכון אחרון: 8 אפריל 2026
מחבר: TecnoDigital
  • פגיעויות במערכת סובארו STARLINK אפשרו גישה ושליטה מרחוק בפונקציות (פתיחה, הצתה) וקבלת היסטוריית מיקומים.
  • כשל בפורטל הניהולי: איפוס סיסמה ללא אישור ואימות של שאלות אבטחה בלקוח, מה שמקל על גישת העובדים.
  • חשיפה של נתונים: כמות נתונים של שנה של מיקומים, כתובות, אנשי קשר לחירום ונתוני בנק חלקיים, מה שמגביר את הסיכונים לגניבה ופגיעה בפרטיות.
  • סובארו תיקנה את הבעיה בפחות מ-24 שעות, אך העובדים שומרים על גישה לרשומות; זה משקף סיכונים כלל-תעשייתיים וצורך בתקנות ובשיטות עבודה מומלצות.

פריצה על סובארו STARLINK

חקירות אחרונות חשפו פגיעויות חמורות במערכת הרכב המקושרת STARLINK של סובארו , המאפשרות להאקרים לגשת מרחוק ולסכן את אבטחתם של מיליוני כלי רכב בארצות הברית, קנדה ויפן. פגמי אבטחה אלה עוררו חששות לגבי הסיכונים הטבועים בכלי רכב מחוברים, אשר אוספים כמויות עצומות של נתונים רגישים ומסתמכים על טכנולוגיה כדי להפעיל רבות מתפקודיהם.

החוקרים סם קארי ושובאם שאה גילו כי המערכת של סובארו סבלה ממספר פגיעויות שאפשרו שליטה מרחוק על כלי רכב וגישה למידע רגיש, כגון היסטוריית מיקום מפורטת של שנה. הם גם הצליחו לפתוח דלתות, לתפעל את ההצתה ואף לשנות הגדרות משתמש. תגלית זו מדגישה את איומי הפרטיות והאבטחה הקשורים לדיגיטציה של כלי רכב.

כיצד זוהו פגיעויות?

הניתוח החל כאשר קארי החליט לבחון את המערכת המחוברת של סובארו אימפרזה משנת 2023 שנרכשה עבור אמו. במהלך חקירתם, הוא ועמיתו גילו פורטל ניהולי של עובדי סובארו המכיל פרצות אבטחה חמורות. הפורטל אפשר איפוס סיסמאות ללא אישור , פשוט על ידי ידיעת כתובת הדוא"ל של העובד. יתר על כן, שאלות אבטחה אומתו באופן מקומי בדפדפן המשתמש ולא בשרתי סובארו, מה שמקל על עקיפת שכבת הגנה זו.

  ניהול סיכוני אבטחת סייבר: כיצד לשמור על בטיחות הנתונים שלך

לאחר שקיבלו גישה לחשבון עובד, החוקרים הדגימו שהם יכולים לחפש כלי רכב באמצעות נתונים בסיסיים כגון שם משפחה, מיקוד, כתובת דוא"ל, מספר טלפון או מספר לוחית רישוי. משם, הם יכלו לתפעל את תפקודי הרכב, לגשת להיסטוריית המיקומים שלו ולקבל את המידע האישי של הבעלים, כולל כתובות, אנשי קשר לחירום ופרטי חיוב חלקיים.

פגיעות בסובארו

ההשפעה של פגיעויות

הסיכונים הקשורים לכישלון זה הם משמעותיים. נתונים נגישים כללו:

  • שנה שלמה של היסטוריית מיקומים, עם קואורדינטות מדויקות המתעדכנות בכל פעם שהתנעה המכונית.
  • מידע אישי כגון שמות, כתובות, אנשי קשר לשעת חירום ו פרטי בנק חלקיים.
  • פונקציות רכב כגון פתיחת דלתות, הצתה מרחוק והפעלת צופר.

פגיעויות אלו לא רק סיכנו את פרטיותם של בעלי הרכבים, אלא גם פתחו את הדלת לגניבה, הטרדה ואף חבלה . חוקרים הדגישו כי פרצות אלו מציירות תמונה מדאיגה עבור אבטחת הסייבר בתעשיית הרכב בכללותה.

התגובה של סובארו

סובארו קיבלה התראה על פגיעויות אלו בנובמבר 2024. לזכותם ייאמר שהחברה פעלה במהירות, ותיקנה את המערכת בפחות מ-24 שעות לאחר שקיבלה הודעה. דובר סובארו הצהיר כי "לא ניגשה למידע של לקוחות ללא אישור" וכי המערכות שופרו באמצעות ניטור מתמשך כדי למנוע איומים עתידיים.

עם זאת, החוקרים ציינו כי למרות התיקונים, לעובדי סובארו עדיין יש גישה לתכונה המאפשרת להם לצפות בהיסטוריית מיקומים למטרות עבודה, מה שמעלה חששות לפרטיות לטווח ארוך.

  צל-IT: סיכונים, דוגמאות וכיצד לנהל אותם

סובארו סטארלינק

בעיה נרחבת בתעשייה

לדברי חוקרים, המקרה של סובארו אינו ייחודי. פגיעויות דומות התגלו בכלי רכב של מותגים אחרים, כמו אקורה, הונדה, יונדאי וטויוטה. חוסר החוסן במערכות הגנת נתונים הוא בעיה חוזרת ונשנית בתעשייה, שבה יצרנים לעתים קרובות נותנים עדיפות לפונקציונליות על פני אבטחה.

דו"ח של מוזילה משנת 2023 סיווג מכוניות מודרניות כ"סיוט פרטיות", והדגיש כי 92% מהיצרנים אינם מציעים למשתמשים שליטה על הנתונים שנאספו , ו-84% שומרים לעצמם את הזכות לשתף או למכור מידע זה. רמת חשיפה זו מדגישה את הצורך הדחוף בתקנות מחמירות יותר ובסטנדרטים של אבטחת סייבר בענף הרכב.

בבלוג שלו, קארי הדגיש את הפגיעות הטבועה במערכות המאפשרות לעובדים גישה למידע רגיש ללא הגבלות הולמות. "תעשיית הרכב מסתמכת במידה רבה על אמון, אך חסרה לה את המחסומים הדרושים להגנה על נתוני צרכנים ", העיר.

תקרית זו מחזקת את החשיבות של יישום אמצעי אבטחה חזקים ומשמשת גם כתזכורת למשתמשים להיות מודעים לסיכונים הכרוכים בקישוריות במכוניות.

פריצה corte ingles-2
כתבות קשורות:
El Corte Inglés סובל מפריצה שחושפת נתוני לקוחות