- スバルSTARLINKの脆弱性により、遠隔操作による機能制御(ロック解除、イグニッション)や位置情報履歴の取得が可能になっていた。
- 管理ポータル障害:クライアント側でセキュリティ質問の確認や検証なしにパスワードがリセットされ、従業員がアクセスできてしまう。
- 流出したデータ:1年分の位置情報、住所、緊急連絡先、および一部の銀行口座情報。盗難やプライバシー侵害のリスクが高まる。
- スバルは24時間以内にこの問題を修正したが、従業員は記録へのアクセス権を保持している。これは業界全体のリスクと、規制およびベストプラクティスの必要性を反映している。
最近の調査により、スバルのコネクテッドカーシステム「STARLINK」に深刻な脆弱性が明らかになり、ハッカーが米国、カナダ、日本の数百万台の車両に遠隔からアクセスし、セキュリティを侵害できることが判明しました。これらのセキュリティ上の欠陥は、膨大な量の機密データを収集し、多くの機能をテクノロジーに依存しているコネクテッドカーに内在するリスクに対する懸念を高めています。
研究者のサム・カリー氏とシュバム・シャー氏は、スバルのシステムに複数の脆弱性が存在し、車両の遠隔操作や、1年分の詳細な位置情報履歴といった機密情報へのアクセスが可能であることを発見した。さらに、ドアのロック解除、イグニッションの操作、ユーザー設定の変更も可能だった。この発見は、自動車のデジタル化に伴うプライバシーとセキュリティ上の脅威を浮き彫りにしている。
脆弱性はどのように特定されましたか?
分析は、カリー氏が母親のために購入した2023年型スバル・インプレッサのコネクテッドシステムを調査することにしたのがきっかけだった。調査中に、彼と同僚はスバルの従業員向け管理ポータルに深刻なセキュリティ上の欠陥があることを発見した。このポータルでは、従業員のメールアドレスさえ知っていれば、確認なしでパスワードをリセットできてしまう仕組みになっていた。さらに、セキュリティ質問はスバルのサーバーではなく、ユーザーのブラウザ上でローカルに検証されていたため、この保護層を容易に回避できてしまう状態だった。
従業員のアカウントにアクセスした後、捜査官は、姓、郵便番号、メールアドレス、電話番号、ナンバープレート番号などの基本的なデータを使用して車両を検索できることを実証した。そこから、車両の機能を操作したり、位置情報の履歴にアクセスしたり、所有者の個人情報(住所、緊急連絡先、請求明細の一部など)を取得したりすることができた。

脆弱性の影響
この失敗に伴うリスクは重大です。アクセス可能なデータには以下が含まれます:
- 1年間の位置情報履歴車を始動するたびに正確な座標が更新されます。
- 名前、住所、緊急連絡先などの個人情報 銀行口座情報の一部.
- 車両機能としては、 ドアのロック解除、リモートイグニッションとホーン起動。
これらの脆弱性は、車両所有者のプライバシーを侵害するだけでなく、盗難、嫌がらせ、さらには破壊行為への道を開くことにもなった。研究者らは、これらの侵害は自動車業界全体のサイバーセキュリティにとって憂慮すべき事態を示していると強調した。
スバルの対応
スバルは2024年11月にこれらの脆弱性について警告を受けました。同社は迅速に対応し、通知を受けてから24時間以内にシステムを修正しました。スバルの広報担当者は、「顧客情報への不正アクセスは一切なかった」とし、今後の脅威を防ぐために継続的な監視機能を備えたシステムを導入したと述べています。
しかし、研究者らは、パッチが適用されたにもかかわらず、スバルの従業員は業務目的で位置情報履歴を閲覧できる機能に依然としてアクセスできるため、長期的なプライバシーの懸念が生じると指摘した。

業界に蔓延する問題
研究者によると、スバルの事例は特異なものではない。アキュラ、ホンダ、ヒュンダイ、トヨタなど、他のブランドの車両でも同様の脆弱性が検出されている。データ保護システムの堅牢性の欠如は、自動車業界における長年の問題であり、メーカーはセキュリティよりも機能性を優先する傾向がある。
2023年のMozillaのレポートでは、現代の自動車は「プライバシーの悪夢」と分類され、メーカーの92%が収集したデータに対するユーザーの管理権限を提供しておらず、84%がその情報を共有または販売する権利を留保していることが指摘された。このような情報漏洩の深刻さは、自動車業界におけるより厳格な規制とサイバーセキュリティ基準の緊急の必要性を浮き彫りにしている。
カリー氏は自身のブログで、従業員が適切な制限なしに機密情報にアクセスできるシステムの脆弱性を強調した。「自動車業界は信頼に大きく依存しているが、消費者のデータを保護するために必要な障壁が欠けている」と彼はコメントした。
今回の事件は、強固なセキュリティ対策を実施することの重要性を改めて示すとともに、車載コネクティビティに伴うリスクをユーザーが認識しておくべきであることを改めて認識させるものでもある。