Subaru’s zwakke beveiliging maakte voertuiggegevens toegankelijk

Subaru heeft een beveiligingslek blootgelegd dat, hoewel inmiddels opgelost, de vele privacyproblemen van moderne voertuigen aan het licht brengt. Beveiligingsonderzoekers Sam Curry en Shubham Shah hebben hun bevindingen gerapporteerd (via Wired) op een gemakkelijk te hacken werknemerswebportaal van Subaru. Nadat ze toegang hadden gekregen, konden ze op afstand een testvoertuig besturen en de locatiegegevens van een jaar bekijken. Ze waarschuwen dat Subaru niet de enige is met slechte beveiliging van voertuiggegevens.

Nadat beveiligingsanalisten Subaru op de hoogte hadden gebracht, heeft het bedrijf het lek snel gedicht. Gelukkig zeggen onderzoekers dat onethische hackers het niet eerder hebben kunnen misbruiken. Maar ze waarschuwen dat geautoriseerde Subaru-werknemers nog steeds toegang hebben tot de locatiegeschiedenis van eigenaren met slechts een van de volgende gegevens: achternaam van de eigenaar, postcode, e-mailadres, telefoonnummer of kenteken.

Het gehackte beheerdersportaal maakte deel uit van de Starlink-suite van Subaru met connectiviteitsfuncties. Curry en Shah slaagden erin het e-mailadres van een Subaru Starlink-medewerker op LinkedIn te vinden en het wachtwoord van de medewerker opnieuw in te stellen door beveiligingsvragen te omzeilen die in het adres van de eindgebruiker stonden, niet op Subaru-servers. Ze konden ook tweefactorauthenticatie omzeilen door “het eenvoudigste te doen wat we konden bedenken: de overlay aan de clientzijde uit de gebruikersinterface te verwijderen.”

Hoewel de onderzoekers de locatie van het testvoertuig een jaar geleden hebben kunnen traceren, kunnen ze niet uitsluiten dat geautoriseerde Subaru-werknemers nog verder terug kunnen kijken. De locatiegegevens waren nauwkeurig tot op 5 meter en werden bij elke motorstart bijgewerkt.

Het beheerdersportaal stelde onderzoekers in staat elk Subaru-voertuig op afstand te starten, stoppen, vergrendelen en ontgrendelen. Curry’s moeder ontving nooit meldingen dat ze als geautoriseerde gebruikers waren toegevoegd en kreeg ook geen waarschuwingen bij het ontgrendelen van haar auto.

Subaru benadrukte dat hun auto’s niet op afstand bestuurbaar zijn en dat het bedrijf geen locatiegegevens verkoopt. Alleen bepaalde werknemers hebben toegang tot locatiegegevens op basis van hun functie.

Beveiligingsonderzoekers wijzen erop dat de fouten in tracking en beveiliging nauwelijks uniek zijn voor Subaru. Wired merkt op dat eerdere bevindingen van Curry en Shah vergelijkbare problemen hebben blootgelegd bij voertuigen van andere merken.

Curry en Shah benadrukken de ernstige bezorgdheid over locatietracking en slechte beveiligingsmaatregelen in de auto-industrie. Ze vinden het zorgwekkend dat medewerkers vrij gemakkelijk toegang hebben tot persoonlijke informatie en dat systemen moeilijk echt te beschermen zijn wanneer zulke brede toegang standaard is ingebouwd.

Het volledige rapport van de onderzoekers bevat meer details over hun bevindingen.

BRON

Paul Arends

Paul Arends

“Ik ben Paul Arends, afgestudeerd in Bedrijfskunde aan de Universidad Complutense en met een master in Personeelsmanagement en Organisatieontwikkeling aan ESIC. Ik ben geïnteresseerd in netwerken en social media en richt mijn professionele ontwikkeling op talentmanagement en organisatieverandering.”

Verwante vermeldingen

SpaceX mag nog 7.500 Starlink Gen2-satellieten lanceren met FCC-goedkeuring

De Federal Communications Commission heeft het verzoek van SpaceX goedgekeurd om nog eens 7.500 Starlink Gen2-satellieten in te zetten, waardoor het bedrijf er in totaal 15.000 kan lanceren. Het stelde…

Elon Musk: X-algoritme volgende week open source

X kan binnenkort meer informatie verstrekken over hoe het algoritme werkt. Zaterdag schreef Elon Musk op het platform dat het bedrijf “binnen zeven dagen het nieuwe X-algoritme zal openen, inclusief…

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Ben je verdwaald?

SpaceX mag nog 7.500 Starlink Gen2-satellieten lanceren met FCC-goedkeuring

SpaceX mag nog 7.500 Starlink Gen2-satellieten lanceren met FCC-goedkeuring

Elon Musk: X-algoritme volgende week open source

Elon Musk: X-algoritme volgende week open source

GameStop sluit naar verluidt meer dan 400 winkels in de VS

GameStop sluit naar verluidt meer dan 400 winkels in de VS

Datalek op Instagram: persoonlijke gegevens van 17,5 miljoen gebruikers vrijgegeven

Datalek op Instagram: persoonlijke gegevens van 17,5 miljoen gebruikers vrijgegeven

Baldur’s Gate 3 komt voorlopig niet naar Switch 2

Baldur’s Gate 3 komt voorlopig niet naar Switch 2

Hoogtepunten CES 2026 en interview met oprichter Pebble

Hoogtepunten CES 2026 en interview met oprichter Pebble