- Kerentanan dalam Subaru STARLINK membolehkan akses dan kawalan fungsi dari jauh (membuka kunci, pencucuhan) dan mendapatkan sejarah lokasi.
- Kegagalan portal pentadbiran: penetapan semula kata laluan tanpa pengesahan dan pengesahan soalan keselamatan pada klien, memudahkan akses pekerja.
- Data yang terdedah: lokasi, alamat, kenalan kecemasan dan data perbankan separa selama setahun, meningkatkan risiko kecurian dan pencerobohan privasi.
- Subaru menyelesaikan masalah tersebut dalam masa kurang daripada 24 jam, tetapi pekerja mengekalkan akses kepada rekod; ia mencerminkan risiko seluruh industri dan keperluan untuk peraturan dan amalan terbaik.
Siasatan baru-baru ini telah mendedahkan kelemahan serius dalam sistem kenderaan terhubung STARLINK Subaru , yang membolehkan penggodam mengakses dan menjejaskan keselamatan berjuta-juta kenderaan dari jauh di Amerika Syarikat, Kanada dan Jepun. Kecacatan keselamatan ini telah menimbulkan kebimbangan tentang risiko yang wujud dalam kenderaan terhubung, yang mengumpul sejumlah besar data sensitif dan bergantung pada teknologi untuk mengendalikan banyak fungsinya.
Penyelidik Sam Curry dan Shubham Shah mendapati bahawa sistem Subaru mengalami pelbagai kelemahan yang membolehkan kawalan jauh kenderaan dan akses kepada maklumat sensitif, seperti sejarah lokasi terperinci selama setahun. Mereka juga dapat membuka kunci pintu, memanipulasi pencucuhan dan juga mengubah suai tetapan pengguna. Penemuan ini mengetengahkan ancaman privasi dan keselamatan yang berkaitan dengan pendigitalan automobil.
Bagaimana Kerentanan Dikenalpasti?
Analisis bermula apabila Curry memutuskan untuk meneroka sistem sambungan Subaru Impreza 2023 yang dibeli untuk ibunya. Semasa siasatan mereka, dia dan rakan sekerjanya menemui portal pentadbiran pekerja Subaru yang mengandungi kelemahan keselamatan yang serius. Portal tersebut membenarkan kata laluan ditetapkan semula tanpa pengesahan , hanya dengan mengetahui alamat e-mel pekerja. Tambahan pula, soalan keselamatan disahkan secara setempat dalam pelayar pengguna dan bukannya pada pelayan Subaru, menjadikannya mudah untuk memintas lapisan perlindungan ini.
Selepas mendapat akses kepada akaun pekerja, penyiasat menunjukkan bahawa mereka boleh mencari kenderaan menggunakan data asas seperti nama keluarga, poskod, alamat e-mel, nombor telefon atau nombor plat lesen. Dari situ, mereka boleh memanipulasi fungsi kenderaan, mengakses sejarah lokasinya dan mendapatkan maklumat peribadi pemilik, termasuk alamat, orang hubungan kecemasan dan butiran pengebilan separa.

Kesan Kerentanan
Risiko yang berkaitan dengan kegagalan ini adalah penting. Data boleh diakses termasuk:
- Setahun penuh sejarah lokasi, dengan koordinat tepat dikemas kini setiap kali kereta dihidupkan.
- Maklumat peribadi seperti nama, alamat, kenalan kecemasan dan butiran bank separa.
- Fungsi kenderaan seperti membuka kunci pintu, pencucuhan jauh dan pengaktifan tanduk.
Kerentanan ini bukan sahaja menjejaskan privasi pemilik kenderaan tetapi juga membuka pintu kepada kecurian, gangguan dan juga sabotaj . Para penyelidik menekankan bahawa pelanggaran ini melukiskan gambaran yang membimbangkan bagi keselamatan siber dalam industri automotif secara keseluruhan.
Balasan Subaru
Subaru telah dimaklumkan tentang kelemahan ini pada November 2024. Syarikat itu bertindak pantas, menampal sistem dalam masa kurang daripada 24 jam selepas dimaklumkan. Seorang jurucakap Subaru menyatakan bahawa “tiada maklumat pelanggan diakses tanpa kebenaran” dan sistem tersebut telah dipertingkatkan dengan pemantauan berterusan untuk mencegah ancaman pada masa hadapan.
Walau bagaimanapun, para penyelidik menyatakan bahawa, meskipun terdapat tampalan, pekerja Subaru masih mempunyai akses kepada ciri yang membolehkan mereka melihat sejarah lokasi untuk tujuan kerja, sekali gus menimbulkan kebimbangan privasi jangka panjang.

Masalah yang meluas dalam industri
Menurut para penyelidik, kes Subaru bukanlah sesuatu yang unik. Kerentanan serupa telah dikesan dalam kenderaan daripada jenama lain, seperti Acura, Honda, Hyundai dan Toyota. Kekurangan kekukuhan dalam sistem perlindungan data merupakan masalah berulang dalam industri, di mana pengeluar sering mengutamakan fungsi berbanding keselamatan.
Satu laporan Mozilla pada tahun 2023 mengklasifikasikan kereta moden sebagai "mimpi ngeri privasi," yang menekankan bahawa 92% pengeluar tidak menawarkan kawalan kepada pengguna ke atas data yang dikumpul , dan 84% berhak untuk berkongsi atau menjual maklumat tersebut. Tahap pendedahan ini menggariskan keperluan mendesak untuk peraturan dan piawaian keselamatan siber yang lebih ketat dalam sektor automotif.
Dalam blognya, Curry menekankan kelemahan sistem yang sedia ada yang membolehkan pekerja mengakses maklumat sensitif tanpa sekatan yang mencukupi. “Industri automotif sangat bergantung pada kepercayaan, tetapi kekurangan halangan yang diperlukan untuk melindungi data pengguna ,” ulasnya.
Insiden ini mengukuhkan lagi kepentingan melaksanakan langkah-langkah keselamatan yang mantap dan juga berfungsi sebagai peringatan kepada pengguna untuk menyedari risiko yang terlibat dalam ketersambungan dalam kereta.