Luki w zabezpieczeniach Subaru STARLINK narażają pojazdy na ryzyko hakowania i śledzenia

Ostatnia aktualizacja: 8 kwietnia 2026
  • Luki w zabezpieczeniach systemu Subaru STARLINK umożliwiały zdalny dostęp i kontrolę funkcji (odblokowywanie, zapłon), a także uzyskiwanie historii lokalizacji.
  • Awaria portalu administracyjnego: zresetowanie hasła bez potwierdzenia i weryfikacji pytań bezpieczeństwa na kliencie, ułatwiających dostęp pracownikom.
  • Ujawnienie danych: dane dotyczące lokalizacji, adresów, kontaktów alarmowych i częściowe dane bankowe z ostatniego roku, co zwiększa ryzyko kradzieży i naruszenia prywatności.
  • Subaru rozwiązało problem w mniej niż 24 godziny, ale pracownicy nadal mają dostęp do dokumentacji. Odzwierciedla to ryzyko występujące w całej branży oraz potrzebę wprowadzenia regulacji i najlepszych praktyk.

Hackowanie Subaru STARLINK

Niedawne dochodzenia ujawniły poważne luki w zabezpieczeniach systemu pojazdów połączonych STARLINK firmy Subaru , umożliwiające hakerom zdalny dostęp i naruszanie bezpieczeństwa milionów pojazdów w Stanach Zjednoczonych, Kanadzie i Japonii. Te luki w zabezpieczeniach wzbudziły obawy dotyczące ryzyka związanego z pojazdami połączonymi, które gromadzą ogromne ilości poufnych danych i wykorzystują technologię do obsługi wielu swoich funkcji.

Badacze Sam Curry i Shubham Shah odkryli, że system Subaru cierpiał na liczne luki w zabezpieczeniach, które umożliwiały zdalne sterowanie pojazdami i dostęp do poufnych informacji, takich jak szczegółowa historia lokalizacji z ostatniego roku. Byli oni również w stanie odblokować drzwi, manipulować zapłonem, a nawet modyfikować ustawienia użytkownika. To odkrycie uwypukla zagrożenia dla prywatności i bezpieczeństwa związane z cyfryzacją samochodów.

W jaki sposób zidentyfikowano luki w zabezpieczeniach?

Analiza rozpoczęła się, gdy Curry postanowił zbadać system łączności Subaru Impreza z 2023 roku, zakupionego dla swojej matki. Podczas śledztwa, wraz z kolegą, odkrył portal administracyjny dla pracowników Subaru, który zawierał poważne luki w zabezpieczeniach. Portal umożliwiał resetowanie haseł bez potwierdzenia , wystarczyło znać adres e-mail pracownika. Co więcej, pytania bezpieczeństwa były weryfikowane lokalnie w przeglądarce użytkownika, a nie na serwerach Subaru, co ułatwiało ominięcie tej warstwy zabezpieczeń.

  Czym jest phishing: 10 ostrzegawczych sygnałów

Po uzyskaniu dostępu do konta pracownika, śledczy wykazali, że mogą wyszukiwać pojazdy na podstawie podstawowych danych, takich jak nazwisko, kod pocztowy, adres e-mail, numer telefonu lub numer rejestracyjny. Dzięki temu mogli manipulować funkcjami pojazdu, uzyskiwać dostęp do historii jego lokalizacji oraz uzyskiwać dane osobowe właściciela, w tym adresy, kontakty alarmowe i częściowe dane rozliczeniowe.

Luka w Subaru

Wpływ luk w zabezpieczeniach

Ryzyko związane z tą awarią jest znaczne. Dostępne dane obejmowały:

  • Pełny rok historii lokalizacji, z dokładnymi współrzędnymi aktualizowanymi przy każdym uruchomieniu samochodu.
  • Dane osobowe, takie jak imiona, nazwiska, adresy, kontakty alarmowe i częściowe dane bankowe.
  • Funkcje pojazdu takie jak: otwieranie drzwi, zdalny zapłon i aktywacja klaksonu.

Te luki nie tylko zagrażały prywatności właścicieli pojazdów, ale także otwierały drogę do kradzieży, nękania, a nawet sabotażu . Badacze podkreślili, że te naruszenia malują niepokojący obraz dla cyberbezpieczeństwa w całym przemyśle motoryzacyjnym.

Odpowiedź Subaru

Subaru zostało poinformowane o tych lukach w zabezpieczeniach w listopadzie 2024 roku. Na uznanie zasługuje fakt, że firma zareagowała szybko, łatając system w niecałe 24 godziny od otrzymania powiadomienia. Rzecznik Subaru oświadczył, że „żadna informacja o kliencie nie została udostępniona bez autoryzacji” oraz że systemy zostały udoskonalone dzięki stałemu monitoringowi , aby zapobiegać przyszłym zagrożeniom.

Badacze zauważyli jednak, że mimo poprawek pracownicy Subaru nadal mają dostęp do funkcji umożliwiającej przeglądanie historii lokalizacji w celach służbowych, co budzi obawy dotyczące prywatności w dłuższej perspektywie.

  Kompletny przewodnik po wyborze najłatwiejszej i najbezpieczniejszej dystrybucji Linuksa

subaru starlink

Powszechny problem w branży

Według badaczy, przypadek Subaru nie jest odosobniony. Podobne luki wykryto w pojazdach innych marek, takich jak Acura, Honda, Hyundai i Toyota. Brak solidności systemów ochrony danych to powracający problem w branży, gdzie producenci często stawiają funkcjonalność ponad bezpieczeństwo.

Raport Mozilli z 2023 roku określił nowoczesne samochody mianem „koszmaru prywatności”, podkreślając, że 92% producentów nie zapewnia użytkownikom kontroli nad gromadzonymi danymi , a 84% zastrzega sobie prawo do udostępniania lub sprzedaży tych informacji. Ten poziom narażenia podkreśla pilną potrzebę wprowadzenia surowszych przepisów i standardów cyberbezpieczeństwa w sektorze motoryzacyjnym.

Na swoim blogu Curry podkreślił inherentną podatność systemów, które umożliwiają pracownikom dostęp do poufnych informacji bez odpowiednich ograniczeń. „Branża motoryzacyjna w dużym stopniu opiera się na zaufaniu, ale brakuje jej niezbędnych barier chroniących dane konsumentów ” – skomentował.

Incydent ten podkreśla wagę wdrażania solidnych środków bezpieczeństwa i służy jako przypomnienie dla użytkowników, by byli świadomi zagrożeń związanych z łącznością w samochodach.

hakowanie corte ingles-2
Podobne artykuły:
El Corte Inglés padł ofiarą ataku hakerskiego, który ujawnił dane klientów