Kwetsbaarheden in Subaru STARLINK stellen hun voertuigen bloot aan hacking- en trackingrisico's

Laatste update: 8 april 2026
  • Kwetsbaarheden in Subaru STARLINK maakten het mogelijk om op afstand toegang te krijgen tot en controle uit te oefenen over functies (ontgrendelen, starten) en om de locatiegeschiedenis te achterhalen.
  • Storing in het beheerdersportaal: wachtwoordherstel zonder bevestiging en verificatie van de beveiligingsvragen op de client, waardoor toegang voor medewerkers wordt belemmerd.
  • Gegevens gelekt: locaties, adressen, contactpersonen voor noodgevallen en gedeeltelijke bankgegevens van een heel jaar, waardoor het risico op diefstal en schending van de privacy toeneemt.
  • Subaru loste het probleem binnen 24 uur op, maar medewerkers behouden toegang tot de gegevens; dit weerspiegelt risico's die de hele sector treffen en de noodzaak van regelgeving en beste praktijken.

Hacken in Subaru STARLINK

Recent onderzoek heeft ernstige kwetsbaarheden in Subaru's STARLINK-systeem voor verbonden voertuigen aan het licht gebracht . Hierdoor konden hackers op afstand toegang krijgen tot de systemen en de beveiliging van miljoenen voertuigen in de Verenigde Staten, Canada en Japan ondermijnen. Deze beveiligingslekken hebben de bezorgdheid vergroot over de inherente risico's van verbonden voertuigen, die enorme hoeveelheden gevoelige gegevens verzamelen en voor veel functies afhankelijk zijn van technologie.

Onderzoekers Sam Curry en Shubham Shah ontdekten dat het systeem van Subaru meerdere kwetsbaarheden bevatte die het mogelijk maakten voertuigen op afstand te besturen en toegang te krijgen tot gevoelige informatie, zoals een jaar aan gedetailleerde locatiegegevens. Ze konden ook deuren ontgrendelen, het contact manipuleren en zelfs gebruikersinstellingen wijzigen. Deze ontdekking benadrukt de privacy- en beveiligingsrisico 's die gepaard gaan met de digitalisering van auto's.

Hoe werden kwetsbaarheden geïdentificeerd?

De analyse begon toen Curry besloot het verbonden systeem van een Subaru Impreza uit 2023 te onderzoeken, die hij voor zijn moeder had gekocht. Tijdens hun onderzoek ontdekten hij en zijn collega een administratief portaal voor Subaru-medewerkers met ernstige beveiligingslekken. Via het portaal konden wachtwoorden zonder bevestiging worden gereset , simpelweg door het e-mailadres van een medewerker te kennen. Bovendien werden beveiligingsvragen lokaal in de browser van de gebruiker geverifieerd in plaats van op de servers van Subaru, waardoor het gemakkelijk was om deze beveiligingslaag te omzeilen.

  Cyberbeveiliging en netwerkbescherming tegen DDoS-aanvallen

Nadat ze toegang hadden gekregen tot een medewerkersaccount, toonden de onderzoekers aan dat ze voertuigen konden opzoeken met behulp van basisgegevens zoals achternaam, postcode, e-mailadres, telefoonnummer of kenteken. Van daaruit konden ze voertuigfuncties manipuleren, de locatiegeschiedenis inzien en de persoonlijke gegevens van de eigenaar verkrijgen, waaronder adressen, contactpersonen voor noodgevallen en gedeeltelijke factuurgegevens.

Kwetsbaarheid bij Subaru

De impact van kwetsbaarheden

De risico's die aan dit falen verbonden zijn, zijn aanzienlijk. Toegankelijke gegevens omvatten:

  • Een heel jaar locatiegeschiedenis, waarbij de precieze coördinaten elke keer dat de auto werd gestart, werden bijgewerkt.
  • Persoonlijke gegevens zoals namen, adressen, noodcontacten en gedeeltelijke bankgegevens.
  • Voertuigfuncties zoals de deuren ontgrendelen, op afstand starten en claxonneren.

Deze kwetsbaarheden brachten niet alleen de privacy van voertuigbezitters in gevaar, maar openden ook de deur voor diefstal, intimidatie en zelfs sabotage . Onderzoekers benadrukten dat deze inbreuken een zorgwekkend beeld schetsen voor de cyberbeveiliging in de auto-industrie als geheel.

Het antwoord van Subaru

Subaru werd in november 2024 op de hoogte gebracht van deze kwetsbaarheden. Het bedrijf reageerde gelukkig snel en patchte het systeem binnen 24 uur na de melding. Een woordvoerder van Subaru verklaarde dat "er geen klantgegevens zonder toestemming zijn ingezien" en dat de systemen zijn verbeterd met continue monitoring om toekomstige bedreigingen te voorkomen.

De onderzoekers merkten echter op dat Subaru-medewerkers, ondanks de patches, nog steeds toegang hebben tot de functie waarmee ze locatiegeschiedenissen voor werkdoeleinden kunnen inzien, wat op de lange termijn zorgen baart over de privacy.

  Complete handleiding voor fysieke beveiliging van computerapparatuur

subaru starlink

Een wijdverbreid probleem in de industrie

Volgens onderzoekers is de Subaru-zaak geen uniek geval. Vergelijkbare kwetsbaarheden zijn ontdekt in voertuigen van andere merken, zoals Acura, Honda, Hyundai en Toyota. Het gebrek aan robuustheid in systemen voor gegevensbescherming is een terugkerend probleem in de sector, waar fabrikanten vaak functionaliteit boven beveiliging stellen.

Een rapport van Mozilla uit 2023 bestempelde moderne auto's als een "privacynachtmerrie", waarin werd benadrukt dat 92% van de fabrikanten gebruikers geen controle biedt over de verzamelde gegevens en 84% het recht behoudt om die informatie te delen of te verkopen. Deze mate van blootstelling onderstreept de dringende noodzaak voor strengere regelgeving en cybersecuritynormen in de automobielsector.

In zijn blog benadrukte Curry de inherente kwetsbaarheid van systemen die werknemers toegang geven tot gevoelige informatie zonder adequate beperkingen. "De auto-industrie is sterk afhankelijk van vertrouwen, maar mist de noodzakelijke barrières om consumentengegevens te beschermen ", merkte hij op.

Dit incident onderstreept het belang van het implementeren van robuuste beveiligingsmaatregelen en dient tevens als een herinnering voor gebruikers om zich bewust te zijn van de risico's die verbonden zijn aan connectiviteit in auto's.

hacken corte ingles-2
Gerelateerd artikel:
El Corte Inglés heeft te maken met een hack waardoor klantgegevens openbaar zijn geworden