كشفت ثغرة أمنية خطيرة في نظام Starlink الخاص بشركة Subaru عن كمية هائلة من بيانات المركبات ومعلومات المستخدمين الحساسة، وعلى الرغم من إصلاح الثغرة سريعًا بعد اكتشافها، فإنها سلطت الضوء على مشكلات الخصوصية الواسعة التي تواجه المركبات المتصلة بالإنترنت. 

الباحثان الأمنيان سام كاري وشوبهام شاه أبرزا تفاصيل الثغرة في تقرير نشرته Wired، موضحين كيف تمكنوا من اختراق بوابة ويب للموظفين واستغلالها للوصول إلى البيانات والسيطرة عن بُعد على المركبات.

 

كيف حدث الاختراق؟  


اكتشف الباحثان الثغرة عندما نجحا في تجاوز إجراءات الأمان في بوابة الموظفين الخاصة بـ Subaru، تمكن الباحثان من إعادة تعيين كلمة مرور موظف في النظام باستخدام عنوان بريده الإلكتروني العام المتاح على LinkedIn، بعد ذلك، تجاوزا المصادقة الثنائية من خلال إزالة تراكب الأمان في واجهة المستخدم، مما سمح لهما بالدخول إلى النظام.  

 بيانات ضخمة وسهولة الوصول  
من خلال الوصول إلى لوحة تحكم Starlink، تمكن الباحثان من استعراض وتتبع بيانات موقع السيارة بدقة تصل إلى 17 قدمًا، حيث كانت البيانات محدثة عند كل تشغيل للمحرك، كما تمكن الباحثان من:  
- التحكم عن بُعد: تشغيل وإيقاف المحرك، وقفل وفتح الأبواب لأي مركبة متصلة.  
- الوصول إلى بيانات شخصية: سجل موقع المالكين، جهات الاتصال في حالات الطوارئ، المستخدمين المصرح لهم، العنوان المنزلي، وأجزاء من بيانات بطاقات الائتمان.  
- استرجاع تاريخ المركبات: قراءة سجل المكالمات مع خدمة الدعم، أرقام تعريف المركبات، وحتى بيانات المالكين السابقين.  

تسلا موديل Y الجديدة تصل إلى الولايات المتحدة تسلا تطلق أخيرًا موديل Y 2025 المحدث في آسيا

تجربة عملية  
لإثبات قدراتهم، اختبر الباحثان الثغرة على مركبة Subaru Impreza 2023 التي يمتلكها كاري. كما طلبا إذنًا من صديقة لإضافة نفسيهما كمستخدمين مصرح لهم على سيارتها، حيث تمكنا من تنفيذ العملية دون أي إشعار للمالكة أو تنبيه حول النشاط.  

 استجابة Subaru

  
صرّحت Subaru بأن الثغرة الأمنية أُصلحت فور الإبلاغ عنها في نفس اليوم، مؤكدة أنه لم يتم استغلالها من قبل جهات غير أخلاقية. في بيان رسمي، قال مدير الاتصالات دومينيك إنفانتي: "تم الإبلاغ عن الثغرة من قِبل باحثين أمنيين مستقلين، وقمنا بإصلاحها بسرعة، لم يتم الوصول إلى أي بيانات عملاء أو مركبات دون إذن. الحالات التي أبلغ عنها الباحثون كانت بتصريح من الأشخاص المعنيين"  .

كما شددت الشركة على أن بيانات الموقع لا تُباع، وأن القيادة عن بُعد ليست ممكنة عبر النظام.  

 مخاوف أوسع في صناعة السيارات  


أشار الباحثان إلى أن مثل هذه الثغرات ليست مقتصرة على Subaru، أعمالهما السابقة كشفت عن مشكلات أمنية مشابهة لدى شركات مثل Acura ،Honda ،Toyota، وغيرها.  

كتب كاري: "قطاع السيارات يعاني من أمان ضعيف يمنح الموظفين وصولاً غير مبرر لكمية هائلة من البيانات الشخصية، النظام يعتمد بشكل مفرط على الثقة، مما يجعل من الصعب تأمينه بالكامل".  

تظهر هذه الحادثة كيف يمكن أن يؤدي ضعف التدابير الأمنية في الأنظمة المتصلة إلى مخاطر جسيمة على الخصوصية والأمان، وبينما تعمل الشركات على تحسين أنظمتها، تظل هذه القضية تذكيرًا بأهمية التصميم الآمن للأنظمة الرقمية في عالم يتزايد اعتماده على التكنولوجيا.

المصدر: بوابة الوفد

إقرأ أيضاً:

غوغل تعترف بفشل نظام التحذير من الزلازل خلال كارثة زلزال تركيا في 2023

كشفت شبكة “بي بي سي” أن شركة غوغل اعترفت رسميًا بفشل نظام التحذير المبكر من الزلازل الخاص بها في إرسال تنبيهات إلى نحو 10 ملايين شخص أثناء الزلزال المدمر الذي ضرب جنوب تركيا في 6 فبراير 2023، وأسفر عن مقتل أكثر من 53 ألف شخص وإصابة أكثر من 107 آلاف آخرين.

خلل في نظام “أندرويد” للتحذير من الزلازل

ووفقًا لغوغل، فقد أخفق نظام تنبيهات الزلازل (AEA)، الذي يُدار من وادي السيليكون بكاليفورنيا، في العمل بالشكل المطلوب خلال الزلزال الذي بلغت شدته 7.8 درجات على مقياس ريختر، والذي ضرب منطقة قهرمان مرعش وامتدت آثاره إلى 11 ولاية تركية.

وكان من المفترض أن يرسل النظام تحذيرًا من المستوى الأعلى، يُعرف باسم “Take Action” (اتخذ إجراء)، يمنح المستخدمين 35 ثانية من التنبيه قبل وقوع الزلزال، لكن بحسب غوغل، لم تُرسل سوى 469 إشعارًا فقط بهذا التحذير الحاسم.

وفي المقابل، أُرسلت نحو 500 ألف إشعار من النوع الأقل خطورة، تحت عنوان “Be Aware” (انتبه)، وهو مخصص للهزات الأرضية الخفيفة ولا يتجاوز خاصية “عدم الإزعاج” في الهواتف، مما جعله عديم الجدوى في حالة كارثية وقعت فجرًا بينما كان معظم السكان نائمين.

غوغل: خلل تقني وليس سوء تقدير

وفي بيان رسمي لـ”بي بي سي”، أقرت غوغل بأن نظامها “لم يعمل بشكل صحيح” خلال الزلزال الأول، معتبرة أن ما حدث كان خللًا تقنيًا لا يمثل الأداء المعتاد للنظام، الذي تعتبره الشركة بمثابة “شبكة أمان عالمية” متوفرة حاليًا في حوالي 100 دولة.

وكانت غوغل قد صرحت سابقًا أن النظام أدى مهامه “بشكل جيد”، قبل أن تعود وتعترف بتقصيره في واحدة من أكثر الكوارث الطبيعية فتكًا في تاريخ تركيا الحديث.

أهمية نظام “Take Action”

نظام “تحذير اتخذ إجراء” يُعد أكثر التنبيهات فاعلية، حيث يتجاوز إعدادات كتم الصوت ويغطي شاشة الهاتف، ليوقظ المستخدمين فورًا في حال وقوع زلزال قوي. وهو ما لم يحدث مع ملايين السكان ليلة الزلزال، الذي وقع عند الساعة 04:17 صباحًا.

خسائر كارثية وتأثيرات واسعة

الزلزالان المتتاليان في فبراير 2023، بقوة 7.7 و7.6 درجات، أحدثا دمارًا هائلًا طال أكثر من 14 مليون مواطن في 11 ولاية تركية، فيما أعلنت الحكومة التركية حينها حدادًا وطنيًا لمدة 7 أيام.

كيف يعمل النظام؟

يعتمد نظام غوغل للتحذير من الزلازل على شبكة من الهواتف الذكية العاملة بنظام “أندرويد”، والتي تُمثّل أكثر من 70% من الهواتف في تركيا، حيث تُستخدم مستشعرات الهاتف لاكتشاف الموجات الزلزالية وإرسال التحذيرات للمستخدمين القريبين من مركز الهزة.

لكن الواقع أظهر أن هذا النظام، ورغم تميّزه التقني، غير كافٍ عند الاعتماد عليه بشكل منفرد، خاصة في ظل غياب أنظمة تحذير وطنية مكمّلة له.

مقالات مشابهة

  • مصر تكشف عن خطة أمنية لمرحلة ما بعد الحرب في غزة.. ندرب عناصر مسلحة
  • وداعاً لختم الجوازات.. نظام جديد للدخول والخروج في دول الإتحاد الأوروبي
  • الاتحاد الأوروبي يطلق نظامًا آليًّا لمراقبة الحدود بعد شهرين
  • نظام موحد لدعم الأسر في غزة من وزارة التنمية الاجتماعية
  • نظام جديد لصرف المرتبات في ليبيا
  • «جوجل» تقر بفشل نظام التنبيه الزلزالي الخاص بها خلال زلزال تركيا 2023
  • غوغل تعترف بفشل نظام التحذير من الزلازل خلال كارثة زلزال تركيا في 2023
  • بيانات تكشف ارتفاع وفيات مراكز المساعدات في غزة 8 أضعاف
  • غوغل: نظام التحذير من الزلازل أخفق في إنقاذ الملايين خلال كارثة تركيا
  • غوغل تقرّ بفشل نظام الإنذار المبكر خلال زلزال تركيا المدمر