セキュリティ研究者らは、スバルのSTARLINK管理パネルに、米国、カナダ、日本の車両および顧客アカウントのデータへ幅広くアクセスできる可能性のある欠陥を発見したと述べている。報告によると、この問題は2024年11月20日に発見され、開示から24時間以内に修正された。

最も際立っている点は、この弱点を悪用するために必要な情報が極めて少なかったことだ。抜粋によると、攻撃者は被害者の姓と郵便番号、メールアドレス、電話番号、またはナンバープレートのいずれかを知っているだけで、このアクセス経路を利用してアカウント上の操作を行えた可能性がある。実在する車両に結び付いたシステムとしては、悪用のハードルが低い。

報告によると、研究者らはナンバープレートだけを使って車のロックを解除できた可能性があり、場合によっては車両の1年以上にわたる位置履歴も取得できたという。また、2023年型スバル・インプレッサから漏えいした座標にも言及しており、リスクがアカウントのメタデータにとどまらず、移動履歴にまで及んでいたことを示している。

研究者は、まず消費者向けのMySubaruアプリから調査を始め、テレマティクスのリクエストを傍受し、許可なく車のロックを解除する方法を探したと説明している。その経路で脆弱性が見つからなかったため、より広い権限を持つスバル従業員向けシステムを探した。この方向転換が重要だった。管理パネルはアプリ自体よりもはるかに大きな攻撃対象領域を提供していたとみられるからだ。

情報源は、修正が迅速に行われ、この欠陥が悪意をもって悪用されたことは一度もないと強調している。この点は重要だ。発見された脆弱性と、実際に進行しているインシデントを区別するものだからである。しかし、セキュリティ上の教訓は依然として重大だ。バックエンドシステムが同等に十分保護されていなければ、コネクテッドカーのプラットフォームは運転者の予想をはるかに超える情報を露出させかねない。

実際のところ、この問題は、現代の車両がアカウントデータベース、ウェブポータル、テレマティクス基盤にどれほど大きな信頼を置いているかを示している。そうした層が破綻すれば、車そのものが、より大きな個人情報と位置情報のセキュリティ問題の一部となる。ここで説明されているスバルの事例は、自動車セキュリティが今やソフトウェアセキュリティであることを改めて示している。

資料には、修正までの時系列以外にスバルの対応は記されていないため、最も安全なのは限定的に解釈することだ。すなわち、重大な欠陥が存在し、研究者らがそれを発見し、迅速に閉じられたということである。それでも、この報告は、1つの管理システムへのアクセスが、複数市場の車両、顧客記録、位置履歴にまで波及し得たことを示している。 この報告は、自動車セキュリティ研究で繰り返し見られるパターンを明らかにしている。顧客向けアプリは、はるかに大きなシステムのごく一部にすぎない場合が多い。従業員向けポータル、管理ダッシュボード、支援サービスが同じ厳格さで構築されていなければ、それらが実際のリスク源になり得る。

これが重要なのは、コネクテッドカーが、かつては物理的に行われていた機能をネットワーク接続されたアカウントにますます依存しているからだ。ロック解除、追跡、アカウント管理はいずれも今やウェブシステムの背後にあり、セキュリティ境界が劇的に拡大したことを意味する。情報源で説明されているスバルの事例は、利便性が加わるたびに、新たな攻撃対象領域も生じ得ることを改めて示している。