- Рањивости у Subaru STARLINK-у су омогућавале даљински приступ и контролу функција (откључавање, паљење) и добијање историје локација.
- Квар административног портала: ресетовање лозинке без потврде и верификације безбедносних питања на клијенту, што олакшава приступ запосленима.
- Изложени подаци: годишња залиха локација, адреса, контаката за хитне случајеве и делимичних банкарских података, што повећава ризик од крађе и нарушавања приватности.
- Субару је решио проблем за мање од 24 сата, али запослени задржавају приступ евиденцији; то одражава ризике у целој индустрији и потребу за прописима и најбољим праксама.
Недавне истраге су откриле озбиљне рањивости у Субаруовом систему повезаних возила STARLINK , што омогућава хакерима даљински приступе и угрозе безбедност милиона возила у Сједињеним Државама, Канади и Јапану. Ови безбедносни пропусти изазвали су забринутост због инхерентних ризика повезаних возила, која прикупљају огромне количине осетљивих података и ослањају се на технологију за управљање многим својим функцијама.
Истраживачи Сем Кари и Шубам Шах открили су да је Субаруов систем патио од вишеструких рањивости које су омогућавале даљинско управљање возилима и приступ осетљивим информацијама, као што је једногодишња детаљна историја локација. Такође су могли да откључају врата, манипулишу паљењем, па чак и да мењају корисничка подешавања. Ово откриће истиче претње по приватност и безбедност повезане са дигитализацијом аутомобила.
Како су идентификоване рањивости?
Анализа је почела када је Кари одлучио да истражи повезани систем Субару Импрезе из 2023. године, купљене за његову мајку. Током истраге, он и његов колега открили су административни портал запослених у Субаруу који је садржао озбиљне безбедносне пропусте. Портал је омогућавао ресетовање лозинки без потврде , једноставним познавањем имејл адресе запосленог. Штавише, безбедносна питања су проверавана локално у прегледачу корисника, а не на Субаруовим серверима, што је олакшавало заобилажење овог слоја заштите.
Након што су добили приступ налогу запосленог, истражитељи су показали да могу да претражују возила користећи основне податке као што су презиме, поштански број, адреса е-поште, број телефона или број регистарске таблице. Одатле су могли да манипулишу функцијама возила, приступе историји његових локација и добију личне податке власника, укључујући адресе, контакте за хитне случајеве и делимичне детаље о наплати.

Утицај рањивости
Ризици повезани са овим неуспехом су значајни. Доступни подаци укључују:
- Пуна година историје локација, са прецизним координатама ажурираним сваки пут када се аутомобил покрене.
- Лични подаци као што су имена, адресе, контакти за хитне случајеве и делимичне банковне податке.
- Функције возила као што су откључавање врата, даљинско паљење и активација сирене.
Ове рањивости нису само угрозиле приватност власника возила, већ су отвориле врата и крађи, узнемиравању, па чак и саботажи . Истраживачи су нагласили да ови пропусти стварају забрињавајућу слику за сајбер безбедност у аутомобилској индустрији у целини.
Субаруов одговор
Субару је упозорен на ове рањивости у новембру 2024. године. На њихову заслугу, компанија је брзо реаговала, закрпивши систем за мање од 24 сата након што је обавештена. Портпарол Субаруа је изјавио да „није било приступљено ниједним подацима о купцима без овлашћења“ и да су системи побољшани континуираним праћењем како би се спречиле будуће претње.
Међутим, истраживачи су приметили да, упркос закрпама, запослени у Субаруу и даље имају приступ функцији која им омогућава да виде историју локација у пословне сврхе, што покреће дугорочне проблеме у вези са приватношћу.

Широко распрострањен проблем у индустрији
Према истраживачима, случај Субаруа није јединствен. Сличне рањивости су откривене и у возилима других брендова, као што су Акура, Хонда, Хјундаи и Тојота. Недостатак робусности у системима заштите података је проблем који се стално понавља у индустрији, где произвођачи често дају приоритет функционалности у односу на безбедност.
Извештај компаније Мозила из 2023. године класификовао је модерне аутомобиле као „ноћну мору приватности“, истичући да 92% произвођача не нуди корисницима контролу над прикупљеним подацима , а 84% задржава право да дели или продаје те информације. Овај ниво изложености наглашава хитну потребу за строжим прописима и стандардима сајбер безбедности у аутомобилском сектору.
У свом блогу, Кари је нагласио инхерентну рањивост система који омогућавају запосленима приступ осетљивим информацијама без адекватних ограничења. „Аутомобилска индустрија се у великој мери ослања на поверење, али јој недостају неопходне баријере за заштиту података потрошача “, прокоментарисао је.
Овај инцидент појачава важност примене робусних безбедносних мера и служи као подсетник корисницима да буду свесни ризика који су повезани са повезивањем у аутомобилима.