- Luki w zabezpieczeniach systemu Subaru STARLINK umożliwiały zdalny dostęp i kontrolę funkcji (odblokowywanie, zapłon), a także uzyskiwanie historii lokalizacji.
- Awaria portalu administracyjnego: zresetowanie hasła bez potwierdzenia i weryfikacji pytań bezpieczeństwa na kliencie, ułatwiających dostęp pracownikom.
- Ujawnienie danych: dane dotyczące lokalizacji, adresów, kontaktów alarmowych i częściowe dane bankowe z ostatniego roku, co zwiększa ryzyko kradzieży i naruszenia prywatności.
- Subaru rozwiązało problem w mniej niż 24 godziny, ale pracownicy nadal mają dostęp do dokumentacji. Odzwierciedla to ryzyko występujące w całej branży oraz potrzebę wprowadzenia regulacji i najlepszych praktyk.
Niedawne dochodzenia ujawniły poważne luki w zabezpieczeniach systemu pojazdów połączonych STARLINK firmy Subaru , umożliwiające hakerom zdalny dostęp i naruszanie bezpieczeństwa milionów pojazdów w Stanach Zjednoczonych, Kanadzie i Japonii. Te luki w zabezpieczeniach wzbudziły obawy dotyczące ryzyka związanego z pojazdami połączonymi, które gromadzą ogromne ilości poufnych danych i wykorzystują technologię do obsługi wielu swoich funkcji.
Badacze Sam Curry i Shubham Shah odkryli, że system Subaru cierpiał na liczne luki w zabezpieczeniach, które umożliwiały zdalne sterowanie pojazdami i dostęp do poufnych informacji, takich jak szczegółowa historia lokalizacji z ostatniego roku. Byli oni również w stanie odblokować drzwi, manipulować zapłonem, a nawet modyfikować ustawienia użytkownika. To odkrycie uwypukla zagrożenia dla prywatności i bezpieczeństwa związane z cyfryzacją samochodów.
W jaki sposób zidentyfikowano luki w zabezpieczeniach?
Analiza rozpoczęła się, gdy Curry postanowił zbadać system łączności Subaru Impreza z 2023 roku, zakupionego dla swojej matki. Podczas śledztwa, wraz z kolegą, odkrył portal administracyjny dla pracowników Subaru, który zawierał poważne luki w zabezpieczeniach. Portal umożliwiał resetowanie haseł bez potwierdzenia , wystarczyło znać adres e-mail pracownika. Co więcej, pytania bezpieczeństwa były weryfikowane lokalnie w przeglądarce użytkownika, a nie na serwerach Subaru, co ułatwiało ominięcie tej warstwy zabezpieczeń.
Po uzyskaniu dostępu do konta pracownika, śledczy wykazali, że mogą wyszukiwać pojazdy na podstawie podstawowych danych, takich jak nazwisko, kod pocztowy, adres e-mail, numer telefonu lub numer rejestracyjny. Dzięki temu mogli manipulować funkcjami pojazdu, uzyskiwać dostęp do historii jego lokalizacji oraz uzyskiwać dane osobowe właściciela, w tym adresy, kontakty alarmowe i częściowe dane rozliczeniowe.

Wpływ luk w zabezpieczeniach
Ryzyko związane z tą awarią jest znaczne. Dostępne dane obejmowały:
- Pełny rok historii lokalizacji, z dokładnymi współrzędnymi aktualizowanymi przy każdym uruchomieniu samochodu.
- Dane osobowe, takie jak imiona, nazwiska, adresy, kontakty alarmowe i częściowe dane bankowe.
- Funkcje pojazdu takie jak: otwieranie drzwi, zdalny zapłon i aktywacja klaksonu.
Te luki nie tylko zagrażały prywatności właścicieli pojazdów, ale także otwierały drogę do kradzieży, nękania, a nawet sabotażu . Badacze podkreślili, że te naruszenia malują niepokojący obraz dla cyberbezpieczeństwa w całym przemyśle motoryzacyjnym.
Odpowiedź Subaru
Subaru zostało poinformowane o tych lukach w zabezpieczeniach w listopadzie 2024 roku. Na uznanie zasługuje fakt, że firma zareagowała szybko, łatając system w niecałe 24 godziny od otrzymania powiadomienia. Rzecznik Subaru oświadczył, że „żadna informacja o kliencie nie została udostępniona bez autoryzacji” oraz że systemy zostały udoskonalone dzięki stałemu monitoringowi , aby zapobiegać przyszłym zagrożeniom.
Badacze zauważyli jednak, że mimo poprawek pracownicy Subaru nadal mają dostęp do funkcji umożliwiającej przeglądanie historii lokalizacji w celach służbowych, co budzi obawy dotyczące prywatności w dłuższej perspektywie.

Powszechny problem w branży
Według badaczy, przypadek Subaru nie jest odosobniony. Podobne luki wykryto w pojazdach innych marek, takich jak Acura, Honda, Hyundai i Toyota. Brak solidności systemów ochrony danych to powracający problem w branży, gdzie producenci często stawiają funkcjonalność ponad bezpieczeństwo.
Raport Mozilli z 2023 roku określił nowoczesne samochody mianem „koszmaru prywatności”, podkreślając, że 92% producentów nie zapewnia użytkownikom kontroli nad gromadzonymi danymi , a 84% zastrzega sobie prawo do udostępniania lub sprzedaży tych informacji. Ten poziom narażenia podkreśla pilną potrzebę wprowadzenia surowszych przepisów i standardów cyberbezpieczeństwa w sektorze motoryzacyjnym.
Na swoim blogu Curry podkreślił inherentną podatność systemów, które umożliwiają pracownikom dostęp do poufnych informacji bez odpowiednich ograniczeń. „Branża motoryzacyjna w dużym stopniu opiera się na zaufaniu, ale brakuje jej niezbędnych barier chroniących dane konsumentów ” – skomentował.
Incydent ten podkreśla wagę wdrażania solidnych środków bezpieczeństwa i służy jako przypomnienie dla użytkowników, by byli świadomi zagrożeń związanych z łącznością w samochodach.