斯巴鲁 STARLINK 存在漏洞,导致车辆面临黑客攻击和追踪风险

最后更新: 四月8 2026
  • 斯巴鲁 STARLINK 的漏洞允许远程访问和控制功能(解锁、点火)以及获取位置历史记录。
  • 管理门户网站故障:在未确认和验证客户端安全问题的情况下重置密码,从而方便了员工访问。
  • 泄露的数据包括:一年的位置信息、地址、紧急联系人和部分银行数据,增加了盗窃和侵犯隐私的风险。
  • 斯巴鲁在不到 24 小时内修复了该问题,但员工仍然可以访问记录;这反映了整个行业的风险以及制定法规和最佳实践的必要性。

黑客攻击斯巴鲁 STARLINK

近期调查显示,斯巴鲁的STARLINK联网汽车系统存在严重漏洞,黑客可远程访问并破坏美国、加拿大和日本数百万辆汽车的安全系统。这些安全漏洞引发了人们对联网汽车固有风险的担忧,因为联网汽车会收集大量敏感数据,并且其许多功能都依赖于技术运行。

研究人员萨姆·库里和舒巴姆·沙阿发现,斯巴鲁的系统存在多个漏洞,攻击者可以利用这些漏洞远程控制车辆并访问敏感信息,例如长达一年的详细位置记录。他们还能解锁车门、操控点火装置,甚至修改用户设置。这一发现凸显了汽车数字化带来的隐私和安全威胁。

如何识别漏洞?

分析始于库里决定研究他为母亲购买的2023款斯巴鲁翼豹的联网系统。在调查过程中,他和同事发现斯巴鲁员工管理门户存在严重的安全漏洞。该门户允许仅凭员工的电子邮件地址即可在无需确认的情况下重置密码。此外,安全问题的验证是在用户浏览器本地进行的,而不是在斯巴鲁的服务器上进行的,这使得绕过这一层保护变得轻而易举。

  什么是网络钓鱼:10 个警告信号

调查人员在获取员工账户访问权限后,演示了他们如何使用姓氏、邮政编码、电子邮件地址、电话号码或车牌号码等基本数据搜索车辆。之后,他们可以操控车辆功能、访问车辆位置历史记录,并获取车主的个人信息,包括地址、紧急联系人和部分账单详情。

斯巴鲁的漏洞

漏洞的影响

此次失败所带来的风险是巨大的。可访问的数据包括:

  • 整整一年的位置历史记录,每次汽车启动时都会更新精确的坐标。
  • 个人信息,如姓名、地址、紧急联系人和 部分银行详细信息.
  • 车辆功能包括 解锁车门、远程点火和喇叭激活。

这些漏洞不仅危及车主隐私,还为盗窃、骚扰甚至破坏打开了方便之门。研究人员强调,这些安全漏洞为整个汽车行业的网络安全描绘了一幅令人担忧的图景。

斯巴鲁的回应

斯巴鲁于2024年11月获悉这些漏洞。值得称赞的是,该公司迅速采取行动,在接到通知后不到24小时内就修复了系统漏洞。斯巴鲁发言人表示,“没有客户信息在未经授权的情况下被访问”,并且已加强系统监控以防止未来威胁。

然而,研究人员指出,尽管打了补丁,斯巴鲁员工仍然可以访问允许他们出于工作目的查看位置历史记录的功能,这引发了长期的隐私担忧。

  选择最简单、最安全的 Linux 发行版的完整指南

斯巴鲁星链

行业普遍存在的问题

研究人员表示,斯巴鲁的案例并非个例。其他品牌的车辆,例如讴歌、本田、现代和丰田,也发现了类似的漏洞。数据保护系统缺乏稳健性是汽车行业反复出现的问题,制造商往往优先考虑功能性而非安全性。

Mozilla 2023 年的一份报告将现代汽车列为“隐私噩梦”,报告指出,92% 的汽车制造商不允许用户控制其收集的数据,84% 的制造商保留共享或出售这些信息的权利。这种程度的信息泄露凸显了汽车行业迫切需要更严格的监管和网络安全标准。

库里在他的博客中强调了允许员工在缺乏足够限制的情况下访问敏感信息的系统固有的脆弱性。他评论道: “汽车行业高度依赖信任,但却缺乏保护消费者数据所需的必要屏障。”

此次事件再次强调了实施强有力的安全措施的重要性,同时也提醒用户注意车载网络连接存在的风险。

黑客入侵 corte ingles-2
相关文章:
El Corte Inglés 遭受黑客攻击,客户数据遭泄露