- ช่องโหว่ในระบบ STARLINK ของ Subaru ทำให้สามารถเข้าถึงและควบคุมฟังก์ชันต่างๆ จากระยะไกลได้ (เช่น การปลดล็อก การสตาร์ทเครื่องยนต์) รวมถึงเข้าถึงประวัติสถานที่ได้
- พอร์ทัลผู้ดูแลระบบล้มเหลว: การรีเซ็ตรหัสผ่านโดยไม่ได้รับการยืนยันและตรวจสอบคำถามรักษาความปลอดภัยบนเครื่องลูกข่าย ทำให้พนักงานสามารถเข้าถึงระบบได้
- ข้อมูลที่ถูกเปิดเผย: ตำแหน่งที่ตั้ง ที่อยู่ ข้อมูลติดต่อฉุกเฉิน และข้อมูลธนาคารบางส่วน ซึ่งเก็บรวบรวมไว้เป็นเวลาหนึ่งปี เพิ่มความเสี่ยงต่อการโจรกรรมและการละเมิดความเป็นส่วนตัว
- ซูบารุแก้ไขปัญหาได้ภายในเวลาไม่ถึง 24 ชั่วโมง แต่พนักงานยังคงสามารถเข้าถึงบันทึกข้อมูลได้ ซึ่งสะท้อนให้เห็นถึงความเสี่ยงในวงกว้างของอุตสาหกรรม และความจำเป็นในการออกกฎระเบียบและแนวปฏิบัติที่ดีที่สุด
การตรวจสอบล่าสุดได้เปิดเผยช่องโหว่ร้ายแรงในระบบเชื่อมต่อรถยนต์ STARLINK ของ Subaruซึ่งทำให้แฮกเกอร์สามารถเข้าถึงและบุกรุกความปลอดภัยของรถยนต์หลายล้านคันในสหรัฐอเมริกา แคนาดา และญี่ปุ่นได้จากระยะไกล ข้อบกพร่องด้านความปลอดภัยเหล่านี้ทำให้เกิดความกังวลเกี่ยวกับความเสี่ยงโดยธรรมชาติของรถยนต์ที่เชื่อมต่อ ซึ่งรวบรวมข้อมูลที่ละเอียดอ่อนจำนวน มหาศาล และพึ่งพาเทคโนโลยีในการทำงานหลายอย่าง
นักวิจัยแซม เคอร์รีและชูบัม ชาห์ ค้นพบว่าระบบของซูบารุมีช่องโหว่หลายจุดที่ทำให้สามารถควบคุมรถยนต์จากระยะไกลและเข้าถึงข้อมูลสำคัญได้ เช่น ประวัติการเดินทางโดยละเอียดตลอดหนึ่งปี นอกจากนี้ยังสามารถปลดล็อกประตู ควบคุมระบบจุดระเบิด และแม้กระทั่งแก้ไขการตั้งค่าของผู้ใช้ได้ การค้นพบนี้เน้นย้ำถึง ภัย คุกคามด้านความเป็นส่วนตัวและความปลอดภัยที่เกี่ยวข้องกับการเปลี่ยนมาใช้ระบบดิจิทัลในรถยนต์
ช่องโหว่ถูกระบุได้อย่างไร?
การวิเคราะห์เริ่มต้นขึ้นเมื่อเคอร์รีตัดสินใจสำรวจระบบเชื่อมต่อของรถยนต์ซูบารุ อิมเพรซา ปี 2023 ที่ซื้อให้แม่ของเขา ในระหว่างการตรวจสอบ เขาและคู่หูได้ค้นพบว่าพอร์ทัลการบริหารจัดการพนักงานของซูบารุมีช่องโหว่ด้านความปลอดภัยร้ายแรง พอร์ทัลดังกล่าวอนุญาตให้รีเซ็ตรหัสผ่านได้โดยไม่ต้องยืนยันเพียงแค่รู้ที่อยู่อีเมลของพนักงาน นอกจากนี้ คำถามด้านความปลอดภัยจะถูกตรวจสอบในเบราว์เซอร์ของผู้ใช้เอง แทนที่จะเป็นบนเซิร์ฟเวอร์ของซูบารุ ทำให้ง่ายต่อการหลีกเลี่ยงระบบป้องกันนี้
หลังจากเข้าถึงบัญชีของพนักงานได้แล้ว นักสืบได้แสดงให้เห็นว่าพวกเขาสามารถค้นหายานพาหนะได้โดยใช้ข้อมูลพื้นฐาน เช่น นามสกุล รหัสไปรษณีย์ ที่อยู่อีเมล หมายเลขโทรศัพท์ หรือหมายเลขทะเบียนรถ จากนั้น พวกเขาสามารถควบคุมการทำงานของยานพาหนะเข้าถึงประวัติสถานที่และรับข้อมูลส่วนบุคคลของเจ้าของ รวมถึงที่อยู่ ผู้ติดต่อฉุกเฉินและรายละเอียดการเรียกเก็บเงินบางส่วนได้

ผลกระทบของช่องโหว่
ความเสี่ยงที่เกี่ยวข้องกับความล้มเหลวนี้มีความสำคัญ ข้อมูลที่สามารถเข้าถึงได้รวมถึง:
- ประวัติสถานที่ครบหนึ่งปีพร้อมพิกัดที่แม่นยำอัปเดตทุกครั้งที่สตาร์ทรถ
- ข้อมูลส่วนบุคคล เช่น ชื่อ ที่อยู่ รายชื่อติดต่อฉุกเฉิน และ รายละเอียดธนาคารบางส่วน.
- ฟังก์ชั่นของรถ เช่น การปลดล็อคประตูการจุดระเบิดและเปิดแตรจากระยะไกล
ช่องโหว่เหล่านี้ไม่เพียงแต่คุกคามความเป็นส่วนตัวของเจ้าของรถเท่านั้น แต่ยังเปิดช่องทางให้เกิดการโจรกรรม การคุกคาม และแม้กระทั่งการก่อวินาศกรรมนักวิจัยเน้นย้ำว่าการละเมิดข้อมูลเหล่านี้สร้างภาพที่น่าเป็นห่วงสำหรับความปลอดภัยทางไซเบอร์ในอุตสาหกรรมยานยนต์โดยรวม
คำตอบของซูบารุ
ซูบารุได้รับแจ้งเกี่ยวกับช่องโหว่เหล่านี้ในเดือนพฤศจิกายนปี 2024 และต้องยกเครดิตให้บริษัทที่ดำเนินการแก้ไขอย่างรวดเร็ว โดยแก้ไขระบบภายในเวลาไม่ถึง 24 ชั่วโมงหลังจากได้รับแจ้ง โฆษกของซูบารุระบุว่า“ไม่มีข้อมูลลูกค้าถูกเข้าถึงโดยไม่ได้รับอนุญาต”และระบบได้รับการปรับปรุงด้วยการตรวจสอบอย่างต่อเนื่องเพื่อป้องกันภัยคุกคามในอนาคต
อย่างไรก็ตาม นักวิจัยตั้งข้อสังเกตว่า แม้จะมีการแก้ไขแล้ว พนักงานของซูบารุยังคงสามารถเข้าถึงฟีเจอร์ที่อนุญาตให้พวกเขาดูประวัติสถานที่เพื่อวัตถุประสงค์ในการทำงาน ซึ่งก่อให้เกิดความกังวลเกี่ยวกับความเป็นส่วนตัวในระยะยาว

ปัญหาที่แพร่หลายในอุตสาหกรรม
นักวิจัยระบุว่า กรณีของซูบารุไม่ใช่เรื่องเฉพาะเจาะจง มีการตรวจพบช่องโหว่ที่คล้ายกันในรถยนต์ยี่ห้ออื่นๆ เช่น อคูรา ฮอนด้า ฮุนได และโตโยต้า การขาดความแข็งแกร่งในระบบป้องกันข้อมูลเป็นปัญหาที่เกิดขึ้นซ้ำๆ ในอุตสาหกรรมนี้ ซึ่งผู้ผลิตมักให้ความสำคัญกับฟังก์ชันการใช้งานมากกว่าความปลอดภัย
รายงานของ Mozilla ในปี 2023 จัดให้รถยนต์สมัยใหม่เป็น “ฝันร้ายด้านความเป็นส่วนตัว” โดยเน้นว่า 92% ของผู้ผลิตไม่ได้ให้ผู้ใช้ควบคุมข้อมูลที่รวบรวมได้และ 84% สงวนสิทธิ์ในการแบ่งปันหรือขายข้อมูลนั้น ระดับความเสี่ยงนี้เน้นย้ำถึงความจำเป็นเร่งด่วนในการออกกฎระเบียบและมาตรฐานความปลอดภัยทางไซเบอร์ที่เข้มงวดมากขึ้นในภาคยานยนต์
ในบล็อกของเขา เคอร์รีเน้นย้ำถึงจุดอ่อนโดยธรรมชาติของระบบที่อนุญาตให้พนักงานเข้าถึงข้อมูลที่ละเอียดอ่อนโดยไม่มีข้อจำกัดที่เพียงพอ เขากล่าวว่า “อุตสาหกรรมยานยนต์พึ่งพาความไว้วางใจอย่างมาก แต่ขาดมาตรการป้องกันที่จำเป็นในการปกป้องข้อมูลของผู้บริโภค ”
เหตุการณ์นี้ตอกย้ำความสำคัญของการใช้มาตรการรักษาความปลอดภัยที่รัดกุม และยังเป็นเครื่องเตือนใจให้ผู้ใช้ตระหนักถึงความเสี่ยงที่เกี่ยวข้องกับการเชื่อมต่อภายในรถยนต์ อีกด้วย