Κενό ασφαλείας της Subaru επέτρεπε απομακρυσμένο έλεγχο και παρακολούθηση οχημάτων
Η ανακάλυψη του κενού
Ο ερευνητής ασφαλείας Sam Curry ξεκίνησε την έρευνά του, αφού συμφώνησε με τη μητέρα του να της αγοράσει ένα Subaru, με αντάλλαγμα την άδεια να το «χακάρει». Αν και η εφαρμογή MySubaru Mobile App αποδείχθηκε ασφαλής, η έρευνά του κατέληξε σε έναν sub-domain για εργαζόμενους της Subaru.
Με τη βοήθεια φίλου, εντόπισαν ένα ευάλωτο σύστημα επαναφοράς κωδικού πρόσβασης μέσω JavaScript. Ένα έγκυρο email υπαλλήλου, που βρέθηκε με μια γρήγορη αναζήτηση στο διαδίκτυο, ήταν αρκετό για να αποκτήσουν πρόσβαση. Παρόλο που το σύστημα διέθετε προστασία 2FA, αυτή παρακάμφθηκε εύκολα καθώς λειτουργούσε στην πλευρά του πελάτη και μπορούσε να αφαιρεθεί τοπικά.
Τι αποκαλύφθηκε
Μόλις αποκτήθηκε πρόσβαση, ο Curry μπόρεσε να δει τις τοποθεσίες που είχε επισκεφθεί η μητέρα του τον τελευταίο χρόνο. Δοκιμάζοντας την απομακρυσμένη λειτουργικότητα σε άλλο Subaru, κατάφεραν να προσθέσουν τον εαυτό τους ως εξουσιοδοτημένους χρήστες του οχήματος. Στη συνέχεια, έστειλαν εντολή «ξεκλειδώματος», η οποία εκτελέστηκε άμεσα, χωρίς καμία ειδοποίηση στον ιδιοκτήτη του αυτοκινήτου.
Αντίδραση της Subaru
Ο Curry ενημέρωσε άμεσα τη Subaru, η οποία διόρθωσε το πρόβλημα την επόμενη ημέρα και επιβεβαίωσε ότι δεν υπήρχαν στοιχεία κακόβουλης πρόσβασης από τρίτους. Ωστόσο, η ευκολία με την οποία εκμεταλλεύτηκαν το κενό αναδεικνύει την έλλειψη ανθεκτικότητας των συστημάτων ασφαλείας της αυτοκινητοβιομηχανίας.
Ευρύτερα ερωτήματα ασφαλείας
Ο Curry σημείωσε ότι η προσβασιμότητα και οι ανοιχτές δομές που χρησιμοποιούν οι αυτοκινητοβιομηχανίες είναι μέρος του προβλήματος. Οι υπάλληλοι συχνά έχουν υπερβολικά ευρεία πρόσβαση σε προσωπικά δεδομένα, ενώ το σύστημα βασίζεται κυρίως στην εμπιστοσύνη.
Το περιστατικό αυτό υπογραμμίζει την ανάγκη για ισχυρότερες δικλείδες ασφαλείας σε συνδεδεμένα οχήματα, καθώς και για περισσότερη διαφάνεια και προληπτικά μέτρα από τις αυτοκινητοβιομηχανίες.
257