- 斯巴魯 STARLINK 的漏洞允許遠端存取和控制功能(解鎖、點火)以及獲取位置歷史記錄。
- 管理入口網站故障:在未確認和驗證客戶端安全問題的情況下重設密碼,從而方便了員工存取。
- 洩漏的數據包括:一年的位置資訊、地址、緊急聯絡人和部分銀行數據,增加了盜竊和侵犯隱私的風險。
- 斯巴魯在不到 24 小時內修復了這個問題,但員工仍然可以存取記錄;這反映了整個行業的風險以及製定法規和最佳實踐的必要性。
近期調查顯示,Subaru的STARLINK連網汽車系統存在嚴重漏洞,駭客可遠端存取並破壞美國、加拿大和日本數百萬輛汽車的安全系統。這些安全漏洞引發了人們對連網汽車固有風險的擔憂,因為連網汽車收集大量敏感數據,其許多功能都依賴技術運作。
研究人員薩姆·庫里和舒巴姆·沙阿發現,斯巴魯的系統存在多個漏洞,攻擊者可以利用這些漏洞遠端控制車輛並訪問敏感信息,例如長達一年的詳細位置記錄。他們還能解鎖車門、操控點火裝置,甚至修改使用者設定。這項發現凸顯了汽車數位化帶來的隱私和安全威脅。
如何識別漏洞?
分析始於柯瑞決定研究他為母親購買的2023款斯巴魯翼豹的連網系統。在調查過程中,他和同事發現Subaru員工管理入口網站有嚴重的安全漏洞。此入口網站允許僅憑員工的電子郵件地址即可在無需確認的情況下重設密碼。此外,安全性問題的驗證是在使用者瀏覽器本地進行的,而不是在斯巴魯的伺服器上進行的,這使得繞過這一層保護變得輕而易舉。
調查人員在獲取員工帳戶存取權限後,示範了他們如何使用姓氏、郵遞區號、電子郵件地址、電話號碼或車牌號碼等基本資料搜尋車輛。之後,他們可以操控車輛功能、存取車輛位置歷史記錄,並獲取車主的個人信息,包括地址、緊急聯絡人和部分帳單詳情。

漏洞的影響
這次失敗所帶來的風險是巨大的。可存取的數據包括:
- 整整一年的位置歷史記錄,每次汽車啟動時都會更新精確的座標。
- 個人訊息,如姓名、地址、緊急聯絡人和 部分銀行詳細信息.
- 車輛功能包括 解鎖車門、遠端點火和喇叭啟動。
這些漏洞不僅危及車主隱私,也為竊盜、騷擾甚至破壞打開了方便之門。研究人員強調,這些安全漏洞為整個汽車產業的網路安全描繪了一幅令人擔憂的圖像。
速霸陸的回應
斯巴魯於2024年11月獲悉這些漏洞。值得稱讚的是,該公司迅速採取行動,在接到通知後不到24小時內就修復了系統漏洞。斯巴魯發言人表示,“沒有客戶資訊在未經授權的情況下被訪問”,並且已加強系統監控以防止未來威脅。
然而,研究人員指出,儘管打了補丁,但斯巴魯員工仍然可以存取允許他們出於工作目的查看位置歷史記錄的功能,這引發了長期的隱私擔憂。

業界普遍存在的問題
研究人員表示,斯巴魯的案例並非個案。其他品牌的車輛,例如謳歌、本田、現代和豐田,也發現了類似的漏洞。資料保護系統缺乏穩健性是汽車產業反覆出現的問題,製造商往往優先考慮功能性而非安全性。
Mozilla 2023 年的一份報告將現代汽車列為“隱私噩夢”,報告指出,92% 的汽車製造商不允許用戶控制其收集的數據,84% 的製造商保留共享或出售這些資訊的權利。這種程度的資訊外洩凸顯了汽車產業迫切需要更嚴格的監管和網路安全標準。
庫裡在他的部落格中強調了允許員工在缺乏足夠限制的情況下存取敏感資訊的系統固有的脆弱性。他評論道: “汽車行業高度依賴信任,但缺乏保護消費者數據所需的必要屏障。”
這次事件再次強調了實施強有力的安全措施的重要性,同時也提醒用戶注意車載網路連線存在的風險。