Уязвимости в Subaru STARLINK подвергают автомобили рискам взлома и отслеживания

Последнее обновление: Апрель 8 2026
Автор: TecnoDigital
  • Уязвимости в системе Subaru STARLINK позволяли осуществлять удаленный доступ и управление функциями (разблокировка дверей, запуск двигателя), а также получать историю местоположения.
  • Сбой в работе административного портала: сброс пароля без подтверждения и проверки контрольных вопросов безопасности на стороне клиента, что препятствует доступу сотрудников.
  • Раскрыта информация: данные о местоположении за год, адреса, контактные данные для экстренной связи и часть банковских данных, что повышает риск кражи и нарушения конфиденциальности.
  • Компания Subaru устранила проблему менее чем за 24 часа, но сотрудники сохранили доступ к записям; это отражает риски, характерные для всей отрасли, и необходимость в регулировании и передовых методах работы.

Взлом Subaru STARLINK

Недавние расследования выявили серьезные уязвимости в системе подключения автомобилей STARLINK компании Subaru , позволяющие хакерам удаленно получать доступ к системам безопасности миллионов автомобилей в США, Канаде и Японии и ставить их под угрозу. Эти недостатки в системе безопасности вызвали опасения по поводу присущих подключенным автомобилям рисков , поскольку они собирают огромные объемы конфиденциальных данных и полагаются на технологии для работы многих своих функций.

Исследователи Сэм Карри и Шубхам Шах обнаружили, что система Subaru страдала от многочисленных уязвимостей, которые позволяли дистанционно управлять автомобилями и получать доступ к конфиденциальной информации, такой как подробная история местоположения за год. Они также могли разблокировать двери, манипулировать зажиганием и даже изменять пользовательские настройки. Это открытие подчеркивает угрозы конфиденциальности и безопасности, связанные с цифровизацией автомобилей.

Как были выявлены уязвимости?

Анализ начался, когда Карри решил изучить подключенную систему Subaru Impreza 2023 года выпуска, приобретенной для его матери. В ходе расследования он и его коллега обнаружили административный портал для сотрудников Subaru, содержащий серьезные уязвимости в системе безопасности. Портал позволял сбрасывать пароли без подтверждения , просто зная адрес электронной почты сотрудника. Кроме того, контрольные вопросы проверялись локально в браузере пользователя, а не на серверах Subaru, что позволяло легко обойти этот уровень защиты.

  Как определить, используют ли хакеры ваше интернет-соединение для атак на веб-сайты

Получив доступ к учетной записи сотрудника, следователи продемонстрировали, что могут искать транспортные средства, используя основные данные, такие как фамилия, почтовый индекс, адрес электронной почты, номер телефона или номерной знак. Затем они могли управлять функциями транспортного средства, получать доступ к истории его местоположения и получать личную информацию владельца, включая адреса, контактные данные для экстренной связи и частичную информацию о выставленных счетах.

Уязвимость в Subaru

Влияние уязвимостей

Риски, связанные с этой неудачей, значительны. Доступные данные включают:

  • Целый год истории местоположений, причем точные координаты обновляются каждый раз при запуске автомобиля.
  • Личная информация, такая как имена, адреса, контакты для экстренной связи и частичные банковские реквизиты.
  • Функции транспортного средства, такие как разблокировка дверей, дистанционное зажигание и активация звукового сигнала.

Эти уязвимости не только поставили под угрозу конфиденциальность владельцев транспортных средств, но и открыли двери для краж, преследований и даже саботажа . Исследователи подчеркнули, что эти нарушения рисуют тревожную картину кибербезопасности в автомобильной промышленности в целом.

Ответ Субару

Компания Subaru была уведомлена об этих уязвимостях в ноябре 2024 года. Следует отметить, что компания отреагировала оперативно, установив обновление системы менее чем за 24 часа после получения уведомления. Представитель Subaru заявил, что «никакой информации о клиентах не было получено без разрешения» и что системы были усовершенствованы за счет постоянного мониторинга для предотвращения будущих угроз.

Однако исследователи отметили, что, несмотря на обновления, сотрудники Subaru по-прежнему имеют доступ к функции, позволяющей просматривать историю местоположений в рабочих целях, что вызывает опасения по поводу конфиденциальности в долгосрочной перспективе.

  RegTech: Технологическая революция в сфере соблюдения нормативных требований

субару старлинк

Широко распространенная проблема в отрасли

По мнению исследователей, случай с Subaru не является уникальным. Аналогичные уязвимости были обнаружены в автомобилях других марок, таких как Acura, Honda, Hyundai и Toyota. Недостаточная надежность систем защиты данных — это повторяющаяся проблема в отрасли, где производители часто отдают приоритет функциональности, а не безопасности.

В отчете Mozilla за 2023 год современные автомобили были названы «кошмаром для конфиденциальности», поскольку 92% производителей не предоставляют пользователям контроль над собираемыми данными , а 84% оставляют за собой право делиться этой информацией или продавать ее. Такой уровень уязвимости подчеркивает острую необходимость ужесточения регулирования и стандартов кибербезопасности в автомобильном секторе.

В своем блоге Карри подчеркнул присущую уязвимость систем, позволяющих сотрудникам получать доступ к конфиденциальной информации без надлежащих ограничений. «Автомобильная промышленность в значительной степени полагается на доверие, но ей не хватает необходимых барьеров для защиты данных потребителей », — прокомментировал он.

Этот инцидент подчеркивает важность внедрения надежных мер безопасности, а также служит напоминанием пользователям о рисках, связанных с использованием сетевых технологий в автомобилях.

взлом corte ingles-2
Связанная статья:
El Corte Inglés подвергся взлому, в результате которого были раскрыты данные клиентов