- Вразливості в Subaru STARLINK дозволяли отримувати віддалений доступ та керування функціями (відмикання, запалювання) та отримувати історію місцезнаходження.
- Збій адміністративного порталу: скидання пароля без підтвердження та перевірки контрольних питань на клієнті, що полегшує доступ співробітників.
- Викриття даних: річний запас місцезнаходжень, адрес, контактів для екстрених випадків та часткових банківських даних, що збільшує ризики крадіжки та порушення конфіденційності.
- Subaru виправила проблему менш ніж за 24 години, але співробітники зберігають доступ до записів; це відображає загальногалузеві ризики та необхідність у впровадженні правил і передових практик.
Нещодавні розслідування виявили серйозні вразливості в системі підключених автомобілів STARLINK від Subaru , що дозволяє хакерам дистанційно отримувати доступ та порушувати безпеку мільйонів автомобілів у Сполучених Штатах, Канаді та Японії. Ці недоліки безпеки викликали занепокоєння щодо ризиків, притаманних підключеним автомобілям, які збирають величезні обсяги конфіденційних даних та залежать від технологій для роботи багатьох своїх функцій.
Дослідники Сем Каррі та Шубхам Шах виявили, що система Subaru мала численні вразливості, які дозволяли дистанційно керувати транспортними засобами та отримувати доступ до конфіденційної інформації, такої як річна детальна історія місцезнаходження. Вони також могли відмикати двері, маніпулювати запалюванням і навіть змінювати налаштування користувача. Це відкриття підкреслює загрози конфіденційності та безпеці, пов'язані з цифровізацією автомобілів.
Як були виявлені вразливості?
Аналіз розпочався, коли Каррі вирішив дослідити підключену систему Subaru Impreza 2023 року випуску, придбаного для його матері. Під час розслідування він та його колега виявили адміністративний портал співробітників Subaru, який містив серйозні недоліки безпеки. Портал дозволяв скидати паролі без підтвердження , просто знаючи адресу електронної пошти співробітника. Крім того, питання безпеки перевірялися локально в браузері користувача, а не на серверах Subaru, що дозволяло легко обійти цей рівень захисту.
Отримавши доступ до облікового запису співробітника, слідчі продемонстрували, що можуть шукати транспортні засоби, використовуючи основні дані, такі як прізвище, поштовий індекс, адреса електронної пошти, номер телефону або номерний знак. Звідти вони могли маніпулювати функціями транспортного засобу, отримувати доступ до історії його місцезнаходження та отримувати особисту інформацію власника, включаючи адреси, контакти для екстрених випадків та часткові платіжні дані.

Вплив вразливостей
Ризики, пов'язані з цією несправністю, значні. Доступні дані включають:
- Повний рік історії місцезнаходжень, з точними координатами, що оновлюються щоразу, коли автомобіль запускається.
- Особиста інформація, така як імена, адреси, екстрені контакти та часткові банківські реквізити.
- Такі функції автомобіля, як відмикання дверей, дистанційне запалювання та активація гудка.
Ці вразливості не лише поставили під загрозу конфіденційність власників транспортних засобів, але й відкрили шлях до крадіжок, переслідувань і навіть саботажу . Дослідники наголосили, що ці порушення створюють тривожну картину кібербезпеки в автомобільній промисловості загалом.
Відповідь Subaru
Subaru було попереджено про ці вразливості у листопаді 2024 року. Слід віддати належне компанії, вона швидко відреагувала, виправивши систему менш ніж за 24 години після отримання повідомлення. Речник Subaru заявив, що «доступ до жодної інформації про клієнтів не здійснювався без дозволу» та що системи були вдосконалені за допомогою постійного моніторингу для запобігання майбутнім загрозам.
Однак дослідники зазначили, що, незважаючи на виправлення, співробітники Subaru все ще мають доступ до функції, яка дозволяє їм переглядати історію місцезнаходження для робочих цілей, що викликає довгострокові занепокоєння щодо конфіденційності.

Широко поширена проблема в промисловості
За словами дослідників, випадок із Subaru не є поодиноким. Подібні вразливості були виявлені в автомобілях інших брендів, таких як Acura, Honda, Hyundai та Toyota. Відсутність надійності систем захисту даних є постійною проблемою в галузі, де виробники часто надають пріоритет функціональності над безпекою.
У звіті Mozilla за 2023 рік сучасні автомобілі класифіковано як «кошмар для конфіденційності», підкреслюючи, що 92% виробників не пропонують користувачам контроль над зібраними даними , а 84% залишають за собою право ділитися цією інформацією або продавати її. Такий рівень ризику підкреслює нагальну потребу в суворіших правилах та стандартах кібербезпеки в автомобільному секторі.
У своєму блозі Каррі наголосив на невід’ємній вразливості систем, які дозволяють співробітникам отримувати доступ до конфіденційної інформації без належних обмежень. «Автомобільна промисловість значною мірою залежить від довіри, але їй бракує необхідних бар’єрів для захисту даних споживачів », – зазначив він.
Цей інцидент підкреслює важливість впровадження надійних заходів безпеки, а також служить нагадуванням користувачам про необхідність усвідомлювати ризики, пов'язані з підключенням до Інтернету в автомобілях.